Portál AbcLinuxu, 11. května 2025 07:03

Dotaz: dnsspoof

9.11.2009 12:29 Petr Zidlicky
dnsspoof
Přečteno: 203×
Odpovědět | Admin
Dobry den, pisu praci o utocich pres LAN sit a nyni jsem se dostal v Man In The Middle s falsovanim DNS odpovedi.

Pres ARP poison se mi jiz povedlo dostat se "doprostred", veskera komunikace klienta a routeru tedy tece preze me. Nyni chci dosahnout toho, aby odpoved na kazdy dns pozadavek klienta byla moje IP adresa 192.168.0.102.

Pouzivam v tomu program dnsspoof, ktery spoustim takto:
$ sudo dnsspoof -i eth0
Klient, ktery ma byt maten (192.168.0.3) nyni otevre ve firefoxu napriklad seznam. Dnsspoof toto zaznamena:
$ sudo dnsspoof -i eth0
dnsspoof: listening on eth0 [udp dst port 53 and not src 192.168.0.102]
192.168.0.3.39969 > 192.168.0.1.53:  5060+ A? seznam.cz
192.168.0.3.39969 > 192.168.0.1.53:  5060+ A? seznam.cz
192.168.0.3.46758 > 192.168.0.1.53:  19776+ A? seznam.hit.gemius.pl
192.168.0.3.46758 > 192.168.0.1.53:  19776+ A? seznam.hit.gemius.pl
192.168.0.3.52429 > 192.168.0.1.53:  15861+ A? ad.seznam.cz
192.168.0.3.52429 > 192.168.0.1.53:  15861+ A? ad.seznam.cz
A taky posle falesnou odpoved s moji IP adresou, viz tento screenshot:

http://i35.tinypic.com/efq4i0.jpg

Paket 13 obsahuje dotaz na IPv4 domeny seznam.cz, dnsspoof vrati zfalsovanou odpoved (pakety 16 a 17) a navic dojde i spravna odpoved (patek 18).

U klienta v prohlizeci se normalne nacte seznam. Vezme se tedy az ta treti odpoved. Ty dve sfalsovane maji spatny UDP checksum (proto maji ve wiresharku tmavou barvu) a klient je tedy asi odmitne. V minimu pripadu se mi stalo, ze dnsspoof poslal pakety s korektnim checksumem a klientovi se pak zobrazila webova prezentace bezici na me IP adrese.

Co jsem googlil, tak dndspoof by mel nejlepsi nastroj na tento typ utoku, jaktoze tedy ve vetsine pripadu posila pakety se spatnych checksumem, ktere klient nebere? Taky by me zajimalo, jestli nejde v dnsspoofu nejak nastavit, aby prichozi opravdovy patek s DNS response zahodil - vzhledem k utoku by to prece bylo lepsi.

Budu rad, kdyz mi napisete, kde delam chybu, pripadne doporucili jiny postup. Dekuji.
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

10.11.2009 19:08 Petr Zidlicky
Rozbalit Rozbalit vše Re: dnsspoof
Odpovědět | | Sbalit | Link | Blokovat | Admin
No tak, nebojte se neco nadhodit, rad si vyslechnu jakykoliv navrh...

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.