Evil FOCA
Prérequis
Introduction
Evil Foca est un outil destiné aux testeurs d'intrusion et aux auditeurs de sécurité dont le but est de tester la sécurité des réseaux de données IPv4 et IPv6.
L'outil est capable de réaliser diverses attaques telles que :
- MITM sur les réseaux IPv4 avec usurpation ARP et injection DHCP ACK.
- MITM sur les réseaux IPv6 avec usurpation de message de voisin (Neighbor Advertisement Spoofing), attaque SLAAC, faux DHCPv6.
- DoS (Déni de service) sur les réseaux IPv4 avec usurpation ARP.
- DoS (Déni de service) sur les réseaux IPv6 avec SLAAC DoS.
- Détournement DNS (DNS Hijacking).
Le logiciel scanne automatiquement les réseaux et identifie tous les périphériques ainsi que leurs interfaces réseau respectives, en spécifiant leurs adresses IPv4 et IPv6 ainsi que les adresses physiques via une interface pratique et intuitive.
Attaque Man In The Middle (MITM)
La célèbre attaque « Man In The Middle » est une attaque dans laquelle le malfaiteur crée la possibilité de lire, ajouter ou modifier des informations situées dans un canal entre deux terminaux sans que ni l'un ni l'autre ne s'en aperçoive. Parmi les attaques MITM en IPv4 et IPv6, Evil Foca considère les techniques suivantes :
- ARP Spoofing:
Consiste à envoyer des messages ARP sur le réseau Ethernet. Normalement, l'objectif est d'associer l'adresse MAC de l'attaquant avec l'adresse IP d'un autre périphérique. Tout trafic dirigé vers l'adresse IP de la passerelle prédéfinie sera envoyé par erreur à l'attaquant au lieu de sa destination réelle.
- DHCP ACK Injection:
Consiste en un attaquant qui surveille les échanges DHCP et, à un moment donné de la communication, envoie un paquet pour modifier son comportement. Evil Foca transforme la machine en un faux serveur DHCP sur le réseau.
- Neighbor Advertisement Spoofing:
Le principe de cette attaque est identique à celui de l'usurpation ARP, à la différence que l'IPv6 ne fonctionne pas avec le protocole ARP, mais que toutes les informations sont envoyées via des paquets ICMPv6. Il existe cinq types de paquets ICMPv6 utilisés dans le protocole de découverte et Evil Foca génère ce type de paquets, se plaçant entre la passerelle et la victime.
- SLAAC attack:
L'objectif de ce type d'attaque est de pouvoir exécuter un MITM lorsqu'un utilisateur se connecte à Internet et à un serveur qui n'inclut pas le support de l'IPv6 et auquel il est donc nécessaire de se connecter en utilisant l'IPv4. Cette attaque est possible car Evil Foca effectue la résolution de noms de domaine une fois qu'il se trouve dans le support de communication, et est capable de transformer des adresses IPv4 en IPv6.
- Faux serveur DHCPv6:
Cette attaque implique que l'attaquant se fasse passer pour le serveur DHCPv6, répondant à toutes les demandes réseau, distribuant des adresses IPv6 et un faux DNS pour manipuler la destination de l'utilisateur ou refuser le service.
- Attaque par déni de service (DoS):
L'attaque DoS est une attaque contre un système de machines ou un réseau qui rend un service ou une ressource inaccessible pour ses utilisateurs. Normalement, elle provoque une perte de connectivité réseau en raison de la consommation de la bande passante du réseau de la victime, ou surcharge les ressources informatiques du système de la victime.
- Attaque DoS en IPv4 avec usurpation ARP:
Ce type d'attaque DoS consiste à associer une adresse MAC inexistante dans la table ARP d'une victime. Cela rend la machine dont la table ARP a été modifiée incapable de se connecter à l'adresse IP associée au MAC inexistant.
- Attaque DoS en IPv6 avec attaque SLAAC:
Dans ce type d'attaque, une grande quantité de paquets « router advertisement » sont générés, destinés à une ou plusieurs machines, annonçant de faux routeurs et attribuant une adresse IPv6 et une passerelle différente pour chaque routeur, ce qui effondre le système et rend les machines inactives.
- Détournement DNS (DNS Hijacking):
L'attaque de détournement DNS ou d'enlèvement DNS consiste à altérer la résolution du système de noms de domaine (DNS). Cela peut être réalisé en utilisant un malware qui invalide la configuration d'une machine TCP/IP pour qu'elle pointe vers un serveur DNS pirate sous le contrôle de l'attaquant, ou via une attaque MITM, où l'attaquant est celui qui reçoit les requêtes DNS et répond lui-même à une requête DNS spécifique pour diriger la victime vers une destination particulière choisie par l'attaquant.
Licence
EVil FOCA est développé par ElevenPaths et publié sous la licence GNU Public License 3.0.
Pour plus d'informations, visitez la page web d'Evil FOCA à l'adresse https://www.elevenpaths.com/labstools/evil-foca/index.html