Banner 1

Mostrando entradas con la etiqueta man in the middle. Mostrar todas las entradas
Mostrando entradas con la etiqueta man in the middle. Mostrar todas las entradas

Ataque Man-in-the-middle

7 comentarios
Bueno les comento que ya casi llegan la segunda temporada de laboratorios para que sigan pendientes y desarrollandolos, por esta razon les dejo la definicion de este ataque que es muy comun y facil de desarrollar sino existen las medidas preventivas necesarias.

trabajo hecho por lozano para eduhackers.

saludos

En criptografía, un ataque man-in-the-middle (MitM o intermediario, en castellano) es un ataque en el que el enemigo adquiere la capacidad de leer, insertar y modificar a voluntad, los mensajes entre dos partes sin que ninguna de ellas conozca que el enlace entre ellos ha sido violado. El atacante debe ser capaz de observar e interceptar mensajes entre las dos víctimas. El ataque MitM es particularmente significativo en el protocolo original de intercambio de claves de Diffie-Hellman, cuando éste se emplea sin autenticación.

La necesidad de una transferencia adicional por un canal seguro

Salvo el Interlock Protocol, todos los sistemas criptográficos seguros frente a ataques MitM requieren un intercambio adicional de datos o la transmisión de cierta información a través de algún tipo de canal seguro. En ese sentido, se han desarrollado muchos métodos de negociación de claves con diferentes exigencias de seguridad respecto al canal seguro.

Posibles subataques

El ataque MitM puede incluir algunos de los siguientes subataques:

  • Intercepción de la comunicación (eavesdropping), incluyendo análisis del tráfico y posiblemente un ataque a partir de textos planos (plaintext) conocidos.
  • Ataques a partir de textos cifrados escogidos, en función de lo que el receptor haga con el mensaje descifrado.
  • Ataques de sustitución.
  • Ataques de repetición.
  • Ataque por denegación de servicio (denial of service). El atacante podría, por ejemplo, bloquear las comunicaciones antes de atacar una de las partes. La defensa en ese caso pasa por el envío de periódico de mensajes de status autenticados.

MitM se emplea típicamente para referirse a manipulaciones activas de los mensajes, más que para denotar intercepción pasiva de la comunicación.

Defensas contra el ataque

La posibilidad de un ataque de hombre-en-el-medio sigue siendo un problema potencial de seguridad serio, incluso para muchos criptosistemas basados en clave pública. Existen varios tipos de defensa contra estos ataques MitM que emplean técnicas de autenticación basadas en:

  • Claves públicas
  • Autenticación mutua fuerte
  • Claves secretas (secretos con alta entropía)
  • Passwords (secretos con baja entropía)
  • Otros criterios, como el reconocimiento de voz u otras características biométricas

La integridad de las claves públicas debe asegurarse de alguna manera, pero éstas no exigen ser secretas, mientras que los passwords y las claves de secreto compartido tienen el requerimiento adicional de la confidencialidad. Las claves públicas pueden ser verificadas por una autoridad de certificación (CA), cuya clave pública sea distribuida a través de un canal seguro (por ejemplo, a través del explorador de Web o en la instalación del sistema operativo).

Fuente: Wikipedia
Fuente encontrada:http://foro.eduhack.es/hacking-avanzado/ataque-man-in-the-middle/

Defiéndete de ataques arp-spoofing / MITM (Man In The Middle) con ArpON

0 comentarios
Es un documento excelente :D para que lo tengan en cuenta

----------------------------------------------------------------------------------------------------


ArpON (Arp handler inspectiON) es una herramienta que permite manipular algunos aspectos del protocolo ARP. Una de sus cualidades destacadas es la de hacer el protocolo ARP más seguro. Implementa dos técnicas de defensa contra ataques de envenenamiento ARP (ARP spoofing):

  • SARPI "Static Arp Inspection"
  • DARPI "Dynamic Arp Inspection"
En este caso vamos a estudiar la segunda.

DARPI
Una vez entra en funcionamiento, lo primero que hace es limpiar la caché ARP eliminando todas las entradas evitando así posibles envenamientos previos.
Después obedece a las siguientes políticas de gestión de paquetes ARP utilizando una caché propia llamada caché DARPI:
  • Para los paquetes ARP request:

Seguir Leyendo...

- Salientes: Los generamos nosotros, por tanto ArpON los deja pasar y añade una entrada con la dirección destino a la caché DARPI (para posteriormente ser consultada cuando lleguen paquetes ARP reply)

- Entrantes: ArpON rechaza el paquete y borra la entrada correspondiente a la dirección origen de la caché ARP (ya que este paquete puede estar envenenado); el kernel enviará un paquete ARP request a esa dirección origen, y este paquete se gestionará siguiendo la política de paquetes salientes DARPI.
De esta forma, ArpON nos defiende de ataques de envenenamiento ARP mediente paquetes ARP request.
  • Para los paquetes ARP reply

- Salientes
: Estos paquetes los generamos nosotros y ArpON les da paso.

- Entrantes: ArpON comprueba si la dirección origen se encuentra en la caché DARPI (la que fue añadida al enviar un ARP request saliente); en ese caso, lo deja pasar y añade una entrada en la cache ARP. Si la dirección origen no se encuentra en la caché DARPI, ArpON rechaza el paquete y elimina la entrada de la caché ARP.
De esta forma, ArpON nos defiende de ataques de envenenamiento ARP mediente paquetes ARP reply.

Desde la página principal nos informan de que el servicio ArpON no afecta al rendimiento del protocolo ARP.

- Vamos una demostración de cómo trabaja esta herramienta:

Para esta demostración se ha descargado, compilado e instalado las librerías que se propone desde la página principal de ArpON:
  • libpcap-0.9.8.tar.gz
  • libnet-1.1.2.1.tar.gz
  • libdnet-1.11.tar.gz

Escenario
:

1 Un pc con Debian instalado se defenderá de ataques arp-spoofing utilizando ArpON.

2 Otro pc con Debian instalado será el atacante y lanzará un ataque arp-spoofing (arp reply) utilizando ettercap entre la víctima y la puerta de enlace.

  • IP atacante: 192.168.6.137 dirección MAC uu:vv:ww:EC:D4:B9
  • IP víctima: 192.168.6.150 dirección MAC xx:yy:zz:55:38:C3
  • IP puerta de enlace: 192.168.6.1 dirección MAC rr:ss:tt:C0:00:08

Primero, veamos el desarrollo del ataque sin utilizar ArpON:

$ ettercap -T -M arp /192.168.6.150/ /192.168.6.1/

Una vez lanzado el ataque, podremos consultar la caché ARP de la víctima y comprobar que en dicha tabla, la dirección mac correspondiente a la puerta de enlace (192.168.6.1) es en realidad la dirección mac del atacante (:::EC:D4:B9). En la siguiente imagen podemos ver la salida de ettercap al lanzar el ataque:


Observamos el cambio en la caché ARP antes y después del lanzar el ataque.
Antes:
Después:

En este instante la víctima enviará al atacante, sin saberlo, todos los paquetes con destino a la puerta de enlace.

- Veamos qué sucede cuando se lanza el mismo ataque pero ArpON está en funcionamiento:

Ejecutamos ArpON en el pc que deseamos proteger en modo dinámico (DARPI):

$./arpon -i eth0 -y

Observamos que lo primero que hace es borrar todas las entradas de la caché ARP. En este caso, la tabla contenía entradas de las direcciones IP 192.168.6.1, 192.168.6.2 y 192.168.6.254:


Si en ese momento consultamos la caché ARP obtenemos que está vacía:



ArpON nos permite observar las acciones que va realizando en cada momento, si el atacante lanza el mismo ataque que antes, observamos lo siguiente:

Al recibir los paquetes ARP reply envenenados del atacante, observamos que al no encontrar la dirección origen en la caché DARPI, inmediatamente elimina esta entrada de la caché ARP. Este proceso lo repetirá para cada paquete ARP reply envenenado que reciba:


Veamos ahora qué sucede cuando se recibe una petición ARP válida y cómo comprueba que no está enveneada. En este caso será un host con IP 192.168.6.136 (xx:yy:zz:34:F4:F4) el que se comunicará con la víctima.
  1. 1. Recibe un paquete ARP request de la 192.168.6.136
  2. 2. Al no encontrar la dirección origen del paquete en la caché DARPI borra la entrada de la caché ARP
  3. 3. Añade la dirección origen a la caché DARPI y lanza un ARP request a esta dirección
  4. 4. Recibe la respuesta (un paquete ARP reply) y esta vez sí que se encuentra la dirección origen en la caché DARPI, por tanto borra esta entrada de la caché DARPI y la añade a la caché ARP


Ataque MITM (Man In The Middle)

0 comentarios
Man In The Middle, ARP Poisoning & ARP Spoofing.

Saludos, Les voy a explicar una técnica de Sniffing bastante Fácil y sencilla tanto de Ejecutar como de aprender.
Primero que nada.. ¿Qué es "Sniffing"?
La traducción Literal al español de "Sniffing" es "Olfatear" ó "Husmear", por ejemplo, Un "Sniffer Dog" es un Perro entrenado para detectar Explosivos´, drogas, etc. A través de su olfato (Sí, como un sabueso), pues eso es precisamente lo que vamos a hacer, "Husmear y Olfatear" pero no Explosivos ni drogas :badgrin: sino Paquetes que viajan a través de la red.

El Ataque MITM "Man In The Middle" ("Hombre en el Medio" en español), consiste en "Interceptar" ó "Atravesarnos" entre la conexión que establece la víctima con un Router, Servidor, Etc. Usurpando la identidad del Router y Haciendo que los paquetes que envíe la víctima al Router, pasen primero por nosotros y nosotros los reenviaremos a sus destinatarios, enterandonos así de TODO lo que se envía entre esos 2 entes, cosas como Passwords, Páginas, Datos, etc.

Para entenderlo más facilmente, veamos las imágenes:

En una conexión normal entre Un ordenador y su Router, el contexto sería así:



Vemos que el Pc1 se conecta al Switch, éste directamente al Router (Gateway ó Puerta de enlace), y el Router va directamente hacia Internet.

Todo bien, pero ¿Cómo se vería un "Hombre en el Medio"?
Veamos:


Aquí vemos que la Pc1 se conecta con el Switch, y éste, pensando que nosotros somos el Router, se conecta con nosotros, nosotros recibimos los paquetes que envió Pc1 y se los mandamos al Router y viceversa.

¿Se dará cuenta Pc1 que está "Interceptado" por alguien?
NO, ni se lo imaginará...

¿Cómo funciona éste Ataque?
Por ARP Poisoning ó "Envenenamiento ARP", me explico:
ARP significa "Address Resolurion Protocol" ó "Protocolo de resolución de Direcciones",
Funciona mediante una tabla, en la cuál se guardan momentáneamente las direcciones IP y su Respectiva dirección MAC, Digo "Momentáneamente" porque está en constante "Refrescamiento" ó "Actualización".
Lo que hacemos es "decirle" a la Tabla ARP de la Víctima que la dirección IP del Router, corresponde a nuestra dirección MAC, por lo tanto, todos los paquetes que envíe nos los enviará a nosotros creyendo que somos el Router, ésto también es conocido como "ARP Spoofing".

Bien, Una vez hemos entendido cómo funciona el Ataque, pongamos ¡Manos a la obra!

Para realizar ésta práctica, necesitaremos un Sniffer, para ésta ocación utilizaremos Ettercap en su versión 0.7.3 para Windows, la cuál pueden conseguir Aquí .

Una vez descargado, debemos Instalarlo al igual que Winpcap (El Instalador ya lo trae y lo que hay que hacer es Aceptar instalar Winpcap), y es Altamente recomendable reiniciar el Pc para que Ettercap pueda detectar nuestras Interfaces de Red como es debido.

Okay, Ya listo todo este proceso, vámonos a Inicio/Todos los Programas/ Ettercap NG y abrimos nuestro Ettercap.

Bien, una vez abierto, nos vamos a la Pestaña Sniff, le damos Click y seleccionamos la Opción "Unified Sniffing..."
Nota: En caso de que tengamos 2 Interfaces de red, debemos seleccionar "Bridged Sniffing..." Es decir, para realizar una conexión "Puenteada".

Nos saldrá una ventana llamada "Ettercap Input", ahí seleccionamos la Interfaz de Red por la cual vayamos a "Husmear" (Sniff), y clickeamos en "Ok".

Hecho ésto la apariencia de Ettercap cambiará y nos mostrará todas las Opciones, Nosotros seleccionaremos la pestaña "Hosts" y luego "Scan for Hosts.."

Nos saldrá una Ventana indicándonos que Ettercap está Scaneando por Hosts existentes en la Red, pues Esperemos...

Un tiempo después, Ettercap termina de Scanear nos dirijimos a la Pestaña "Hosts" y luego a "Hosts list", ahí debemos seleccionar la dirección IP del Router (La Puerta de Enlace, el Gateway) y luego darle click al botón "Add to Target 1".

¿Qué? ¿Y cómo sé yo cuál es la Dirección IP de mi Router?

Fácil, ve a INCIO/EJECUTAR... y escribe CMD , dale click a Aceptar y se abrirá una Shell (Intérprete de comandos, MS-DOS, Ventanita negra), en ella escribe el comando IPCONFIG y pulsa Enter.

Verás algo así:

C:\Documents and Settings\Usuario>IPCONFIG

Configuración IP de Windows

Adaptador Ethernet Conexión de área local:
Sufijo de conexión Específica DNS : Cantv.net
Dirección IP ............................... : 192.168.0.30
Máscara de Subred...................... : 192.168.0.0
Puerta de enlace Predeterminada..: 192.168.0.1 <-- Esta es--<


Okay, agregamos la dirección ÌP del Router a "Add to Target 1" y Ahora buscamos en esa misma lista la dirección IP de nuestra víctima, una vez la encontremos, la seleccionamos y clickeamos sobre "Add to Target 2"

Estamos listos, Ya tenemos el MITM casi configurado, ahora empecemos a Sniffar la Red, para eso nos vamos a la pestaña "Start" y seleccionamos "Start Sniffing".

Pero aquí no termina... Ahora necesitamos "Envenenar" las Tablas ARP de nuestra Victima, para eso nos dirigimos a la pestaña Mitm y luego a "ARP poisoning..." seleccionamos "Sniff remote connections" y a "Olfatear" se ha dicho... :lol:

Ya hemos envenenado la Tabla Caché de nuestra víctima, Ahora TODO lo que Pc1 le mande al Router, nos llegará a nosotros, y podremos verlo en la Parte de Texto de Ettercap, luego Ettercap Automáticamente le envía los paquetes al Router y viceversa, Ahora supongamos que la víctima se conecta a un Servidor Ftp, ¿Qué veremos Nosotros?



Jaja ¡Voilá!
Nota: Obviamente no nos Interesa la Conexión Anónima al FTP, pero es sólo un Ejemplo, deja tu mente volar..

Una vez terminado el Ataque, debemos Pararlo, porque sino ocasionaríamos un D.O.S., para eso vamos a la pestaña "Mitm" y luego a "Stop Mitm Attack(s)", ésto detendrá el ataque, luego nos aparecerá una Ventana informándonos que el Ataque ha sido detenido.

Clickeamos OK.

Detenemos el Sniffing, para eso vamos a "Start" y luego a "Stop Sniffing" y lísto, ya con los Passwords en nuestro poder, podemos Cerrar nuestro Ettercap.

Para Passwords de Hotmail, Msn, etc exísten otros Sniffers tales como Caín, ya que los Passwords salen Encriptados (Encrypted), Averigüa, Investiga...en otro momento enseñaré a Sniffar por él.

Espero que les sirva, ¡Saludos!

El ataque Man In the Middle [video tutoriales]

0 comentarios

La verdad existe ya bastante información acerca de este fascinante ataque, pero me aventuro a proporcionar mi propia definición:

El ataque Man in the Middle (hombe en el medio), es una técnica de hacking cuya finalidad es situar al equipo atacante en medio del equipo víctima y el router. Esto es necesario puesto que en una red que funciona con un switch, los paquetes viajan directamente entre el equipo victima y el router, por lo tanto no basta con esnifar la red en modo promiscuo.

La manera en que el equipo víctima identifica el router, y viceversa, es usando el protocolo ARP, esto es: verificando la dirección MAC e IP de la tarjeta de red el otro equipo (en la tabla ARP).Siendo así, la técnica más común para llevar a cabo un ataque Man-in-the-middle es el ARP Spoofing, en la que el equipo atacante envenena la tabla ARP tanto del equipo víctima (haciéndose pasar por el router) como del router (haciéndose pasar como el equipo víctima), y por lo cual todos los paquetes que envíe o reciba dicho la víctima circularán a través de nuestra red.

No está demás aclarar que mientras tengamos bajo un ataque man inthe middle al PC víctima y al router, es necesario hacer un forwarding (reenvio) de paquetes. De lo contrario dejaríamos sin conexión a la víctima, lo cual es muy sospechoso.

¿Entendible? :twisted: Puede que el tema sea algo duro de digerir al principio, puede que no sea bueno explicando cosas, puede que tú no tengas claros algunos conceptos, en todo caso ¿qué tal si miramos cómo funciona esto con algunos video tutoriales?

Pero antes, sería bueno que tuvieras claro el cómo funciona el protocolo ARP: Lectura fácil en la Wikipedia, y el bonito RFC 826 [aquí en español].

Video tutoriales

Los siguientes tres video tutoriales axplican en detalle cómo funciona el ARP Spoofing; y fueron creados por Miguel Angel Calvo (todos los derechos reservados):

¿A poco no son geniales? En los videos anteriores se utiliza Ettercap para realizar el ARP Spoofing. Por supuesto, existen otras maneras de hacerlo, y es lo que veremos a continuación.

ARP Spoofing y ataque Man In the Middle usando dsniff y fragrouter

Iba a escribir algo acerca de cómo hacer ARP Spoofing utilizando las herramientas dsniff (comando arpspoofing) y fragrouter, ambas en los repositorios de la mayoría de las distros. Afortunadamente Informático de Guardia me comentaba que él ya ha escrito acerca los ataques Man in the Mittle, y prescisamente usa dichas herramientas. Así que te invito a que leas en su blog acerca de ello: Ataque man-in-the-middle.


Fuente:http://casidiablo.net/man-in-the-middle/

Powered by Bad Robot
Helped by Blackubay