alphasec
Bash / Unix protip 0041
in 𝕏

Polowanie na latające po sieci hasła

tty1 · bash
$ tcpdump -n -i any -A -l port http or port ftp or port smtp or port imap or port pop3|grep --color -Ei -C 2 'authorization:|pass=|pwd=|login=|user=|username=|user |pass '
#Unix#Bash#RedTeam#Tcpdump#Passwords

Kiedy jako RedTeam uzyskaliśmy dostęp do serwera, stacji roboczej czy firewalla/gatewaya z *nixem, dzięki temu onelinerowi możemy natrafić na latające nieszyfrowanymi protokołami hasła. Myślę, że warto, żeby coś podobnego uruchomiła czasem ekipa BlueTeam, żeby wyłapać czy ich użytkownicy nie maja jakichś nierozsądnych nawyków czy źle skonfigurowanych klientów poczty, które walą hasłami w czystym tekście.

Rozkładając to w edukacyjny sposób na kawałki:

A tak by to mogło wyglądać (bez -C 2 dla przejrzystości)

Jak to działa — krok po kroku

Rozłóżmy onelinera na czynniki pierwsze:

tcpdump

sniffer pakietów, bardzo ważne narzędzie i warto je dobrze poznać,

-n

nie resolvuj adresów IP na hosty czy numerów portów na nazwy protokołów,

-i any

sniffuj na wszystkich interfejsach sieciowych (jeśli wolimy na konkretnym, to np: -i eth0),

-A

wyświetlaj pakiety w ascii,

-l

włącz buforowanie wyjścia, co w praktyce oznacza, że każda linia wyjścia będzie dostępna od razu; jest to konieczne jeśli chcemy dalej przetwarzać wyjście bez zbędnej zwłoki,

port http or port ftp or port smtp or port imap or port pop3

po wszystkich opcjach podajemy filtry - tutaj interesują nas porty konkretnych protokołów (możemy podać ich numery lub nazwy, które system rozwiąże wykorzystując plik /etc/services),

| grep

wyjście tcpdumpa przekazujemy do wejścia grepa,

-color

jeśli coś znajdziesz, pokaż to kolorem, żeby można było to łatwiej wychwycić,

-E

wspieraj rozszerzone wyrażenia regularne (zamiast tego moglibyśmy grepa zastapić egrepem),

-i

nie zważaj na wielkie i małe litery,

-C 2

jeśli coś znajdziesz, wyświetl nam jeszcze 2 linijki kontekstu przed i po,

'authorization:|pass=|pwd=|login=|user=|username=|user |pass '

garść słów kluczowych, które mogą sygnalizować loginy i hasła.

Polowanie na latające po sieci hasła

Przydatne linki

https://lukasz.bromirski.net/docs/tutorials/tcpdump.html oldschoolowe podstawy tcpdumpa od Łukasza Bromirskiego web ↗ https://danielmiessler.com/study/tcpdump/ kilka przykładów użycia tcpdumpa web ↗ https://www.poftut.com/tcpdump-tutorial-with-examples/ kolejny zestaw przyładów web ↗ http://www.cs.columbia.edu/~tal/3261/fall07/handout/egrep_mini-tutorial.htm a tu kilka przykładów egrepa web ↗
← poprzedni protip 0040 ••• Wszystkie protipy następny → protip 0042
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: