Spiegazione dell'attacco di avvelenamento e spoofing ARP.
โก Riepilogo intelligente
L'ARP Poisoning, noto anche come ARP Spoofing, consiste nell'invio di indirizzi MAC falsi a uno switch, consentendo a un malintenzionato di associare un indirizzo contraffatto a un indirizzo IP legittimo e di dirottare il traffico di rete. Le voci ARP statiche e i software di rilevamento contribuiscono a prevenire questi attacchi.

Che cos'รจ l'avvelenamento da ARP (spoofing ARP)
ARP รจ l'acronimo di Address Risoluzione ProtocolViene utilizzato per convertire gli indirizzi IP in indirizzi fisici (indirizzi MAC) su uno switch. L'host invia una richiesta broadcast ARP sulla rete e il computer ricevente risponde con il proprio indirizzo fisico (indirizzo MAC). L'indirizzo IP/MAC cosรฌ risolto viene quindi utilizzato per la comunicazione. L'avvelenamento ARP consiste nell'invio di indirizzi MAC falsi allo switch in modo che quest'ultimo possa associare tali indirizzi falsi all'indirizzo IP di un computer legittimo sulla rete e dirottare il traffico.
Tipi di attacchi di avvelenamento ARP
- L'uomo nel mezzo attacca
- Intercettazione del traffico
- Attacchi Denial of Service (DoS)
Come prevenire gli attacchi di avvelenamento da ARP
Voci ARP staticheQuesti possono essere definiti nella cache ARP locale e lo switch configurato per ignorare tutti i pacchetti di risposta ARP automatica. Lo svantaggio di questo metodo รจ che รจ difficile da gestire su reti di grandi dimensioni. Mappa degli indirizzi IP/MACping deve essere distribuito a tutti i computer della rete.
Software di rilevamento avvelenamento ARP: questi sistemi possono essere utilizzati per effettuare controlli incrociati sulla risoluzione degli indirizzi IP/MAC e certificarli se autenticati. Le risoluzioni degli indirizzi IP/MAC non certificati possono quindi essere bloccate.
Operazione della sicurezza del sistema: questa misura dipende dal sistema operativo utilizzato. Di seguito sono riportate le tecniche di base utilizzate dai vari sistemi operativi.
- Basato su Linux: funzionano ignorando i pacchetti di risposta ARP non richiesti.
- Microsoft Windows: il comportamento della cache ARP puรฒ essere configurato tramite il registro. L'elenco seguente include alcuni dei software che possono essere utilizzati per proteggere le reti dallo sniffing;
- AntiARPโ fornisce protezione contro lo sniffing sia passivo che attivo
- Agnitum Outpost Firewallโfornisce protezione contro lo sniffing passivo
- XArpโ fornisce protezione contro lo sniffing sia passivo che attivo
- Mac OS: ArpGuard puรฒ essere utilizzato per fornire protezione. Protegge dallo sniffing sia attivo che passivo.
Attivitร di hacking: configura le voci ARP in Windows
Stiamo utilizzando Windows 7 per questo esercizio, ma i comandi dovrebbero funzionare anche su altre versioni di Windows.
Aprire il prompt dei comandi e immettere il seguente comando
arp โa
QUI,
- aprile chiama il programma di configurazione ARP situato in Windowsdirectory /System32
- -a รจ il parametro da visualizzare nel contenuto della cache ARP
Otterrai risultati simili ai seguenti
Note:: voci dinamiche vengono aggiunti ed eliminati automaticamente durante l'utilizzo TCP / IP sessioni con computer remoti.
Voci statiche vengono aggiunti manualmente e vengono eliminati al riavvio del computer e della scheda di interfaccia di rete o ad altre attivitร che lo influenzano.
Aggiunta di voci statiche
Apri il prompt dei comandi quindi utilizza il comando ipconfig /all per ottenere l'indirizzo IP e MAC
L'indirizzo MAC รจ rappresentato utilizzando l'indirizzo fisico e l'indirizzo IP รจ IPv4Address
Immettere il comando seguente
arp โs 192.168.1.38 60-36-DD-A6-C5-43
Nota: l'indirizzo IP e MAC saranno diversi da quelli utilizzati qui. Questo perchรฉ sono unici.
Utilizzare il seguente comando per visualizzare la cache ARP
arp โa
Otterrai i seguenti risultati
Tieni presente che l'indirizzo IP รจ stato risolto nell'indirizzo MAC che abbiamo fornito ed รจ di tipo statico.
Eliminazione di una voce della cache ARP
Utilizzare il seguente comando per rimuovere una voce
arp โd 192.168.1.38
PS L'avvelenamento da ARP funziona inviando indirizzi MAC falsi allo switch
Cosa sono gli indirizzi IP e MAC
Indirizzo IP รจ l'acronimo di indirizzo del protocollo Internet. Un indirizzo di protocollo Internet viene utilizzato per identificare in modo univoco un computer o un dispositivo come stampanti, dischi di archiviazione su una rete di computer. Attualmente esistono due versioni di indirizzi IP. IPv4 utilizza numeri a 32 bit. A causa della massiccia crescita di Internet, รจ stato sviluppato IPv6 e utilizza numeri a 128 bit.
Gli indirizzi IPv4 sono formattati in quattro gruppi di numeri separati da punti. Il numero minimo รจ 0 e il numero massimo รจ 255. Un esempio di an IPv4 l'indirizzo รจ simile a questo;
127.0.0.1
Gli indirizzi IPv6 sono formattati in gruppi di sei numeri separati da due punti completi. I numeri dei gruppi sono scritti come 4 cifre esadecimali. Un esempio di indirizzo IPv6 รจ simile al seguente;
2001:0db8:85a3:0000:0000:8a2e:0370:7334
Per semplificare la rappresentazione degli indirizzi IP in formato testo, vengono omessi gli zeri iniziali e il gruppo di zeri completati. L'indirizzo sopra in formato semplificato viene visualizzato come;
2001:db8:85a3:::8a2e:370:7334
L'indirizzo MAC รจ l'acronimo di indirizzo di controllo dell'accesso ai media. Indirizzi MAC vengono utilizzati per identificare in modo univoco le interfacce di rete per la comunicazione a livello fisico della rete. Gli indirizzi MAC sono solitamente incorporati nella scheda di rete.
Un indirizzo MAC รจ come un numero di serie di un telefono mentre l'indirizzo IP รจ come il numero di telefono.
Fai esercizio
Supponiamo che tu stia usando Windows per questo esercizio. Apri il prompt dei comandi.
Inserisci il comando
ipconfig /all
Otterrai informazioni dettagliate su tutte le connessioni di rete disponibili sul tuo computer. I risultati mostrati di seguito riguardano un modem a banda larga per mostrare l'indirizzo MAC e il formato IPv4 e una rete wireless per mostrare il formato IPv6.







