Spiegazione dell'attacco di avvelenamento e spoofing ARP.

โšก Riepilogo intelligente

L'ARP Poisoning, noto anche come ARP Spoofing, consiste nell'invio di indirizzi MAC falsi a uno switch, consentendo a un malintenzionato di associare un indirizzo contraffatto a un indirizzo IP legittimo e di dirottare il traffico di rete. Le voci ARP statiche e i software di rilevamento contribuiscono a prevenire questi attacchi.

  • ๐Ÿ•ท๏ธ Definizione di avvelenamento da ARP: Invia indirizzi MAC falsi a uno switch per dirottare il traffico di un computer legittimo.
  • โš”๏ธ Tipi di attacco: Attacchi man-in-the-middle, intercettazione del traffico e attacchi denial-of-service.
  • ๐Ÿ›ก๏ธ Prevenzione: Voci ARP statiche, software di rilevamento e misure di sicurezza a livello di sistema operativo.
  • ๐Ÿงฎ IP vs MAC: L'indirizzo IP รจ come un numero di telefono; l'indirizzo MAC รจ come un numero di serie.
  • ๐Ÿงช Mani su: Utilizzare arp -a, arp -s e arp -d in Windows Per visualizzare, aggiungere ed eliminare voci ARP.

Avvelenamento ARP e spoofing ARP

Che cos'รจ l'avvelenamento da ARP (spoofing ARP)

ARP รจ l'acronimo di Address Risoluzione ProtocolViene utilizzato per convertire gli indirizzi IP in indirizzi fisici (indirizzi MAC) su uno switch. L'host invia una richiesta broadcast ARP sulla rete e il computer ricevente risponde con il proprio indirizzo fisico (indirizzo MAC). L'indirizzo IP/MAC cosรฌ risolto viene quindi utilizzato per la comunicazione. L'avvelenamento ARP consiste nell'invio di indirizzi MAC falsi allo switch in modo che quest'ultimo possa associare tali indirizzi falsi all'indirizzo IP di un computer legittimo sulla rete e dirottare il traffico.

Tipi di attacchi di avvelenamento ARP

  • L'uomo nel mezzo attacca
  • Intercettazione del traffico
  • Attacchi Denial of Service (DoS)

Come prevenire gli attacchi di avvelenamento da ARP

Voci ARP staticheQuesti possono essere definiti nella cache ARP locale e lo switch configurato per ignorare tutti i pacchetti di risposta ARP automatica. Lo svantaggio di questo metodo รจ che รจ difficile da gestire su reti di grandi dimensioni. Mappa degli indirizzi IP/MACping deve essere distribuito a tutti i computer della rete.

Software di rilevamento avvelenamento ARP: questi sistemi possono essere utilizzati per effettuare controlli incrociati sulla risoluzione degli indirizzi IP/MAC e certificarli se autenticati. Le risoluzioni degli indirizzi IP/MAC non certificati possono quindi essere bloccate.

Operazione della sicurezza del sistema: questa misura dipende dal sistema operativo utilizzato. Di seguito sono riportate le tecniche di base utilizzate dai vari sistemi operativi.

  • Basato su Linux: funzionano ignorando i pacchetti di risposta ARP non richiesti.
  • Microsoft Windows: il comportamento della cache ARP puรฒ essere configurato tramite il registro. L'elenco seguente include alcuni dei software che possono essere utilizzati per proteggere le reti dallo sniffing;
  • AntiARPโ€“ fornisce protezione contro lo sniffing sia passivo che attivo
  • Agnitum Outpost Firewallโ€“fornisce protezione contro lo sniffing passivo
  • XArpโ€“ fornisce protezione contro lo sniffing sia passivo che attivo
  • Mac OS: ArpGuard puรฒ essere utilizzato per fornire protezione. Protegge dallo sniffing sia attivo che passivo.

Attivitร  di hacking: configura le voci ARP in Windows

Stiamo utilizzando Windows 7 per questo esercizio, ma i comandi dovrebbero funzionare anche su altre versioni di Windows.

Aprire il prompt dei comandi e immettere il seguente comando

arp โ€“a

QUI,

  • aprile chiama il programma di configurazione ARP situato in Windowsdirectory /System32
  • -a รจ il parametro da visualizzare nel contenuto della cache ARP

Otterrai risultati simili ai seguenti

Configura le voci ARP in Windows

Note:: voci dinamiche vengono aggiunti ed eliminati automaticamente durante l'utilizzo TCP / IP sessioni con computer remoti.

Voci statiche vengono aggiunti manualmente e vengono eliminati al riavvio del computer e della scheda di interfaccia di rete o ad altre attivitร  che lo influenzano.

Aggiunta di voci statiche

Apri il prompt dei comandi quindi utilizza il comando ipconfig /all per ottenere l'indirizzo IP e MAC

Aggiunta di voci statiche

L'indirizzo MAC รจ rappresentato utilizzando l'indirizzo fisico e l'indirizzo IP รจ IPv4Address

Immettere il comando seguente

arp โ€“s  192.168.1.38 60-36-DD-A6-C5-43

Aggiunta di voci statiche

Nota: l'indirizzo IP e MAC saranno diversi da quelli utilizzati qui. Questo perchรฉ sono unici.

Utilizzare il seguente comando per visualizzare la cache ARP

arp โ€“a

Otterrai i seguenti risultati

Aggiunta di voci statiche

Tieni presente che l'indirizzo IP รจ stato risolto nell'indirizzo MAC che abbiamo fornito ed รจ di tipo statico.

Eliminazione di una voce della cache ARP

Utilizzare il seguente comando per rimuovere una voce

arp โ€“d 192.168.1.38

Eliminazione di una voce della cache ARP

PS L'avvelenamento da ARP funziona inviando indirizzi MAC falsi allo switch

Cosa sono gli indirizzi IP e MAC

Indirizzo IP รจ l'acronimo di indirizzo del protocollo Internet. Un indirizzo di protocollo Internet viene utilizzato per identificare in modo univoco un computer o un dispositivo come stampanti, dischi di archiviazione su una rete di computer. Attualmente esistono due versioni di indirizzi IP. IPv4 utilizza numeri a 32 bit. A causa della massiccia crescita di Internet, รจ stato sviluppato IPv6 e utilizza numeri a 128 bit.

Gli indirizzi IPv4 sono formattati in quattro gruppi di numeri separati da punti. Il numero minimo รจ 0 e il numero massimo รจ 255. Un esempio di an IPv4 l'indirizzo รจ simile a questo;

127.0.0.1

Gli indirizzi IPv6 sono formattati in gruppi di sei numeri separati da due punti completi. I numeri dei gruppi sono scritti come 4 cifre esadecimali. Un esempio di indirizzo IPv6 รจ simile al seguente;

2001:0db8:85a3:0000:0000:8a2e:0370:7334

Per semplificare la rappresentazione degli indirizzi IP in formato testo, vengono omessi gli zeri iniziali e il gruppo di zeri completati. L'indirizzo sopra in formato semplificato viene visualizzato come;

2001:db8:85a3:::8a2e:370:7334

L'indirizzo MAC รจ l'acronimo di indirizzo di controllo dell'accesso ai media. Indirizzi MAC vengono utilizzati per identificare in modo univoco le interfacce di rete per la comunicazione a livello fisico della rete. Gli indirizzi MAC sono solitamente incorporati nella scheda di rete.

Un indirizzo MAC รจ come un numero di serie di un telefono mentre l'indirizzo IP รจ come il numero di telefono.

Fai esercizio

Supponiamo che tu stia usando Windows per questo esercizio. Apri il prompt dei comandi.

Inserisci il comando

ipconfig /all

Otterrai informazioni dettagliate su tutte le connessioni di rete disponibili sul tuo computer. I risultati mostrati di seguito riguardano un modem a banda larga per mostrare l'indirizzo MAC e il formato IPv4 e una rete wireless per mostrare il formato IPv6.

Esercizio sugli indirizzi IP e MAC

Esercizio sugli indirizzi IP e MAC

DOMANDE FREQUENTI

I termini vengono usati in modo intercambiabile. ARP spoofing si riferisce all'invio di messaggi ARP falsificati, mentre ARP poisoning descrive la conseguente corruzione della cache ARP. Insieme, consentono a un aggressore di associare il proprio indirizzo MAC all'indirizzo IP della vittima.

Una voce ARP statica fissa una mappatura IP-MACping nella cache in modo che il sistema ignori le risposte ARP falsificate. รˆ efficace ma difficile da mantenere su grandi reti perchรฉ mappapings deve essere impostato su ogni host.

Un indirizzo IP identifica un dispositivo su una rete e puรฒ cambiare, come un numero di telefono. Un indirizzo MAC รจ un identificatore hardware incorporato nella scheda di rete ed รจ generalmente fisso, come un numero di serie.

L'IA puรฒ apprendere la normale mappatura IP-MACpinganalizza i modelli di traffico e segnala anomalie come un MAC che improvvisamente rivendica piรน indirizzi IP o rapidi cambiamenti nelle risposte ARP, avvisando gli amministratori di possibili tentativi di avvelenamento in tempo reale.

Sรฌ. I sistemi di rilevamento delle intrusioni basati sull'intelligenza artificiale possono correlare gli avvisi, isolare automaticamente gli host sospetti e raccomandare il blocco delle risoluzioni IP/MAC non certificate, rafforzando le difese contro lo spoofing insieme alle voci statiche e agli strumenti di monitoraggio.

Riassumi questo post con: