dSniff es un conjunto de herramientas de análisis de tráfico de red y captura de contraseñas, escritas por el investigador de seguridad y fundador de startups Dug Song para analizar diferentes protocolos de aplicación y extraer información relevante. dsniff, filesnarf, mailsnarf, msgsnarf, urlsnarf y webspy monitorizan pasivamente una red en busca de datos interesantes (contraseñas, correo electrónico, archivos, etc.). arpspoof, dnsspoof y macof facilitan la interceptación de tráfico de red normalmente inaccesible para un atacante (por ejemplo, debido a la conmutación de capa 2). sshmitm y webmitm implementan ataques activos de intermediario contra sesiones SSH y HTTPS redirigidas explotando enlaces débiles en PKI ad hoc. [ 2 ] [ 3 ]
Descripción general
Las aplicaciones interceptan nombres de usuario y contraseñas, páginas web visitadas, contenido de correos electrónicos, etc. Como su nombre indica, dsniff es un analizador de red , pero también puede utilizarse para alterar el comportamiento normal de las redes conmutadas y hacer visible el tráfico de red de otros hosts en el mismo segmento de red, no solo el tráfico del host en el que se ejecuta dsniff.
Admite los protocolos FTP , Telnet , SMTP , HTTP , POP , poppass, NNTP , IMAP , SNMP , LDAP , Rlogin , RIP , OSPF , PPTP , MS-CHAP , NFS , VRRP , YP/NIS , SOCKS , X11 , CVS , IRC , AIM , ICQ , Napster , PostgreSQL , Meeting Maker , Citrix ICA , Symantec pc Anywhere , NAI Sniffer, Microsoft SMB , Oracle SQL*Net , Sybase y Microsoft SQL .
El nombre "dsniff" se refiere tanto al paquete como a una herramienta incluida. La herramienta "dsniff" descifra contraseñas enviadas en texto plano a través de una red Ethernet conmutada o no conmutada . Su página de manual explica que Dug Song escribió dsniff con "buenas intenciones: auditar mi propia red y demostrar la inseguridad de los protocolos de red en texto plano". A continuación, solicita: "Por favor, no abusen de este software".
Estos son los archivos que se configuran en la carpeta dsniff /etc/dsniff/
- /etc/dsniff/dnsspoof.hosts
- Archivo de hosts de ejemplo. [ 4 ]
- Si no se especifica ningún archivo host, se falsificarán respuestas para todas las consultas de direcciones en la LAN con una respuesta que será la dirección IP de la máquina local.
- /etc/dsniff/dsniff.magic
- Magia de protocolos de red
- /etc/dsniff/dsniff.services
- Tabla de disparadores predeterminada
La página de manual de dsniff explica todas las opciones. Para obtener más información sobre el uso de dsniff, puede consultar la página de manual de Linux. [ 5 ]
Esta es una lista de descripciones de los distintos programas dsniff. Este texto pertenece al archivo "README" de dsniff, escrito por el autor, Dug Song.
- arpspoof ( suplantación de ARP ): Redirige paquetes de un host objetivo (o de todos los hosts) en la LAN destinados a otro host local falsificando respuestas ARP. Esta es una forma extremadamente eficaz de interceptar el tráfico en un conmutador. El reenvío de IP del kernel (o un programa de espacio de usuario que realice la misma función, por ejemplo, fragrouter :-) debe estar activado previamente.
- dnsspoof: Falsifica respuestas a consultas arbitrarias de direcciones DNS/punteros en la LAN. Esto es útil para eludir los controles de acceso basados en nombres de host o para implementar diversos ataques de intermediario (HTTP, HTTPS, SSH, Kerberos, etc.).
- tcpkill : Finaliza las conexiones TCP en curso especificadas (útil para aplicaciones basadas en libnids que requieren un TCP 3-whs completo para la creación de TCB). Puede ser eficaz para el control del ancho de banda .
- filesnarf [ 3 ]
- mailsnarf [ 3 ]
- tcpnice [ 3 ]
- urlsnarf [ 3 ]
- Webspy: [ 3 ] un programa que intercepta las URL enviadas por una dirección IP específica y dirige su navegador web para conectarse a la misma URL. Esto provoca que su navegador abra las mismas páginas web que el objetivo que está siendo interceptado.
- sshmitm y webmitm: [ 3 ] programas diseñados para interceptar comunicaciones SSH versión 1 y tráfico web respectivamente con un ataque de intermediario (man-in-the-middle).
- msgsnarf: [ 3 ] un programa diseñado para interceptar conversaciones de mensajería instantánea e IRC
- macof: [ 3 ] un programa diseñado para romper conmutadores Ethernet mal diseñados inundándolos con paquetes con direcciones MAC falsas ( inundación MAC ).
Véase también
- Comparación de analizadores de paquetes
- EtherApe , una herramienta de mapeo de redes que se basa en el análisis del tráfico.
- netsniff-ng , un kit de herramientas de red gratuito para Linux
- Conexión de red
- Ngrep , una herramienta que puede hacer coincidir expresiones regulares dentro de las cargas útiles de los paquetes de red.
- tcpdump , un analizador de paquetes
- Tcptrace , una herramienta para analizar los registros producidos por tcpdump.
- Wireshark , una alternativa con interfaz gráfica a tcpdump.
Referencias
Enlaces externos
- Sitio web oficial
- Dunston, Duane, Linuxsecurity.com, “¡Y allá vamos con el engaño!” http://www.linuxsecurity.com/docs/PDF/dsniff-n-mirror.pdf