Wyjaƛnienie ataku ARP Poisoning i Spoofing

⚡ Inteligentne podsumowanie

Ataki ARP Poisoning, zwane rĂłwnieĆŒ ARP Spoofing, polegają na wysyƂaniu faƂszywych adresĂłw MAC do przeƂącznika, co pozwala atakującemu powiązać sfaƂszowany adres z prawdziwym adresem IP i przejąć kontrolę nad ruchem sieciowym. Statyczne wpisy ARP i oprogramowanie do wykrywania pomagają zapobiegać tym atakom.

  • đŸ•·ïž Definicja zatrucia ARP: WysyƂa faƂszywe adresy MAC do przeƂącznika, aby przechwycić ruch prawdziwego komputera.
  • ⚔ Typy atakĂłw: Ataki typu Man-in-the-middle, przechwytywanie ruchu i ataki typu DoS.
  • đŸ›Ąïž Zapobieganie: Statyczne wpisy ARP, oprogramowanie wykrywające i ƛrodki bezpieczeƄstwa na poziomie systemu operacyjnego.
  • 🧼 IP czy MAC: Adres IP jest jak numer telefonu; adres MAC jest jak numer seryjny.
  • đŸ§Ș Praktyczny: UĆŒyj arp -a, arp -s i arp -d w Windows aby przeglądać, dodawać i usuwać wpisy ARP.

Zatruwanie ARP i podszywanie się pod ARP

Co to jest zatrucie ARP (podszywanie się pod ARP)

ARP to skrĂłt od protokoƂu rozpoznawania adresĂłwSƂuĆŒy do konwersji adresu IP na adresy fizyczne [adres MAC] na przeƂączniku. Host wysyƂa pakiet rozgƂoszeniowy ARP w sieci, a komputer odbiorczy odpowiada swoim adresem fizycznym [adresem MAC]. Rozwiązany adres IP/MAC jest następnie uĆŒywany do komunikacji. Zatrucie ARP polega na wysyƂaniu faƂszywych adresĂłw MAC do przeƂącznika, aby mĂłgƂ on skojarzyć faƂszywe adresy MAC z adresem IP prawdziwego komputera w sieci i przejąć kontrolę nad ruchem.

Rodzaje ataków zatruwających ARP

  • CzƂowiek w ƛrodku atakuje
  • Przechwytywanie ruchu
  • Ataki typu „odmowa usƂugi” (DoS).

Jak zapobiegać atakom zatruć ARP

Statyczne wpisy ARP:MoĆŒna je zdefiniować w lokalnej pamięci podręcznej ARP, a przeƂącznik skonfigurować tak, aby ignorowaƂ wszystkie automatyczne pakiety odpowiedzi ARP. Wadą tej metody jest to, ĆŒe jest trudna w utrzymaniu w duĆŒych sieciach. Mapa adresĂłw IP/MACping musi zostać rozesƂana do wszystkich komputerĂłw w sieci.

Oprogramowanie do wykrywania zatruć ARP: tych systemĂłw moĆŒna uĆŒywać do krzyĆŒowego sprawdzania rozdzielczoƛci adresĂłw IP/MAC i ich certyfikacji, jeƛli są uwierzytelnione. Niecertyfikowane rozpoznawanie adresĂłw IP/MAC moĆŒe zostać następnie zablokowane.

OperabezpieczeƄstwo systemu: ta miara jest zaleĆŒna od uĆŒywanego systemu operacyjnego. PoniĆŒej przedstawiono podstawowe techniki stosowane przez rĂłĆŒne systemy operacyjne.

  • Oparty na systemie Linux: dziaƂają poprzez ignorowanie niechcianych pakietĂłw odpowiedzi ARP.
  • Microsoft Windows: zachowanie pamięci podręcznej ARP moĆŒna skonfigurować za pomocą rejestru. PoniĆŒsza lista zawiera niektĂłre oprogramowania, ktĂłre moĆŒna wykorzystać do ochrony sieci przed podsƂuchiwaniem;
  • AntyARP– zapewnia ochronę zarĂłwno przed biernym, jak i aktywnym wąchaniem
  • Agnitum Outpost Firewall–zapewnia ochronę przed biernym wąchaniem
  • XArp– zapewnia ochronę zarĂłwno przed biernym, jak i aktywnym wąchaniem
  • Mac OS: ArpGuard moĆŒe sƂuĆŒyć do zapewnienia ochrony. Chroni zarĂłwno przed wąchaniem aktywnym, jak i biernym.

Aktywnoƛć hakerska: Skonfiguruj wpisy ARP w Windows

UĆŒywamy Windows 7 na potrzeby tego ćwiczenia, ale polecenia powinny dziaƂać rĂłwnieĆŒ w innych wersjach systemu Windows.

OtwĂłrz wiersz poleceƄ i wprowadĆș następujące polecenie

arp –a

TUTAJ,

  • kwiecieƄ wywoƂuje program konfiguracyjny ARP znajdujący się w WindowsKatalog /System32
  • -a to parametr wyƛwietlany zawartoƛci pamięci podręcznej ARP

Otrzymasz wyniki podobne do następujących

Skonfiguruj wpisy ARP w Windows

Note: wpisy dynamiczne są dodawane i usuwane automatycznie podczas uĆŒywania TCP / IP sesje z komputerami zdalnymi.

Wpisy statyczne są dodawane ręcznie i usuwane po ponownym uruchomieniu komputera, ponownym uruchomieniu karty sieciowej lub innych dziaƂaniach mających na nią wpƂyw.

Dodawanie wpisĂłw statycznych

OtwĂłrz wiersz poleceƄ, a następnie uĆŒyj polecenia ipconfig /all, aby uzyskać adresy IP i MAC

Dodawanie wpisĂłw statycznych

Adres MAC jest reprezentowany za pomocą adresu fizycznego, a adres IP to adres IPv4

Wpisz następujące polecenie

arp –s  192.168.1.38 60-36-DD-A6-C5-43

Dodawanie wpisĂłw statycznych

Uwaga: Adresy IP i MAC będą inne niĆŒ uĆŒyte tutaj. Dzieje się tak dlatego, ĆŒe są wyjątkowe.

UĆŒyj poniĆŒszego polecenia, aby wyƛwietlić pamięć podręczną ARP

arp –a

Otrzymasz następujące wyniki

Dodawanie wpisĂłw statycznych

Uwaga: adres IP zostaƂ przeksztaƂcony w podany przez nas adres MAC i jest typu statycznego.

Usuwanie wpisu pamięci podręcznej ARP

Aby usunąć wpis, uĆŒyj następującego polecenia

arp –d 192.168.1.38

Usuwanie wpisu pamięci podręcznej ARP

PS Zatruwanie ARP polega na wysyƂaniu faƂszywych adresów MAC do przeƂącznika

Co to jest adres IP i MAC

Adres IP to skrĂłt od Internet Protocol address (adres protokoƂu internetowego). Adres protokoƂu internetowego jest uĆŒywany do jednoznacznej identyfikacji komputera lub urządzenia, takiego jak drukarki, dyski pamięci masowej w sieci komputerowej. Obecnie istnieją dwie wersje adresĂłw IP. IPv4 uĆŒywa 32-bitowych liczb. Ze względu na ogromny wzrost Internetu opracowano IPv6, ktĂłry uĆŒywa 128-bitowych liczb.

Adresy IPv4 są formatowane w czterech grupach liczb oddzielonych kropkami. Minimalna liczba to 0, a maksymalna to 255. PrzykƂad IPv4 adres wygląda tak;

127.0.0.1

Adresy IPv6 są formatowane w grupach po szeƛć liczb rozdzielonych peƂnymi dwukropkami. Numery grup są zapisywane jako 4 cyfry szesnastkowe. PrzykƂad adresu IPv6 wygląda tak;

2001:0db8:85a3:0000:0000:8a2e:0370:7334

Aby uproƛcić reprezentację adresĂłw IP w formacie tekstowym, pomija się zera wiodące, a grupę zer caƂkowicie pomija. PowyĆŒszy adres w uproszczonym formacie jest wyƛwietlany jako;

2001:db8:85a3:::8a2e:370:7334

Adres MAC to skrĂłt od adresu kontroli dostępu do multimediĂłw. Adresy MAC sƂuĆŒÄ… do jednoznacznej identyfikacji interfejsĂłw sieciowych do komunikacji w warstwie fizycznej sieci. Adresy MAC są zwykle wbudowane w kartę sieciową.

Adres MAC jest jak numer seryjny telefonu, a adres IP jest jak numer telefonu.

Korzystania ze

ZaĆ‚ĂłĆŒmy, ĆŒe uĆŒywasz systemu Windows w tym ćwiczeniu. OtwĂłrz wiersz poleceƄ.

WprowadĆș polecenie

ipconfig /all

Otrzymasz szczegóƂowe informacje o wszystkich poƂączeniach sieciowych dostępnych na Twoim komputerze. Wyniki pokazane poniĆŒej dotyczą modemu szerokopasmowego pokazującego adres MAC i format IPv4 oraz sieci bezprzewodowej pokazującej format IPv6.

Ćwiczenie z adresami IP i MAC

Ćwiczenie z adresami IP i MAC

FAQ

Te terminy są uĆŒywane zamiennie. Podszywanie się pod ARP (ARP spoofing) oznacza wysyƂanie sfaƂszowanych komunikatĂłw ARP, podczas gdy zatruwanie ARP (ARP poisoning) opisuje powstaƂą w ten sposĂłb uszkodzoną pamięć podręczną ARP. Razem pozwalają atakującemu powiązać swĂłj adres MAC z adresem IP ofiary.

Statyczny wpis ARP naprawia mapę IP na MACping w pamięci podręcznej, dzięki czemu system ignoruje faƂszywe odpowiedzi ARP. Jest to skuteczne, ale trudne do utrzymania w duĆŒych sieciach, poniewaĆŒ mapapings musi być ustawione na kaĆŒdym hoƛcie.

Adres IP identyfikuje urządzenie w sieci i moĆŒe się zmieniać, podobnie jak numer telefonu. Adres MAC to identyfikator sprzętowy wbudowany w kartę sieciową i jest zazwyczaj staƂy, podobnie jak numer seryjny.

Sztuczna inteligencja moĆŒe nauczyć się normalnej mapy IP-MACpingwzorce ruchu i ruchu, a następnie sygnalizuje anomalie, takie jak adres MAC nagle przejmujący wiele adresĂłw IP lub szybkie zmiany odpowiedzi ARP, powiadamiając administratorĂłw w czasie rzeczywistym o moĆŒliwym zatruciu.

Tak. Systemy wykrywania wƂamaƄ oparte na sztucznej inteligencji mogą korelować alerty, automatycznie izolować podejrzane hosty i zalecać blokowanie niecertyfikowanych adresów IP/MAC, wzmacniając obronę przed podszywaniem się, wraz z wykorzystaniem statycznych wpisów i narzędzi monitorujących.

Podsumuj ten post następująco: