Attaques MITM avec ARP Spoofing

Cybersecurity, Networking · lab

Voir tous les documents en sécurité informatique

Scan des ports en utilisant arp-scan :

sudo arp-scan --interface wlan0 10.60.0.0/16

mitm attacks : Man in The Middle Attacks

utilisant arpspoof

par exemple la machine que je veux attaquer a l ' @IP 10.60.250.1 et mon gateway que je peux connaitre

son @IP par la commande netstat -r :

je veux etre au milieu de ces deux machines 10.60.250.1 et 10.60.1.1

je dois faire croire hostB que c'est moi hostA et faire croire à hostA que je suis hostB.

Donc pour faire croire à 10.60.250.1 que je suis 10.60.1.1 j'ecrit cette commande :

arp reply de 00:04:e2:d0:3d:f0 (vivtime) à moi (d0:53:49:62:a3:59 ) que le geteway (10.60.1.1) est moi

Publicité

( d0:53:49:62:a3:59)

de meme je peux faire croire à 10.60.1.1 que je suis 10.60.250.1 :

arp reply de la vivtime (0:4:e2:c7:33:10) à moi (d0:53:49:62:a3:59 ) que la machine (10.60.250.1) est

moi ( d0:53:49:62:a3:59)

on peut verifier avec la commande “arp” que l'empoisonnement arp marche très bien.

Les sniffers

ettercap, wireshark

Attaques classiques par Ettercap

  • DoS attack par ettercap : mettre une machine hors reseau
  • DNS spoof attack: envoyer des ip pour des fausses url
  • rand flood: innonder le reseau avec du trafic avec des @MAC aléatoires
  • remote-browser : voir la page web qui la victime consulte
  • smurf-attack: attaque du ping de la mort pour des hotes specifiques
  • sslstrip : enlever le ssl de la connexion https !

Casser SSL ou HTTPS:

Publicité

sslstrip est un package utilisé pour compromettre la négociation qui se fait pour établir une session ssl

sécurisée courrameent utilisée dans la naviguation web sécurisée HTTPS. HTTPS est utilisé dans

presque tout les serveurs mails libres comme gmail, yahoo, dans facebook et dans les sites de e-

commerce.

Grossièrement nous pourrions résumer la connexion HTTPS comme suit :

  • le client établit une connexion vers un serveur HTTPS,
  • le serveur lui présente son certificat
  • le client vérifie la validité du certificat (dans l’idéal …),
  • si le certificat est valide le client crée une clé de session qu'il va chiffrer avec le

certificat du serveur.

  • le serveur déchiffre la clé de session
  • les deux parties utilisent la clé de session commune pour chiffrer et échanger leurs

données.

La sécurité des échanges va donc dépendre du certificat du serveur et surtout de la

Publicité

confiance que va lui porter le client. La validité d'un certificat repose sur trois points :

  • avoir été émis par une autorité de confiance.
  • être en cours de validité
  • correspondre au nom de domaine du site

Si ces conditions ne sont pas respectées le client verra apparaître une fenêtre (pop-up)

l'informant que le certificat n'est pas valide pour une (ou plusieurs) des trois raisons

précédentes. Si le certificat est valide, la connexion se fait de manière transparente et

aucun pop-up n'apparaît.

Les étapes à faire pour faire du sslstrip:

1) ip forwarding:

echo "1" > /proc/sys/net/ipv4/ip_forward

2) redirect du port 80 vers port 10000 par exemple

Publicité

iptables -t nat -A PREROUTING -i wlan0 -p tcp --destination-port 80 -j REDIRECT

--to-port 10000

3) activation du plugin sslstrip et ecoute du trafic redirigé sur le port 10000 (ou le port que vous avez

choisi pour rediriger le trafic web)

sslstrip -l 10000

4) mitm attack par arpspoofing comme deja decrit plut haut