<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>MITM on Adrián Lois</title><link>https://adrianlois.com/tags/mitm/</link><description>Recent content in MITM on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Tue, 02 May 2023 10:44:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/mitm/index.xml" rel="self" type="application/rss+xml"/><item><title>Seth: Ataques MITM a conexiones RDP y mitigación</title><link>https://adrianlois.com/posts/seth-ataques-mitm-a-conexiones-rdp-y-mitigacion/</link><pubDate>Sat, 15 May 2021 17:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/seth-ataques-mitm-a-conexiones-rdp-y-mitigacion/</guid><description>&lt;p&gt;&lt;a href="https://github.com/SySS-Research/Seth" target="_blank" rel="noopener"&gt;&lt;strong&gt;Seth&lt;/strong&gt;&lt;/a&gt; es una herramienta desarrollada en python y bash que nos permite realizar un ataque MITM &lt;a href="https://es.wikipedia.org/wiki/Ataque_de_intermediario" target="_blank" rel="noopener"&gt;man in the middle&lt;/a&gt; en conexiones RDP aprovechándose una configuración insegura como es el NO habilitar la autenticación a nivel de red NLA para conexiones de escritorio remoto.&lt;/p&gt;
&lt;p&gt;Como requerimiento previo para usar Seth es necesario tener instalado &lt;em&gt;arpspoof&lt;/em&gt; por lo que será necesario instalar el paquete &lt;em&gt;dsniff&lt;/em&gt;.&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#e6edf3;background-color:#0d1117;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;apt install dsniff -y
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Clonar el repositorio de Seth.&lt;/p&gt;</description></item><item><title>Cómo protegerse de ataques ARP Spoofing</title><link>https://adrianlois.com/posts/como-protegerse-de-ataques-arp-spoofing/</link><pubDate>Thu, 03 Aug 2017 08:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/como-protegerse-de-ataques-arp-spoofing/</guid><description>&lt;p&gt;Siguiendo el tema de las entradas en las que comenté los ataques MITM en la tabla ARP.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-y-dns-spoof-con-ettercap.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con Ettercap - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-dns-spoof-arpspoof.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con ARPSpoof - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;El éxito de esta técnica de ataque radica en que dentro de una misma red local es posible la suplantación de la dirección MAC de la puerta de enlace, por la dirección MAC del atacante en la tabla ARP del equipo atacado. De modo que todo el tráfico que se genere desde en el equipo atacado será interceptado por el equipo atacante y este a su vez lo redireccionará a la dirección de la puerta de enlace legítima de la red local, de esta manera el equipo atacado no será consciente de que su tráfico de red se esté monitoreando, a menos que este consulte su tabla ARP (arp -a).&lt;/p&gt;</description></item><item><title>Ataques MITM: ARP Poisoning y DNS Spoof con arpspoof (Parte 2/2)</title><link>https://adrianlois.com/posts/ataques-mitm-arp-poisoning-dns-spoof-arpspoof-parte-2/</link><pubDate>Tue, 11 Jul 2017 07:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/ataques-mitm-arp-poisoning-dns-spoof-arpspoof-parte-2/</guid><description>&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-y-dns-spoof-con-ettercap.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con Ettercap - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-dns-spoof-arpspoof.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con ARPSpoof - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Esta vez comentaré prácticamente lo mismo pero realizando el ataque desde una terminal de forma manual, sin una GUI. Desde una distribución &lt;a href="https://www.kali.org/downloads/" target="_blank" rel="noopener"&gt;Kali Linux&lt;/a&gt; usando &lt;code&gt;arpspoof&lt;/code&gt; y el plugin DNS_Spoof de &lt;a href="https://ettercap.github.io/ettercap/downloads.html" target="_blank" rel="noopener"&gt;Ettercap&lt;/a&gt;, también desde la terminal.&lt;/p&gt;
&lt;p&gt;El equipo atacante (KaliLinux) tendrá que &amp;ldquo;hacer de router&amp;rdquo; por lo que se tendrá que &lt;strong&gt;habilitar ip_forward para enrutar todo el tráfico&lt;/strong&gt; que llegue a él. De modo que deje salir a la puerta de enlace original todo el tráfico de la víctima. Si esto no se hiciese la víctima se daría cuenta de que algo extraño sucede ya que se quedaría sin conexión a Internet.&lt;/p&gt;</description></item><item><title>Ataques MITM: ARP Poisoning y DNS Spoof con Ettercap (Parte 1/2)</title><link>https://adrianlois.com/posts/ataques-mitm-arp-poisoning-dns-spoof-ettercap-parte-1/</link><pubDate>Sun, 09 Jul 2017 18:56:00 +0000</pubDate><guid>https://adrianlois.com/posts/ataques-mitm-arp-poisoning-dns-spoof-ettercap-parte-1/</guid><description>&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-y-dns-spoof-con-ettercap.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con Ettercap - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2017/07/ataque-mitm-arp-poisoning-dns-spoof-arpspoof.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Poisoning y DNS Spoof con ARPSpoof - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Existen múltiples utilidades para realizar técnicas de ataques &lt;strong&gt;Man In The Middle&lt;/strong&gt; (MITM). Es un tema que está más que documentado en Internet. En una anterior entrada ya comenté en qué consisten y como realizar estos ataques desde &lt;a href="http://www.oxid.it/cain.html" target="_blank" rel="noopener"&gt;Cain &amp;amp; Abel&lt;/a&gt; en entornos Windows.&lt;/p&gt;</description></item><item><title>Hot Potato: Elevación de privilegios en Windows</title><link>https://adrianlois.com/posts/hot-potato-elevacion-de-privilegios-en-windows/</link><pubDate>Tue, 19 Jan 2016 02:22:00 +0000</pubDate><guid>https://adrianlois.com/posts/hot-potato-elevacion-de-privilegios-en-windows/</guid><description>&lt;p&gt;El equipo de &lt;a href="http://foxglovesecurity.com/" target="_blank" rel="noopener"&gt;Foxglovesecurity.com&lt;/a&gt; hace pocos días ha publicado en su blog un exploit el cual desde un usuario de nivel bajo puede elevar sus privilegios dentro de un sistema hasta el nivel más alto. Haciendo uso de una pequeña herramienta de comandos que estos denominaron como &amp;ldquo;&lt;a href="http://foxglovesecurity.com/2016/01/16/hot-potato" target="_blank" rel="noopener"&gt;Hot Potato&lt;/a&gt;&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;Esto es posible debido a unos fallos de diseño de Windows que no están bien gestionados en el que se realizan tres ataques en uno. &lt;strong&gt;NBNS Spoofing&lt;/strong&gt; (NetBios sobre TCP/IP o NetBios Name Service), &lt;strong&gt;WPAD&lt;/strong&gt; (&lt;em&gt;Web Proxy Autodiscovery Protocol&lt;/em&gt;) y &lt;strong&gt;HTTP &amp;gt; SMB NTLM Relay&lt;/strong&gt; (autenticación NTLM de HTTP a SMB). Siendo posible que un usuario sin privilegios consiga una escalada de privilegios y obtenga el nivel de acceso &amp;ldquo;NT AUTHORITY\SYSTEM&amp;rdquo;.&lt;/p&gt;</description></item><item><title>Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 (Parte 2/2)</title><link>https://adrianlois.com/posts/ataques-mitm-arp-spoofing-poisoning-ipv4-parte-2/</link><pubDate>Sat, 26 May 2012 01:36:00 +0000</pubDate><guid>https://adrianlois.com/posts/ataques-mitm-arp-spoofing-poisoning-ipv4-parte-2/</guid><description>&lt;ul&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2012/05/ataques-man-in-middle-mitm-arp.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2012/05/ataques-man-in-middle-mitm-arp_26.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="cómo-prevenir-o-evitar-ataques-mitm---arp-spoofingpoisoning"&gt;
 ¿Cómo prevenir o evitar ataques MITM - ARP Spoofing/Poisoning?
 &lt;a class="heading-link" href="#c%c3%b3mo-prevenir-o-evitar-ataques-mitm---arp-spoofingpoisoning"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h2&gt;
&lt;p&gt;Una de las maneras para prevenir el ARP Spoofing de manera manual, es el uso de tablas de caché ARP de forma estática, de forma que no existe caché dinámica, cada entrada de la tabla mapea una dirección MAC con su correspondiente dirección IP.&lt;/p&gt;</description></item><item><title>Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 (Parte 1/2)</title><link>https://adrianlois.com/posts/ataques-mitm-arp-spoofing-poisoning-ipv4-parte-1/</link><pubDate>Sun, 13 May 2012 22:34:00 +0000</pubDate><guid>https://adrianlois.com/posts/ataques-mitm-arp-spoofing-poisoning-ipv4-parte-1/</guid><description>&lt;ul&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2012/05/ataques-man-in-middle-mitm-arp.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 - Parte 1 de 2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.zonasystem.com/2012/05/ataques-man-in-middle-mitm-arp_26.html" target="_blank" rel="noopener"&gt;Ataques MITM: ARP Spoofing/Poisoning sobre IPv4 - Parte 2 de 2&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="en-qué-consiste-un-ataque-mitm-arp-man-in-the-middle"&gt;
 En qué consiste un ataque MITM ARP &amp;ldquo;Man in the middle&amp;rdquo;?
 &lt;a class="heading-link" href="#en-qu%c3%a9-consiste-un-ataque-mitm-arp-man-in-the-middle"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h2&gt;
&lt;p&gt;Los tipos de ataque &amp;ldquo;Man in the middle&amp;rdquo; (MITM) o también conocidos como &amp;ldquo;Hombre en el medio&amp;rdquo;, consisten en realizar una técnica de ataque pasivo, denominada: &lt;strong&gt;ARP Spoofing&lt;/strong&gt;, &lt;strong&gt;ARP Poisoning&lt;/strong&gt; o &lt;strong&gt;ARP Poison Routing&lt;/strong&gt; (APR), y se lleva a cabo en redes LAN (&lt;em&gt;Local Area Network&lt;/em&gt;) y WLAN (&lt;em&gt;Wireless Local Area Network&lt;/em&gt;).&lt;/p&gt;</description></item><item><title>Firesheep: hijacking de sesiones de usuario</title><link>https://adrianlois.com/posts/firesheep-hijacking-sesiones-usuario/</link><pubDate>Fri, 05 Nov 2010 19:05:00 +0000</pubDate><guid>https://adrianlois.com/posts/firesheep-hijacking-sesiones-usuario/</guid><description>&lt;p&gt;&lt;a href="https://github.com/codebutler/firesheep/downloads" target="_blank" rel="noopener"&gt;Firesheep&lt;/a&gt; es una herramienta que podría ser utilizada para robar identidades según las propias palabras de su autor &lt;a href="http://codebutler.com/firesheep" target="_blank" rel="noopener"&gt;Codebutler&lt;/a&gt;. La herramienta, que fue presentada en la última &lt;a href="http://sandiego.toorcon.org/" target="_blank" rel="noopener"&gt;Toorcon 12 en San Diego&lt;/a&gt;, permite capturar tráfico de una gran cantidad de sitios web que envían los datos sin cifrar.&lt;/p&gt;
&lt;p&gt;Una vez instalada la extensión en Firefox (&lt;em&gt;Mac OS y Windows, ya que por el momento no dispone de una versión para SO Linux&lt;/em&gt;), Firesheep permite el robo de credenciales de los siguientes sitios, en los que podemos ver en la captura, que nos deja Segu-Info:&lt;/p&gt;</description></item></channel></rss>