Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 36 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
36
Dung lượng
4,05 MB
Nội dung
Giáotrìnhbài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 38 Bài 5: CÁC PHNG PHÁP SNIFFER I/ Gii thiu v Sniffer A. TNG QUAN SNIFFER Sniffer đc hiu đn gin nh là mt chng trình c gng nghe ngóng các lu lng thông tin trên mt h thng mng Sniffer đc s dng nh mt công c đ các nhà qun tr mng theo dõi và bo trì h thng mng. V mt tiêu cc, sniffer đc s dng nh mt công c vi mc đích nghe lén các thông tin trên mng đ ly các thông tin quan trng Sniffer da vào phng thc tn công ARP đ bt gói các thông tin đc truyn qua mng. Tuy nhiên nhng giao dch gia các h thng mng máy tính thng là nhng d liu dng nh phân (binary). Bi vy đ hiu đc nhng d liu dng nh phân này, các chng trình Sniffer này phi có tính nng phân tích các nghi thc (Protocol Analysis), cng nh tính nng gii mã (Decode) các d liu dng nh phân đ hiu đc chúng Mt s các ng dng ca Sniffer đc s dng nh: dsniff, snort, cain, ettercap, sniffer pro… B. HOT NG CA SNIFFER Sniffer hot đng ch yu da trên dng tn công ARP. TN CÔNG ARP 1. Gii thiu ây là mt dng tn công rt nguy him, gi là Man In The Middle. Trong trng hp này ging nh b đt máy nghe lén, phiên làm vic gia máy gi và máy nhn vn din ra bình thng nên ngi s dng không h hay bit mình b tn công 2. S Lc Quá trình hot đng Trên cùng mt mng, Host A và Host B mun truyn tin cho nhau, các Packet s đc đa xung tng Datalink đ đóng gói, các Host phi đóng gói MAC ngun, MAC đích vào Frame. Nh vy trc khi quá trình truyn D liu, các Host phi hi đa ch MAC ca nhau. Nu nh Host A khi đng quá trình hi MAC trc, nó s gi broadcast gói tin ARP request cho tt c các Host đ hi MAC Host B, lúc đó Host B đã có MAC ca Host A, sau đó Host B ch tr li cho Host A MAC ca Host B(ARP reply ). Có 1 Host C liên tc gi ARP reply cho Host A và Host B đa ch MAC ca Host C, nhng li đt đa ch IP là Host A và Host B. Lúc này Host A c ngh máy B có MAC là C. Nh vy các gói tin mà Host A g i cho Host B đu b đa đn Host C, gói tin Host B tr li cho Host A cng đa đn Host C. Nu Host C bt chc nng forwarding thì coi nh Host A và Host B không h hay bit rng mình b tn công ARP Giáotrìnhbài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 39 . Ví d: Ta có mô hình gm các host Attacker: là máy hacker dùng đ tn công ARP IP: 10.0.0.11 MAC: 0000.0000.1011 Victim: là máy b tn công IP: 10.0.0.12 MAC: 0000.0000.1012 HostA IP: 10.0.0.13 MAC: 0000.0000.1013 - u tiên, HostA mun gi d liu cho Victim, cn phi bit đa ch MAC ca Victim đ liên lc. HostA s gi broadcast ARP Request ti tt c các máy trong cùng mng LAN đ hi xem IP 10.0.0.12 (IP ca Victim) có đa ch MAC là bao nhiêu. - Attacker và Victim đu nhn đc gói tin ARP Request, nhng ch có Victim gi tr li gói tin ARP Reply li cho HostA. ARP Reply cha thông tin v IP 10.0.0.12 và MAC 0000.0000.1012 c a Victim - HostA nhn đc gói ARP Realy t Victim, bit đc đa ch MAC ca Victim là 0000.0000.1012 s bt đu thc hin liên lc truyn d liu đn Victim. Attacker không th xem ni dung d liu đc truyn gia HostA và Victim Máy Attacker mun thc hin ARP attack đi vi máy Victim. Attacker mun mi gói tin HostA gi đn máy Victim đu có th chp li đc đ xem trm - Attacker thc hin gi liên tc ARP Reply cha thông tin v IP ca Victim 10.0.0.12, còn đa ch MAC là ca Attacker 0000.0000.1011. - HostA nhn đc ARP Reply ngh rng IP Victim 10.0.0.12 có đa ch MAC là 0000.0000.1011. HostA lu thông tin này vào bng ARP Cache và thc hin kt ni. - Lúc này mi thông tin, d liu HostA gi ti máy có IP 10.0.0.12 (là máy Victim) s gi qua đa ch MAC 0000.0000.1011 ca máy Attacker. Host A Host B Host C Giáotrìnhbài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 40 CAIN (S dng phn mm CAIN) 1.Yêu cu v phn cng: - cng cn trng 10 Mb - h điu hành Win 2000/2003/XP - cn phi có Winpcap 2. Cài đt: Chn Next. Giáotrìnhbài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 41 Chn Next. Chn Finish. Giáotrìnhbài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 42 Giáotrình bài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 43 Giáotrình bài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 44 3. Cu hình Cain & Abel cn cu hình mt vài thông s, mïi th có th đc điu chnh thông qua bng Configuration dialog . Sniffer tab : -Ti đây chúng ta chn card mng s dng đ tin hành sniffer và tính nng APR . Check vào ô Option đ kích hot hay không kích hot tính nng. -Sniffer tng thích vi Winpcap version 2.3 hay cao hn . Version này h tr card mng rt nhiu . Giáotrìnhbài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 45 APR tab: -ây là ni bn có th config ARP . Mc đnh Cain ngn cách 1 chui gi gói ARP t nn nhân trong vòng 30 giây . ây thc s là điu cn thit bi vì vic xâm nhp vào thit b có th s gây ra s không lu thông tính hiu . T dialog này bn có th xác đnh thi gian gia mi ln thc thi ARP, xác đnh thông s ít s to cho ARP lu thông nhiu,ngc li s khó khn h n trong vic xâm nhp . -Ti mc này, ta cn chú ý ti phn Spoofing Options: +Mc đu tiên cho phép ta s dng đa ch MAC và IP thc ca máy mà mình dang s dng. +Mc th hai cho phép s dng mt IP và đa ch MAC gi mo. (Lu ý đa ch ta chn phi không trùng vi IP ca máy khác) Khi click vào tab filters and ports, ta s thy mt s thông tin v giao thc và các con s port tng ng vi giao thc đó. Giáotrìnhbài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 46 Fliter and Ports Tab : -Ti đây bn có th chn kích hot hay không kích hot các port ng dng TCP/UDP . HTTP fields tab : Giáotrìnhbài tp C|EH Tài liu dành cho hc viên VSIC Education Corporation Trang 47 - Ti đây có 1 list danh sách username và password s dng đc HTTP sniffer lc li. - Ti tab này cho phép ta bit dc chng trình này s bt 1 s thông tin v trang web nh: + Mc Username Fields: nó s ly thông tin nhng gì liên quan đn cái tên (user name, account, web name v.v ) . + Mc Password Fields: lanh vc này s đãm nhim vai trò ly thông tin v password (login password, user pass, webpass v.v…) 4. Các ng dng ca CAIN: + Bo v password manager: − Trc ht nó đc s dng nh 1 private key bo m t mt s vn đ cho user . Hu ht thông tin trong Protected Storage đc mã hóa.S dng nh 1 key nhn đc t vic logon password ca user.Cho phép điu hòa viêc truy cp thông tin đ owner có th an toàn truy xut . − Mt vài ng dng ca Windows có nét đc trng nên s dng dch v này: Internet Explorer, Oulook, Oulook Express + Gii mã password manager: − Nó cho phép bn đa user names và passwords cho 1 tài nguyên mng khác và 1 ng dng,sau đó h thng t đng cung cp thông tin v nhng s ving thm thông tin mà bn không can thip. + LSA secrets dumper : − LSA secrets thì s dng thông tin password cho accounts dùng đ start mt dch v khác d liu cc b. Dial Up và mt s ng dng khác xác đnh password nm đây . + Gii mã password Dial-Up: [...]... l n và làm cho b nh c a Router y Tr c tiên ta th l nh sau: nemesis rip -V 1 -c 2 -i 1 92. 168.5.0 -S 1 92. 168.1.51 -D 1 92. 168.1 .25 4 Trong ó –V 1 là ta ang s d ng rip version 1, -c 2 là thông tin update, -i 1 92. 168.5.0 là route mà chúng ta qu ng bá, -S 1 92. 168.1.51 là a ch ngu n thông tin(có th không ph i là a ch c a PC, -D 1 92. 168.1 .25 4 là a ch c a fa0/0 Router VSIC1 Sau khi th c hi n l nh này, ta ki m... Corporation Trang 57 Giáotrìnhbài t p C|EH T i dòng User Messages se xu t hi n thông báo cho bi t d ch v - Tài li u dành cho h c viên ang start lên Trong menu Host, ch n Scan from hosts VSIC Education Corporation Trang 58 Giáotrìnhbài t p C|EH - Tài li u dành cho h c viên Trong menu Mitm, ch n Arp poisoning… VSIC Education Corporation Trang 59 Giáotrìnhbài t p C|EH Tài li u dành cho h c viên - Không ch... libpcap-1.1 .2. 1.tar.gz 7 # cd libpcap 8 # /configure 9 # make 10 # make install Install ettercap: 1 2 3 4 # tar zxvf ettercap-NG-0.7.1.tar.gz # cd ettercap-NG-0.7.1 # /configure # make VSIC Education Corporation Trang 54 Giáotrìnhbài t p C|EH Tài li u dành cho h c viên 5 # make install Quá trình cài t hoàn t t, trên c a s console xu t hi n nh ng dòng thông báo 3 C u Hình và S D ng Ettercap - M giao... ng C a Ettercap Ettercap cung c p cho ta m t s plug-in, b ng cách ch n nh ng plug-in này, ta có th d ng m t s tính n ng quan tr ng c a ettercap VSIC Education Corporation ng Trang 62 Giáotrìnhbài t p C|EH Tài li u dành cho h c viên Ngoài ra Ettercap còn có 2 plug-in r t quan tr ng là arpcop và leech VSIC Education Corporation Trang 63 Giáotrìnhbài t p C|EH Tài li u dành cho h c viên Nó cho phép... –C VSIC Education Corporation Trang 55 Giáotrìnhbài t p C|EH Tài li u dành cho h c viên - Tr c khi ti n hành c u hình, ta ki m tra option Promisc mode có d ch a thì ch n check - c check ch a, n u Trong menu sniff, ch n Unified sniffing VSIC Education Corporation Trang 56 Giáotrìnhbài t p C|EH -- Tài li u dành cho h c viên Ch n card m ng s d ng kh i ng quá trình l ng nghe, ch n menu start, start... bi t c a ch ích ARP-HTTPS: VSIC Education Corporation Trang 50 Giáotrìnhbài t p C|EH Tài li u dành cho h c viên ARP-HTTPS cho phép vi c b t gói và gi i mã trong s l u thông c a HTTPS gi a các host ây là công vi c k t h p v i công c Certificate Collector Khi mà n n nhân Start HTTPS trình duy t c a anh ta s hi n lên po-pup báo ng VSIC Education Corporation Trang 51 Giáotrìnhbài t p C|EH Tài li... r i sau ó m i truy n n máy tính ích 2 Install trên Linux Tr c khi Install, chúng ta c n chu n b 3 gói cài sau: + ettercap-NG-0.7.1.tar – có th download t website http://prdownloads.sourceforge.net/ettercap + libpcap-0.8.1.tar + libnet-1.1 .2. 1.tar – có th download t website http://www.packetfactory.net/libnet/dist/ Install libnet: 1 2 3 4 5 # tar zxvf libnet-1.1 .2. 1.tar.gz # cd libnet # /configure #... enter b qua - T i dòng User messages xu t hi n thông báo VSIC Education Corporation Trang 60 Giáo trìnhbài t p C|EH - xem các host ã Tài li u dành cho h c viên c quét, ch n Connections, trong menu View b t gói, ch n host nào ang ch này s hi n th d i d ng mã hóa VSIC Education Corporation active, s hi n ra b n các gói b t c, các gói Trang 61 Giáo trìnhbài t p C|EH Tài li u dành cho h c viên - Ch n Log... Giáo trìnhbài t p C|EH Tài li u dành cho h c viên + Certificates Collector: VSIC Education Corporation Trang 52 Giáotrìnhbài t p C|EH VSIC Education Corporation Tài li u dành cho h c viên Trang 53 Giáotrìnhbài t p C|EH Tài li u dành cho h c viên ETTERCAP 1 Gi i Thi u Ettercap là ch ng trìnhphân tích các gói tin g i qua m ng, vì th Ettercap c ng là m t ph n m m hi u nghi m cho phép ng i s d ng... Trang 68 Giáotrìnhbài t p C|EH Tài li u dành cho h c viên Bài lab 2: DoS 1 giao th c không s d ng ch ng th c(trong bài s d ng giao th c RIP) Trong bài này chúng ta s d ng Cisco router ch y phiên b n RIP version 1 và s d ng tool Nemesis t máy CD Boot Linux chèn vào các thông i p RIP update trên Router Router khi nh n c thông i p update s l u l i trong b n nh tuy n Do v y ta có th th c thi ch ng trình