elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
21 Noviembre 2008, 15:33  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado
| | |-+  Hacking Básico (Moderador: zhyzura)
| | | |-+  Capturar info saliente en escucha a un SMTP
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Capturar info saliente en escucha a un SMTP  (Leído 432 veces)
Khul

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Capturar info saliente en escucha a un SMTP
« en: 14 Junio 2008, 19:09 »

Hola gente,

Este es mi primer post y quería aprovechar ademas de presentarme para hacerles una pregunta sobre este tema que es de mi gran interes.
Les pido me orienten, al menos, en el software que conviene utilizar en cada caso que pregunto, a fin de que yo pueda interiorizarme en el manejo de ese software y lograr el objetivo si no les es posible brindarme detalles sobre el mecanismo de acción/método.

Mi objetivo es por mero interés cultural claro :

*Obtener la información detallada sobre "a quien se dirige" un email saliente, desde un servidor SMTP de nombre X que se encuentra en internet

*Poder leer esta información y luego poder rehacer a partir de estos datos la lista completa de destinatarios a las que se les envió el email.


Situación:

1- No hay posibilidad de infección directa a la PC que envia los emails por interaccion del usuario.

2-El puerto que utiliza ese SMTP es desconocido.


Preguntas:

1- Como averiguo el puerto en que funciona el SMTP X?
*Soft para el scan de puertos que busque actividad SMTP?
*Escucha a puerto 25 con Netcat ? Que comando usaría?
*Otro método?)

2- Como capturo el trafico/toda la informacion?
*Soft recomendable para esta tarea en particular? (ethereal)

3- Lectura de lo capturado?
*Alguna forma de hacer un dump en formato texto de los paquetes filtrado por ejemplo con Wireshark ?

Como dije anteriormente no espero un manual ya que se que es un pedido algo extenso, pero al menos que me orienten en los nombres que me serviran para interiorizarme en esos temas y  asi lograr el objetivo.
Saludos

NOTA: El Ehtereal/Wireshark funciona bien. aunque solo pude capturar el trafico que pasaba por mi propia PC y aun no pude conectarlo para que evalue el trafico que pasa por OTRA PC que este en la internet.
 Me resulta dificil redactar un filtro para que solo se muestre el protocolo SMTP y luego que solo se muestren los paquetes que llevan la info del "send to".Hasta ahora uso este filtro: tcp.port eq 25 or icmp

Que permite ver solo los paquetes de SMTP y ICMP
Tambien uso este:  smtp.req    que muestra menos paquetes de protoclo SMTP entre los cuales se ve la dirección de destino de los mails.


P.D: todos los aportes constructivos serán de mucha ayuda y muy agradecidos.



APORTES SOBRE EL METODO A SEGUIR PARA ESTA TAREA SI EL SMTP ESTA EN LAN by AVERNO:

El servidor SMTP esta en la Internet,y que la PC a la que kieres sniffarle el trafiko esta en tu LAN.
Citar
by averno
 
 Como averiguo el puerto en que funciona el SMTP X? :
 Pues deberias de tener la direccion del servidor SMTP, y tra sello deberias de hacerle un scanneo de
 puertos
 con Nmap mismamente.
 Teniendo la direccion IP ( o hostname ) del server:
 # nmap -sS -vv -O IP_del_server_smtp
 Si resulta que el server esta blokeando los icmp requests entrantes ( pings ):
 # nmap -sS -vv -P0 -o IP_del_server_smtp
 Tras esto, nmap te daria el servicio corriendo detras de los puertos encontrados abiertos.
 De otro modo, podrias hacer un telnet ( o con netcat ) a los puertos encontrados abiertos, y
 fijarte en los banners ( no fiable ). Tras esto, ya tendrias el puerto en el que korre el servidor SMTP.
 
 Soft para el scan de puertos que busque actividad SMTP?:
 Pues ya te dije, Nmap.
 
 Escucha a puerto 25 con Netcat ? Que comando usaría?:
 No te entiendo. Pero, lo primero que harias al entrar a un servidor smtp, seria tipear helo.
 La cosa seria asi: Haces un netcat al puerto que korre el servidor ( aki 25 ):
 # nc IP_del_server_smtp 25
  helo
  mail from: mailpermitido_tuyo@smtpserver.com
  rpct to: destinatario@smtserver.cpm
  data
  AKI VA LA DATA ( Body del mesaje )
  .
 
 Komo ves, la data se termina kon un punto ".". Tras ello, y si has podido mandar el mail ( puede
 que no hayas podido por la konfiguradion del servidor ) el mail sera puesto en una cola o mandado
 directamente.
 
 Otro método?:
 Otro metodo para que?
 
  Como capturo el trafico/toda la informacion?:
  Pues kon un sniffer komo tcpdump mismo. Si la Red esta compartida ( usando Hubs ), solo tendrias que
  poner a
  correr tcpdump:
  # tcpdump -X -l 'ip host IP_del_host_a_sniffar'
  Asi, verias la data de Hexa a ASCII en la parte derecha de la pantalla en tiempo real.
  Si lo que kieres es guardar la data en un archivo .pcap, pues me imagino que al aniadirle
  un -w dump.pcap estaria resuelto. Luego, podrias bajarte e instalarte wireshark y lo abririas
  desde la X windows ( el wireshark->abre->dump.pcap ). tcpdump tb te serviria kreo.
  Si lo kieres hacer de otro modo,kon otro sniffer si tener que elabora el .pcap, podrias intentar
  kon tethereal ( que viene kon el pakete GNU Linux en muchas distros ):
  # tethereal -i eth0 -w dump
  esto, haria que tethereal escuche en la interfaz eth0, y escriba los resultados en el archivo
  llamado "dump". Tras ello, en la misma consola tipearias:
  # strings dump | less
 
  Bueno, esto iba para redes compartidas ( utilizando Hubs ), ya que para Redes dedicadas ( kon Switches )
  no podrias hacer un sniffing kom este. Tendrias que aplicar Active Sniffing y alguna tecnica de
  ARP Poisoning o Redireccionamiento ARP.
  Este atake, si kieres telo puedo tratar de explicar; pero sobre esto no has preguntado! Asi que paro
  de escibir y, si de veras te sirve la info sobre este Active Sniffing, tratare de ayudarte.
 
  Saludos y Suerte.
« Última modificación: 16 Junio 2008, 23:14 por Khul » En línea
pepeluxx

Desconectado Desconectado

Mensajes: 267


Todos los días se aprende algo nuevo


Ver Perfil WWW
Re: Capturar info saliente en escucha a un SMTP
« Respuesta #1 en: 15 Junio 2008, 18:28 »

Si solo tienes un PC conectado a Internet a través de un router o un modem, nunca vas a poder esnifar los datos del resto de PCs

Solo podras snifar datos de otro PC que tengas dentro de tu misma red ... siempre que tengas el winpcap instalado
En línea

averno

Desconectado Desconectado

Mensajes: 430



Ver Perfil
Re: Capturar info saliente en escucha a un SMTP
« Respuesta #2 en: 15 Junio 2008, 21:36 »


  que tal.

 Pues komo dice pepeluxx, lo tendras dificil si kieres sniffar trafiko a un PC que este fuera de tu LAN
 komo la Internet.
 Ahora, que estas trabajando bajo Windoze? Lo digo por el komentario de pepeluxx de winpcap.
 Yo, te rekomiendo que migres a Linux para todo este tipo de actividades.
 
 Para todo lo que viene presupongo que:
 El servidor SMTP esta en la Internet,y que la PC a la que kieres sniffarle el trafiko esta en tu LAN.
 
 Como averiguo el puerto en que funciona el SMTP X? :
 Pues deberias de tener la direccion del servidor SMTP, y tra sello deberias de hacerle un scanneo de
 puertos
 con Nmap mismamente.
 Teniendo la direccion IP ( o hostname ) del server:
 # nmap -sS -vv -O IP_del_server_smtp
 Si resulta que el server esta blokeando los icmp requests entrantes ( pings ):
 # nmap -sS -vv -P0 -o IP_del_server_smtp
 Tras esto, nmap te daria el servicio corriendo detras de los puertos encontrados abiertos.
 De otro modo, podrias hacer un telnet ( o con netcat ) a los puertos encontrados abiertos, y
 fijarte en los banners ( no fiable ). Tras esto, ya tendrias el puerto en el que korre el servidor SMTP.
 
 Soft para el scan de puertos que busque actividad SMTP?:
 Pues ya te dije, Nmap.
 
 Escucha a puerto 25 con Netcat ? Que comando usaría?:
 No te entiendo. Pero, lo primero que harias al entrar a un servidor smtp, seria tipear helo.
 La cosa seria asi: Haces un netcat al puerto que korre el servidor ( aki 25 ):
 # nc IP_del_server_smtp 25
  helo
  mail from: mailpermitido_tuyo@smtpserver.com
  rpct to: destinatario@smtserver.cpm
  data
  AKI VA LA DATA ( Body del mesaje )
  .
 
 Komo ves, la data se termina kon un punto ".". Tras ello, y si has podido mandar el mail ( puede
 que no hayas podido por la konfiguradion del servidor ) el mail sera puesto en una cola o mandado
 directamente.
 
 Otro método?:
 Otro metodo para que?
 
  Como capturo el trafico/toda la informacion?:
  Pues kon un sniffer komo tcpdump mismo. Si la Red esta compartida ( usando Hubs ), solo tendrias que
  poner a
  correr tcpdump:
  # tcpdump -X -l 'ip host IP_del_host_a_sniffar'
  Asi, verias la data de Hexa a ASCII en la parte derecha de la pantalla en tiempo real.
  Si lo que kieres es guardar la data en un archivo .pcap, pues me imagino que al aniadirle
  un -w dump.pcap estaria resuelto. Luego, podrias bajarte e instalarte wireshark y lo abririas
  desde la X windows ( el wireshark->abre->dump.pcap ). tcpdump tb te serviria kreo.
  Si lo kieres hacer de otro modo,kon otro sniffer si tener que elabora el .pcap, podrias intentar
  kon tethereal ( que viene kon el pakete GNU Linux en muchas distros ):
  # tethereal -i eth0 -w dump
  esto, haria que tethereal escuche en la interfaz eth0, y escriba los resultados en el archivo
  llamado "dump". Tras ello, en la misma consola tipearias:
  # strings dump | less
 
  Bueno, esto iba para redes compartidas ( utilizando Hubs ), ya que para Redes dedicadas ( kon Switches )
  no podrias hacer un sniffing kom este. Tendrias que aplicar Active Sniffing y alguna tecnica de
  ARP Poisoning o Redireccionamiento ARP.
  Este atake, si kieres telo puedo tratar de explicar; pero sobre esto no has preguntado! Asi que paro
  de escibir y, si de veras te sirve la info sobre este Active Sniffing, tratare de ayudarte.
 
  Saludos y Suerte.
En línea

"A menudo mantengo largas conversaciones conmigo mismo y soy tan inteligente que, a veces, no comprendo ni una palabra de lo que digo.."
Oscar Wilde.
ChElAnO

Desconectado Desconectado

Mensajes: 89


Ver Perfil
Re: Capturar info saliente en escucha a un SMTP
« Respuesta #3 en: 15 Junio 2008, 23:26 »


como te dijeron anteriormente,

si la makina victima esta en tu Lan, con un sniffer como ethereal lograras lo que pides. Pero si es una maquina fuera de red local, imposible a menos que

1) le pongas algun RAT
2) consigas root en el servidor smtp y revises los logs
3) consigas root en el ISP de la victima y revises logs

arp spoofing con ethereal son 3 pasos (y en entorgo grafico)
el backtrack lo tiene por defecto, con otras bondades.

saludos
En línea
Khul

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Capturar info saliente en escucha a un SMTP
« Respuesta #4 en: 16 Junio 2008, 23:01 »

Lo que quiero es sniffear los mensajes salientes de un servidor de correo. Esa Pc esta en internet claro, cuando dije "la red" me quise referir a inter-net, error de jerga de mi parte.

Creo que aqui:
Citar
ChElAnO
si es una maquina fuera de red local, imposible a menos que

1) le pongas algun RAT
2) consigas root en el servidor smtp y revises los logs
3) consigas root en el ISP de la victima y revises logs

A que te refieres con poner algun RAT?

Me servira intentar un ataque MITM?( Man in the midle)


Lastima le tenia esperanzas con el envenenamiento ARP pero aplica dentro de una LAN)

Si logro esto, entonces el trafico desde la PC SMTP... en vez de dirigirse al router debidamente se dirigira a mi PC... luego manteniendo ethereal snifeando mi conexion obtendre toda la info que estaba buscando, es correcto?

Saludos y desde ya gracias

« Última modificación: 17 Junio 2008, 01:28 por Khul » En línea
Khul

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Capturar info saliente en escucha a un SMTP
« Respuesta #5 en: 16 Junio 2008, 23:34 »

sorry doble post
« Última modificación: 17 Junio 2008, 01:23 por Khul » En línea
ChElAnO

Desconectado Desconectado

Mensajes: 89


Ver Perfil
Re: Capturar info saliente en escucha a un SMTP
« Respuesta #6 en: 17 Junio 2008, 08:12 »


rat: remote administration tool

http://en.wikipedia.org/wiki/Remote_administration_tool

NO es posible hacer ARP spoofing(que implica hacer MITM) a una makina que esta fuera de tu red local,


saludos
En línea
Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.7 | SMF © 2006-2008, Simple Machines LLC