Evil FOCA
Anforderungen
Einführung
Evil Foca ist ein Werkzeug für Sicherheits-Pentester und -Auditoren, dessen Zweck es ist, die Sicherheit in IPv4- und IPv6-Datennetzwerken zu testen.
Das Werkzeug ist in der Lage, verschiedene Angriffe durchzuführen, wie zum Beispiel:
- MITM über IPv4-Netzwerke mit ARP-Spoofing und DHCP-ACK-Injection.
- MITM über IPv6-Netzwerke mit Neighbor-Advertisement-Spoofing, SLAAC-Angriff, gefälschtem DHCPv6.
- DoS (Denial of Service) über IPv4-Netzwerke mit ARP-Spoofing.
- DoS (Denial of Service) über IPv6-Netzwerke mit SLAAC-DoS.
- DNS-Hijacking.
Die Software scannt automatisch die Netzwerke und identifiziert alle Geräte und deren jeweilige Netzwerkschnittstellen, wobei sie ihre IPv4- und IPv6-Adressen sowie die physischen Adressen über eine bequeme und intuitive Benutzeroberfläche angibt.
Man-In-The-Middle (MITM)-Angriff
Der bekannte „Man-In-The-Middle“ ist ein Angriff, bei dem der Angreifer die Möglichkeit schafft, Informationen zu lesen, hinzuzufügen oder zu ändern, die sich in einem Kanal zwischen zwei Endpunkten befinden, ohne dass einer der beiden dies bemerkt. Innerhalb der MITM-Angriffe in IPv4 und IPv6 berücksichtigt Evil Foca die folgenden Techniken:
- ARP Spoofing:
Besteht darin, ARP-Nachrichten an das Ethernet-Netzwerk zu senden. Normalerweise besteht das Ziel darin, die MAC-Adresse des Angreifers mit der IP eines anderen Geräts zu verknüpfen. Jeglicher Datenverkehr, der an die IP-Adresse des vorgegebenen Gateways gerichtet ist, wird fälschlicherweise an den Angreifer statt an das eigentliche Ziel gesendet.
- DHCP ACK Injection:
Besteht darin, dass ein Angreifer den DHCP-Austausch überwacht und zu einem bestimmten Zeitpunkt während der Kommunikation ein Paket sendet, um dessen Verhalten zu ändern. Evil Foca verwandelt die Maschine in einen gefälschten DHCP-Server im Netzwerk.
- Neighbor Advertisement Spoofing:
Das Prinzip dieses Angriffs ist identisch mit dem des ARP-Spoofing, mit dem Unterschied, dass IPv6 nicht mit dem ARP-Protokoll arbeitet, sondern dass alle Informationen über ICMPv6-Pakete gesendet werden. Es gibt fünf Arten von ICMPv6-Paketen, die im Discovery-Protokoll verwendet werden, und Evil Foca generiert diese Art von Paketen, indem es sich zwischen Gateway und Opfer platziert.
- SLAAC-Angriff:
Das Ziel dieser Art von Angriff ist es, einen MITM ausführen zu können, wenn ein Benutzer eine Verbindung zum Internet und zu einem Server herstellt, der keine Unterstützung für IPv6 bietet und zu dem daher eine Verbindung über IPv4 erforderlich ist. Dieser Angriff ist dadurch möglich, dass Evil Foca die Domainnamenauflösung übernimmt, sobald es sich im Kommunikationsmedium befindet, und in der Lage ist, IPv4-Adressen in IPv6 umzuwandeln.
- Fake DHCPv6-Server:
Bei diesem Angriff gibt sich der Angreifer als DHCPv6-Server aus, antwortet auf alle Netzwerkanfragen, verteilt IPv6-Adressen und einen falschen DNS, um das Benutzerziel zu manipulieren oder den Dienst zu verweigern.
- Denial of Service (DoS)-Angriff:
Der DoS-Angriff ist ein Angriff auf ein System von Maschinen oder ein Netzwerk, der dazu führt, dass ein Dienst oder eine Ressource für seine Benutzer unzugänglich wird. Normalerweise führt er zum Verlust der Netzwerkkonnektivität aufgrund des Verbrauchs der Bandbreite des Opfernetzwerks oder überlastet die Rechenressourcen des Opfersystems.
- DoS-Angriff in IPv4 mit ARP Spoofing:
Diese Art von DoS-Angriff besteht darin, eine nicht existierende MAC-Adresse in die ARP-Tabelle eines Opfers zu assoziieren. Dies führt dazu, dass die Maschine, deren ARP-Tabelle geändert wurde, keine Verbindung zur IP-Adresse herstellen kann, die mit der nicht existierenden MAC verknüpft ist.
- DoS-Angriff in IPv6 mit SLAAC-Angriff:
Bei dieser Art von Angriff wird eine große Anzahl von „Router Advertisement“-Paketen generiert, die an eine oder mehrere Maschinen gerichtet sind, falsche Router ankündigen und jedem Router eine andere IPv6-Adresse und ein anderes Gateway zuweisen, wodurch das System zusammenbricht und Maschinen nicht mehr reagieren.
- DNS-Hijacking:
Der DNS-Hijacking-Angriff oder DNS-Entführung besteht darin, die Auflösung des Domainnamensystems (DNS) zu ändern. Dies kann durch Malware erreicht werden, die die Konfiguration einer TCP/IP-Maschine ungültig macht, sodass sie auf einen Piraten-DNS-Server unter der Kontrolle des Angreifers zeigt, oder durch einen MITM-Angriff, bei dem der Angreifer die DNS-Anfragen empfängt und selbst auf eine bestimmte DNS-Anfrage antwortet, um das Opfer auf ein vom Angreifer ausgewähltes Ziel zu lenken.
Lizenz
EVil FOCA wird von ElevenPaths entwickelt und unter der GNU Public License 3.0 veröffentlicht.
Weitere Informationen finden Sie auf der Webseite von Evil FOCA unter https://www.elevenpaths.com/labstools/evil-foca/index.html