Arpspoof ile Sifre ve Cookie Bulmak

Sypx

Üye
4 Haz 2015
128
0
Merhaba arkadaslar,

Forumda birçok Ettercap konusuna denk geldim ve sizlere bir baska yöntem olan Arpspoofla ilgili anlatımda bulunmak istedim. Aynı zamanda bu Cookie ve sifre elde etmede epey yardımcı olacagını düsündügüm bir konu.

Neden Ettercap degilde Arpspoof? Bunun birinci sebebi benim gibi Console seven insanların malesef arayüzler pek hosuna gitmez. Eger sizde benim gibi biriyseniz genelde bu tarz programlar daha cok hosunuza gider. İkinci nedenlerden birisi ise Ettercap kimi zaman MITM yaparken Google Chrome gibi gelismis tarayıcılara yakalanıyor ve kendini acık ediyor.

Anlatıma baslamadan önce belirtmek istedigim bir kac kücük not var. Öncelikle Arpspoof'u kullanabilmeniz icin Kali & Blacktrack'e ihtiyacınız var. İkinci olarak bunu yapmanın en saglıklı yolu modeme kablolu(ethernet) erisim saglamak. Wifiye baglanıp yaptığınız zaman karsınızdaki kisinin interneti kopabiliyor ve internete girmede gecikmeler yasayabiliyor.Buda sizin kendinizi acık etmenizi saglar.

Biz burada ne yapıyoruz? MITM hakkında size cok detaylı bir anlatım yapamıyacagım ama basitce anlatmak gerekirse siz internete girdiginizde paketlerinizi bir Default Gateway dedigimiz ağ gecidinden gecirip onun vasıtasıyla internete cıkarsınız. Bizim burada yapmıs oldugumuz sey hedefimizin bilgisayarını kandırıp kendimizi Varsayılan Ağ Geciti gibi gösterip bize gelen paketi gercek DG'ye göndermek. Böylelikle kisinin paketlerini okuyabiliriz.


Gelelim nasıl yapılacagına.

Öncelikle 3 ayrı Terminale ihtiyacımız var.

1. Terminal
n7NjjR.png


Terminalimizi calıstırdıktan sonra:
arpspoof -i eth0 -t (Ağda bulundugunuz Default Gateway) (Kurbanın İp Adresi)

Peki nedir bu komut satırındaki kısaltmalar derimler?

arpspoof: Komutumuz
-i : (Interface) Ağ sürücümüzü belirttigimiz komut
eth0 : (İfconfig yaptıgımızda karsınıza cıkar) Kullandıgımız ağ baglantı. (Windowsta ethernet ağ geciti)
-t : (Target) Hedefimizin ip adresleri

--Kurban demeyi sevmem ama ne yazıcagımı bulamadıgım icin o sekilde kullandım.
İlk terminalde Default Gatewayimizi yazıp ardından Kurbanın ip adresini yazıyoruz. Default Gateway yani Varsayılan Ağ gecitine yine ifconfig komutuyla ulasabilirsiniz.

Terminal 2:
YBEq6a.png


İkinci terminaldede aslında 1. Terminaldeki işlemin aynısını yapıyoruz. Sadece IP adreslerinin yerini degistiriyoruz.

arpspoof -i eth0 -t (kurbanın IP adresi) (Default Gateway IP adresi)

Ortadaki Adam Saldırısını yapmak icin son bir adımımız kaldı buda IP yönlendirme.. Peki bu son adımı yapmazsak ne olur? Bu sekilde calıstırdıgımız zaman kisinin paketleri üzerimizden gecer ve bizde kalır biz bunu dış dünyaya yani internete acmayız. Böylelikle bir nevi kişinin interneti kesilmiş olur. Peki nasıl düzeltiriz bunu ? Gayet basit bir komutla

Terminal 3:
vENXNR.png


3. Terminalimizde bu kodu yazıp entera bastıgınızda IP yönlendirmesi yapmıs oluruz ve hedefimiz rahatlıkla internete girer.. Sizde paketlerini dinleyeme baslayabilirsiniz..

Komuttaki degisikligi görmek icin bu komutu yazmadan su sekilde bakabilirsiniz

cat /proc/sys/net/ipv4/ip_forward ----> Komutu calıstırmadan önce bu deger 0 dır.. Bu komutu calıstırdıgınız zaman ise bu deger 1 olur.

Gayet basarılı bir sekilde MITM(Ortadaki Adam Saldırısı)'nı gerceklestirdik.. Peki bu bizim ne işimize yarıyacak ? DriftNet gibi programlar vasıtasıyla kisinin Web görüntüsünü alabilirz. Ama en önemlisi kisinin parola ve cookielerinide alabiliriz.

Wiresharkı acıyoruz. Daha öncedende dedigim gibi artık paketler önce bize gelip ordan internete yönleniyor.
Http filtrelemesiyle Http paketlerini görebiliriz.

a5NdvQ.png


Gördügünüz gibi bir login paketi yakaladık.. Üstünde sağ tıklayıp Follow TCP Stream dedigimiz zaman karsımıza söyler bir ekran gelicek.

a5NdQ4.png


Gördügünüz üzere burada cookie & mail & kullanıcı adı & sifreyi yakaladık...
Http bir site oldugu icin bu sekilde sifresiz yakalayabildik fakat Facebook gibi Https(SSL) sitelerde bu mümkün degil. Fakat cookie yardımıyla multi girisli hesaplara giris yapabiliriz.


Son olarak bitirmeden önce ufak bir hatırlatmada bulunmak istiyorum. Bu benim THT ailesindeki ilk konum olup son konum olmayacaktır. Buradaki bütün bilgilendirmeleri iyi niyetli sekilde kullanmanızı diliyorum. İnsanlara zarar vermeden onları zor duruma düsürmeden sadece ögrenmek icin yada Ethical Hacker dedigimiz (Beyaz Sapkalı Hacker) prensipte olup iyi amaclar icin kullanmanızı umuyorum. Beyaz ve Siyah arasında cok ince bir fark vardır. Hep Beyaz kalmanız dilegiyle..

Anlatımda eksiklikler ve yanlıslar varsa simdiden özür diliyorum. Bunları bana geri dönüs yaparsanız hem kendimi düzeltmem ve gelistirmem acısında cok iyi olur hemde ögrenmeye hevesli arkadasları yanlıs yönlendirmemis oluruz. Konuyu özellikle bu bölüme actım fakat tasınması gerekiyorsa Moderatör arkadaslardanda özür diliyorum :)


Saygılar
Sypx
 

blackflag754

Yeni üye
11 Haz 2014
19
0
Eline sağlık, komut satırı ile uğraşmam diyenlere android üzerinde çalışabilen hazır araçlar olduğunu da ayrıca hatırlatmak isterim.
 

Sypx

Üye
4 Haz 2015
128
0
Eline sağlık, komut satırı ile uğraşmam diyenlere android üzerinde çalışabilen hazır araçlar olduğunu da ayrıca hatırlatmak isterim.

Kesinlikle blackflag arkadasımında dedigi gibi "intercepter-ng" gibi gayet basarılı android sniffer aracları bulunmakta. Özellikle bilgisayarsız ortamda oldukca kullanışlılar.


Eline sağlık kardeşim mükemmel olmuş .)

Rica ederim kardesim azıcık bile yararlı olduysa ne mutlu bana :) Ayrıca dün söz verdigim gibi Cain'le yapılanıda yayınladım bugün onada göz atabilirsin
 

burc ugur

Üye
16 Eki 2007
90
0
Konu gerçekten güze lfakat, http protokolü kullanan büyük siteler kalmadıki artık.

Https için ne yapılabilir ne yapabiliriz. Mesela örnekte sıradan basit bir siteye girişin cookiesi alınmış.
Ama diyelim twitter için almak istiyoruz o da https protokolü kullanıyor dolayısıyla alamıyoruz.Fakat http alınabiliyorsa https de alınabilir ama naısl? Teorik olarak baktığımızda http den farkı SSL eklenmiş olması.. Acaba merak ediyorum Https sistemini çözebilen var mıdır?
 

Sypx

Üye
4 Haz 2015
128
0
Konu gerçekten güze lfakat, http protokolü kullanan büyük siteler kalmadıki artık.

Https için ne yapılabilir ne yapabiliriz. Mesela örnekte sıradan basit bir siteye girişin cookiesi alınmış.
Ama diyelim twitter için almak istiyoruz o da https protokolü kullanıyor dolayısıyla alamıyoruz.Fakat http alınabiliyorsa https de alınabilir ama naısl? Teorik olarak baktığımızda http den farkı SSL eklenmiş olması.. Acaba merak ediyorum Https sistemini çözebilen var mıdır?

Öncelikle çok çok geç cevap verdiğim için kusura bakma uzun bir operasyonel araya çıktığım için girmedim foruma. Soruna karşılık söyle bir cevap verebilirim. SSLStrip diye bir özellik var. Bunun ile ilgili bir yazı yazmadım fakat ileride yazabilirim. Kullanıcıyı https'ten http'ye düşürüyorsun ve paketleri rahatlıkla okuyabiliyorsun. Bunu biraz araştırmanı tavsiye ederim.
 

burc ugur

Üye
16 Eki 2007
90
0
Öncelikle çok çok geç cevap verdiğim için kusura bakma uzun bir operasyonel araya çıktığım için girmedim foruma. Soruna karşılık söyle bir cevap verebilirim. SSLStrip diye bir özellik var. Bunun ile ilgili bir yazı yazmadım fakat ileride yazabilirim. Kullanıcıyı https'ten http'ye düşürüyorsun ve paketleri rahatlıkla okuyabiliyorsun. Bunu biraz araştırmanı tavsiye ederim.



dostum dediğini yapsakta nafile.. facebook gmail vs. gibi büyük siteleri http olarak kullanamıyoruz ki? şahsen bir denesene http://gmail.com yazıp girmeyi yinede https ye çeviriyor chrome ayarlarından http kullan yapsanda yinede girerken https ye çeviriyor. sen kurbanı http ye yönlendirsende büyük sitelere girerken https olarak gireceği için işe yarar mı sence?

yani http olarak girecek mi ki gmaile facebooka? bence hayır peki sence?
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.