Evil FOCA
Requisitos
Introdução
O Evil Foca é uma ferramenta para pentesters e auditores de segurança cujo objetivo é testar a segurança em redes de dados IPv4 e IPv6.
A ferramenta é capaz de realizar vários ataques, tais como:
- MITM em redes IPv4 com ARP Spoofing e Injeção de DHCP ACK.
- MITM em redes IPv6 com Spoofing de Anúncio de Vizinho, ataque SLAAC, DHCPv6 falso.
- DoS (Negação de Serviço) em redes IPv4 com ARP Spoofing.
- DoS (Negação de Serviço) em redes IPv6 com SLAAC DoS.
- Sequestro de DNS.
O software varre automaticamente as redes e identifica todos os dispositivos e suas respectivas interfaces de rede, especificando seus endereços IPv4 e IPv6, bem como os endereços físicos através de uma interface conveniente e intuitiva.
Ataque Man In The Middle (MITM)
O conhecido “Man In The Middle” é um ataque no qual o malfeitor cria a possibilidade de ler, adicionar ou modificar informações localizadas em um canal entre dois terminais sem que nenhum deles perceba. Dentro dos ataques MITM em IPv4 e IPv6, o Evil Foca considera as seguintes técnicas:
- ARP Spoofing:
Consiste em enviar mensagens ARP para a rede Ethernet. Normalmente, o objetivo é associar o endereço MAC do atacante ao IP de outro dispositivo. Qualquer tráfego direcionado ao endereço IP do gateway de link predeterminado será enviado erroneamente para o atacante em vez de seu destino real.
- DHCP ACK Injection:
Consiste em um atacante monitorar as trocas DHCP e, em algum momento durante a comunicação, enviar um pacote para modificar seu comportamento. O Evil Foca converte a máquina em um servidor DHCP falso na rede.
- Neighbor Advertisement Spoofing:
O princípio deste ataque é idêntico ao do ARP Spoofing, com a diferença de que o IPv6 não funciona com o protocolo ARP, mas todas as informações são enviadas através de pacotes ICMPv6. Existem cinco tipos de pacotes ICMPv6 usados no protocolo de descoberta e o Evil Foca gera esse tipo de pacote, colocando-se entre o gateway e a vítima.
- SLAAC attack:
O objetivo deste tipo de ataque é conseguir executar um MITM quando um usuário se conecta à Internet e a um servidor que não inclui suporte para IPv6 e para o qual é, portanto, necessário conectar-se usando IPv4. Este ataque é possível devido ao fato de que o Evil Foca realiza a resolução de nomes de domínio uma vez que está no meio da comunicação, e é capaz de transformar endereços IPv4 em IPv6.
- Fake DHCPv6 server:
Este ataque envolve o atacante se passando pelo servidor DHCPv6, respondendo a todas as solicitações de rede, distribuindo endereços IPv6 e um DNS falso para manipular o destino do usuário ou negar o serviço.
- Denial of Service (DoS) attack:
O ataque DoS é um ataque a um sistema de máquinas ou rede que resulta em um serviço ou recurso inacessível para seus usuários. Normalmente, provoca a perda de conectividade de rede devido ao consumo da largura de banda da rede da vítima, ou sobrecarrega os recursos computacionais do sistema da vítima.
- DoS attack in IPv4 with ARP Spoofing:
Este tipo de ataque DoS consiste em associar um endereço MAC inexistente na tabela ARP da vítima. Isso resulta em tornar a máquina cuja tabela ARP foi modificada incapaz de se conectar ao endereço IP associado ao MAC inexistente.
- DoS attack in IPv6 with SLAAC attack:
Neste tipo de ataque, uma grande quantidade de pacotes de “anúncio de roteador” são gerados, destinados a uma ou várias máquinas, anunciando roteadores falsos e atribuindo um endereço IPv6 e gateway de link diferentes para cada roteador, colapsando o sistema e tornando as máquinas sem resposta.
- DNS Hijacking:
O ataque de Sequestro de DNS consiste em alterar a resolução do sistema de nomes de domínio (DNS). Isso pode ser alcançado usando malware que invalida a configuração de uma máquina TCP/IP para que aponte para um servidor DNS pirata sob o controle do atacante, ou por meio de um ataque MITM, sendo o atacante a parte que recebe as solicitações DNS e responde a uma solicitação DNS específica para direcionar a vítima a um destino específico selecionado pelo atacante.
Licença
O EVil FOCA é desenvolvido pela ElevenPaths e lançado sob a GNU Public License 3.0.
Para mais informações, visite a página do Evil FOCA em https://www.elevenpaths.com/labstools/evil-foca/index.html