Como me refería a capturar el tráfico de un equipo conectado por cable desde mi antena wifi estamos ante una red conmutada, así que se nos plantea lo siguiente:
Para este tipo de casos ya tendríamos que sacar la artillería e intentarlo con un MITM por ARP Poisoning (Mi favorito), pero como comentábamos al principio no es tan ninja, pero cuando llega la hora de ponerse serios la mejor forma de plantear un ataque efectivo, como vimos en el de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, es estudiar el entorno y buscar puntos débiles.
A base de capturar tráfico, analizarlo y estudiar el entorno podemos buscar indicios de algún servicio vulnerable, un mal hábito, o simplemente el login a una página que todavía no utilice SSL para ello (Sé que parece una tontería, pero la mayoría de los usuarios utilizan la misma contraseña para todo).
Y con todo esto la conclusión a la que llegamos es que bajo determinadas circunstancias (Este usuario utiliza todos sus equipos por wifi) el tráfico se puede interceptar y descifrar de una manera tan discreta como sintonizar nuestra antena al canal y capturando la información del aire. Eso es peligrosísimo, y para mitigarlo se implementan SSL y TSL, que para poder vulnerar tenemos que salir de las sombras (Conectarnos a la red) y empezar la acción. Pero eso creo que ya merece un post para él solo.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or LoginAsí que podríamos intentar reconfigurar los servidores DNS utilizados para registrar cada consulta hecha en un servidor DNS desplegado por nosotros. Además eso nos permite controlar qué respuestas se dan a cada consulta, por lo que podríamos devolver a la inocente consulta de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login la dirección de una página que tenemos preparada con algún (O varios) exploit. Pero no funcionaría en los equipos que tengan la configuración ajustada manualmente.
Para esnifar en una red conmutada necesitamos:
MAC Spoofing.
Desbordamiento de la tabla de direcciones MAC ó cualquier otra jugada.
El asunto es que esto genera ruidos y hace saltar las alarmas de cualquier red configurada decentemente. Una forma de hacerlo sin levantar sospechas es como comentas mas arriba, modificar la informacion que proporciona DHCP a los terminales y cambiar el servidor DNS (DNS Spoofing), pero no seria efectivo en terminales que tengan el direccionamiento estatico.
Para este tipo de casos ya tendríamos que sacar la artillería e intentarlo con un MITM por ARP Poisoning (Mi favorito), pero como comentábamos al principio no es tan ninja, pero cuando llega la hora de ponerse serios la mejor forma de plantear un ataque efectivo, como vimos en el de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, es estudiar el entorno y buscar puntos débiles.
A base de capturar tráfico, analizarlo y estudiar el entorno podemos buscar indicios de algún servicio vulnerable, un mal hábito, o simplemente el login a una página que todavía no utilice SSL para ello (Sé que parece una tontería, pero la mayoría de los usuarios utilizan la misma contraseña para todo).
Y con todo esto la conclusión a la que llegamos es que bajo determinadas circunstancias (Este usuario utiliza todos sus equipos por wifi) el tráfico se puede interceptar y descifrar de una manera tan discreta como sintonizar nuestra antena al canal y capturando la información del aire. Eso es peligrosísimo, y para mitigarlo se implementan SSL y TSL, que para poder vulnerar tenemos que salir de las sombras (Conectarnos a la red) y empezar la acción. Pero eso creo que ya merece un post para él solo.





