Câu chuyện từ phòng Server: Khi Firewall không còn là tấm khiên vạn năng
Hồi mới quản lý hạ tầng cho văn phòng 50 nhân sự, mình từng khá tự tin. Mình nghĩ đơn giản: Firewall chặn ngoài rồi, Wi-Fi dùng WPA2-Enterprise thì LAN chắc chắn ổn. Cho đến một ngày, mình thử dùng Bettercap quét lại hệ thống. Kết quả thật sốc: 3 chiếc camera IP giá rẻ và một máy in đời cũ đang dính lỗ hổng nghiêm trọng. Thậm chí, mình phát hiện dấu hiệu ARP Spoofing mà hệ thống giám sát cũ hoàn toàn bỏ lọt.
Sai lầm lớn nhất của dân IT là tin vào “vỏ bọc” an toàn của mạng nội bộ. Thực tế, chỉ cần một thiết bị IoT của nhân viên bị dính malware, toàn bộ dữ liệu trong LAN sẽ phơi bày. Bettercap ra đời để thay thế những công cụ già cỗi như Ettercap. Nó giúp anh em kiểm tra độ lỳ đòn của hệ thống trước các cuộc tấn công hiện đại.
Sức mạnh thực sự của Bettercap nằm ở đâu?
Bettercap không chỉ đơn thuần là công cụ bắt gói tin. Viết bằng ngôn ngữ Go, nó cực kỳ nhẹ và nhanh. Thay vì chỉ đứng ngoài quan sát như Wireshark, Bettercap cho phép bạn can thiệp trực tiếp vào luồng dữ liệu theo thời gian thực.
- Network Discovery: Tự động nhận diện mọi thiết bị trong dải IP. Nó còn đọc vị được cả hệ điều hành lẫn các dịch vụ đang chạy ngầm.
- Man-in-the-Middle (MitM): Đây là tính năng đáng sợ nhất. Nó đánh lừa Switch và máy trạm để dữ liệu buộc phải đi qua máy của bạn trước khi ra Internet.
- Protocol Sniffing: Lắng nghe các giao thức “cổ đại” như HTTP, FTP hay Telnet. Nếu ai đó gửi mật khẩu không mã hóa, Bettercap sẽ tóm gọn ngay lập tức.
Triển khai giám sát: Từ cài đặt đến thực thi
1. Cài đặt nhanh trên Linux
Anh em dùng Kali Linux thì không cần cài thêm. Với Ubuntu hoặc Debian, hãy ưu tiên bản binary từ GitHub để có tính năng mới nhất, hoặc dùng lệnh apt cho tiện:
sudo apt update
sudo apt install bettercap
2. Quét mạng (Network Recon)
Hãy khởi động Bettercap với quyền root và chỉ định card mạng đang dùng. Ví dụ:
sudo bettercap -iface eth0
Khi giao diện dòng lệnh hiện lên, hãy kích hoạt module dò quét bằng hai lệnh sau:
# Bắt đầu tìm kiếm thiết bị
net.probe on
# Hiển thị danh sách thiết bị dưới dạng bảng
net.show
Lúc này, Bettercap sẽ gửi các gói tin ARP hỏi thăm toàn bộ dải mạng. Kinh nghiệm của mình: Nếu thấy một địa chỉ MAC lạ hoắc xuất hiện, đó là lúc bạn nên rà soát lại chính sách BYOD (Bring Your Own Device) của công ty ngay.
3. Bắt thóp dữ liệu rò rỉ qua HTTP
Dù HTTPS đã phổ biến, nhiều ứng dụng nội bộ vẫn dùng HTTP vì “tiện”. Để kiểm tra, mình thường dùng module packet.sniffer:
# Chỉ lọc các gói tin chứa từ khóa http
set net.sniff.regexp .*http.*
net.sniff on
Khi module này chạy, bất kỳ ai truy cập web không mã hóa, bạn sẽ thấy URL và Header hiện ra lù lù. Không gì thuyết phục sếp nâng cấp bảo mật nhanh bằng việc show cho họ thấy password admin hiện ra dưới dạng plain-text ngay trên màn hình.
4. Đối đầu với HTTPS và HSTS
Nhiều bạn thắc mắc về HTTPS. Bettercap có https.proxy để thử nghiệm SSL Stripping (ép trình duyệt dùng HTTP thay vì HTTPS). Tuy nhiên, các trình duyệt hiện đại có HSTS sẽ chặn đứng chiêu này. Cách duy nhất để vượt qua là cài chứng chỉ CA giả vào máy mục tiêu – một việc gần như không khả thi nếu không có quyền truy cập vật lý.
Mẹo nhỏ: Hãy dùng Bettercap kiểm tra DNS Spoofing. Nếu gõ portal.congty.com mà bị điều hướng sang IP lạ, hạ tầng DNS của bạn đang cực kỳ lỏng lẻo.
Bài học xương máu từ thực tế
Sau nhiều dự án Audit mạng, mình rút ra 3 lưu ý quan trọng cho anh em:
- Cẩn thận với net.probe: Quét dồn dập trên dải /24 thì ổn. Nhưng với dải /16 (hơn 65.000 IP), bạn có thể làm treo các con Switch đời cũ hoặc khiến hệ thống IDS báo động đỏ toàn công ty.
- Tự động hóa bằng Caplets: Đừng gõ lệnh tay mãi. Hãy viết sẵn file
monitor.capđể tự động quét và lưu log vào file mỗi khi khởi động. - Nguyên tắc đạo đức: Đừng bao giờ chạy Bettercap trong mạng công ty khi chưa có giấy phép. Bạn có thể bị đuổi việc hoặc vướng vào rắc rối pháp lý chỉ vì một phút tò mò.
Lời kết
Bettercap không chỉ dành cho hacker; nó là công cụ để SysAdmin hiểu rõ những gì đang chạy ngầm trong lớp dây cáp. Khi nắm rõ cách MitM hoạt động, bạn sẽ biết cách cấu hình DHCP Snooping hay Dynamic ARP Inspection (DAI) trên Switch để bảo vệ hệ thống triệt để hơn.
Anh em hãy thử dựng một máy ảo Lab để test thử các module. Có chỗ nào cấu hình chưa chạy, cứ để lại comment bên dưới mình sẽ hỗ trợ nhé!

