Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 36 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
36
Dung lượng
4,05 MB
Nội dung
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 38
Bài 5:
CÁC PHNG PHÁP SNIFFER
I/ Gii thiu v Sniffer
A. TNG QUAN SNIFFER
Sniffer đc hiu đn gin nh là mt chng trình c gng nghe ngóng các lu
lng thông tin trên mt h thng mng
Sniffer đc s dng nh mt công c đ các nhà qun tr mng theo dõi và bo trì h
thng mng. V mt tiêu cc, sniffer đc s dng nh mt công c vi mc đích nghe lén
các thông tin trên mng đ ly các thông tin quan trng
Sniffer da vào phng thc tn công ARP đ bt gói các thông tin đc truyn qua
mng.
Tuy nhiên nhng giao dch gia các h thng mng máy tính thng là nhng d liu dng
nh phân (binary). Bi vy đ hiu đc nhng d liu dng nh phân này, các chng trình
Sniffer này phi có tính nng phân tích các nghi thc (Protocol Analysis), cng nh tính nng
gii mã (Decode) các d liu dng nh
phân đ hiu đc chúng
Mt s các ng dng ca Sniffer đc s dng nh: dsniff, snort, cain, ettercap,
sniffer pro…
B. HOT NG CA SNIFFER
Sniffer hot đng ch yu da trên dng tn công ARP.
TN CÔNG ARP
1. Gii thiu
ây là mt dng tn công rt nguy him, gi là Man In The Middle. Trong trng hp
này ging nh b đt máy nghe lén, phiên làm vic gia máy gi và máy nhn vn din ra
bình thng nên ngi s dng không h hay bit mình b tn công
2. S Lc Quá trình hot đng
Trên cùng mt mng, Host A và Host B mun truyn tin cho nhau, các Packet s đc đa
xung tng Datalink đ đóng gói, các Host phi đóng gói MAC ngun, MAC đích vào Frame.
Nh vy trc khi quá trình truyn D liu, các Host phi hi đa ch MAC ca nhau.
Nu nh Host A khi đng quá trình hi MAC trc, nó s gi broadcast gói tin ARP request
cho tt c các Host đ hi MAC Host B, lúc đó Host B đã có MAC ca Host A, sau đó Host B
ch tr li cho Host A MAC ca Host B(ARP reply ).
Có 1 Host C liên tc gi ARP reply cho Host A và Host B đa ch MAC ca Host C, nhng li
đt đa ch IP là Host A và Host B. Lúc này Host A c ngh máy B có MAC là C. Nh vy
các gói tin mà Host A g
i cho Host B đu b đa đn Host C, gói tin Host B tr li cho Host
A cng đa đn Host C. Nu Host C bt chc nng forwarding thì coi nh Host A và Host B
không h hay bit rng mình b tn công ARP
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 39
.
Ví d:
Ta có mô hình gm các host
Attacker: là máy hacker dùng đ tn công ARP
IP: 10.0.0.11
MAC: 0000.0000.1011
Victim: là máy b tn công
IP: 10.0.0.12
MAC: 0000.0000.1012
HostA
IP: 10.0.0.13
MAC: 0000.0000.1013
- u tiên, HostA mun gi d liu cho Victim, cn phi bit đa ch MAC ca Victim
đ liên lc. HostA s gi broadcast ARP Request ti tt c các máy trong cùng mng
LAN đ hi xem IP 10.0.0.12 (IP ca Victim) có đa ch MAC là bao nhiêu.
- Attacker và Victim đu nhn đc gói tin ARP Request, nhng ch có Victim gi tr
li gói tin ARP Reply li cho HostA. ARP Reply cha thông tin v IP 10.0.0.12 và
MAC 0000.0000.1012 c
a Victim
- HostA nhn đc gói ARP Realy t Victim, bit đc đa ch MAC ca Victim là
0000.0000.1012 s bt đu thc hin liên lc truyn d liu đn Victim. Attacker
không th xem ni dung d liu đc truyn gia HostA và Victim
Máy Attacker mun thc hin ARP attack đi vi máy Victim. Attacker mun mi gói tin
HostA gi đn máy Victim đu có th chp li đc đ xem trm
- Attacker thc hin gi liên tc ARP Reply cha thông tin v IP ca Victim 10.0.0.12,
còn đa ch MAC là ca Attacker 0000.0000.1011.
- HostA nhn đc ARP Reply ngh rng IP Victim 10.0.0.12 có đa ch MAC là
0000.0000.1011. HostA lu thông tin này vào bng ARP Cache và thc hin kt ni.
- Lúc này mi thông tin, d liu HostA gi ti máy có IP 10.0.0.12 (là máy Victim) s
gi qua đa ch MAC 0000.0000.1011 ca máy Attacker.
Host A Host B
Host C
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 40
CAIN
(S dng phn mm CAIN)
1.Yêu cu v phn cng:
- cng cn trng 10 Mb
- h điu hành Win 2000/2003/XP
- cn phi có Winpcap
2. Cài đt:
Chn Next.
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 41
Chn Next.
Chn Finish.
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 42
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 43
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 44
3. Cu hình
Cain & Abel cn cu hình mt vài thông s, mïi th có th đc điu chnh thông qua bng
Configuration dialog .
Sniffer tab
:
-Ti đây chúng ta chn card mng s dng đ tin hành sniffer và tính nng APR . Check vào
ô Option đ kích hot hay không kích hot tính nng.
-Sniffer tng thích vi Winpcap version 2.3 hay cao hn . Version này h tr card mng rt
nhiu .
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 45
APR tab:
-ây là ni bn có th config ARP . Mc đnh Cain ngn cách 1 chui gi gói ARP t nn
nhân trong vòng 30 giây . ây thc s là điu cn thit bi vì vic xâm nhp vào thit b có
th s gây ra s không lu thông tính hiu . T dialog này bn có th xác đnh thi gian gia
mi ln thc thi ARP, xác đnh thông s ít s to cho ARP lu thông nhiu,ngc li s khó
khn h
n trong vic xâm nhp .
-Ti mc này, ta cn chú ý ti phn Spoofing Options:
+Mc đu tiên cho phép ta s dng đa ch MAC và IP thc ca máy mà mình dang s dng.
+Mc th hai cho phép s dng mt IP và đa ch MAC gi mo.
(Lu ý đa ch ta chn phi không trùng vi IP ca máy khác)
Khi click vào tab filters and ports, ta s thy mt s thông tin v giao thc và các con s port
tng ng vi giao thc đó.
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 46
Fliter and Ports Tab
:
-Ti đây bn có th chn kích hot hay không kích hot các port ng dng TCP/UDP .
HTTP fields tab
:
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC Education Corporation Trang 47
- Ti đây có 1 list danh sách username và password s dng đc HTTP sniffer lc li.
- Ti tab này cho phép ta bit dc chng trình này s bt 1 s thông tin v trang web nh:
+ Mc Username Fields: nó s ly thông tin nhng gì liên quan đn cái tên (user name,
account, web name v.v ) .
+ Mc Password Fields: lanh vc này s đãm nhim vai trò ly thông tin v password
(login password, user pass, webpass v.v…)
4. Các ng dng ca CAIN:
+ Bo v password manager:
− Trc ht nó đc s dng nh 1 private key bo m
t mt s vn đ cho user . Hu ht
thông tin trong Protected Storage đc mã hóa.S dng nh 1 key nhn đc t vic
logon password ca user.Cho phép điu hòa viêc truy cp thông tin đ owner có th an
toàn truy xut .
− Mt vài ng dng ca Windows có nét đc trng nên s dng dch v này: Internet
Explorer, Oulook, Oulook Express
+ Gii mã password manager:
− Nó cho phép bn đa user names và passwords cho 1 tài nguyên mng khác và 1 ng
dng,sau đó h thng t đng cung cp thông tin v nhng s ving thm thông tin mà
bn không can thip.
+ LSA secrets dumper
:
− LSA secrets thì s dng thông tin password cho accounts dùng đ start mt dch v khác
d liu cc b. Dial Up và mt s ng dng khác xác đnh password nm đây .
+ Gii mã password Dial-Up:
[...]... và làm cho b nh c a Router y Tr c tiên ta th l nh sau: nemesis rip -V 1 -c 2 -i 1 92. 168.5.0 -S 1 92. 168.1.51 -D 1 92. 168.1 .25 4 Trong ó –V 1 là ta ang s d ng rip version 1, -c 2 là thông tin update, -i 1 92. 168.5.0 là route mà chúng ta qu ng bá, -S 1 92. 168.1.51 là a ch ngu n thông tin(có th không ph i là a ch c a PC, -D 1 92. 168.1 .25 4 là a ch c a fa0/0 Router VSIC1 Sau khi th c hi n l nh này, ta ki m tra... nh ng plug-in này, ta có th d ng m t s tính n ng quan tr ng c a ettercap VSIC Education Corporation ng Trang 62 Giáo trình bài t p C|EH Tài li u dành cho h c viên Ngoài ra Ettercap còn có 2 plug-in r t quan tr ng là arpcop và leech VSIC Education Corporation Trang 63 Giáo trình bài t p C|EH Tài li u dành cho h c viên Nó cho phép ta có th dùng chính Ettercap b o v máy mình tr c các ch ng trình sniffer... r i sau ó m i truy n n máy tính ích 2 Install trên Linux Tr c khi Install, chúng ta c n chu n b 3 gói cài sau: + ettercap-NG-0.7.1.tar – có th download t website http://prdownloads.sourceforge.net/ettercap + libpcap-0.8.1.tar + libnet-1.1 .2. 1.tar – có th download t website http://www.packetfactory.net/libnet/dist/ Install libnet: 1 2 3 4 5 # tar zxvf libnet-1.1 .2. 1.tar.gz # cd libnet # /configure #... libnet # /configure # make # make install Install libpcap: 6 # tar zxvf libpcap-1.1 .2. 1.tar.gz 7 # cd libpcap 8 # /configure 9 # make 10 # make install Install ettercap: 1 2 3 4 # tar zxvf ettercap-NG-0.7.1.tar.gz # cd ettercap-NG-0.7.1 # /configure # make VSIC Education Corporation Trang 54 Giáo trình bài t p C|EH Tài li u dành cho h c viên 5 # make install Quá trình cài t hoàn t t, trên c a s console... C|EH T i dòng User Messages se xu t hi n thông báo cho bi t d ch v - Tài li u dành cho h c viên ang start lên Trong menu Host, ch n Scan from hosts VSIC Education Corporation Trang 58 Giáo trình bài t p C|EH - Tài li u dành cho h c viên Trong menu Mitm, ch n Arp poisoning… VSIC Education Corporation Trang 59 Giáo trình bài t p C|EH Tài li u dành cho h c viên - Không ch n parameters, nh n enter b qua... C|EH Tài li u dành cho h c viên ARP-HTTPS cho phép vi c b t gói và gi i mã trong s l u thông c a HTTPS gi a các host ây là công vi c k t h p v i công c Certificate Collector Khi mà n n nhân Start HTTPS trình duy t c a anh ta s hi n lên po-pup báo ng VSIC Education Corporation Trang 51 Giáo trình bài t p C|EH Tài li u dành cho h c viên + Certificates Collector: VSIC Education Corporation Trang 52 Giáo... ) UDP Flooding: - Cách t n công UDP òi h i ph i có 2 h th ng máy cùng tham gia Hackers s làm cho h th ng c a mình i vào m t vòng l p trao i các d li u qua giao th c UDP Và gi m o a ch ip c a các gói tin là a ch loopback ( 127 .0.0.1 ), r i g i gói tin này n h th ng c a n n nhân trên c ng UDP echo (7 ) H th ng c a n n nhân s tr l i l i các messages do 127 .0.0.1(chính nó ) g i n, k t qu là nó s i vòng m... công này y (Trích d n Netsky (vniss)) II/ Mô t bài lab: Bài Lab 1: DoS b ng cách s d ng Ping of death Ngoài vi c s d ng các tool Nemesy ta còn có th s d ng l nh sau ping of death có th kh i ng For /L %i in (1,1,100) do start ping [ip victim] –l 10000 -t VSIC Education Corporation Trang 67 Giáo trình bài t p C|EH Ta có th ch y câu l nh này nhi u l n, Tài li u dành cho h c viên có th làm cho máy Client... trình bài t p C|EH Ta có th ch y câu l nh này nhi u l n, Tài li u dành cho h c viên có th làm cho máy Client b DoS hoàn toàn VSIC Education Corporation Trang 68 Giáo trình bài t p C|EH Tài li u dành cho h c viên Bài lab 2: DoS 1 giao th c không s d ng ch ng th c(trong bài s d ng giao th c RIP) Trong bài này chúng ta s d ng Cisco router ch y phiên b n RIP version 1 và s d ng tool Nemesis t máy CD Boot... t không bao gi g i a ch qua l i trên m ng.Trên m ng ng i t n công lúc nào c ng lén lúc gi a quan sát VSIC Education Corporation Trang 48 Giáo trình bài t p C|EH Tài li u dành cho h c viên Hình trên là ta mu n t n công ip t 1 92. 168.0.1 ( 1 92. 168.0.10 Công vi c ti n hành theo c ch Ng i gi a, ch ng trình s th c hi n 1 s t n công ARP poision, CAIN có th phát tri n s t n công b nh C a nhi u host trong kho . trng 10 Mb
- h điu hành Win 20 00 /20 03/XP
- cn phi có Winpcap
2. Cài đt:
Chn Next.
Giáo trình bài tp C|EH Tài liu dành cho hc viên
VSIC. IP 10.0.0. 12 và
MAC 0000.0000.10 12 c
a Victim
- HostA nhn đc gói ARP Realy t Victim, bit đc đa ch MAC ca Victim là
0000.0000.10 12 s bt đu