Evil Foca es una herramienta para auditores y pentesters de seguridad cuyo propósito es probar la seguridad en redes de datos IPv4 e IPv6.
La herramienta es capaz de realizar varios ataques como:
MITM en redes IPv4 con ARP Spoofing e Inyección DHCP ACK.
MITM en redes IPv6 con Suplantación de Anuncios de Vecino, ataque SLAAC, DHCPv6 falso.
DoS (Denegación de Servicio) en redes IPv4 con ARP Spoofing.
DoS (Denegación de Servicio) en redes IPv6 con SLAAC DoS.
Secuestro de DNS.
El software escanea automáticamente las redes e identifica todos los dispositivos y sus respectivas interfaces de red, especificando sus direcciones IPv4 e IPv6, así como las direcciones físicas a través de una interfaz conveniente e intuitiva.
Ataque Man In The Middle (MITM)
El conocido ataque "Man In The Middle" (Hombre en el Medio) es un ataque en el que el atacante crea la posibilidad de leer, agregar o modificar información que se encuentra en un canal entre dos terminales sin que ninguno de ellos lo note. Dentro de los ataques MITM en IPv4 e IPv6, Evil Foca considera las siguientes técnicas:
ARP Spoofing:
Consiste en enviar mensajes ARP a la red Ethernet. Normalmente el objetivo es asociar la dirección MAC del atacante con la IP de otro dispositivo. Cualquier tráfico dirigido a la dirección IP del enlace de puerta predeterminado será enviado erróneamente al atacante en lugar de a su destino real.
Inyección DHCP ACK:
Consiste en que un atacante monitorea los intercambios DHCP y, en algún momento durante la comunicación, envía un paquete para modificar su comportamiento. Evil Foca convierte la máquina en un servidor DHCP falso en la red.
Suplantación de Anuncios de Vecino:
El principio de este ataque es idéntico al de ARP Spoofing, con la diferencia de que IPv6 no funciona con el protocolo ARP, sino que toda la información se envía a través de paquetes ICMPv6. Hay cinco tipos de paquetes ICMPv6 utilizados en el protocolo de descubrimiento y Evil Foca genera este tipo de paquetes, colocándose entre la puerta de enlace y la víctima.
Ataque SLAAC:
El objetivo de este tipo de ataque es poder ejecutar un MITM cuando un usuario se conecta a Internet y a un servidor que no incluye soporte para IPv6 y al que, por lo tanto, es necesario conectarse usando IPv4. Este ataque es posible debido a que Evil Foca asume la resolución de nombres de dominio una vez que está en el medio de comunicación, y es capaz de transformar direcciones IPv4 en IPv6.
Servidor DHCPv6 falso:
Este ataque implica que el atacante se hace pasar por el servidor DHCPv6, respondiendo a todas las solicitudes de la red, distribuyendo direcciones IPv6 y un DNS falso para manipular el destino del usuario o denegar el servicio.
Ataque de Denegación de Servicio (DoS):
El ataque DoS es un ataque a un sistema de máquinas o red que resulta en que un servicio o recurso se vuelve inaccesible para sus usuarios. Normalmente provoca la pérdida de conectividad de red debido al consumo del ancho de banda de la red de la víctima, o sobrecarga los recursos informáticos del sistema de la víctima.
Ataque DoS en IPv4 con ARP Spoofing:
Este tipo de ataque DoS consiste en asociar una dirección MAC inexistente en la tabla ARP de una víctima. Esto resulta en que la máquina cuya tabla ARP ha sido modificada se vuelve incapaz de conectarse a la dirección IP asociada a la MAC inexistente.
Ataque DoS en IPv6 con ataque SLAAC:
En este tipo de ataque se genera una gran cantidad de paquetes de "anuncio de enrutador", destinados a una o varias máquinas, anunciando enrutadores falsos y asignando una dirección IPv6 y una puerta de enlace diferente para cada enrutador, colapsando el sistema y haciendo que las máquinas no respondan.
Secuestro de DNS:
El ataque de secuestro de DNS o 'DNS Hijacking' consiste en alterar la resolución del sistema de nombres de dominio (DNS). Esto se puede lograr mediante malware que invalida la configuración de una máquina TCP/IP para que apunte a un servidor DNS pirata bajo el control del atacante, o mediante un ataque MITM, siendo el atacante quien recibe las solicitudes DNS y responde él mismo a una solicitud DNS específica para dirigir a la víctima hacia un destino específico seleccionado por el atacante.