ARP mérgezés és hamisítás támadás magyarázata

⚡ Okos összefoglaló

Az ARP Poisoning, más néven ARP Spoofing, hamis MAC-címeket küld egy kapcsolónak, hogy a támadó egy hamisított címet társíthasson egy valódi IP-címhez, és eltéríthesse a hálózati forgalmat. A statikus ARP-bejegyzések és az észlelő szoftverek segítenek megelőzni ezeket a támadásokat.

  • 🕷️ ARP-mérgezés definíciója: Hamis MAC-címeket küld egy kapcsolónak, hogy eltérítse egy valódi számítógép forgalmát.
  • 🇧🇷 Támadástípusok: Közbenső ember, forgalomelfogás és szolgáltatásmegtagadási támadások.
  • 🛡️ Megelőzés: Statikus ARP-bejegyzések, észlelő szoftverek és operációs rendszer szintű biztonsági intézkedések.
  • 🧮 IP vs. MAC: Az IP-cím olyan, mint egy telefonszám; a MAC-cím olyan, mint egy sorozatszám.
  • 🧪 Praktikus: Használja az arp -a, arp -s és arp -d parancsokat a következőben: Windows ARP bejegyzések megtekintéséhez, hozzáadásához és törléséhez.

ARP-mérgezés és ARP-hamisítás

Mi az ARP-mérgezés (ARP-hamisítás)

Az ARP az Address Resolution Protocol rövidítéseArra szolgál, hogy egy kapcsolón IP-címet fizikai címmé [MAC-cím] alakítson át. A gazdagép ARP-szórást küld a hálózaton, és a fogadó számítógép a fizikai címével [MAC-cím] válaszol. A feloldott IP/MAC-címet ezután a kommunikációhoz használják. Az ARP-mérgezés hamis MAC-címeket küld a kapcsolónak, hogy az a hamis MAC-címeket egy valódi számítógép IP-címéhez társíthassa a hálózaton, és eltérítse a forgalmat.

Az ARP-mérgezési támadások típusai

  • Ember a középső támadásokban
  • Forgalom elfogása
  • Szolgáltatásmegtagadási (DoS) támadások

Hogyan lehet megelőzni az ARP-mérgezési támadásokat

Statikus ARP bejegyzések: ezek definiálhatók a helyi ARP gyorsítótárban, és a switch konfigurálható úgy, hogy figyelmen kívül hagyja az összes automatikus ARP válaszcsomagot. Ennek a módszernek a hátránya, hogy nehéz karbantartani nagy hálózatokon. IP/MAC címtérképping szét kell osztani a hálózaton lévő összes számítógépre.

ARP mérgezésérzékelő szoftver: ezek a rendszerek használhatók az IP/MAC-cím felbontásának keresztellenőrzésére és hitelesítésére. A nem hitelesített IP/MAC-címfelbontások ezután blokkolhatók.

Operarendszerbiztonság: ez a mérték a használt operációs rendszertől függ. Az alábbiakban bemutatjuk a különféle operációs rendszerek által használt alapvető technikákat.

  • Linux alapú: ezek úgy működnek, hogy figyelmen kívül hagyják a kéretlen ARP válaszcsomagokat.
  • Microsoft Windows: az ARP gyorsítótár viselkedése a beállításjegyzéken keresztül konfigurálható. A következő lista néhány szoftvert tartalmaz, amelyek a hálózatok szippantás elleni védelmére használhatók;
  • AntiARP– védelmet nyújt mind a passzív, mind az aktív szippantás ellen
  • Agnitum Outpost Firewall– védelmet nyújt a passzív szippantás ellen
  • XArp– védelmet nyújt mind a passzív, mind az aktív szippantás ellen
  • Mac OS: Az ArpGuard használható védelem biztosítására. Aktív és passzív szippantás ellen egyaránt véd.

Hackelési tevékenység: ARP-bejegyzések konfigurálása Windows

Mi használjuk Windows 7 ehhez a gyakorlathoz, de a parancsoknak működniük kell a Windows más verzióin is.

Nyissa meg a parancssort, és írja be a következő parancsot

arp –a

ITT,

  • április Meghívja a ben található ARP konfiguráló programot Windows/System32 könyvtárban
  • -a az ARP gyorsítótár tartalmának megjelenítendő paraméter

Az alábbiakhoz hasonló eredményeket fog kapni

Konfigurálja az ARP-bejegyzéseket Windows

Megjegyzések: dinamikus bejegyzések használatkor automatikusan hozzáadódnak és törlődnek TCP / IP munkamenetek távoli számítógépekkel.

Statikus bejegyzések manuálisan kerülnek hozzáadásra, és törlődnek a számítógép újraindításakor, valamint a hálózati interfészkártya újraindításakor vagy más, az azt befolyásoló tevékenység során.

Statikus bejegyzések hozzáadása

Nyissa meg a parancssort, majd használja az ipconfig /all parancsot az IP- és MAC-cím megszerzéséhez

Statikus bejegyzések hozzáadása

A MAC-cím a fizikai cím, az IP-cím pedig az IPv4Address

Írja be a következő parancsot

arp –s  192.168.1.38 60-36-DD-A6-C5-43

Statikus bejegyzések hozzáadása

Megjegyzés: Az IP- és MAC-cím eltér az itt használtaktól. Ez azért van, mert egyediek.

Az ARP gyorsítótár megtekintéséhez használja a következő parancsot

arp –a

A következő eredményeket kapja

Statikus bejegyzések hozzáadása

Vegye figyelembe, hogy az IP-cím az általunk megadott MAC-címre lett feloldva, és statikus típusú.

ARP-gyorsítótár bejegyzés törlése

Egy bejegyzés eltávolításához használja a következő parancsot

arp –d 192.168.1.38

ARP-gyorsítótár bejegyzés törlése

PS Az ARP-mérgezés úgy működik, hogy hamis MAC-címeket küld a kapcsolónak

Mi az IP- és MAC-cím

Az IP-cím az Internet Protocol-cím rövidítése. Az internetprotokoll-cím egy számítógép vagy eszköz, például nyomtatók, tárolólemezek egyedi azonosítására szolgál a számítógépes hálózaton. Jelenleg az IP-címeknek két változata létezik. Az IPv4 32 bites számokat használ. Az internet hatalmas növekedése miatt kifejlesztették az IPv6-ot, amely 128 bites számokat használ.

Az IPv4-címek négy, pontokkal elválasztott számcsoportba vannak formázva. A minimális szám 0, a maximális szám pedig 255. Példa egy IPv4 a cím így néz ki;

127.0.0.1

Az IPv6-címek hat számból álló csoportokba vannak formázva, melyeket kettőspontok választanak el egymástól. A csoportszámok 4 hexadecimális számjegyből állnak. Egy IPv6-cím példa így néz ki;

2001:0db8:85a3:0000:0000:8a2e:0370:7334

Az IP-címek szöveges formátumú megjelenítésének egyszerűsítése érdekében a kezdő nullákat elhagyjuk, a nullák csoportját pedig kihagyjuk. A fenti cím egyszerűsített formátumban a következőképpen jelenik meg:

2001:db8:85a3:::8a2e:370:7334

A MAC-cím a média hozzáférés-vezérlési cím rövidítése. MAC címeket A hálózati interfészek egyedi azonosítására szolgálnak a kommunikációhoz a hálózat fizikai rétegében. A MAC-címek általában a hálózati kártyába vannak beágyazva.

A MAC-cím olyan, mint egy telefon sorozatszáma, míg az IP-cím olyan, mint a telefonszám.

Gyakorolni

Feltételezzük, hogy Windowst használ ehhez a gyakorlathoz. Nyissa meg a parancssort.

Írja be a parancsot

ipconfig /all

Részletes információkat kap a számítógépén elérhető összes hálózati kapcsolatról. Az alábbi eredmények egy szélessávú modemre vonatkoznak, amely a MAC-címet és az IPv4-formátumot, a vezeték nélküli hálózatot pedig az IPv6-formátumot mutatja.

IP- és MAC-címek gyakorlat

IP- és MAC-címek gyakorlat

GYIK

A kifejezéseket felcserélhetően használják. Az ARP spoofing hamisított ARP üzenetek küldésére utal, míg az ARP poisoning az ebből eredő sérült ARP gyorsítótárat írja le. Együttesen lehetővé teszik a támadó számára, hogy a MAC-címét az áldozat IP-címéhez társítsa.

Egy statikus ARP bejegyzés rögzít egy IP-MAC leképezéstping a gyorsítótárban, így a rendszer figyelmen kívül hagyja a hamisított ARP-válaszokat. Hatékony, de nehéz fenntartani nagy hálózatokon, mert a térképpingAz s értéket minden gazdagépen be kell állítani.

Az IP-cím azonosítja a hálózaton lévő eszközöket, és változhat, mint egy telefonszám. A MAC-cím egy hardverazonosító, amely a hálózati kártyába van beágyazva, és általában rögzített, mint egy sorozatszám.

A mesterséges intelligencia képes megtanulni a normál IP-MAC címtérképetpingés a forgalmi mintákat, majd jelöli az olyan anomáliákat, mint például egy MAC-cím hirtelen több IP-cím igénylése vagy a gyors ARP-válaszváltozások, valós időben figyelmeztetve a rendszergazdákat a lehetséges mérgezésre.

Igen. A mesterséges intelligencia által vezérelt behatolásérzékelő rendszerek képesek összefüggésbe hozni a riasztásokat, automatikusan elkülöníteni a gyanús gazdagépeket, és javasolni a nem hitelesített IP/MAC-feloldások blokkolását, megerősítve a hamisítás elleni védelmet a statikus bejegyzések és a monitorozó eszközök mellett.

Foglald össze ezt a bejegyzést a következőképpen: