Ir al contenido principal

Hackeando al vecino que me roba la WiFi (1 de 2).

Hace unos meses, realizando pruebas de diferentes tipos de ataques sobre redes WiFi, dejé habilitada una red en casa con cifrado WEP, (eso sí, sin el SSID del operador con la contraseña por defecto predecible mediante las clásicas herramientas como Liberad a WiFi). Pasó el tiempo y dejé la red tal y como estaba, consciente evidentemente de que alguien podría querer invitarse algún día a la fiesta sin haber pagado la entrada, en cuyo caso ya mandaría yo a los de seguridad.

Pues bien, hace unos días, echando un vistazo a los Logs del servicio DHCP de mi router, cuál fue mi sorpresa al ver que además de la información de mis equipos, había una fila más con el nombre de host “Rober1”. En efecto, algún vecino estaba intentando utilizar mi red, y considerando que como poco había tenido que utilizar alguna herramienta para obtener la contraseña, podría tratarse de un vecino con conocimientos sobre hacking, aunque lo de poner su nombre en el hostname indicaba lo contrario (siempre y cuando no se tratara de un cebo). Por lo pronto, no conocía a ningún vecino llamado Rober o Roberto.

El primer impulso de cualquiera ante una situación así, podría ser el de cambiar el cifrado de la red a WPA2 con una clave robusta, y cortarle el grifo al vecino, pero los que nos dedicamos a esto de la seguridad, lo vemos como una excelente oportunidad para realizar una práctica con fuego real de hacking en redes de datos, al fin de todo, la red es mía y él es el intruso.

Como no disponía de mucho tiempo, pues esto me cogió justo antes de salir de casa a un compromiso ineludible, además de desconectar todos mis equipos de la red, y dejarle así todo el ancho de banda a “Rober1” para que se sintiese como en casa, mi primer paso fue poner rápidamente uno de mis equipos con Backtrack5, una antena WiFiy la suite Aircrack, a escuchar el tráfico de mi propia red en modo monitor. El objetivo era intentar obtener algún dato que me pudiese dar información acerca del vecino para conocer  sus intenciones, pues podría pretender simplemente utilizarme como ISP y ahorrarse la cuota mensual con esto de la crisis y los recortes, o “auditar” mis equipos, en cuyo caso debía prepararme para la batalla.

Al llegar a casa, y descifrar el tráfico capturado con airdecrypt, me dispuse a analizarlo utilizando en primer lugar la versión gratuita de la herramienta Network Miner, que corre en sistema operativo Windows y es muy útil a la hora de obtener una visión a alto nivel de una captura de tráfico. Una vez cargada la captura, Network Miner identifica todos los hosts presentes en ella, y reconstruye a partir del tráfico tramas, archivos, imágenes, mensajes de chat, credenciales y sesiones si se han capturado, peticiones DNS, parámetros GET.. Además proporciona información interesante sobre los equipos presentes en la captura, que por otra parte podría obtenerse con cualquier otro analizador de tráfico tipo Wireshark, pero facilita bastante la tarea
La primera lectura que podía realizar es que se trataba de un equipo con sistema operativo Windows, de nombre “Rober1”, que estaba utilizando mi red para navegar por Internet. Analizando las tramas y las conexiones establecidas, los sitios webs más visitados durante la sesión de navegación, que duró cerca de 20 minutos, eran los siguientes:

    http://www.vanitatis.com
    http://www.elpais.com/gente
    http://devilwearszara.com
    http://www.fotoplatino.com

En la siguiente imagen se pueden observar algunas de las imágenes descargadas durante la sesión de navegación:

Sin querer entrar en un debate y limitándome a relatar en este artículo cuáles fueron mis suposiciones y el proceso mental seguido, mi primera impresión fue que más que tratarse de un hacker, se trataba de o bien una hacker o bien la amiga, novia, madre, hermana o esposa de “Rober1”, pues eran todas páginas de  lo que yo considero “marujeo”, orientadas más a un público femenino.

Realizando un análisis más profundo con herramientas como CookieCadger o Wireshark, también di con información exacta del equipo que estaba utilizando para conectarse a Internet, identificando peticiones HTTP, correspondientes a la comprobación de actualizaciones disponibles para un Notebook Asus F50SL:
El siguiente paso consistiría en intentar conseguir más información mediante un ataque man in the middle, para intentar obtener alguna credencial en algún sitio web donde tuviera que identificarse, pero para eso debería de estar en casa esperando justo en el momento en que mi vecino/a fuese a utilizar mi red para navegar. Para ello, utilicé Cain + Wireshark en entorno Windows, y también arpsoof en entorno Linux. Coincidimos un par de veces a la misma hora, pero resultó que en esas ocasiones el único tráfico que generaba mi vecino, era el correspondiente a visualizar vídeos en Youtube de bebés. Esto alimentó aún más mi sospecha de que se tratara de una mujer.

Por supuesto, en aquellas ocasiones en que coincidía conectado a la vez que mi vecino/a, antes de intentar un ataque MITM, me propuse escanear su máquina con nmap, pero los puertos estaban filtrados por el Firewall de Windows.

Seguía sin poder identificar al vecino, pues a pesar de tener acceso al tráfico que generaba, no existía ningún rastro de sitios donde se autenticara con credenciales. Ni correo, ni Facebook, ni nada en un principio. Los días fueron pasando, y cada vez era más difícil coincidir en horarios para realizar un MITM. Entre el trabajo y mi reciente estrenada paternidad, complicado cuadrar con el vecino/a.

Por otra parte, este tipo de ataque, no siempre funcionaba del todo bien, hecho que podía achacar también a la distancia del equipo a mi router, pero no penséis ni por un instante que lo iba a dejar así, ¡qué me estaba hackeando la WiFi!


FUENTE: un informatico en el lado del mal, chema alonso, informatica 64

Comentarios

Entradas más populares de este blog

Cómo instalar wifislax en un USB booteable para utilizar en tu equipo

Hola lectores. Quiero explicar como  instalar Wifislax en un USB  para iniciar el Pc o laptop en  Linux  sin renunciar a la versión de Windows que esté instalada. ¿Que es Wifislax? Wifislax  es una de las distribuciones de  Linux  más importantes para el estudio y análisis de la seguridad en redes. Con  Wifislax  podremos analizar y comprobar la seguridad de nuestra red wifi y ponérselo difícil a aquellos que se empeñan en vulnerar nuestra seguridad y en conectarse a nuestra red wifi. Wifislax incluye una amplia gama de herramientas que nos servirán para monitorizar nuestra red y comprobar su seguridad. Podemos instalar  Wifislax  en un equipo, crear un LiveCD o bien  crear un LiveUSB de wifislax  para utilizar en nuestro equipo. Cómo instalar Wifislax en un USB booteable Necesitaremos un Pendrive de una capacidad de 4Gb como mínimo y haberlo formateado en FAT32. Descomprimimos el archivo ISO co...

Crackeando redes WPA/WPA2--- Wifislax!!..Linset

Bueno, antes de nada, presentar la herramienta. Para los que no la sepan, es una herramienta de ingeniería social, basada en el MITM para comprobar la seguridad (o ignorancia) de los clientes de nuestra red. Hay varias versiones pero casi todas cumplen las mismas funciones, solo se van agregando algunas mejoras. La herramienta tiene capasidad para: 1. Escanea la red. 2. Selecciona la red. 3. Busca handshake (se puede usar sin handshake) 4. Se elige una de las varias interfaces web adaptadas por mi (gracias a la colaboración de los users) 5. Se monta un FakeAP imitando al original 6. Se crea un servidor DHCP sobre el FakeAP 7. Se crea un servidor DNS para redirigir todas las peticiones al Host 8. Se lanza el servidor web con la interface seleccionada 9. Se lanza el mecanismo para comprobar la validez de las contraseñas que se van a introducir 10. Se desautentifica a todos los usarios de la red, esperando que se conecten al FakeAP e introduzcan la contraseña. 11. Se detien...

Comandos para configurar VPS ubuntu 14/16 como SSH y proxy squid(http injector), juegos online ,llamadas de voz,etc...

Hola lectores. Tal como dice el titulo, aqui les dejare una serie de comandos para configurar tu VPS como SSH, proxy squid, ademas de como abrir los puertos UDP necesarios para activar las llamadas de Whatsapp(Voz y video), como tambien los juegos online. Este pequeño tutorial parte desde despues de haber cromprado tu VPS. Abrir la terminal desde alguna aplicacion(Juice SSH) Ejecutar el comando siguiente;  wget https://raw.githubusercontent.com/JosephLinuxOf/vps/master/squid.sh && bash squid.sh Seguir los pasos del autoinstalador( No requiere mucho conocimiento ) Al finalizar te pedira que crees un usuario( Este ya puede ser utilizado para conectar con http injector ) Reiniciar el VPS desde la paguina de tu proveedor. Ahora activaremos los puertos para las llamadas y juegos en linea. En la terminal nuevamente ajecutaremos los comandos siguientes;  wget https://raw.githubusercontent.com/mauricionet/BadVPN-Setup-0.9/master/badvpnsetup.sh chmod +x ba...

Dendroid --- RAT android Malware, configurar y descarga.

Hola lectores antes de comenzar debo aclarar algunos puntos; Jonax Lab's  no se responsabiliza por cualquier mal uso de esta informacion. Este articulo es publicado con fines informaticos. Bueno eso es todo ahora si a comezar. Requisitos antes de comenzar; Disponer de un servidor Web con PHP y MySQL PhpMyAdmin OpenJDK JRE X64 JavaJDK Vamos a crear el panel de administracion Este subdominio redirige a una carpeta montada en public_html/dendroid , lugar donde vamos a subir nuestros archivos. La primera parte del tutorial la dedicaré a mostraros como crear el panel de administración de nuestro DENDROID, desde él podremos controlar todos los dispositivos que tengamos infectados. Si descomprimimos nuestro archivo .rar con el código fuente de DENDROID, nos encontraremos con 3 carpetas y un archivo, podemos echar un vistazo antes de empezar a montar el panel al archivo readme.md, en él nos explica como realizar todo el proceso, eso sí, en inglés. En la carpe...