Switch Sniffing Using Ettercap

Hearing The Unauthorized
Di post ini saya mo demo’in tentang sebuah tool yang cukup maknyoos untuk melakukan packet sniffing pada perangkat switch. Oh ya ini kategori ilmu buaahayaa. Hem, supaya para pembaca yang awam pun bisa menikmati posting saya yang penuh dengan ilmu2 yang bermanfaat ini, saya jelaskan satu2 dan perlahan-lahan (huuueekkk !!).
1. Apa itu Packet?
Packet adalah kumpulan informasi yang kita kirimkan kepada perangkat (komputer, server, printer dsb) yang terletak pada jaringan intranet maupun internet. Bayangkan saja packet itu seperti suara anda ketika berbicara dengan orang lain. Ketika anda berbincang dengan orang lain, suara anda juga bisa didengar orang lain bukan? Lalu gimana jika ada seseorang menguping pembicaraan anda yang penting dan bersifat private, nggak seneng tho. Nah permasalahan inilah yang nanti saya bahas di posting ini.
2. Apa itu Switch?
Nah untuk berbincang – bincang dengan temen anda, pasti ada medium yang mengantarkan suara2 anda supaya bisa didenger kan? Kalo di dunia nyata kita tahu medium penghantarnya udara. Nah kalo di jaringan ada banyak medium penghantarnya, contoh: switch, hub, router dsb (insya 4WI saya bahas di lain kesempatan tentang macam2 device network beserta fungsinya). Untuk kali ini kita kosentrasi ma switch aja dulu. Gimana sih cara switch menghantarkan paket2 di jaringan? Nah, cara berkomunikasi perangkat tu ada 4 macam (kalo saya nggak salah sih
): multicast, broadcast, anycast dan unicast.
Pada switch cara berkomunikasinya adalah multicast dan unicast, intinya paket yang anda kirim dijamin nggak bakal salah sasaran, hanya orang yang berhak aja yang bisa dapat paket2 anda. So, kalo anda lagi ngegosip, orang lain nggak bakal denger apa yang anda omongin. Lalu bagaimana switch mengetahui bahwa paket yang dikirim itu tepat sasaran, caranya dengan mengirimkan paket ARP (Address Resolution Protocol) . Switch akan mencatatat alamat mac address (alamat fisik pada komputer anda) serta alamat IP (alamat nggak fisik
). Alamat fisik diibaratkan alamat rumah anda, alamat yang nggak brubah-ubah, sedangkan non fisik bisa aja no hp anak2 SMA yang hobi gonta ganti nomor, tapi nggak mungkin kan mreka gonta-ganti alamat rumah (kecuali ciblek or ayam kampus tentunya)
. Jadi meski anda gonta-ganti IP, switch nggak akan salah kirim paket.
3. Apa itu MITM (men in the middle attack)?
MITM
MITM adalah jenis serangan dengan berpura – pura menjadi user yang sah. Pada switch caranya dengan memalsukan dan memflood ARP response (ARP spoofing). Jadi ketika switch menanyakan alamat fisik setiap alamat IP, maka penyerang akan mengirimkan mac address alamat penyerang kepada switch untuk setiap alamat IP yang ditanyakan oleh swith. Jadi ketika switch tanya “Hoii, alamat mac address IP 10.14.10.2 apa?” maka penyerang akan membalasnya dengan alamat fisiknya, dan ini dilakukan untuk setiap IP komputer2 korban. Akhirnya setiap paket oleh switch akan dikirimkan oleh komputer penyerang (intinya, komputer penyerang tahu setiap paket yang serharusnya dia nggak tahu). Supaya korban nggak curiga kalo paketnya dah dicolong, maka penyerang akan memforward paket yg terlebih dahulu sudah dibaca oleh penyerang. Jadi si korban nggak akan curiga kalo tiba2 paketnya hilang. Komputer penyerang seolah – olah akan menjadi jembatan (bridge) antara komputer sah dengan komputer yang lain.
Cukup ngemeng2nya, sung demonya (di linux box):
1. suryo@daskom-admin:~$sudo ettercap -G -n 255.255.255.0 (akan muncul GUI ettercap seperti dibawah)

ettercap-gui
2. Klik sniff pilih unified sniffing, saya menggunakan lan card saya ketiga (eth2), saya punya 3 lan card di komputer saya.

memilih ethernet
3. Klik host, pilih scan for host.
4. Klik MITM pilih arp poisoning, plih sniff remote connections.

sniffing remote connections
5. Klik start, pilih start sniffing.
6. Tuk melihat koneksi, klik view klik connections.

daftar korban
Dibawah ini hasil dari paket sniffing dengan ettercap, perhatikan ada seorang user yang memasukkan user dan passwordnya
(evil mode: on)

Got U'r Password
Huhahaha dapat kan passwordnya (kok jahat sih mas?), ya iyalah
. Nggak2, sebenernya ettercap sangat berguna buat ngeliat kondisi jaringan kita, apakah sehat ato sakit. Lha taunya sakit, mas? Biasanya komputer tersebut terus mengirim paket2 tanpa henti, meski nggak da aktivitas dari usernya. Nah selain itu kita juga bisa ngelihat ada nggak orang yang lagi ngusilin komputer kita. Apalagi kalo harus ngurus 40 komputer, walah2 capek deh
. Oh ya pesen saya, ilmu tu bisa jadi baik kalo kita guna’inya bertanggungjawab tapi bisa jadi buruk kalo kita salah guna’innya. So saya berharap temen2 bisa menggunakan ilmu secara bertanggungjawab




Mas, aku baru aja install ettercap tadi malem..
Gak tau kenapa tadi malem itu mode evil: on….
Tapi gak dapet apa2…
hahahhaa…
Pandu
February 12, 2009
banyakin tutorial kyk gini ya maz…
Ariff
February 12, 2009
bozz klo cara ngehindar dari serangan floodingnya blom dikasi tau ya…??
aq kena serang terusnih,,,cara ngehindarnya gmn?
black
June 4, 2009
klo pake windows gmn nginstallnya???
black
June 4, 2009
sya udh download, tp kok gak n\bsa running d windows xp ya mas??
galih
December 12, 2009
donlod apa mas?? cain & abel?
suryopranoto
December 12, 2009
kalo pake cain n abel bisa liat password juga ga???
pab
January 20, 2010
sepertinya bisa, sok dicoba aja.
suryopranoto
January 24, 2010
downloadnya dimana bang
xin0d
March 24, 2010
mas..saya sudah ngetes ettercap.
awalnya saya install via terminal.lalu saya coba perintah pertama di atas.muncul pernyataan bgini “GTK support not compiled in ettercap”, itu kenapa mas?saya blum bisa masuk di perintah kedua.
helena
May 15, 2010
repository tuh
suryopranoto
June 19, 2010
[sudo] password for bd:
ettercap NG-0.7.3 copyright 2001-2004 ALoR & NaGA
GTK support not compiled in ettercap
gmn cara nyamas biar saya bisa menggunakan aplikasinya??
Budi Setiawan
May 25, 2010
buat budi setiawan dan helena, kalo bisa coba deh dork di google “GTK support not compiled in ettercap”, insya 4WI jutaan jawaban udah ada di situ semua. Sorry for the slow respond
suryopranoto
June 19, 2010
makasih banyak atas ilmunya bang…
akan digunakan untuk kebaikan umat manusia
adam
June 12, 2010
ko di warnet interface inputnya pake wlan0 yaw mas ????
orang bego
July 14, 2010
kalo pakek Wireless iya pakek Wlan0, tapi belum pernah nyoba kalo pakek wireless. Di share yak gimana hasilnya
suryopranoto
July 14, 2010
manteb dah… walaupun saya masih kurang ngerti…
Tapi gk da cara yg direct, atau langsung kita pilih korbannya ya? atau pake ini bisa?
sora astral
December 17, 2010
gan cara crak Paswd@ ge mna??
fauzi
March 1, 2011