Mostrando entradas con la etiqueta MITM. Mostrar todas las entradas
Mostrando entradas con la etiqueta MITM. Mostrar todas las entradas

lunes, 10 de marzo de 2014

Cuidado con el anzuelo: Hotspots.

Para muchos, una generosidad que los deja cómodos, y para algunos otros es una caña para pescar información. La carnada: un hotspot.



Un hotspot es un punto de acceso inalámbrico que es de libre acceso, sin contraseña de por medio, y que, obviamente, no muchos internautas dejan pasarlo de largo sin conectarse para revisar su mensajería, charlar con sus amigos o hasta hacer alguna operación de home banking.

Y esto ha ido en aumento más y más, porque la tecnología nos lo pide. Muchas aplicaciones funcionan con internet de por medio, y demasiados dispositivos tales como tablets, celulares o nuestro portatil, se comportan como nuestra conexión al exterior.


Pero ¡Ojo! Esto no es completamente seguro. Hoy en día, los hackers se aprovechan de esta acción social y colocan el anzuelo de un hotspot propio, ofreciendo internet o también burlándose de la inseguridad de estas redes, ya que -lamentablemente- los negocios y aquellos que la ofrecen gratis, raramente se preocupan de la seguridad de éstas.

Y esto no termina aquí. Los ataques son fáciles de hacer y cualquier atacante con pocos conocimientos logra transparentarse. Además la inseguridad aumenta cuando nuestro dispositivo guarda la red como conexión confiable y cada vez que pasemos por ella, vuelve a acceder.

Una de las técnicas más usadas es colocar un dispositivo pequeño como un celular o una tablet como AP, en lugares de mucha densidad y desde allí o con una computadora capturar todos los datos que pasan, creando el famoso MITM -Man In the Middle-. Además de poder capturar las contraseñas y usuarios que utilizan las pobres víctimas, también logran capturar lo que envían así como correos o archivos.



Pero tengan cuidado internautas, su información está en riesgo. Y sobre todo porque a la masa no le importa y siempre creen no ser la víctima. Siempre el afectado es el otro. No pongan fichas en la innocencia, y sobre todo sean precavidos. Siempre es mejor esperar a llegar a una red segura y realmente conocida que arriesgarse a perder los datos ante un desconocido que no nos desea privacidad ni seguridad.

lunes, 10 de diciembre de 2012

Backtrack 5 - Scrip yamas.sh

Backtrack 5 R3 Yamas.sh





yamas es una herramienta que tiene como objetivo facilitar los ataques MITM mediante la automatización de todo el proceso de creación y modificación de reenvío IP iptables, para el envenenamiento de la caché ARP (ya sea usando ettercap o arpspoof). El tráfico se quitó ssl con el famoso sslstrip 0,9. Si algún script mitm hace eso, Yamas tiene una característica única y apreciada: que analiza los registros como el ataque sigue funcionando, por lo que las credenciales se muestran tal y como se olió. El método de análisis es un hecho en casa escritura 100% pura fiesta que-hasta ahora-no se perdía nada. Y si lo hiciera, sólo informar de ello a mí y voy a actualizar el archivo que se utiliza para analizar los logs. Esta actualización es independiente del proceso de actualización del conjunto, lo que es un analizador muy flexible. Ahora que sabe cómo atacar, aprender a defenderse.

lunes, 29 de octubre de 2012

Backtrack 5 R3 DNS Spoofing


DNS Spoofing



Suplantación de identidad por nombre de dominio. Se trata del falseamiento de una relación "Nombre de dominio-IP" ante una consulta de resolución de  nombre, es decir, resolver con una dirección IP falsa un cierto nombre NS o viceversa. Esto se consigue falseando las entradas de la relación Nombre de dominio-IP de un servidor DNS, mediante alguna vulnerabilidad del servidor en concreto o por su confianza hacia servidores poco fiables. Las entradas falseadas de un servidor DNS son susceptibles de infectar (envenenar) el cache DNS de otro servidor diferente (DNS Poisoning).

miércoles, 24 de octubre de 2012

Backtrack 5- Envenenamiento ARP

Envenenamiento ARP


Protocolo ARP


ARP es un protocolo de la capa 2 enlace. El protocolo ARP será el encargado de obtener las direcciones físicas MAC a partir de direcciones IP. En este tipo de redes es necesario conocer la MAC del destino con el fin de que solo el paquete llegue al interfaz de red correspondiente y no a otro.
Como observamos, el concepto de ARP solo cobra sentido si nos encontramos en el ámbito de redes conmutadas, pues de lo contrario no sería necesario conocer la MAC del destino dentro de la red.


Envenenamiento ARP
El Envenenamiento ARP, también conocido como ARP Poisoning o ARP Poison Routing, es una técnica usada para infiltrarse en una red LAN.

¿Cómo Actúa?

El principio el envenenamiento ARP es enviar mensajes ARP falsos ( spoofed) a la Ethernet. Normalmente la finalidad es asociar la dirección MAC del atacante con la dirección IP de otro nodo (el nodo atacado), como por ejemplo la puerta de enlace predeterminada (gateway). Cualquier tráfico dirigido a la dirección IP de ese nodo, será erróneamente enviado al atacante, en lugar de a su destino real. El atacante, puede entonces elegir, entre reenviar el tráfico a la puerta de enlace predeterminada real (ataque pasivo o escucha), o modificar los datos antes de reenviarlos (ataque activo). El atacante puede incluso lanzar un ataque de tipo DoS (Denegación de Servicio) contra una víctima, asociando una dirección MAC inexistente con la dirección IP de la puerta de enlace predeterminada de la víctima.


Métodos de defensa

  • Un método para prevenir el ARP Spoofing, es el uso de tablas ARP estáticas, es decir añadir entradas estáticas ARP, de forma que no existe caché dinámica, cada entrada de la tabla mapea una dirección MAC con su correspondiente dirección IP. Sin embargo, esta no es una solución práctica, sobre todo en redes grandes.
  • En grandes redes es preferible usar otro método: el DHCP snooping. Mediante DHCP, el dispositivo de red mantiene un registro de las direcciones MAC que están conectadas a cada puerto, de modo que rápidamente detecta si se recibe una suplantación ARP. Este método es implementado en el equipamiento de red de fabricantes como Cisco, Extreme Networks y Allied Telesis.
  • Arpwatch es un programa Unix que escucha respuestas ARP en la red, y envía una notificación vía email al administrador de la red, cuando una entrada ARP cambia.
  • RARP (“Reverse ARP”, o ARP inverso) es el protocolo usado para consultar, a partir de una dirección MAC, su dirección IP correspondiente. Si ante una consulta, RARP devuelve más de una dirección IP, significa que esa dirección MAC ha sido clonada.



Video Tutorial:




Comandos Back|Track :

echo 1> /proc/sys/net/ipv4/ip_forward

iptable -t nat -A PREROUTING -p tcp --destination-port 80 -j REDIRECT --to-port 1000
sslstrip -p -l 1000 /otra ventana
tail -f sslstrip.log
arpspoof -i wlan0 -t IP - Puerta enlace