elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
30 Agosto 2008, 15:39  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado
| | |-+  Hacking Básico (Moderador: zhyzura)
| | | |-+  Analizando el trafico del msn messenger por red lan
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Analizando el trafico del msn messenger por red lan  (Leído 12587 veces)
Alluz

Desconectado Desconectado

Mensajes: 7


Yo no se nada.


Ver Perfil WWW
Analizando el trafico del msn messenger por red lan
« en: 03 Agosto 2004, 05:42 »

Analizando el trafico del msn messenger por red lan

Hola.
Estoy haciendo mis pruebas de sniffing al msn messenger. Para eso, tengo dos laboratorios: La lan de mi universidad de la cual soy admin, y tengo mi laboratorio en mi casa, con un router, mi pc con base en xp y betwin (mi cpu son 3 pc),  y un vmware que arranque con knoppix.

Desde el linux estoy haciendo pruebas de sniffing. Mientras en una pantalla tengo el knoppix con el ettercap que trae precompilado, en la otra pantalla estoy navegando en windows. Para efectos del snapshot navego en xp y en vmware al mismo tiempo.

Mientras estaba en mi U, me hice un auto sniffing, pero desdel el mismo gateway (un proxy freebsd), por lo tanto era de modo pasivo.

Note que al hablar por el msn messenger, mi conversacion no iba encriptada, pero lo que recibia de mi corresponsal era una direccion http que veia con el metodo post.

Mientras me hacia el auto sniffing, hablaba con unos amigos. Aqui un estracto editado:

-----
La topologia que tengo: proxy squid en freebsd, estoy escribiendo desde una maquina en windows98, al escribir, en la red local MIS CONVERSACIONES no van encriptadas, yo puedo leer lo que hablo por msn, o sea, lo que sale desde mi msn.

Pero los mensajes de mis contactos los leo por el metodo post html.
Me refiero a que los de msn PUBLICAN LOS MENSAJES EN UN SERVER IIS
Los mensajes se ven como: post http://server.com/gateway.dll?SessionID=2342423432423.333

Mejor dicho, las conversaciones son guardadas en una session del server de msn se suben al server, y desde ahi se bajan a la ventana del messenger con el metodo post

Lo cual me da una idea: Un sniffing activo podria cambiar los datos del msn messener. En vez de darle post http://servermsn podria darle post http://mipaginaconcodigomalicioso
Ettercap tiene plugins para interferir en la sesiones tcp.

En este momento tengo el sniffer sobre el propio proxy, por lo tanto no puedo interferir, porque estoy en modo pasivo. Solo puedo interferir desde una tercera maquina diferente al gateway y a la victima

Para hacer esto, se necesita un gateway, un cliente con el msnmessenger y una tercera maquina con ettercap. En la red de un cyber se pude hacer. Existe una version de ettercap para windows.

Ejemplos:
http://205.160.34.58/snapshot1.jpg
http://205.160.34.58/snapshot2.jpg

------

Luego de eso, llegue a mi casa en donde me puse a hacerme otro auto sniffing. Pueden mirar esto: http://foro.elhacker.net/index.php/topic,37094.0 para hacer un mini lab de redes.

Haciendo mis pruebas, note que existe una gran diferencia entre redes bajo proxys y redes con dispositivos transparentes como routers con NAT. En este caso, tanto lo que se envia como lo que se recibe no lleva encriptacion.

http://205.160.35.24/sniff04.JPG (sorry si va lento o si algunas veces no se ve, porque es mi pc [no intenten hackearme porque es un router])

Pero ademas de eso, tambien pude concluir que:

-Si se trata de iniciar sesion con el Active Dissector ON, no se puede!! msn dice que hay un error y no puede iniciar. Pero si se deshabilita, se inicia, se puede ver las conversaciones del msn messenger sobre redes lan conmutadas. (eso diferencia al tipico sniffer de msn que solo funciona sobre redes con hub)

-Ettercap con active dissector puede conseguir passwords de inicio de sesion en sistemas de correo electronico como hotmail.

En esta pequeña investigacion me queda tratar de inyectar texto con las cabeceras adecuadas usando el ettercap para interferir en el msn messenger. Ademas, acomodar un filtro para que el sniffer de solo texto (nada de cabeceras) se visualice correctamente.

Los invito a hacer su propio laboratorio a a hacer sus pruebas para agregar mas a esta investigacion.
En línea

No me gustan los copy paste, prefiero compartir lo poco que se.
www.hackerss.com
http://spaces.msn.com/members/alluz/
www.quitatelo.com
Rojodos
"If you wanna be free, you must be different"

Desconectado Desconectado

Mensajes: 3.525



Ver Perfil
Re: Analizando el trafico del msn messenger por red lan
« Respuesta #1 en: 03 Agosto 2004, 10:19 »

Como es un tema bastante interesante, y del que no habia oido hablar, pues le pongo un chinchetazo :D

A ver a que conclusiones llegas, aunque a mi me keda la duda si se podria interferir por ejemplo la descargas de archivos....

Es decir, la victima "ve" un archivo, pero en realidad esta recibiendo otro que sea un troyano...

Lo malo de todo esto, es que solo sirve en redes locales, como oficias, universidades o cibers.

Salu2

PD: Esperamos mas :D
En línea
oRTNZ

Desconectado Desconectado

Mensajes: 814


no no soy malo... soy vicioso :p


Ver Perfil
Re: Analizando el trafico del msn messenger por red lan
« Respuesta #2 en: 05 Agosto 2004, 04:27 »

sniffing al msn messenger, :P no se pero ya esta mas que claro el tema de snifear una lam con tal cual snifer, es mas que claro es vulnerable el msn,saludos
En línea

(31 del 12 de 2005) un dia que recuerdo siempre! :p
(03 del 08 de 2006) otro dia que lo recordare siempre...
Si eres Peruano, QUEDATE y si quieres ser de segunda mano del pais que fueras, pues LARGATE Y NO REGRESES...
Gospel
Colaborador

Desconectado Desconectado

Mensajes: 1.576


monokuroumu


Ver Perfil WWW
Re: Analizando el trafico del msn messenger por red lan
« Respuesta #3 en: 06 Agosto 2004, 10:34 »

Uhmmm.... buen material!! A ver si a la vuelta de verano, como dije hace un tiempo, juntamos todas las aplicaciones prácticas de envenenamiento ARP + sniffeo en redes locales.

Sobre este artículo, supongo q le habrás echado un vistazo a este post, ya q guarda algo de relación:

Aplicación de envenenamiento ARP + sniffado en HTTPs
http://foro.elhacker.net/index.php/topic,33575.0

No se puede utilizar el Cain para el propósito q tu persigues, ya q su utilidad no es mostrar todas la información paquetizada q se ha capturado, sino únicamente contraseñas y poco más; pero puede q resulte interesante la opción de DSniff sobre Linux.
Aunq como mencioné, no logré capturar la contraseña de acceso a Hotmail, si es cierto q conseguí con éxito situarme como hombre en el medio, y en la consola se mostraba toda la información enviada desde la víctima al router.
Cuando la víctima se conectaba a páginas webs, sí q podía acceder, aunq a una velocidad mucho menor q si no estuviera bajo situación ManInTheMiddle pero a la hora de intentar acceder a la zona segura de Hotmail para introducir los datos de su cuenta de correo, daba error de conexión a la página. Yo creo q el error se debe a q no funcionaba bien la parte de DNS Spoofing y mi Red Hat no conseguía transmitir (o devolver) la petición de acceso a internet (o a la víctima).

Ahora no sé decirte, pero con DSniff puede q sea posible q en una escucha durante una conversación de messenger tb se pueda capturar el texto plano y este sea mostrado en la consola. Lo de cambiar los datos del messenger ya es otra historia q veo más complicada...

Lo dicho, cuando comience el curso y pueda trastear con la red local de mi cole mayor, me pondré manos a la obra.

Salu2, Animo con la investigación!!

PD: Interesante curiosidad sobre sniffar la contraseña de Hotmail con Cain:
- Si la víctima accede a su correo a través de la Web de Hotmail.com, Cain captura la contraseña.
- Si la víctima accede a su Messenger, no tiene ningún problema para conectarse y además acceder a su correo, pero Cain no sniffa la contraseña de Passport/Hotmail.
Puede q en este último caso, Messenger haga su petición a otra dirección q no sea hotmail.com, msn.com, etc y Cain no realice DNS Spoofing sobre esa dirección.
En línea

longits
LT-23
Colaborador

Desconectado Desconectado

Mensajes: 1.858


LT-23


Ver Perfil
Re: Analizando el trafico del msn messenger por red lan
« Respuesta #4 en: 14 Enero 2007, 11:06 »

¿Ha habido algún avance con respecto al sniffing messenger? El ettercap tampoco puede hacerlo.

Saludos.
En línea

Por favor, usa topics descriptivos.
Por favor, cuida un poco la ortografía.

This forum is CaSe SeNsItIvE !!!
orimarti

Desconectado Desconectado

Mensajes: 2


Ver Perfil
Re: Analizando el trafico del msn messenger por red lan
« Respuesta #5 en: 30 Abril 2008, 16:48 »

Hola a todos!
Por lo que respeta a sniffar las conversas del msn en una LAN, con el ettercap i el msgsnarf és muy fácil:
En Debian:
1- Instalamos ettercap
2- Instalamos msgsnarf
# apt-get install dsniff
3- Hacemos el ataque MITM:
# ettercap -Tq -M arp:remote /IP_ROUTER/ /IP_VICTIMA/
Y ya sólo nos queda ponernos a escuchar las conversas del msn:
# msgsnarf -i eth0
Si nuestra interfície de red és eth0.

Con esto podremos empezar a ver las conversas del msn por pantalla.
Por lo que respeta a poder modificar las conversas seria bueno averiguar cómo se puede aconseguir.

Saludos!! :P
En línea
Ch3ckM4t3r

Desconectado Desconectado

Mensajes: 244


Elite


Ver Perfil
Re: Analizando el trafico del msn messenger por red lan
« Respuesta #6 en: 01 Mayo 2008, 03:13 »

Interesante, a ver a que se llega.... igual en donde vivo, las redes LAN son mas que comunes.

Saludos!!!!
En línea


ChElAnO

Desconectado Desconectado

Mensajes: 87


Ver Perfil
Re: Analizando el trafico del msn messenger por red lan
« Respuesta #7 en: 01 Mayo 2008, 04:35 »

hola,
este es el tipo de post que gusta a la gente,

haciendo sniffing deberias poder entender el protocolo cerrado del messenger que te dara una idea global,

un link importante,

http://www.hypothetic.org/docs/msn/

p.d: no puedo ver las imagenes que posteaste

saludos!
En línea
PaPeRrO

Desconectado Desconectado

Mensajes: 273


You Are Being Monitored


Ver Perfil
Re: Analizando el trafico del msn messenger por red lan
« Respuesta #8 en: 27 Mayo 2008, 01:13 »

para capturar conversaciones de msn yo he utilizado varias tacticas.
la primera, capturar con airodump los paquetes y luego abrirlos con wireshark, esto me permitia ver diferentes conversaciones de diferentes redes inalambricas.

la segunda, arp-spoofing con cain, con ello hacia un mitm y mientrastanto con wireshark veia el trafico.
 con -MSN WEBCAM RECORDER- puedes sniffar y recomponer el video de una videollamada, o abrir un archivo .cap y el programa se encarga de reproducirlo para encontrar la secuencia de video.


el link de msn webcam recorder:
http://ml20rc.msnfanatic.com/

tambien  es interesante el programa SIMS Shadow Instant Messages Sniffer de safety-lab.com (los mismos que shadows security scanner)
que todo hay que decirlo, al probarlo me lleve una decepcion. se hecha de menos la capacidad de abrir/guardar un archivo de captura.

por otra parte tambien he leido sobre la intercepcion de envio de archivos via msmsn
 que no he llegado a practicar. podeis leerlo aqui
http://elladodelmal.blogspot.com/2006/11/secretos-en-red-ii-de-vii.html

y sobre las contraseñas....... sobre las contraseñas ni idea.


En línea

"Cuando se quiere saber una cosa, lo mejor que se puede hacer es preguntarla. Georges Duhamel"
Georges Duhamel no conoce google?
Páginas: [1] Ir Arriba Imprimir 
Ir a:  





Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC