O Evil Foca é uma ferramenta para pentesters e auditores de segurança cujo objetivo é testar a segurança em redes de dados IPv4 e IPv6.
A ferramenta é capaz de realizar vários ataques, tais como:
MITM em redes IPv4 com ARP Spoofing e Injeção de DHCP ACK.
MITM em redes IPv6 com Spoofing de Anúncio de Vizinho, ataque SLAAC, DHCPv6 falso.
DoS (Negação de Serviço) em redes IPv4 com ARP Spoofing.
DoS (Negação de Serviço) em redes IPv6 com SLAAC DoS.
Sequestro de DNS.
O software varre automaticamente as redes e identifica todos os dispositivos e suas respectivas interfaces de rede, especificando seus endereços IPv4 e IPv6, bem como os endereços físicos através de uma interface conveniente e intuitiva.
Ataque Man In The Middle (MITM)
O conhecido “Man In The Middle” é um ataque no qual o malfeitor cria a possibilidade de ler, adicionar ou modificar informações localizadas em um canal entre dois terminais sem que nenhum deles perceba. Dentro dos ataques MITM em IPv4 e IPv6, o Evil Foca considera as seguintes técnicas:
ARP Spoofing:
Consiste em enviar mensagens ARP para a rede Ethernet. Normalmente, o objetivo é associar o endereço MAC do atacante ao IP de outro dispositivo. Qualquer tráfego direcionado ao endereço IP do gateway de link predeterminado será enviado erroneamente para o atacante em vez de seu destino real.
:
Consiste em um atacante monitorar as trocas DHCP e, em algum momento durante a comunicação, enviar um pacote para modificar seu comportamento. O Evil Foca converte a máquina em um servidor DHCP falso na rede.
DHCP ACK Injection
Neighbor Advertisement Spoofing:
O princípio deste ataque é idêntico ao do ARP Spoofing, com a diferença de que o IPv6 não funciona com o protocolo ARP, mas todas as informações são enviadas através de pacotes ICMPv6. Existem cinco tipos de pacotes ICMPv6 usados no protocolo de descoberta e o Evil Foca gera esse tipo de pacote, colocando-se entre o gateway e a vítima.
SLAAC attack:
O objetivo deste tipo de ataque é conseguir executar um MITM quando um usuário se conecta à Internet e a um servidor que não inclui suporte para IPv6 e para o qual é, portanto, necessário conectar-se usando IPv4. Este ataque é possível devido ao fato de que o Evil Foca realiza a resolução de nomes de domínio uma vez que está no meio da comunicação, e é capaz de transformar endereços IPv4 em IPv6.
Fake DHCPv6 server:
Este ataque envolve o atacante se passando pelo servidor DHCPv6, respondendo a todas as solicitações de rede, distribuindo endereços IPv6 e um DNS falso para manipular o destino do usuário ou negar o serviço.
Denial of Service (DoS) attack:
O ataque DoS é um ataque a um sistema de máquinas ou rede que resulta em um serviço ou recurso inacessível para seus usuários. Normalmente, provoca a perda de conectividade de rede devido ao consumo da largura de banda da rede da vítima, ou sobrecarrega os recursos computacionais do sistema da vítima.
DoS attack in IPv4 with ARP Spoofing:
Este tipo de ataque DoS consiste em associar um endereço MAC inexistente na tabela ARP da vítima. Isso resulta em tornar a máquina cuja tabela ARP foi modificada incapaz de se conectar ao endereço IP associado ao MAC inexistente.
DoS attack in IPv6 with SLAAC attack:
Neste tipo de ataque, uma grande quantidade de pacotes de “anúncio de roteador” são gerados, destinados a uma ou várias máquinas, anunciando roteadores falsos e atribuindo um endereço IPv6 e gateway de link diferentes para cada roteador, colapsando o sistema e tornando as máquinas sem resposta.
DNS Hijacking:
O ataque de Sequestro de DNS consiste em alterar a resolução do sistema de nomes de domínio (DNS). Isso pode ser alcançado usando malware que invalida a configuração de uma máquina TCP/IP para que aponte para um servidor DNS pirata sob o controle do atacante, ou por meio de um ataque MITM, sendo o atacante a parte que recebe as solicitações DNS e responde a uma solicitação DNS específica para direcionar a vítima a um destino específico selecionado pelo atacante.