Anlatacagım yöntem ile internet cafelerde, ag ortamında, switch üzerinden her haltı yiyebileceksiniz :)
özellikle agda msn sniffing ile diger pclerdeki msn loglarını direk alabilecek, MiM attack yöntemiyle de herhangi bir ag üzerinde hiçbir yetki gerekmeden ag ve neti kesebileceksiniz.
bu 2 yöntem hakkında bilgi nette çok az derecede bulunmakta, o yüzden uzun zamandır arastırdıgım bir konudur ARP ve Network olayları.
tüm bu islemleri yapabilmeniz için herhangi ekstra bilgiye ihtiyacınız yoktur ancak ilgilenenler, beles geçinmeyi sevmeyen arastırmacı meraklılar için bu dökümanı ayrıntılarıyla yazmayı ve hiçbir forumda bulunamayacak türden olan bu dökümanı yazmaya karar verdim. internetin msn, web hack vb. olaylarıyla sınırlanmadıgını az çok biliyorsunuzdur, nasıl internete girdiginizi, arkaplanda hangi islemler yapıldıgını, internetin genellikle kullanılan protokolu TCP ile ibaret olmadıgını ve bunun yanında birçok protokolun farklı amaçlarla kullandıgını anlatmaya çalısacagım sizlere.
Bölüm 1
--------------------------------------------------------------------------------------------------------
Anlatacagım bu 2 yöntem MSN Sniffing ve MiM Attack, kolaylıkla
bulabileceginiz türden bir döküman degildir. Bu bilgilere tamamen
ARP(Address Resolution Protocol) ve IEEE 802.3 ve ileri derecede
IP ve TCP bilgisi sonucu ulasılmıstır. Ben derine inmeden
network olaylarını kısaca anlatıp bu 2 yöntemi ve ekteki
4 programı sizlerle paylasacagım. Özellikle bu yöntemler
son zamanlarda çıkan ARP Poison denilen ARP Spoof teknigine dayanır.
İleride olayları anlatacagım.
Gelelim ag üzerinden MSN dinlemeye..
Agdan özellikle HUB üzerinden MSN sniff yapabilmek oldukça kolaydır.
Çünkü HUB'a gelen packetler broadcast yöntemiyle tüm makinelere iletilir.
Bunun için size tek gerekli olan basit bi tcp sniffer. Msn sniff ise bu
sniff edilen tcp packetlerini ayıklar ve msn loglarına dönüstürür.Ekte verdigim
msn monitor & sniffer programı bu isi rahatlıkla görür eger HUB üzerinden internete
giriyorsanız.
Peki switch üzerinden nete girenler için bu olayı nasıl yapabiliriz?
switch, HUB'ın yaptıgı broadcast olayını gerçeklestirmez, gelen packetler
direk switch'e gider ve bizim bu packetleri alabilmemiz için ARP Poison
saldırısıyla kendimizi switch olarak agdaki diger PC'lere göstermemiz gerekir.
Yani ARP Poison yöntemiyle, sizin makineniz ag üzerinde switch islevi görür.
simdi anlatacagım network olaylarını programlama bilgisi olanlar,
özellikle socket programlama, daha iyi anlayacaktır.
ARP nedir?
ARP(Address Resolution Protocol), 4 bytelık IP adreslerini 6 bytelık MAC(hardware)
adreslerine çevirir. Peki neden gerek duyulur? Anlatayım. Ethernet ile
nete giriyorsanız, sizin switch veya HUB ile iletisim kurabilmeniz için
Ethernet kartına bazı packetler basmanız gerekir. Örnegin:
siz agdaki herhangi bir pcye baglanacaksınız veya ip/tcp/icmp/igmp paketlerinden
herangi birini göndereceksiniz yada agdaki baska bir pcye saldıracaksınız.
İlk olarak saldıracagınız pc'nin MAC adresini bulmanız gerekir. MAC adresi nasıl
bulunur? Gerekli olan 2 pakettir.
IEEE 802.3 ve ARP Header paketi.
Siz bu 2 paketi buffera koyarsınız ve IEEE headerdaki target MAC adresine
FF:FF:FF:FF:FF(her pcye göndermek için genel MAC adresidir) yazarsınız.
Bu paketin sonuna bir ARP paketi hazırlanır ve gönderilir. Switch paketi
alınca sizin baglantı kuracagınız makinenin MAC adresini size iletecektir
ve siz böylece o pc'ye gerekli her baglantıyı yapabileceksiniz.
Ag üzerinden Net islemleri nasıl gerçeklesir?
Mesela siz http://www.google.com adresine gireceksiniz. Peki siz girerken
hangi islemleri yaptıgınızı hiç merak ettiniz mi? İlk önce netle ilisiginiz
saglanırken su paketler hazırlanır ve switche gönderilir.
IEEE 802.3 Header
IP Header
TCP Header
[Data]
Kısaca geçiyorum. 802.3 paketinde switchin MAC adresi(FF:FF:FF:FF:FF) ve
source mac address vardır. IP paketinde belli IP konfigurasyonları vardır,
source ip, dest ip ve port kısaca bilmeniz gerekenlerdir.
TCP headerda yine dest ip ve dest port vardır ve TCP paketinin ne tip oldugu
yazılıdır. SYN, ACK, RST veya PSH.. gibi baglantı paketleri oldugunu belirtir.
İlk basta baglanmak için SYN kullanılır ve karsıdan ACK paketi gelir ve biz
tekrar SYN-ACK gönderip siteye baglanmıs oluruz.
SYN Attack da bu mantıga dayalıdır, source addressi siz random basarsınız ve
SYN flaglı bir TCP paketini sürekli gönderirsiniz ve ana makine bunlara yanıt veremez
------------------------------------------------------------------------------------------------
uzun zamandır beklediginiz bu devrim niteligindeki yöntemi sizlere anlatıp ekteki programları veriyorum..
msn sniff veya mim attack yapabilmeniz için öncelikle su 2 programı indirmeniz gerekir
Windows Packet Capture Driver ve Windows ARP Spoofer
ilk önce burdan winpcap driverini indirip kuruyoruz..
windows packet capture driver
aga müdahale edebilmek için ilk önce arp poison saldırısı yapmanız gerekiyor
windows arp spoofer programını burdan indirip açıyoruz.
windows arp spoofer
programı açtıgımızda sizden update etmenizi isteyebilir ama update'e gerek yok programın yeni sürümü daha gelismis bi switch snifferdır ileri tcp paketleri sniff etmek içindir. biz burdan hayır deyip geçiyoruz..
karsımıza ayarlar bölümü geliyor

biz burdan eth. kartımızı seçiyoruz ve spoofing bölümüne geçiyoruz
spoofing types grubundan ilk seçenegi seçiyoruz ve OK diyoruz..
karsımıza programın ana yeri geliyor..
SCAN tusuna basıp agdaki bilgisayarları aratıyoruz ve karsımıza liste geliyor. listeden kendi ipmizin bulundugu seçenegi kaldırıyoruz ve START tusuna basıyoruz
böylelikle ARP Poison yani ARP SPoofing saldırısı baslıyor..
bundan sonrası ise çok basit. ister tüm agdaki MSN konusmaları izleyin isterseniz tek bir hareketle tüm LAN'daki internet baglantısını hiçbir yetki gerekmeden kesin..
efenim simdi msn sniff edecez :)
surdan a msn monitor adlı programı indiriyoruz ve kuruyoruz
A MSN Monitor
msn monitor programını açtıgınızda ilaç zırvası çıkacaktır karsınıza
keygen burdan -> sniff keygen
programı açtıgınızda "Control" menüsünden Select Adapter'e tıklayın ve eth. kartınızı seçin, sonra Play resimli bi buton var bastıgınızda artık msn dinleme baslamıs olacaktır
tabiki önceden ARP Spoof programını baslatmıs ve çalıstırmanız gerekmekte. agınızda konusulan tüm loglar msn monitor programına gelecektir.. bundan sonra isterseniz html dosyası olarak tüm agdaki konusmaları programdan kaydedebilirsiniz..
gelelim bu yöntemin EN BOMBA YERİNE
mim(Man in the Middle) attack ile tüm agın netini kesebileceksiniz
öncelikle mimsc programını burdan indirin ve açın
MiMSC
yine önceden arp spoof programını açıp spoof yapmaya baslayın ve programı kapatmayın
PeeRLeeSS
indirdigimiz mimsc programını açın ve alttan eth. kartınızı seçin daha sonra yandan open tusuna basın
yukardaki statusa paketler gelmeye baslayacaktır
ve son nokta
yandaki ACTIVATE tusuna bastıgınızda tüm net göçecektir, STOP'a basınca düzelecektir..
efenim ACTIVATE'e basıyoruz.. :)
ve siz STOP'a basmadıgınız sürece, LAN'daki kimse internete giremeyecektir...
PeeRLeeSS



