Geri Dön   Forum Ti > Yardım ve Destek > Korunma - Güvenlik > Hacking - Saldırı
Üye Ol Üye Listesi Takvim Forumları Okundu İşaretle

Cevap
 
Konu Araçları
Eski 09.02.2008   #1 (permalink)
 
atahan09  Görüntü Resmi
 
Katılma Tarihi: Eyl 2006
Nereden: İzmir
Yaş: 23
Mesajlar: 819
Wink Msn Loglarını düşürmek ve LAN'ı kesmek

Bölüm 1
--------------------------------------------------------------------------------------------------------

Anlatacağım bu 2 yöntem MSN Sniffing ve MiM Attack, kolaylıkla
bulabileceğiniz türden bir döküman değildir. Bu bilgilere tamamen
ARP(Address Resolution Protocol) ve IEEE 802.3 ve ileri derecede
IP ve TCP bilgisi sonucu ulaşılmıştır. Ben derine inmeden
network olaylarını kısaca anlatıp bu 2 yöntemi ve ekteki
4 programı sizlerle paylaşacağım. Özellikle bu yöntemler
son zamanlarda çıkan ARP Poison denilen ARP Spoof tekniğine dayanır.
İleride olayları anlatacağım.

Gelelim ağ üzerinden MSN dinlemeye..


Ağdan özellikle HUB üzerinden MSN sniff yapabilmek oldukça kolaydır.
Çünkü HUB'a gelen packetler broadcast yöntemiyle tüm makinelere iletilir.
Bunun için size tek gerekli olan basit bi tcp sniffer. Msn sniff ise bu
sniff edilen tcp packetlerini ayıklar ve msn loglarına dönüştürür.Ekte verdiğim
msn monitor & sniffer programı bu işi rahatlıkla görür eğer HUB üzerinden internete
giriyorsanız.


Peki switch üzerinden nete girenler için bu olayı nasıl yapabiliriz?

switch, HUB'ın yaptığı broadcast olayını gerçekleştirmez, gelen packetler
direk switch'e gider ve bizim bu packetleri alabilmemiz için ARP Poison
saldırısıyla kendimizi switch olarak ağdaki diğer PC'lere göstermemiz gerekir.
Yani ARP Poison yöntemiyle, sizin makineniz ağ üzerinde switch işlevi görür.


Şimdi anlatacağım network olaylarını programlama bilgisi olanlar,
özellikle socket programlama, daha iyi anlayacaktır.


ARP nedir?

ARP(Address Resolution Protocol), 4 bytelık IP adreslerini 6 bytelık MAC(hardware)
adreslerine çevirir. Peki neden gerek duyulur? Anlatayım. Ethernet ile
nete giriyorsanız, sizin switch veya HUB ile iletişim kurabilmeniz için
Ethernet kartına bazı packetler basmanız gerekir. Örneğin:

siz ağdaki herhangi bir pcye bağlanacaksınız veya ip/tcp/icmp/igmp paketlerinden
herangi birini göndereceksiniz yada ağdaki başka bir pcye saldıracaksınız.
İlk olarak saldıracağınız pc'nin MAC adresini bulmanız gerekir. MAC adresi nasıl
bulunur? Gerekli olan 2 pakettir.

IEEE 802.3 ve ARP Header paketi.

Siz bu 2 paketi buffera koyarsınız ve IEEE headerdaki target MAC adresine
FF:FF:FF:FF:FF(her pcye göndermek için genel MAC adresidir) yazarsınız.
Bu paketin sonuna bir ARP paketi hazırlanır ve gönderilir. Switch paketi
alınca sizin bağlantı kuracağınız makinenin MAC adresini size iletecektir
ve siz böylece o pc'ye gerekli her bağlantıyı yapabileceksiniz.


Ağ üzerinden Net işlemleri nasıl gerçekleşir?

Mesela siz
http://www.google.com adresine gireceksiniz. Peki siz girerken
hangi işlemleri yaptığınızı hiç merak ettiniz mi? İlk önce netle ilişiğiniz
sağlanırken şu paketler hazırlanır ve switche gönderilir.

IEEE 802.3 Header
IP Header
TCP Header
[Data]

Kısaca geçiyorum. 802.3 paketinde switchin MAC adresi(FF:FF:FF:FF:FF) ve
source mac address vardır. IP paketinde belli IP konfigurasyonları vardır,
source ip, dest ip ve port kısaca bilmeniz gerekenlerdir.

TCP headerda yine dest ip ve dest port vardır ve TCP paketinin ne tip olduğu
yazılıdır. SYN, ACK, RST veya PSH.. gibi bağlantı paketleri olduğunu belirtir.
İlk başta bağlanmak için SYN kullanılır ve karşıdan ACK paketi gelir ve biz
tekrar SYN-ACK gönderip siteye bağlanmış oluruz.

SYN Attack da bu mantığa dayalıdır, source addressi siz random basarsınız ve
SYN flaglı bir TCP paketini sürekli gönderirsiniz ve ana makine bunlara yanıt veremez


------------------------------------------------------------------------------------------------




msn sniff veya mim attack yapabilmeniz için öncelikle şu 2 programı indirmeniz gerekir

Windows Packet Capture Driver ve Windows ARP Spoofer



windows packet capture driver

ağa müdahale edebilmek için ilk önce arp poison saldırısı yapmanız gerekiyor


windows arp spoofer

programı açtığımızda sizden update etmenizi isteyebilir ama update'e gerek yok programın yeni sürümü daha gelişmiş bi switch snifferdır ileri tcp paketleri sniff etmek içindir. biz burdan hayır deyip geçiyoruz..

karşımıza ayarlar bölümü geliyor


biz burdan eth. kartımızı seçiyoruz ve spoofing bölümüne geçiyoruz

spoofing types grubundan ilk seçeneği seçiyoruz ve OK diyoruz..

karşımıza programın ana yeri geliyor..


SCAN tuşuna basıp ağdaki bilgisayarları aratıyoruz ve karşımıza liste geliyor. listeden kendi ipmizin bulunduğu seçeneği kaldırıyoruz ve START tuşuna basıyoruz

böylelikle ARP Poison yani ARP SPoofing saldırısı başlıyor..

bundan sonrası ise çok basit. ister tüm ağdaki MSN konuşmaları izleyin isterseniz tek bir hareketle tüm LAN'daki internet bağlantısını hiçbir yetki gerekmeden kesin..

efenim şimdi msn sniff edecez

şurdan a msn monitor adlı programı indiriyoruz ve kuruyoruz
A MSN Monitor

msn monitor programını açtığınızda ****** zırvası çıkacaktır karşınıza
****** burdan -> sniff ******

programı açtığınızda "Control" menüsünden Select Adapter'e tıklayın ve eth. kartınızı seçin, sonra Play resimli bi buton var bastığınızda artık msn dinleme başlamış olacaktır

tabiki önceden ARP Spoof programını başlatmış ve çalıştırmanız gerekmekte. ağınızda konuşulan tüm loglar msn monitor programına gelecektir.. bundan sonra isterseniz html dosyası olarak tüm ağdaki konuşmaları programdan kaydedebilirsiniz..
gelelim bu yöntemin EN BOMBA YERİNE

mim(Man in the Middle) attack ile tüm ağın netini kesebileceksiniz

MiMSC

yine önceden arp spoof programını açıp spoof yapmaya başlayın ve programı kapatmayın

indirdiğimiz mimsc programını açın ve alttan eth. kartınızı seçin daha sonra yandan open tuşuna basın
yukardaki statusa paketler gelmeye başlayacaktır


ve son nokta

yandaki ACTIVATE tuşuna bastığınızda tüm net göçecektir, STOP'a basınca düzelecektir..

efenim ACTIVATE'e basıyoruz..

http://img235.imageshack.us/img235/3...scex4ff1jo.png (http://imageshack.us)
ve siz STOP'a basmadığınız sürece, LAN'daki kimse internete giremeyecektir...
atahan09 Şuanda Forumda Değil   Alıntı yaparak cevapla
Eski 06.05.2008   #2 (permalink)
 
Codeps  Görüntü Resmi
 
Katılma Tarihi: Mayıs 2008
Nereden: ~ YeRYüZü ~
Mesajlar: 492
Varsayılan

paylaşım için saol
__________________
Codeps Şuanda Forumda Değil   Alıntı yaparak cevapla
Cevap


Şu Anda Konuyu İnceleyen Aktif Kullanıcılar: 1 (0 üye ve 1 misafir)
 
Konu Araçları



Şu anki forum saati: 15:33.


cnt hizmet sağlayan firma
ForumTi.com'un yapımı ve yayınlanması CNT'ye aittir.
Sitedeki içerikleri foruma ücretsiz şekilde üye olabilen ziyaretçiler oluşturur. Bu içeriklerin sorumluluğu yazana aittir.
Eğer yasak ve aykırı içerik tespit edilirse site yöneticilerine bu konular bildirilir ve kaldırılır. Site yönetimi haberdar edildiğinde sonuç alınamaz ise servis sağlayıcı CNT'ye bildiride bulunabilirsiniz.
vBulletin® v3.7.2, Copyright ©2000-2008, Jelsoft Enterprises Ltd. Search Engine Friendly URLs by vBSEO 3.2.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259