Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Schutz gegen man-in-the-middle-attack

Diskussion: Schutz gegen man-in-the-middle-attack im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo, Zitat: Original von Paulaner-sls Ja, so in der Richtung. Ja, ich würde sagen das der Router vom CIA ...

Antwort
Alt 18.04.06, 18:57   #31 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Anzeige

Hallo,

Zitat:
Original von Paulaner-sls
Ja, so in der Richtung.

Ja, ich würde sagen das der Router vom CIA etwa mehr als 1 Meter hoch ist und den man nicht bei Media Markt kaufen kann.
Dennoch benutzt der Router die gleichen Protokolle um im Internet zu surfen.


Zitat:
Aber die Frage war ja warum kann ich nicht auf seinen ROuter, bei mir geht das nur im Lan modus sogesagt.
Am besten mal bei Google/Wikipedia informieren wie das Internet funktioniert, also wie du ein Packet an den Zielserver sendest.
Dann evt. nochmal informieren, was so die Unterschiede zwischen Switch und Routern sind.


Zitat:
Also, einfeache frage? Brauch ich dazu ne Standtleitung wo ich dann direkt mit dem I-net angeschlossen bin?
Ne mit ner Standleitung hat das nix zu tun.


Also in einem Lan geht spoofing so:
Der Switch speichert zwischen, welche MAC an welchem Port sitzt (im ARP Cache). Wenn man dem Switch ganz viele MACs über einen Port sendet, können 2 Sachen passieren:
1. Die Ankommenden MACs überschreiben den ARP-Cache (dort stehen dann nur noch Fake MACs drin), da der Router jetzt nicht mehr weiß welche MAC zu welchem anderem Port gehört, werden Datenpackete an alle gesendet .
2. Der Port wird deaktiviert (nen guter Schutz gegen diesen Angriff)

Oder aber man sagt zu Rechner A: Ich bin der Router, und zum Router sagt man: Ich bin der Rechner A.
Dies geht z.B. durch ARP-Spoofing, im ARP (z.B. Windows => Ausführen => cmd => arp -a) Cache steht drin, dass die IP 192.168.0.1 zur MAC xxx gehört, und die IP 192.168.0.2 zu abcdefg.... gehört.

Wenn .1 jetzt an die .2 eine Nachricht sendet, wird im ARP Cache die MAC Adresse ausgelesen, und als Ziel an das Packet drangehängt.


Wenn ich jetzt schaffe, diese Eintragungen zu ändern (also das bei Rechner A als MAC für .1 nicht mehr xxx steht sondern yyy), dann werden alle Packete die für .1 gedacht waren, an mich gesendet, obwohl ich ggf. eine andere IP Adresse habe.
Dieses Spoofing ist im LAN relativ leicht.


Bei Routern ist das anders, diese arbeiten nicht mehr mit MACs sondern mit IP-Adressen.
Um jetzt den Vehrkehr von deinem Freund mitzuschneiden, müsstest du z.B. seinem Router "sagen", dass sein Standardgateway jetzt dein Router wäre.

Der Router deines Freundes würde jetzt versuchen, alle ankommenden Packete an dich zu senden, da ihr aber keine direkte Verbindung habt, führt dies zu einem Fehler.
Denn der ursprüngliche Standardgateway von dem Router deines Freundes ist der Router bei seinem ISP.
Also müsstest du irgendwo versuchen beim ISP einzubrechen, was relativ zwecklos ist.

Oder du versuchst, den Router deines Freundes so umzuprogrammieren, dass als Proxy z.B. dein Computer benutzt wird (ich bin mir nicht sicher, ob man bei einem Router überhaupt einstellen kann, dass eine Connection über einen Proxy laufen soll.)

Oder du brichst bei deinem Freund ein, und "sagst" seinem Rechner, dass er doch bitte dich als Proxy benutzen soll.

Da du so oder so in den Router und/oder in den Freundes Rechner einbrechen musst, könntest du gleich dort einen Logger installieren, der dir dann alle 24h per Email die Daten zusendet, was xxxx mal leichter ist.


Man in the Middle benutzt über das Internet erfordert mehr als nur nen Mausklick.

Wenn du z.B. an die Telefonleitung deines Freundes rankommst, könntest du diese durchtrennen, dann dem Router deines Freundes sagen dass du der ISP bist, und dem ISP sagen, dass du der Router deines Freundes bist.

Für ICQ Gespräche wäre das einfache Lauschen an der Telefonleitung deutlich leichter. Das Man in the Middle stellt aber z.B. eine Gefahr für Online-Banking dar.

Wenn du jetzt in der Telefonleitung sitzt, bringt dort lauschen wenig. Aber bei MitM baut dein Freund eine verschlüsselte Verbindung mit dir auf, und nicht mit dem Server. Du baust dann die verschlüsselte Verb. mit dem Bank-Server auf.
Hier kannst du dann alles in Klartext mitlesen.

Und hier kommen die Zertifikate ins Spiel: Ist der andere Rechner wirklich der Rechner für den er sich ausgibt?
Elderan ist offline   Mit Zitat antworten
Alt 18.04.06, 19:09   #32 (permalink)
Themenstarter
 
Registriert seit: 29.03.05
Bogus Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von shodan
Also MitM übers Internet ist nicht einfach klick klick und fertig.

Du musst zuerst herausfinden was es für ein Router ist.
Die Router haben ja ein OS.
Stichwort "OS Fingerprint"
http://www.insecure.org/nmap/nmap-fi...g-article.html

Du kannst auch über die MAC Adresse den Hersteller ermitteln.
Wenn du den Hersteller hast, kannst du nach fehlern in der
Routersoftware suchen. (secfoc usw.)

Eventuell kannst du da was ausnutzen.

Und MitM über Internet ist aber möglich.
Wie es die Leute von See Security gezeigt haben.
Allerdings mit Cisco Routern. Und wer hat Privat schon einen.

http://www.hackingdefined.com/movies...-gre-sniff.zip

mfg

wie den wenn du noch nicht mal an die mac oder ip kommst ?
hab mal was von ettercap gehört ?"! muss ich mir mal anschauen
Bogus ist offline   Mit Zitat antworten
Alt 18.04.06, 20:07   #33 (permalink)
 
Registriert seit: 29.12.04
silver2 Leistung: Facit NTK
Likes: 0
Standard

Ettercap funktioniert nicht gut mit windows , z.b. die filter gehen nicht und das poisoning geht auch nicht ohne bugs , mit der linux version klappt alles ohne probl?me auch fur secure sockets,das mit der win version nicht gut /garnicht leuft.
silver2 ist offline   Mit Zitat antworten
Alt 18.04.06, 20:42   #34 (permalink)
Themenstarter
 
Registriert seit: 29.03.05
Bogus Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von silver2
Ettercap funktioniert nicht gut mit windows , z.b. die filter gehen nicht und das poisoning geht auch nicht ohne bugs , mit der linux version klappt alles ohne probl?me auch fur secure sockets,das mit der win version nicht gut /garnicht leuft.
Die Programmierer für windows gönnen wohl eim nüx
Bogus ist offline   Mit Zitat antworten
Alt 27.06.08, 17:38   #35 (permalink)
 
Registriert seit: 13.09.06
malte Leistung: Facit NTK
Likes: 0
Standard

Was sind secure sockets?
APR geht nur im LAN.
Snifft C & A auch https? Muß ich dafür etwas spezieles einstellen?
malte ist offline   Mit Zitat antworten
Alt 27.06.08, 23:49   #36 (permalink)
Easyrider
Guest
 
Likes:
Standard MS Rulez

Nimm doch einfach ein standartisiertes supportetes Produkt, das gut unter Windows funktioniert und noch dazu kostenfrei ist:

Microsoft Network Monitor 3.1
  Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Schutz gegen man-in-the-middle-attack
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Schutz gegen Sniffing im Firmennetz timmek (In)security allgemein 8 06.12.08 17:06
Schutz gegen Cain & Abel, Wireshark und Co. forutuna (In)security allgemein 10 05.06.07 19:00
Schutz gegen Ophcrack? Serow Doppelte Beiträge 2 19.11.06 18:09
Schutz gegen Botnetze Globestern (In)security allgemein 9 21.07.06 20:03
Schutz Gegen gefährlich Stream´s !? Nox (In)security allgemein 0 06.11.04 19:28


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61