Ahora aprenderemos a hacer y como funciona (básicamente) un ataque MITM.
Necesitamos ips y macs de los equipos implicados y de la gateway, en mi caso:
- Atacante
- IP: 172.26.0.34
- MAC: 00:80:5a:38:3f:ed
- S.O: GNU/Linux Ubuntu 9.10
- Victima
- IP: 172.26.0.33
- S.O: Windows 7
- Gateway
- IP: 172.26.0.1
- MAC: 00:60:b3:fb:43:b2
Bien ahora desde el atacante, abriremos una sesión del sniffer Wireshark con el comando wireshark &
Si no lo tienes instalado, en distribuciones basadas en Debian basta con un simple:
sudo apt-get install wireshark
Ahora en la víctima comprobaremos como está la tabla ARP, mediante el comando arp -a:
Y ahí podemos observar la IP y MAC del atacante y de la gateway.
Volvemos al equipo atacante y comenzamos el ataque con Ettercap:
- -T => Ataque desde consola
- -q => “Quiet Mode”… Es decir no mostrará nada.
- -i => Especificamos nuestra interfaz de red
- -M => Selección de MITM
- /172.26.0.33/ y /172.26.0.1/ son las víctimas.
Vemos como se envían Replays Falsos.
Ahora comprobemos la tabla ARP de la víctima:
La tabla está envenenada. La MAC del gateway queda cambiada a nuestra dirección MAC, por lo que podremos interceptar el tráfico de la víctima.
Desde la víctima, por ejemplo abrimos una página web.
Ahora desde el atacante vamos a mirar si Wireshark a interceptado algo:
Y efectivamente, estamos interceptando el tráfico de la víctima.
Ahora sólo nos queda terminar el ataque:
Como vemos, Ettercap se encarga de restablecer los parámetros originales de la víctima.
Una vez finalizado el ataque, las MACs se reestablecen.









