Explication des attaques par empoisonnement et usurpation d'identité ARP

⚡ Résumé intelligent

L'empoisonnement ARP, également appelé usurpation d'ARP, consiste à envoyer de fausses adresses MAC à un commutateur afin qu'un attaquant puisse associer une adresse falsifiée à une adresse IP légitime et détourner le trafic réseau. Les entrées ARP statiques et les logiciels de détection contribuent à prévenir ces attaques.

  • 🇧🇷 Définition de l'intoxication à l'ARP : Envoie de fausses adresses MAC à un commutateur pour détourner le trafic d'un ordinateur légitime.
  • ⚔️ Types d'attaques : Attaques de type « homme du milieu », interception du trafic et attaques par déni de service.
  • 🛡️ La prévention: Entrées ARP statiques, logiciels de détection et mesures de sécurité au niveau du système d'exploitation.
  • 🧮 IP vs MAC : L'adresse IP est comme un numéro de téléphone ; l'adresse MAC est comme un numéro de série.
  • 🧪 Pratique : Utilisez arp -a, arp -s et arp -d dans Windows pour consulter, ajouter et supprimer des entrées ARP.

Empoisonnement ARP et usurpation d'identité ARP

Qu'est-ce que l'empoisonnement ARP (usurpation d'identité ARP)

ARP est l'acronyme de Address Resolution Protocol.Il sert à convertir une adresse IP en adresse physique (adresse MAC) sur un commutateur. L'hôte envoie une requête ARP sur le réseau, et l'ordinateur destinataire répond avec son adresse physique (adresse MAC). L'adresse IP/MAC ainsi résolue est ensuite utilisée pour communiquer. L'empoisonnement ARP consiste à envoyer de fausses adresses MAC au commutateur afin qu'il les associe à l'adresse IP d'un ordinateur légitime du réseau et détourne le trafic.

Types d’attaques d’empoisonnement ARP

  • L'homme au milieu attaque
  • Interception du trafic
  • Attaques par déni de service (DoS)

Comment prévenir les attaques d'empoisonnement ARP

Entrées ARP statiquesCes paramètres peuvent être définis dans le cache ARP local et le commutateur configuré pour ignorer tous les paquets de réponse ARP automatique. L'inconvénient de cette méthode est sa difficulté de maintenance sur les grands réseaux. Table de correspondance adresses IP/MACping doit être distribué à tous les ordinateurs du réseau.

Logiciel de détection d'empoisonnement ARP: ces systèmes peuvent être utilisés pour vérifier la résolution des adresses IP/MAC et les certifier s'ils sont authentifiés. Les résolutions d'adresses IP/MAC non certifiées peuvent alors être bloquées.

Operasécurité du système: cette mesure dépend du système d'exploitation utilisé. Voici les techniques de base utilisées par divers systèmes d'exploitation.

  • Basé sur Linux: ceux-ci fonctionnent en ignorant les paquets de réponse ARP non sollicités.
  • Microsoft Windows: le comportement du cache ARP peut être configuré via le registre. La liste suivante comprend certains des logiciels pouvant être utilisés pour protéger les réseaux contre le reniflage ;
  • AntiARP– offre une protection contre le reniflement passif et actif
  • Agnitum Outpost Firewall–offre une protection contre le reniflement passif
  • XArp– offre une protection contre le reniflement passif et actif
  • Mac OS: ArpGuard peut être utilisé pour assurer une protection. Il protège contre le reniflement actif et passif.

Activité de piratage : configurez les entrées ARP dans Windows

Nous utilisons Windows 7 pour cet exercice, mais les commandes devraient également pouvoir fonctionner sur d'autres versions de Windows.

Ouvrez l'invite de commande et entrez la commande suivante

arp –a

ICI,

  • avr appelle le programme de configuration ARP situé dans Windows/Répertoire System32
  • -a est le paramètre à afficher au contenu du cache ARP

Vous obtiendrez des résultats similaires à ceux suivants

Configurer les entrées ARP dans Windows

Note: entrées dynamiques sont ajoutés et supprimés automatiquement lors de l'utilisation TCP / IP sessions avec des ordinateurs distants.

Entrées statiques sont ajoutés manuellement et sont supprimés au redémarrage de l'ordinateur et de la carte d'interface réseau ou à d'autres activités qui l'affectent.

Ajout d'entrées statiques

Ouvrez l'invite de commande puis utilisez la commande ipconfig /all pour obtenir l'adresse IP et MAC

Ajout d'entrées statiques

L'adresse MAC est représentée à l'aide de l'adresse physique et l'adresse IP est IPv4Address

Entrez la commande suivante

arp –s  192.168.1.38 60-36-DD-A6-C5-43

Ajout d'entrées statiques

Remarque : Les adresses IP et MAC seront différentes de celles utilisées ici. C'est parce qu'ils sont uniques.

Utilisez la commande suivante pour afficher le cache ARP

arp –a

Vous obtiendrez les résultats suivants

Ajout d'entrées statiques

Notez que l'adresse IP a été résolue en adresse MAC que nous avons fournie et qu'elle est de type statique.

Suppression d'une entrée du cache ARP

Utilisez la commande suivante pour supprimer une entrée

arp –d 192.168.1.38

Suppression d'une entrée de cache ARP

PS L'empoisonnement ARP fonctionne en envoyant de fausses adresses MAC au commutateur

Qu'est-ce que les adresses IP et MAC

L'adresse IP est l'acronyme d'adresse de protocole Internet. Une adresse de protocole Internet est utilisée pour identifier de manière unique un ordinateur ou un périphérique tel qu'une imprimante ou un disque de stockage sur un réseau informatique. Il existe actuellement deux versions d'adresses IP. IPv4 utilise des nombres 32 bits. En raison de la croissance massive d’Internet, IPv6 a été développé et utilise des nombres de 128 bits.

Les adresses IPv4 sont formatées en quatre groupes de nombres séparés par des points. Le nombre minimum est 0 et le nombre maximum est 255. Un exemple de IPv4 l'adresse ressemble à ceci ;

127.0.0.1

Les adresses IPv6 sont formatées en groupes de six chiffres séparés par des deux-points. Les numéros de groupe sont écrits sous forme de 4 chiffres hexadécimaux. Un exemple d'adresse IPv6 ressemble à ceci :

2001:0db8:85a3:0000:0000:8a2e:0370:7334

Afin de simplifier la représentation des adresses IP au format texte, les zéros non significatifs sont omis et le groupe de zéros est complètement omis. L'adresse ci-dessus dans un format simplifié s'affiche sous la forme :

2001:db8:85a3:::8a2e:370:7334

L'adresse MAC est l'acronyme de l'adresse de contrôle d'accès aux médias. Adresses MAC sont utilisés pour identifier de manière unique les interfaces réseau pour la communication au niveau de la couche physique du réseau. Les adresses MAC sont généralement intégrées à la carte réseau.

Une adresse MAC est comme le numéro de série d'un téléphone tandis que l'adresse IP est comme le numéro de téléphone.

Exercice

Nous supposerons que vous utilisez Windows pour cet exercice. Ouvrez l'invite de commande.

Entrez la commande

ipconfig /all

Vous obtiendrez des informations détaillées sur toutes les connexions réseau disponibles sur votre ordinateur. Les résultats présentés ci-dessous concernent un modem haut débit pour afficher l'adresse MAC et le format IPv4 et un réseau sans fil pour afficher le format IPv6.

Exercice sur les adresses IP et MAC

Exercice sur les adresses IP et MAC

FAQ

Ces termes sont utilisés indifféremment. L'usurpation d'ARP consiste à envoyer des messages ARP falsifiés, tandis que l'empoisonnement d'ARP décrit la corruption du cache ARP qui en résulte. Ensemble, ces techniques permettent à un attaquant d'associer son adresse MAC à l'adresse IP de sa victime.

Une entrée ARP statique fixe une correspondance IP-MACping dans le cache afin que le système ignore les réponses ARP falsifiées. C'est efficace, mais difficile à maintenir sur de grands réseaux car la cartepings doit être défini sur chaque hôte.

Une adresse IP identifie un appareil sur un réseau et peut changer, comme un numéro de téléphone. Une adresse MAC est un identifiant matériel intégré à la carte réseau et est généralement fixe, comme un numéro de série.

L'IA peut apprendre une correspondance normale entre une adresse IP et une adresse MAC.pingLes modèles de trafic permettent ensuite de signaler les anomalies telles qu'une adresse MAC revendiquant soudainement plusieurs adresses IP ou des changements rapides de réponse ARP, alertant ainsi les administrateurs d'un possible empoisonnement en temps réel.

Oui. Les systèmes de détection d'intrusion basés sur l'IA peuvent corréler les alertes, isoler automatiquement les hôtes suspects et recommander le blocage des résolutions IP/MAC non certifiées, renforçant ainsi les défenses contre l'usurpation d'identité en complément des entrées statiques et des outils de surveillance.

Résumez cet article avec :