MITM Saldırı Analizi

Bugs Bunny

Uzman üye
29 Tem 2016
1,487
35
MSFVenom
Herkese merhaba TurkHackTeam üyeleri,

Ben Bugs Bunny


giphy.gif



MITM Saldırı Analizi

MITM nedir?

Ortadaki adam saldırısı ağda bulunan iki bağlantının arasındaki haberleşmenin dinlenmesiyle verilerin ele geçirilmesini veya haberleşmede herhangi bir değişiklik yapılmasını sağlayan bir saldırı türüdür.

6NyW98.png


Ortadaki adam saldırısında user’ın yaptığı istek server’e gitmek yerine önce saldırgana gitmektedir.

Local Ağ Üzerinden Yapılan Saldırılar

DNS Spoofing: Kullanılan DNS sunucusunun veri tabanına sızılarak verilerin değiştirilmesiyle IP Adresinin saldırganın istediği bilgisayara yönlendirilmesiyle olan bir saldırıdır.

Bu konu işinize yarayabilir.

Dns Spoofing

Epc7RH.png


ARP Poisoning: User’ın göndermiş olduğu istekler istenilen yere gitmek yerine saldırgana gider. Peki bu nasıl oluyor? Saldırgan kendini istenilen yer olarak gösterip user’ın gönderdiği istekleri alır. Saldıtgan Fake ARP Request ile kendisini istenilen yer(hedef) olarak gösterebilir. Saldırgan MAC adresini target bilgisayara ‘network device mac adress’ olarak gösterir.

mVK0Hk.jpg


Port Stealing: Fake ARP oluşturularak target sunucunun MAC adresini kaynak adresi olarak kullanıma alır. Bu sayede kurbanın bilgisayarına gönderilen tüm veri, istekler saldırgana ulaşmış olur.

v03AOx.jpg


STP Mangling: STP (Spanning Tree), switchlerin iletişimi sırasında oluşabilecek loop’ları önleyen bir protokoldür. STP Mangling ise STP protokolünün çalışmasını engellen bir saldırı türüdür.

5FFCur.jpg


Gateway ile Local Ağdan Dış Ağa Yapılan Saldırılar

ARP Poisoning

DNS Spoofing

ICMP Redirection: Saldırganlar tarafından ICMP Redirect mesajları saldırı amacıyla trafiğini üzerine almak için kullanılan saldırı türüdür.

azZYCY.png


DHCP Spoofing: Saldırgan DHCP sunucusu görevi alarak kendini gateway gibi gösterip hedef bilgisayarlara IP dağıtır. Bu sayede bütün ağ trafiği kendi üzerinden geçer.

uLvblu.jpg


IRDP Spoofing: ICMP Router keşif protokolü, ana makinenin yönlendiricilerinin IP adresini keşfetmesini amaçlar. Saldırgan fake ağdaki IRDP yönlendiricisini ana makineye göndererek varsayılan yönlendiricisini değiştirmeyi amaçlar.

Route Mangling: Saldırgan gateway’e internetteki istemci için en iyi route olduğunu fake paketler göndererek kandırır.

Dış Ağ Üzerinden Yapılan Saldırılar

DNS Poisoning

Route Mangling

Traffic Tunneling: Saldırganın tünel oluşturup kendisini ana ağ’a yerleştirmesini amaçlayan bir saldırı türüdür.

MITM Saldırı Analizi

Öncelikle analiz için ben wireshark kullanacağım.

LXtgmN.png


mpRAuP.png


Şimdi ise ARP saldırısı yapalım.

1Ygq7O.png


-i(interface) kablolu internet kullandığımdan eth0 siz isterseniz wlan0’da kullanabilirsiniz.
-t(target) ilk olarak gateway, ardından ise hedefimizin IP Adresini yazalım ve saldırımızı başlatalım.
Artık analiz kısmına geçebiliriz.

deicMq.png


Gördüğünüz gibi hedef ip adresimize farklı adreslerden paketler gelmiş. IP Adreslerinin farklı olmasının sebebi ARP paketi olması.
Paketlerden birini seçip inceleyelim.

GiUJ1J.png


Source Port: 443 (Kaynak Port Bizim Portumuz)
Destination Port: 59223 (Hedefin Portu)

49ywBO.png


Source: 142.250.184.130 (Hedefin ip adresi)
Destination: 192.168.1.33 (Bizim ip adresimiz)

PYggla.png


arp ile filtreleyip protocol'ün arp olduğu paketleri görebiliriz.

qTvnv8.png


Burada arp request, mac adresleri ve ip adreslerini görebiliyoruz.



Bu konumunda burda sonuna gelmiş bulunmaktayım.

Bugs Bunny iyi günler diler.

oKEKz1.gif
 

"Xale

Katılımcı Üye
16 Eki 2020
442
20
Eline emeğine sağlık, yararlı konu.

Saygılarımla,
Xale.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.