Evil FOCA
要求
简介
Evil Foca 是一款面向安全渗透测试人员和审计员的工具,其目的是测试 IPv4 和 IPv6 数据网络的安全性。
该工具能够执行多种攻击,例如:
- 基于 ARP 欺骗和 DHCP ACK 注入的 IPv4 网络 MITM 攻击。
- 基于邻居通告欺骗、SLAAC 攻击、虚假 DHCPv6 的 IPv6 网络 MITM 攻击。
- 基于 ARP 欺骗的 IPv4 网络 DoS(拒绝服务)攻击。
- 基于 SLAAC DoS 的 IPv6 网络 DoS(拒绝服务)攻击。
- DNS 劫持。
该软件会自动扫描网络并识别所有设备及其各自的网络接口,通过便捷直观的界面指定它们的 IPv4 和 IPv6 地址以及物理地址。
中间人(MITM)攻击
众所周知的“中间人”攻击是指不法分子在双方均未察觉的情况下,能够读取、添加或修改位于两个终端之间通道中的信息。在 IPv4 和 IPv6 的 MITM 攻击中,Evil Foca 采用了以下技术:
- ARP 欺骗:
向以太网发送 ARP 消息。通常目标是将攻击者的 MAC 地址与另一设备的 IP 关联起来。任何发往预定链路网关 IP 的流量都会被错误地发送给攻击者,而非其真实目的地。
- DHCP ACK 注入:
攻击者监控 DHCP 交换,在通信的某个时刻发送一个数据包以修改其行为。Evil Foca 将机器转换为网络上的虚假 DHCP 服务器。
- 邻居通告欺骗:
此攻击的原理与 ARP 欺骗相同,区别在于 IPv6 不依赖 ARP 协议,所有信息通过 ICMPv6 数据包发送。发现协议共使用五种类型的 ICMPv6 数据包,Evil Foca 生成此类数据包,将自己置于网关和受害者之间。
- SLAAC 攻击:
此类攻击的目标是在用户连接互联网且所连接的服务器不支持 IPv6(因此必须通过 IPv4 连接)时,能够执行 MITM。这种攻击之所以可能,是因为 Evil Foca 在进入通信介质后接管域名解析,并能将 IPv4 地址转换为 IPv6 地址。
- 虚假 DHCPv6 服务器:
攻击者伪装成 DHCPv6 服务器,响应所有网络请求,分发 IPv6 地址和虚假 DNS,以操纵用户目的地或拒绝服务。
- 拒绝服务(DoS)攻击:
DoS 攻击是针对系统、机器或网络的攻击,导致服务或资源对用户不可用。通常会导致网络连接丢失(由于消耗受害者网络带宽),或使受害者系统的计算资源过载。
- 基于 ARP 欺骗的 IPv4 网络 DoS 攻击:
此类 DoS 攻击将不存在的 MAC 地址关联到受害者的 ARP 表中。这导致 ARP 表被修改的机器无法连接到与该不存在 MAC 关联的 IP 地址。
- 基于 SLAAC 攻击的 IPv6 网络 DoS 攻击:
此类攻击会生成大量“路由器通告”数据包,发往一台或多台机器,宣告虚假路由器并为每个路由器分配不同的 IPv6 地址和链路网关,使系统崩溃并导致机器无响应。
- DNS 劫持:
DNS 劫持攻击(或 DNS 绑架)涉及篡改域名系统(DNS)的解析。这可以通过使用恶意软件使 TCP/IP 机器的配置指向攻击者控制的盗版 DNS 服务器,或通过 MITM 攻击实现——攻击者接收 DNS 请求,并自行响应特定 DNS 请求,将受害者引导至攻击者选定的特定目的地。
许可证
Evil FOCA 由 ElevenPaths 开发,并以 GNU 通用公共许可证 3.0 发布。
更多信息,请访问 Evil FOCA 网页:https://www.elevenpaths.com/labstools/evil-foca/index.html