<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>ARP Spoofing on Adrián Lois</title><link>https://adrianlois.com/tags/arp-spoofing/</link><description>Recent content in ARP Spoofing on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Tue, 02 May 2023 10:44:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/arp-spoofing/index.xml" rel="self" type="application/rss+xml"/><item><title>Seth: Ataques MITM a conexiones RDP y mitigación</title><link>https://adrianlois.com/posts/seth-ataques-mitm-a-conexiones-rdp-y-mitigacion/</link><pubDate>Sat, 15 May 2021 17:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/seth-ataques-mitm-a-conexiones-rdp-y-mitigacion/</guid><description>&lt;p&gt;&lt;a href="https://github.com/SySS-Research/Seth" target="_blank" rel="noopener"&gt;&lt;strong&gt;Seth&lt;/strong&gt;&lt;/a&gt; es una herramienta desarrollada en python y bash que nos permite realizar un ataque MITM &lt;a href="https://es.wikipedia.org/wiki/Ataque_de_intermediario" target="_blank" rel="noopener"&gt;man in the middle&lt;/a&gt; en conexiones RDP aprovechándose una configuración insegura como es el NO habilitar la autenticación a nivel de red NLA para conexiones de escritorio remoto.&lt;/p&gt;
&lt;p&gt;Como requerimiento previo para usar Seth es necesario tener instalado &lt;em&gt;arpspoof&lt;/em&gt; por lo que será necesario instalar el paquete &lt;em&gt;dsniff&lt;/em&gt;.&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#e6edf3;background-color:#0d1117;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;apt install dsniff -y
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Clonar el repositorio de Seth.&lt;/p&gt;</description></item><item><title>nping: Aplicando Reverse ARP de forma práctica (RARP)</title><link>https://adrianlois.com/posts/nping-aplicando-reverse-arp-de-forma-practica-rarp/</link><pubDate>Mon, 29 Jul 2019 13:47:00 +0000</pubDate><guid>https://adrianlois.com/posts/nping-aplicando-reverse-arp-de-forma-practica-rarp/</guid><description>&lt;p&gt;Este es un pequeño tip de cómo se puede realizar de forma práctica un &lt;a href="https://en.wikipedia.org/wiki/Reverse_Address_Resolution_Protocol" target="_blank" rel="noopener"&gt;RARP&lt;/a&gt; (&lt;em&gt;Reverse Address Resolution Protocol&lt;/em&gt;). Conociendo una dirección MAC y un rango de red específico, realizar peticiones ICMP (ping) de forma automática a un pool de direcciones de red para posteriormente consultar las tablas ARP y descubrir la dirección IP asignada.&lt;/p&gt;
&lt;p&gt;Del software &lt;a href="https://nmap.org/" target="_blank" rel="noopener"&gt;nmap&lt;/a&gt; podemos hacer uso del script &lt;a href="https://nmap.org/nping/" target="_blank" rel="noopener"&gt;&lt;strong&gt;nping&lt;/strong&gt;&lt;/a&gt; para poder escanear un rango de red determinado de forma automática y listar la tabla ARP local redireccionando la salida a un filtro por la dirección o direcciones MAC que queremos descubrir su IP.&lt;/p&gt;</description></item><item><title>Cómo protegerse de ataques ARP Spoofing</title><link>https://adrianlois.com/posts/como-protegerse-de-ataques-arp-spoofing/</link><pubDate>Thu, 03 Aug 2017 08:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/como-protegerse-de-ataques-arp-spoofing/</guid><description>&lt;p&gt;Siguiendo el tema de las entradas en las que comenté los ataques MITM en la tabla ARP.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-y-dns-spoof-con-ettercap.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con Ettercap - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-dns-spoof-arpspoof.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con ARPSpoof - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;El éxito de esta técnica de ataque radica en que dentro de una misma red local es posible la suplantación de la dirección MAC de la puerta de enlace, por la dirección MAC del atacante en la tabla ARP del equipo atacado. De modo que todo el tráfico que se genere desde en el equipo atacado será interceptado por el equipo atacante y este a su vez lo redireccionará a la dirección de la puerta de enlace legítima de la red local, de esta manera el equipo atacado no será consciente de que su tráfico de red se esté monitoreando, a menos que este consulte su tabla ARP (arp -a).&lt;/p&gt;</description></item><item><title>Ataques MITM: ARP Poisoning y DNS Spoof con arpspoof (Parte 2/2)</title><link>https://adrianlois.com/posts/ataques-mitm-arp-poisoning-dns-spoof-arpspoof-parte-2/</link><pubDate>Tue, 11 Jul 2017 07:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/ataques-mitm-arp-poisoning-dns-spoof-arpspoof-parte-2/</guid><description>&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-y-dns-spoof-con-ettercap.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con Ettercap - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-dns-spoof-arpspoof.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con ARPSpoof - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Esta vez comentaré prácticamente lo mismo pero realizando el ataque desde una terminal de forma manual, sin una GUI. Desde una distribución &lt;a href="https://www.kali.org/downloads/" target="_blank" rel="noopener"&gt;Kali Linux&lt;/a&gt; usando &lt;code&gt;arpspoof&lt;/code&gt; y el plugin DNS_Spoof de &lt;a href="https://ettercap.github.io/ettercap/downloads.html" target="_blank" rel="noopener"&gt;Ettercap&lt;/a&gt;, también desde la terminal.&lt;/p&gt;
&lt;p&gt;El equipo atacante (KaliLinux) tendrá que &amp;ldquo;hacer de router&amp;rdquo; por lo que se tendrá que &lt;strong&gt;habilitar ip_forward para enrutar todo el tráfico&lt;/strong&gt; que llegue a él. De modo que deje salir a la puerta de enlace original todo el tráfico de la víctima. Si esto no se hiciese la víctima se daría cuenta de que algo extraño sucede ya que se quedaría sin conexión a Internet.&lt;/p&gt;</description></item><item><title>Ataques MITM: ARP Poisoning y DNS Spoof con Ettercap (Parte 1/2)</title><link>https://adrianlois.com/posts/ataques-mitm-arp-poisoning-dns-spoof-ettercap-parte-1/</link><pubDate>Sun, 09 Jul 2017 18:56:00 +0000</pubDate><guid>https://adrianlois.com/posts/ataques-mitm-arp-poisoning-dns-spoof-ettercap-parte-1/</guid><description>&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-y-dns-spoof-con-ettercap.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con Ettercap - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-dns-spoof-arpspoof.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con ARPSpoof - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Existen múltiples utilidades para realizar técnicas de ataques &lt;strong&gt;Man In The Middle&lt;/strong&gt; (MITM). Es un tema que está más que documentado en Internet. En una anterior entrada ya comenté en qué consisten y como realizar estos ataques desde &lt;a href="http://www.oxid.it/cain.html" target="_blank" rel="noopener"&gt;Cain &amp;amp; Abel&lt;/a&gt; en entornos Windows.&lt;/p&gt;</description></item><item><title>Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 (Parte 2/2)</title><link>https://adrianlois.com/posts/ataques-mitm-arp-spoofing-poisoning-ipv4-parte-2/</link><pubDate>Sat, 26 May 2012 01:36:00 +0000</pubDate><guid>https://adrianlois.com/posts/ataques-mitm-arp-spoofing-poisoning-ipv4-parte-2/</guid><description>&lt;ul&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2012/05/ataques-man-in-middle-mitm-arp.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2012/05/ataques-man-in-middle-mitm-arp_26.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="cómo-prevenir-o-evitar-ataques-mitm---arp-spoofingpoisoning"&gt;
 ¿Cómo prevenir o evitar ataques MITM - ARP Spoofing/Poisoning?
 &lt;a class="heading-link" href="#c%c3%b3mo-prevenir-o-evitar-ataques-mitm---arp-spoofingpoisoning"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h2&gt;
&lt;p&gt;Una de las maneras para prevenir el ARP Spoofing de manera manual, es el uso de tablas de caché ARP de forma estática, de forma que no existe caché dinámica, cada entrada de la tabla mapea una dirección MAC con su correspondiente dirección IP.&lt;/p&gt;</description></item><item><title>Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 (Parte 1/2)</title><link>https://adrianlois.com/posts/ataques-mitm-arp-spoofing-poisoning-ipv4-parte-1/</link><pubDate>Sun, 13 May 2012 22:34:00 +0000</pubDate><guid>https://adrianlois.com/posts/ataques-mitm-arp-spoofing-poisoning-ipv4-parte-1/</guid><description>&lt;ul&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2012/05/ataques-man-in-middle-mitm-arp.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2012/05/ataques-man-in-middle-mitm-arp_26.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="en-qué-consiste-un-ataque-mitm-arp-man-in-the-middle"&gt;
 En qué consiste un ataque MITM ARP &amp;ldquo;Man in the middle&amp;rdquo;?
 &lt;a class="heading-link" href="#en-qu%c3%a9-consiste-un-ataque-mitm-arp-man-in-the-middle"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h2&gt;
&lt;p&gt;Los tipos de ataque &amp;ldquo;Man in the middle&amp;rdquo; (MITM) o también conocidos como &amp;ldquo;Hombre en el medio&amp;rdquo;, consisten en realizar una técnica de ataque pasivo, denominada: &lt;strong&gt;ARP Spoofing&lt;/strong&gt;, &lt;strong&gt;ARP Poisoning&lt;/strong&gt; o &lt;strong&gt;ARP Poison Routing&lt;/strong&gt; (APR), y se lleva a cabo en redes LAN (&lt;em&gt;Local Area Network&lt;/em&gt;) y WLAN (&lt;em&gt;Wireless Local Area Network&lt;/em&gt;).&lt;/p&gt;</description></item></channel></rss>