Attaques MITM avec ARP Spoofing

Ce laboratoire pratique aborde les attaques de type Man in The Middle (MITM) via l'empoisonnement ARP (ARP Spoofing). Il montre comment intercepter et manipuler le trafic réseau entre deux machines en se positionnant au milieu de leur communication.

D'après le document Attaques MITM avec ARP Spoofing

Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Attaques MITM avec ARP Spoofing

Document source

Attaques MITM avec ARP Spoofing

Cybersecurity, Networking · PDF · 4 pages

Afficher l'aperçu du document

Consulter le document original →

Ce laboratoire pratique aborde les attaques de type Man in The Middle (MITM) via l'empoisonnement ARP (ARP Spoofing). Il montre comment intercepter et manipuler le trafic réseau entre deux machines en se positionnant au milieu de leur communication. Le TP nécessite un environnement réseau local, des outils comme arp-scan, arpspoof, ettercap, wireshark et sslstrip, ainsi que des connaissances de base sur les réseaux IP et le protocole ARP.

Objectifs

  • Scanner un réseau local pour identifier les machines actives avec arp-scan.
  • Mettre en place une attaque MITM par ARP Spoofing pour intercepter le trafic entre deux hôtes.
  • Utiliser des outils de sniffing comme ettercap et wireshark pour analyser le trafic capturé.
  • Comprendre et appliquer une attaque SSL stripping pour compromettre une connexion HTTPS.
  • Configurer ip forwarding et iptables pour rediriger le trafic HTTP vers sslstrip.

Prérequis et installation

  • Un poste Linux avec interface réseau wlan0 (ou adapter selon votre interface).
  • Accès root ou sudo pour exécuter les commandes réseau et modifier les règles iptables.
  • Outils installés : arp-scan, arpspoof, ettercap, wireshark, sslstrip.
  • Connaissances de base sur les protocoles IP, ARP, TCP/IP et HTTPS.
  • Compréhension de la notion de certificat SSL et de la négociation SSL/TLS.

Scan des ports avec arp-scan

La première étape consiste à identifier les machines actives sur le réseau local. Pour cela, utilisez la commande suivante :

sudo arp-scan --interface wlan0 10.60.0.0/16

Cette commande scanne la plage d'adresses IP 10.60.0.0 à 10.60.255.255 sur l'interface wlan0 et liste les adresses IP et MAC des hôtes répondant.

Un résultat correct affiche une liste d'adresses IP avec leurs adresses MAC correspondantes, ce qui permet de cibler les machines à attaquer.

Mise en place de l'attaque MITM par ARP Spoofing

L'objectif est de se placer entre deux machines, par exemple :

  • Machine cible (hostB) : 10.60.250.1
  • Passerelle (gateway) : 10.60.1.1

Pour réaliser l'attaque, il faut faire croire à hostB que vous êtes la passerelle, et à la passerelle que vous êtes hostB. Cela se fait en envoyant des réponses ARP falsifiées (ARP reply) qui associent votre adresse MAC à l'adresse IP de l'autre machine.

Pour faire croire à 10.60.250.1 que vous êtes 10.60.1.1, exécutez :

arp reply de 00:04:e2:d0:3d:f0 (vivtime) à moi (d0:53:49:62:a3:59) que le gateway (10.60.1.1) est moi (d0:53:49:62:a3:59)

De même, pour faire croire à 10.60.1.1 que vous êtes 10.60.250.1 :

arp reply de la vivtime (0:4:e2:c7:33:10) à moi (d0:53:49:62:a3:59) que la machine (10.60.250.1) est moi (d0:53:49:62:a3:59)

Vous pouvez vérifier que l'empoisonnement ARP fonctionne en affichant la table ARP avec la commande :

arp

Un succès se traduit par des entrées associant votre adresse MAC aux adresses IP des deux machines ciblées.

Analyse du trafic avec les sniffers

Une fois l'attaque MITM en place, vous pouvez capturer et analyser le trafic réseau entre les deux machines avec des outils comme :

  • ettercap : pour réaliser diverses attaques MITM, notamment DoS, DNS spoofing, flood de paquets, interception de pages web, attaques smurf, et sslstrip.
  • wireshark : pour analyser en détail les paquets réseau capturés.

Par exemple, ettercap permet :

  • Une attaque DoS pour mettre une machine hors réseau.
  • Une attaque DNS spoofing pour rediriger des URL vers de fausses IP.
  • Un flood aléatoire de trafic avec des adresses MAC aléatoires.
  • La visualisation des pages web consultées par la victime (remote-browser).
  • Une attaque smurf (ping de la mort) ciblée.
  • L'activation du plugin sslstrip pour compromettre les connexions HTTPS.

Comprendre et réaliser une attaque SSL stripping

Le package sslstrip compromet la négociation SSL/TLS qui sécurise les connexions HTTPS. HTTPS est largement utilisé pour les mails, les réseaux sociaux et les sites e-commerce. Le protocole HTTPS fonctionne ainsi :

  1. Le client établit une connexion vers un serveur HTTPS.
  2. Le serveur présente son certificat au client.
  3. Le client vérifie la validité du certificat.
  4. Si le certificat est valide, le client crée une clé de session chiffrée avec le certificat du serveur.
  5. Le serveur déchiffre la clé de session.
  6. Les deux parties utilisent la clé pour chiffrer leurs échanges.

La sécurité repose donc sur la validité et la confiance accordée au certificat, qui doit :

  • Être émis par une autorité de confiance.
  • Être en cours de validité.
  • Correspondre au nom de domaine du site.

Si ces conditions ne sont pas remplies, le client reçoit une alerte (pop-up). Sinon, la connexion est transparente et sécurisée.

Étapes pour réaliser sslstrip

  1. Activer le routage IP (ip forwarding) pour permettre au système d'acheminer les paquets entre interfaces :
  2. echo "1" > /proc/sys/net/ipv4/ip_forward
  3. Rediriger le trafic HTTP (port 80) vers un port local (par exemple 10000) où sslstrip écoutera :
  4. iptables -t nat -A PREROUTING -i wlan0 -p tcp --destination-port 80 -j REDIRECT --to-port 10000
  5. Lancer sslstrip pour écouter sur le port choisi :
  6. sslstrip -l 10000
  7. Effectuer l'attaque MITM par ARP Spoofing comme décrit précédemment pour intercepter le trafic redirigé.

Cette méthode permet de supprimer la couche SSL, forçant la victime à naviguer en HTTP non sécurisé, ce qui facilite la capture des données sensibles.

Résultats attendus

  • Le scan arp-scan doit lister les adresses IP et MAC des machines sur le réseau 10.60.0.0/16.
  • La table ARP doit montrer que votre adresse MAC est associée aux IP des deux machines ciblées, confirmant l'empoisonnement ARP.
  • Le trafic réseau entre les deux machines doit transiter par votre machine, visible dans ettercap ou wireshark.
  • Avec sslstrip activé, les connexions HTTPS de la victime doivent être transformées en HTTP, sans alerte de certificat.
  • Les données sensibles (identifiants, cookies) peuvent être capturées en clair dans sslstrip.

Pièges courants

  • Ne pas activer ip forwarding empêche le passage du trafic entre les machines, rendant l'attaque inefficace.
  • Oublier de rediriger le port 80 vers sslstrip fait que le trafic HTTP ne sera pas intercepté.
  • Ne pas vérifier la table ARP après l'empoisonnement peut laisser l'attaque incomplète.
  • Utiliser une interface réseau incorrecte dans les commandes arp-scan et iptables bloque la capture.
  • Les navigateurs modernes peuvent détecter sslstrip si des mécanismes HSTS sont en place, empêchant la suppression du SSL.
  • Ne pas exécuter les commandes avec les droits root ou sudo peut entraîner des erreurs d'autorisation.

Partager

Commentaires

Aucun commentaire pour le moment. Posez la première question.

Les commentaires sont relus avant publication. Votre e-mail n'est jamais affiché.

← Toutes les révisions