ARP Spoofing: Какова цель атаки ARP Spoofing?

При атаке ARP Spoofing хакер рассылает поддельные сообщения ARP(Address Resolution Protocol), чтобы обмануть другие устройства и заставить их поверить, что они разговаривают с кем-то другим. Хакер может перехватывать и отслеживать данные, передаваемые между двумя устройствами.
В связи с огромным ростом использования компьютеров и сетей для коммуникации, киберпреступность тревожно возросла. Хакеры и неэтичные атаки на сети представляют собой постоянную угрозу для завладения информацией и создания цифрового хаоса.
В последние несколько месяцев в новостях часто встречается термин «ARP спуфинг» — это техника, позволяющая хакерам перехватывать трафик между двумя устройствами в сети.
Что такое ARP?
Что такое ARP? ARP расшифровывается как протокол разрешения адресов. Это протокол, используемый для сопоставления сетевого адреса, например IP-адреса, с физическим (MAC) адресом в локальной сети. Это необходимо, поскольку IP-адреса используются для маршрутизации пакетов на сетевом уровне, а MAC-адреса используются для фактической пересылки пакетов по определенному каналу. ARP позволяет устройству определить MAC-адрес другого устройства в той же сети на основе его IP-адреса.
Когда устройство хочет установить связь с другим устройством в той же сети, ему необходимо знать MAC-адрес устройства назначения. ARP позволяет устройству передать сообщение в локальную сеть, запрашивая MAC-адрес, соответствующий определенному IP-адресу. Устройство с таким IP-адресом ответит своим MAC-адресом, что позволит первому устройству общаться с ним напрямую.
ARP — это протокол без статических данных, то есть он не ведет таблицу соответствия между IP- и MAC-адресами. Каждый раз, когда устройству необходимо связаться с другим устройством в сети, оно отправляет ARP-запрос для определения MAC-адреса другого устройства.
Стоит отметить, что ARP используется в сетях IPv4, в сетях IPv6 аналогичный протокол называется Neighbor Discovery Protocol (NDP).
Как работает ARP-спуфинг?
Атака с подменой ARP может быть выполнена одним из двух способов.
В первом методе хакер не торопится получить доступ к ARP-запросам для конкретного устройства. После получения ARP-запроса отправляется немедленный ответ. Сеть не сможет мгновенно распознать эту стратегию, поскольку она является скрытой. С точки зрения воздействия, она не имеет большого негативного эффекта, и зона ее действия очень узка.
Во втором методе хакеры распространяют несанкционированное сообщение, известное как «gratuitous ARP». Этот метод доставки может оказать немедленное воздействие сразу на множество устройств. Но помните, что он также будет генерировать большой объем сетевого трафика, которым будет сложно управлять.
Кто использует ARP-спуфинг?
Хакеры используют подмену ARP с 1980-х годов. Хакерские атаки могут быть преднамеренными или импульсивными. Атаки на отказ в обслуживании являются примерами спланированных атак, в то время как кража информации из публичной сети WiFi является примером оппортунизма. Этих атак можно избежать, но они регулярно проводятся, поскольку просты с технической точки зрения и с точки зрения затрат.
Однако ARP спуфинг можно использовать и в благородных целях. Преднамеренно вводя третий хост между двумя хостами, программисты могут использовать ARP спуфинг для анализа сетевых данных. Этичные хакеры будут воспроизводить атаки отравления ARP-кэша, чтобы обезопасить сети от подобных нападений.
Какова цель атаки ARP Spoofing?
Основными целями атак ARP spoofing являются:
- для трансляции нескольких ARP-ответов по всей сети
- для вставки поддельных адресов в таблицы MAC-адресов коммутаторов
- неправильная привязка MAC-адресов к IP-адресам
- посылать слишком много ARP-запросов узлам сети.
Когда атака ARP спуфинга успешна, злоумышленник может:
- Продолжайте маршрутизировать сообщения как есть: Если сообщения не отправляются по зашифрованному каналу, например, HTTPS, злоумышленник может пронюхать пакеты и украсть данные.
- Выполнить перехват сеанса: Если злоумышленник получает идентификатор сеанса, он может получить доступ к активным учетным записям пользователя.
- Распределенный отказ в обслуживании (DDoS): Вместо того чтобы использовать свою машину для запуска DDoS-атаки, злоумышленники могут указать MAC-адрес сервера, на который они хотят напасть. Целевой сервер будет переполнен трафиком, если они проведут эту атаку на несколько IP-адресов.
- Изменение связи: Загрузка вредоносной веб-страницы или файла на рабочую станцию.
Как обнаружить ARP-спуфинг?
Чтобы обнаружить ARP Spoofing, проверьте свое программное обеспечение для управления конфигурацией и автоматизации задач. Вы можете найти свой ARP-кэш прямо здесь. Вы можете стать объектом атаки, если два IP-адреса имеют одинаковый MAC-адрес. Хакеры часто используют спуфинг-программы, которые отправляют сообщения, выдавая их за адрес шлюза по умолчанию.
Также возможно, что эта вредоносная программа убеждает свою жертву заменить MAC-адрес шлюза по умолчанию на другой. В этой ситуации необходимо проверить ARP-трафик на предмет странной активности. Нежелательные сообщения, претендующие на владение MAC или IP-адресом маршрутизатора, обычно являются странным типом трафика. Поэтому нежелательные сообщения могут быть симптомом атаки ARP-спуфинга.
Как защитить свои системы от ARP-спуфинга?
Отравления ARP можно избежать несколькими способами, каждый из которых имеет свои преимущества и недостатки.
Статические записи ARP
Только небольшие сети должны использовать этот метод из-за его значительного административного бремени. Он подразумевает добавление ARP-записи на каждый компьютер для каждой машины в сети.
Поскольку компьютеры могут игнорировать ARP-ответы, сопоставление машин с наборами статических IP- и MAC-адресов помогает предотвратить попытки подделки. К сожалению, использование этого метода защитит вас только от более легких атак.
Пакетные фильтры
Пакеты ARP содержат MAC-адреса IP-адресов отправителя и получателя. Эти пакеты отправляются по сетям Ethernet. Пакетные фильтры могут блокировать ARP-пакеты, которые не содержат действительных MAC-адресов или IP-адресов источника или получателя.
Меры безопасности в порту
Меры безопасности портов гарантируют, что только авторизованные устройства могут подключаться к определенному порту на устройстве. Например, предположим, что компьютеру разрешено подключаться к службе HTTP через порт 80 сервера. В этом случае он не позволит никакому другому компьютеру подключиться к службе HTTP через порт 80 того же сервера, если он не был предварительно авторизован.
VPNs
Виртуальные частные сети (VPN) обеспечивают безопасную связь через Интернет. При использовании VPN интернет-трафик пользователей шифруется и передается через сервер-посредник. Благодаря шифрованию злоумышленникам очень сложно подслушать переговоры. В большинстве современных VPN реализована защита от утечки DNS, что исключает утечку трафика через DNS-запросы.
Шифрование
Шифрование — один из лучших способов защиты от ARP-спуфинга. Вы можете использовать VPN или шифрованные службы, такие как HTTPS, SSH и TLS. Однако эти методы не являются надежными и не обеспечивают надежную защиту от всех типов атак.
Подведение итогов
Сочетание технологий предотвращения и обнаружения — идеальная стратегия, если вы хотите защитить свою сеть от риска ARP poisoning. Даже самая защищенная среда может подвергнуться атаке, поскольку превентивные стратегии часто дают сбои в определенных обстоятельствах.
Если также используются технологии активного обнаружения, вы узнаете об отравлении ARP, как только оно начнется. Обычно такие атаки можно остановить до того, как будет нанесен значительный ущерб, если ваш сетевой администратор быстро отреагирует после получения информации.
Для защиты от других типов атак подмены, таких как прямая подмена домена, вы можете использовать DMARC-анализатор для авторизации отправителей и принятия мер против плохих писем.

Менеджер по цифровому маркетингу и написанию контента в PowerDMARC
Ахона работает менеджером по цифровому маркетингу и контент-писателем в PowerDMARC. Она страстный писатель, блогер и специалист по маркетингу в области кибербезопасности и информационных технологий.
Последние сообщения Ахона Рудра (см. все )
- Как предотвратить появление знака вопроса неавторизованного пользователя Gmail? — 25 октября 2023 г.
- Важность защищенной электронной почты для формирования доверия у клиентов — 25 октября 2023 г.
- Тег DMARC «t=» заменяет «pct» в DMARCbis — 25 октября 2023 г.
Подмена ARP-информации (ARP Spoofing)
Эта атака, известная также под именем ARP Redirect, перенаправляет сетевой трафик от одной или более машин к машине злоумышленника. Выполняется в физической сети жертвы. Давайте вспомним, что представляет собой протокол ARP и как он работает.
Протокол ARP ( Протокол разрешения адресов, Address Resolution Protocol ) реализует механизм разрешения IP-адресов в MAC-адреса Ethernet. Сетевое оборудование общается между собой путем обмена Ethernet-фреймов (естественно в Ethernet-сети), на канальном уровне. Для обеспечения возможности передачи этой информации необходимо, чтобы каждый сетевой интерфейс имел свой уникальный адрес в сети Ethernet. Он называется MAC-адресом ( MAC=Media Access Control ).
При посылке IP-пакета, отправляющая машина должна знать MAC-адрес получателя. Чтобы его узнать, в локальную сеть посылается широковещательный ARP-запрос. В нем спрашивается «Какой MAC-адрес соответствует такому-то IP-адресу ?». Машина с соответствующим IP-адресом отвечает ARP-пакетом, содержащим запрошенный MAC-адрес. С этого момента, отправляющая машина знает MAC-адрес соответствующий IP-адресу назначения. Это соответствие сохраняется некоторое время в кэше (чтобы не выполнять запрос каждый раз при посылке IP-пакета).
Рассматриваемая атака изменяет кэш целевой машины. Злоумышленник шлет ARP-ответы целевой машине с информацией о новом MAC-адресе, соответствующем (например) IP-адресу шлюза. На самом деле, этот MAC-адрес соответствует интерфейсу машины злоумышленника. Следовательно, весь трафик к шлюзу будет теперь получать машина злоумышленника. Теперь можно прослушивать трафик (и/или изменять его). После этого, трафик будет направляться к реальному целевому адресу и таким образом никто не заметит изменений.
Атака ARP Spoofing используется в локальной сети, построенной на коммутаторах. С ее помощью можно перенаправить поток ethernet-фреймов на другие порты, в соответствии с MAC-адресом. После чего злоумышленник может перехватывать все пакеты на своем порту. Таким образом, атака ARP Spoofing позволяет перехватывать трафик машин, расположенных на разных портах коммутатора.
Для реализации атаки ARP Spoofing, злоумышленник может воспользоваться генераторами ARP-пакетов, например ARPSpoof или nemesis .
Пример: машина-жертва с адресом 10.0.0.171 , ее шлюз — 10.0.0.1 , машина злоумышленника имеет адрес 10.0.0.227 . Результат выполнения команды traceroute перед атакой:
[root@cible -> ~]$ traceroute 10.0.0.1 traceroute to 10.0.0.1 (10.0.0.1), 30 hops max, 40 byte packets 1 10.0.0.1 (10.0.0.1) 1.218 ms 1.061 ms 0.849 ms
[root@cible -> ~]$ arp Address HWtype HWAddress Flags Mask Iface 10.0.0.1 ether 00:b0:c2:88:de:65 C eth0 10.0.0.227 ether 00:00:86:35:c9:3f C eth0
Злоумышленник запускает программу ARPSpoof :
[root@pirate -> ~]$ arpspoof -t 10.0.0.171 10.0.0.1 0:0:86:35:c9:3f 0:60:8:de:64:f0 0806 42: arp reply 10.0.0.1 is-at 0:0:86:35:c9:3f 0:0:86:35:c9:3f 0:60:8:de:64:f0 0806 42: arp reply 10.0.0.1 is-at 0:0:86:35:c9:3f 0:0:86:35:c9:3f 0:60:8:de:64:f0 0806 42: arp reply 10.0.0.1 is-at 0:0:86:35:c9:3f 0:0:86:35:c9:3f 0:60:8:de:64:f0 0806 42: arp reply 10.0.0.1 is-at 0:0:86:35:c9:3f 0:0:86:35:c9:3f 0:60:8:de:64:f0 0806 42: arp reply 10.0.0.1 is-at 0:0:86:35:c9:3f 0:0:86:35:c9:3f 0:60:8:de:64:f0 0806 42: arp reply 10.0.0.1 is-at 0:0:86:35:c9:3f 0:0:86:35:c9:3f 0:60:8:de:64:f0 0806 42: arp reply 10.0.0.1 is-at 0:0:86:35:c9:3f
Посылаемые пакеты — это ARP-ответы, изменяющие кэш машины 10.0.0.171. Они несут информацию, что с адресом 10.0.0.1 теперь ассоциирован MAC-адрес 00:00:86:35:c9:3f .
Теперь ARP-кэш машины 10.0.0.171 выглядит так:
[root@cible -> ~]$ arp Address HWtype HWAddress Flags Mask Iface 10.0.0.1 ether 00:00:86:35:c9:3f C eth0 10.0.0.227 ether 00:00:86:35:c9:3f C eth0
Чтобы убедится, что весь трафик теперь проходит через машину 10.0.0.227 , достаточно еще раз запустить traceroute к шлюзу 10.0.0.1 :
[root@cible -> ~]$ traceroute 10.0.0.1 traceroute to 10.0.0.1 (10.0.0.1), 30 hops max, 40 byte packets 1 10.0.0.227 (10.0.0.227) 1.712 ms 1.465 ms 1.501 ms 2 10.0.0.1 (10.0.0.1) 2.238 ms 2.121 ms 2.169 ms
Теперь злоумышленник может прослушивать трафик между машинами 10.0.0.171 и 10.0.0.1 . Он должен не забыть активировать маршрутизацию на своей машине 10.0.0.227 .
Если Вы не нашли что искали, то рекомендую воспользоваться поиском по сайту:
Copyright © 2005-2016 Project.Net.Ru
computronium
ARP-spoofing — это разновидность сетевой атаки типа «человек посередине»(англ. Man in the middle), применяемая в сетях с использованием протокола ARP. Атака основана на недостатках протокола ARP и применяется в основном в сетях Ethernet.
Атака состоит в том, что перехватит на атакующем узле внутри сегмента локальной сети широковещательный ARP-запрос, можно послать ложный ARP-ответ, в котором объявить себя искомым узлом (например, маршрутизатором), и в дальнейшем активно контролировать сетевой трафик дезинформированного узла.
Защититься от атаки ARP-spoofing можно настраивая ARP-таблицы вручную. Тогда злоумышленник не сможет обновлять ARP-таблицы путём отправки ARP-ответов на интерфейсы компьютеров.
Но гораздо удобнее настраивать не все компьютеры сети, а коммутатор, который имеет функциональность ARP Spoofing Prevention. Например, D-Link DGS-1210
- IP-адрес: 192.168.16.254
- МАС-адрес: 00-19-5b-41-83-46
Security > ARP Spoofing Prevention

IP Address: IP-адрес вашего шлюза
MAC Address: MAC-адрес вашего шлюза
Ports: порт коммутатора, к которому подключен шлюз
Новые параметры добавляем, кликнув по кнопке Add

Сохраняем конфигурацию коммутатора:
Save > Save Configuration > Save Config

Поделиться
- Получить ссылку
- Электронная почта
- Другие приложения
Ярлыки
Поделиться
- Получить ссылку
- Электронная почта
- Другие приложения
Комментарии
Отправить комментарий
Популярные сообщения из этого блога
Настройка агрегирования каналов связи на коммутаторах D-Link
Агрегирование каналов связи (Link Aggregation) — это объединение нескольких физических портов в один логический. В результате такого объединения получается не только высокоскоростной канал передачи данных, но и повышается отказоустойчивость: ведь при выходе из строя одного из физических каналов, составляющих такой линк, трафик будет распределен между оставшимися. А если коммутаторы работают в стеке, то в группу агрегирования могут входить порты, расположенные на разных коммутаторах стека. Коммутаторы D-Link поддерживают два типа агрегирования: статическое и динамическое. Если агрегированный канал связи создается между коммутаторами разных производителей, то нужно использовать динамическое агрегирование, т.к. в этом случае для управления агрегированным каналом используется стандартный протокол LACP (Link Aggregation Control Protocol). При работе с протоколом LACP порты настраиваются для работы в активном (active) или пассивном (passive) режиме. При работе активном режиме порты от
Поделиться
- Получить ссылку
- Электронная почта
- Другие приложения
ARP Spoofing #1
Введение
Компьютер, присоединенный к сети имеет два адреса. Один адрес сетевой карты, так называемый MАC адрес. В теории, МАС адрес уникален и прошит в самой карте (на самом деле это конечно несколько не так). МАС адрес важен в частности для Ethernet протокола, для приема и передачи данных. Ethernet строит кадры данных, из блоков по 1.500 байт. Каждый кадр имеет в заголовке MAC адрес источника и получателя.
Второй адрес компьютера, это всем известный IP. IP используется в приложениях независимо от того, какой сетевой техникой оперирует сам компьютер. IP-адрес виртуальный и задается софтом. IP и Ethernet должны работать вместе. IP тоже общается пакетами, но несколько другой
структуры чем Ethernet. Пакеты IP не могут передаваться сами по себе (смотрите наши статьи
Модель OSI #1,
#2). В частности в Ethernet сетях они передаются через протокол Ethernet, который разбивает пакеты на фреймы, добавляет свой служебный заголовок и передает в сеть. Во время сбора кадра, Ethernet не знает, какой МАС адрес на машине получателя, единственная информация — IP адрес получателя. Для определения Мас адреса по IP и нужен ARP (Address Resolution Protocol).
ARP
ARP посылает ARP запросы, которые фактически спрашивают: «Ваш IP адрес х.х.х.х.? Да? Просто замечательно. Пошлите в таком случае ваш МАС адрес мне обратно.» Пакеты рассылаются на все компьютеры сети. Каждый компьютер сети исследует ARP запрос и отсылает ответ в случае совпадения.
Для минимизации ARP пакетов, рассылаемых по сети, операционная система сохраняет в
кэше ARP ответы. Когда компьютер получает ARP ответ, он обновляет ARP
кэш с новым значением IP/MAC. Большинство операционных систем обновляют
кэш таблицу независимо от того, посылали ли они запрос на соответствие или нет.
ARP spoofing в том и состоит — послать компьютеру специально сконструированный ответ, в котором IP адрес будет сопоставлен ложному МАС адресу, так что пакеты будут приходить не компьютеру А, а компьютеру В. При этом жертва даже не будет знать, что посылает пакеты не по тому адресу. Такой процесс называют часто «отравлением».
Перехват
Свитч определяет, какой фрейм по какому порту идет, путем сравнения МАС адреса фрейма с собственной таблицей. Таблица содержит список портов и присоединенных к ним Мас адресов. Таблица заполняется при включении свитча, путем опознавания первого же кадра, пришедшего по каждому порту.
Сетевую карту можно ввести в состояние сканирования (promiscuous mode), при котором она будет разбирать все кадры, не взирая на МАС адрес. В сети со свитчем это довольно неинтересно, так как свитч роутит пакеты, определяясь своей таблицей. Однако, используя ARP имитацию, можно кое-что испортить и в свитч-сети.
Одним из примеров использования ARP служит так называемая «man-in-the-middle» атака. Злоумышленник как бы «вставляет» свой компьютер между двумя компьютерами. При этом коммуникация даже не будет нарушена, так как компьютер хакера будет форвардить информацию, не прерывая ее поток. Вот наглядный пример — Х это хакер, Т1 и Т2 — компьютеры жертв.
— Х «отравляет» ARP кэш Т1 и Т2
— Т1 теперь соотносит IP Т2 с МАС адресом Х
— Т2 теперь соотносит IP Т1 с МАС адресом Х
— Весь трафик от Т1 и Т2 теперь будет поступать к Х
Очень удачно получится, если заразить не только
кэш компьютеров, но роутеров/шлюзов. Если сделать так, то весь Инет трафик жертв можно будет получать на свой компьютер.