ETTERCAP-CURSES(8) System Manager's Manual ETTERCAP-CURSES(8)

ettercap_curses - صفحه راهنمای رابط کاربری Ncurses برای ettercap

رابط گرافیکی curses بسیار ساده و سرراست است.
این رابط مبتنی بر منو است. هر فلگ یا تابعی را می‌توان از طریق منوی بالایی فراخوانی یا ویرایش کرد. تمام پیام‌های کاربر در پنجره پایینی چاپ می‌شوند. اگر می‌خواهید پیام‌های قدیمی‌تر را ببینید، می‌توانید با فشردن کلیدهای UP، DOWN، PPAGE و NPAGE بافر پنجره را پیمایش کنید. بخش میانی برای نمایش اطلاعات یا کادرهای محاوره‌ای به کاربر استفاده می‌شود.

منوها را می‌توان با فشردن کلید میان‌بر مربوطه باز کرد. برای منوها، کلید میان‌بر با حرف بزرگ ابتدای عنوان مشخص شده است (برای مثال 'S' برای Sniffing و 'T' برای Targets). توابع درون هر منو را می‌توان با فشردن کلید میان‌بری که در سمت راست و نزدیک نام تابع نمایش داده شده است، فراخوانی کرد. کلیدهای میان‌بری که با 'C-' شروع می‌شوند باید همراه با کلید CTRL استفاده شوند (برای مثال 'C-f' به معنای CTRL+f است).

می‌توانید با فشردن کلید TAB یا کلیک کردن با ماوس (اگر ettercap را درون xterm اجرا می‌کنید)، فوکوس را بین اشیای روی صفحه جابه‌جا کنید. رویدادهای ماوس فقط از طریق xterm پشتیبانی می‌شوند. می‌توانید از ماوس برای انتخاب اشیا، باز کردن منو، انتخاب تابع، پیمایش نوار لغزنده در پنجره‌های قابل پیمایش و غیره استفاده کنید.

هنگامی که چندین پنجره را در بخش میانی باز می‌کنید، آنها روی یکدیگر قرار می‌گیرند. از کلید TAB برای جابه‌جایی میان آنها استفاده کنید. برای بستن پنجره دارای فوکوس از CTRL+Q استفاده کنید.
همچنین در صورتی که می‌خواهید ورودی درخواست‌شده را لغو کنید (مثلاً تابع اشتباهی را انتخاب کرده‌اید و می‌خواهید بازگردید)، می‌توانید از CTRL+Q برای بستن کادر گفتگوی ورودی استفاده کنید.

برای دسترسی سریع به راهنمای میان‌برهایی که می‌توانید در یک پنجره خاص استفاده کنید، کلید SPACE را فشار دهید. پنجره راهنمایی با فهرست میان‌برهای قابل استفاده نمایش داده خواهد شد. اگر این پنجره ظاهر نشد، هیچ کلید میان‌بری برای آن پنجره در دسترس نیست.

برای استفاده از رابط کاربری ncurses باید:

- کامپایل کردن ettercap با پشتیبانی از ncurses (طبیعتاً)
- اجرای آن با فلگ -C

ارائه فلگ -C کفایت می‌کند، اما در صورت تمایل می‌توانید فلگ‌های دیگری را نیز ارسال کنید تا به‌طور خودکار برای رابط ncurses تنظیم شوند. شما قادر خواهید بود با استفاده از منو و تغییر گزینه‌ها، مقادیر آنها را بازنویسی کنید.

به محض اجرای ettercap با رابط گرافیکی Ncurses، چند گزینه به شما نمایش داده می‌شود. نخستین صفحه به شما امکان می‌دهد انتخاب کنید که آیا می‌خواهید یک فایل pcap را باز کنید یا ترافیک اسنیف‌شده را درون یک فایل ذخیره نمایید، آیا اسنیف یکپارچه (unified) می‌خواهید یا پل‌شده (bridged)، امکان تنظیم فیلتر pcap روی ترافیک دریافتی را فراهم می‌کند و ثبت لاگ تمام داده‌های اسنیف‌شده را فعال می‌سازد.

پس از انتخاب یکی از روش‌های شنود و اسنیف (از فایل، یکپارچه یا پل‌شده)، این صفحه دیگر در دسترس نخواهد بود. تنها راه بازگشت به آن، راه‌اندازی مجدد ettercap است.

بیایید هر یک از منوهای صفحه آغازین را بررسی کنیم:

یک فایل pcap را باز کرده و آن را تجزیه و تحلیل می‌کند. تمام قابلیت‌های موجود برای اسنیف زنده به جز ارسال یا فوروارد بسته‌ها (حملات mitm و موارد مشابه) در این حالت نیز فعال هستند.
تمام ترافیک اسنیف‌شده در شنود زنده در آن فایل ذخیره خواهد شد. فیلترها، و نه تارگت‌ها، بر روی این فایل اثر می‌گذارند؛ چرا که تمام بسته‌های دریافتی توسط pcap تخلیه و ذخیره می‌شوند. تنها راه برای ذخیره نکردن یک بسته خاص، تنظیم یک فیلتر pcap مناسب است (پایین‌تر را ببینید).

خروج از ettercap و بازگشت به خط فرمان.
با انتخاب این تابع، از شما خواسته می‌شود رابط شبکه‌ای که قرار است برای شنود استفاده شود را انتخاب کنید. اولین رابط فعال و روشن سیستم در کادر ورودی پیشنهاد می‌شود. برای درک مفهوم شنود یکپارچه، به ettercap(8) مراجعه کنید.
نکته: اگر از کلید میان‌بر 'u' استفاده کنید، این مرحله نادیده گرفته شده و رابط پیش‌فرض به‌طور خودکار انتخاب می‌شود.
پس از انتخاب دو رابط شبکه مورد نظر، وارد حالت شنود پل‌شده (Bridged sniffing) می‌شوید. برای توضیح بیشتر درباره شنود پل‌شده، به ettercap(8) مراجعه کنید.
در اینجا می‌توانید فیلتری مشابه با فیلترهای tcpdump برای فرایند ضبط ترافیک وارد کنید.
مهم: اگر قصد اجرای یک حمله mitm را دارید، به یاد داشته باشید که اگر ettercap بسته‌ای را دریافت نکند، آن بسته فوروارد نخواهد شد. بنابراین با تنظیم فیلتر pcap مطمئن شوید که دقیقاً چه کاری انجام می‌دهید.
این گزینه فلگ unoffensive را فعال یا غیرفعال می‌کند. علامت ستاره '*' به معنای «فعال بودن گزینه» است؛ در غیر این صورت گزینه غیرفعال است.
فعال یا غیرفعال کردن حالت بی‌قید (promisc mode) برای شنود زنده روی یک رابط شبکه. این گزینه نیز مانند گزینه unoffensive با علامت ستاره مشخص می‌شود.
استفاده از نت‌ماسک تعیین‌شده به جای نت‌ماسک مرتبط با رابط فعلی. این گزینه زمانی مفید است که کارت شبکه شما دارای نت‌ماسک کلاس B باشد اما بخواهید فقط یک کلاس C را اسکن کنید (با اسکن arp).

پس از انتخاب شنود آفلاین یا ضبط زنده، منوی بالایی تغییر کرده و می‌توانید کارهای جذاب و اصلی را شروع کنید...
برخی از منوهای زیر تنها در حالت ضبط زنده در دسترس هستند.

Start sniffing
فرایند شنود و اسنیف را بسته به آنچه در زمان راه‌اندازی انتخاب کرده‌اید (زنده یا از فایل) آغاز می‌کند.
رشته (thread) شنود را متوقف می‌کند.

بازگشت به شل دلخواه شما ;)
فهرستی از میزبان‌ها را در هر TARGET نمایش می‌دهد. می‌توانید با انتخاب یک میزبان و فشردن 'd' آن را حذف کنید یا با فشردن 'a' یک میزبان جدید بیفزایید. برای جابه‌جایی میان دو فهرست، از کلیدهای جهت‌نما (ARROWS) استفاده کنید.
به شما امکان می‌دهد TARGET(ها) را همان‌طور که در ettercap(8) توضیح داده شده است، انتخاب کنید. ساختار نحوی آن مشابه با حالت خط فرمان است.
می‌توانید انتخاب کنید که تنها ترافیک TCP، تنها UDP یا هر دو (ALL) شنود شود.
تطبیق بسته‌ها را معکوس می‌کند. این عمل معادل قرار دادن یک NOT پیش از تعیین اهداف (target) است.
هر دو TARGETS را به ANY/ANY/ANY بازمی‌گرداند.
Hosts list
فهرست میزبان‌های شناسایی‌شده از طریق اسکن ARP یا تبدیل‌شده از پروفایل‌های غیرفعال (passive profiles) را نمایش می‌دهد. این فهرست توسط حملات MITM هنگامی که تارگت ANY انتخاب شده باشد استفاده می‌شود؛ بنابراین اگر می‌خواهید میزبانی را از حمله مستثنی کنید، کافی است آن را از فهرست حذف نمایید.
می‌توانید با فشردن 'd' یک میزبان را از فهرست حذف کنید، با فشردن '1' آن را به TARGET1 بیفزایید یا با فشردن '2' آن را به TARGET2 اضافه نمایید.
اگر هیچ TARGETS انتخاب نشده باشد، اسکن ARP را روی کل نت‌ماسک اجرا می‌کند. در صورتی که TARGETS تعیین شده باشد، تنها همان میزبان‌ها را اسکن می‌کند.
فهرست میزبان‌ها را از فایلی که قبلاً با "save to file" ذخیره شده یا به‌صورت دستی ساخته شده بارگذاری می‌کند.
فهرست فعلی میزبان‌ها را در یک فایل ذخیره می‌کند.
فهرست اتصالات را نمایش می‌دهد. برای مشاهده اطلاعات دقیق یک اتصال، کلید 'd' را فشار دهید یا برای قطع آن 'k' را بزنید. برای مشاهده ترافیک یک اتصال خاص، آن را انتخاب کرده و enter را فشار دهید. هنگامی که رابط دو پنلی نمایش داده شد، می‌توانید فوکوس را با کلیدهای جهت‌نما جابه‌جا کنید. برای جابه‌جایی میان نمایش یکپارچه و تفکیک‌شده، کلید 'j' را فشار دهید. برای قطع اتصال کلید 'k' را بزنید. برای تزریق تعاملی کلید 'y' و برای تزریق یک فایل کلید 'Y' را فشار دهید. توجه داشته باشید فوکوس روی کدام پنل است بسیار مهم است، زیرا داده تزریق‌شده به همان نشانی ارسال خواهد شد.
راهنمایی: اتصالاتی که با علامت ستاره مشخص شده‌اند حاوی اطلاعات حساب‌های کاربری هستند.
فهرست میزبان‌های پروفایل غیرفعال (passive profile) را نمایش می‌دهد. با انتخاب یک میزبان، جزئیات مربوط به آن (شامل حساب کاربری با نام کاربری و گذرواژه آن میزبان) نمایش داده می‌شود.
می‌توانید با فشردن 'c' فهرست پروفایل‌های غیرفعال را به فهرست میزبان‌ها تبدیل کنید. برای پاک‌سازی میزبان‌های راه دور، کلید 'l' را فشار دهید. برای پاک‌سازی میزبان‌های محلی، کلید 'r' را فشار دهید. همچنین می‌توانید با فشردن 'd' پروفایل فعلی را درون یک فایل ذخیره کنید؛ فایل ذخیره‌شده را می‌توان با etterlog(8) باز کرد.
راهنمایی: پروفایل‌هایی که با علامت ستاره مشخص شده‌اند حاوی اطلاعات حساب‌های کاربری هستند.
آمارهایی درباره فرایند شنود نمایش می‌دهد.
تفکیک نام DNS را برای تمام نشانی‌های IP شنودشده فعال می‌کند. هشدار: این کار سرعت ettercap را به شدت کاهش می‌دهد. البته تفکیک غیرفعال DNS همواره فعال است؛ پاسخ‌های DNS را شنود کرده و در حافظه موقت (کَش) ذخیره می‌کند. اگر یک نشانی IP در آن کَش موجود باشد، به‌طور خودکار تفکیک خواهد شد. این تفکیک DNS رایگان و بی‌هزینه است... ;)
روش نمایش داده‌های شنودشده را تغییر می‌دهد. روش‌های موجود: ascii، hex، ebcdic، text، html.
عبارت منظم نمایش را تعیین می‌کند. تنها بسته‌هایی که با این regex مطابقت داشته باشند در پنجره داده‌های اتصال نمایش داده خواهند شد.
کلید WiFi مورد استفاده برای رمزگشایی بسته‌های رمزگذاری‌شده وای‌فای را تنظیم می‌کند. برای ساختار کلید، به ettercap(8) مراجعه فرمایید.
[...]
برای هر نوع حمله، یک گزینه در منو نمایش داده می‌شود. به سادگی حمله مورد نظر خود را انتخاب کرده و در صورت درخواست، آرگومان‌ها را وارد کنید. می‌توانید بیش از یک حمله را به طور هم‌زمان فعال نمایید.
تمام حملات mitm که در حال حاضر فعال هستند را متوقف می‌کند.
یک فایل فیلتر از پیش کامپایل‌شده را بارگذاری می‌کند. فایل باید پیش از بارگذاری توسط etterfilter(8) کامپایل شده باشد.
فیلتر را از حافظه خارج کرده و فیلتر کردن اتصالات را متوقف می‌سازد.
با دریافت یک نام فایل، دو فایل ایجاد می‌کند: filename.eci (برای اطلاعات میزبان‌ها) و filename.ecp (برای تمامی بسته‌های مهم). این گزینه مشابه با گزینه -L است.
تنها برای شنود اطلاعات میزبان‌ها استفاده می‌شود (مشابه با گزینه -l).
بیخیال... این مورد کاملاً واضح و بی‌نیاز از توضیح است.
تمام پیام‌هایی که در پنجره پایینی ظاهر می‌شوند را ثبت می‌کند (مشابه با گزینه -m).
گزینه‌ای ستاره‌دار برای تعیین این که آیا فایل لاگ باید فشرده شود یا خیر.
پنجره مدیریت افزونه‌ها را باز می‌کند. می‌توانید یک افزونه را انتخاب کرده و با فشردن 'enter' آن را فعال کنید. افزونه‌های فعال به جای نماد [0] با نماد [1] مشخص می‌شوند. اگر یک افزونه فعال را انتخاب کنید، غیرفعال خواهد شد.
می‌توانید یک فایل افزونه را که در مسیر جستجوی پیش‌فرض نیست بارگذاری کنید (به یاد داشته باشید که می‌توانید با دسترسی‌های EC_UID در دایرکتوری‌ها پیمایش کنید).

Alberto Ornaghi (ALoR) <alor@users.sf.net>
Marco Valleri (NaGA) <naga@antifork.org>

Emilio Escobar (exfil) <eescobar@gmail.com>
Eric Milam (Brav0Hax) <jbrav.hax@gmail.com>

Mike Ryan (justfalter) <falter@gmail.com>
Gianfranco Costamagna (LocutusOfBorg) <costamagnagianfranco@yahoo.it>
Antonio Collarino (sniper) <anto.collarino@gmail.com>
Ryan Linn <sussuro@happypacket.net>
Jacob Baines <baines.jacob@gmail.com>

Dhiru Kholia (kholia) <dhiru@openwall.com>
Alexander Koeppe (koeppea) <format_c@online.de>
Martin Bos (PureHate) <purehate@backtrack.com>
Enrique Sanchez
Gisle Vanem <giva@bgnett.no>
Johannes Bauer <JohannesBauer@gmx.de>
Daten (Bryan Schneiders) <daten@dnetc.org>

ettercap(8), ettercap_plugins(8), etterlog(8), etterfilter(8), etter.conf(5), ettercap-pkexec(8)

ettercap 0.8.4.1