2017年4月12日 星期三

dsniff and arpspoof


俗稱網路剪刀手

原理是讓其他電腦把封包發到自己的電腦藉此做進一步的行為
假設我把他的封包全部丟掉那他就會斷網
或是我也可以檢查他的所有封包,也許有機會拿到重要資料例如密碼和網站 cookie, token 等,又稱做 Man-in-the-middle attack

但是要怎麼讓對方電腦把封包發到自己的電腦呢?

痾,有點雃回答,還是先回答什麼叫做 ARP 好了
ARP(Address Resolution Protocol)位址解析協定
https://zh.wikipedia.org/wiki/%E5%9C%B0%E5%9D%80%E8%A7%A3%E6%9E%90%E5%8D%8F%E8%AE%AE

原則上 ARP 其實就是一個 mapping 的機制,把 IP 跟 MAC address 綁在一起,這樣就可以從 IP 知道要把封包傳送給哪個 MAC

所以,要怎麼讓對方電腦把封包發到自己的電腦呢?

就是讓受攻擊者電腦的 ARP 誤以為其他 IP 是綁在自己的 MAC Address,要做到很簡單,就送 ARP Reply 給被攻擊者,然後把 sender IP 跟 MAC 位置亂搞一通就好

以此邏輯來看,如果是要剪網,就是把被攻擊者的 IP 送給 router 綁定一個假的 MAC address,這樣 router 就會把資料都送到假的位置上,被攻擊者就不會有網路可以用了

也可以把 router 的 IP 綁一個假的 MAC 送給被攻擊者,一樣的效果


而 Man-in-the-middle attack 也是差不多,假設我要偷對方 FB 資訊,那我就把 FB IP address + 我的 MAC address 送 ARP Reply 給被攻擊者就好了,這樣他所有要送給 FB 的資訊就會先經過我,我檢查過後再幫他送出就有機會可以查看到機密資料。



http://www.itwendao.com/article/detail/142631.html
https://hackvault.blogspot.com.au/2014/08/dsniff-and-arpspoof-on-mac.html

https://zh.wikipedia.org/zh-hant/ARP%E6%AC%BA%E9%A8%99

沒有留言:

張貼留言