Envenenamento ARP e ataque de spoofing explicados

โšก Resumo Inteligente

O envenenamento de ARP, tambรฉm chamado de falsificaรงรฃo de ARP, envia endereรงos MAC falsos para um switch, permitindo que um atacante associe um endereรงo forjado a um IP legรญtimo e intercepte o trรกfego de rede. Entradas ARP estรกticas e softwares de detecรงรฃo ajudam a prevenir esses ataques.

  • ๐Ÿ•ท๏ธ Definiรงรฃo de envenenamento por ARP: Envia endereรงos MAC falsos para um switch para sequestrar o trรกfego de um computador legรญtimo.
  • โš”๏ธ Tipos de ataque: Ataques do tipo "homem no meio", interceptaรงรฃo de trรกfego e negaรงรฃo de serviรงo.
  • ๐Ÿ›ก๏ธ Prevenรงรฃo: Entradas ARP estรกticas, software de detecรงรฃo e medidas de seguranรงa em nรญvel de sistema operacional.
  • ๐Ÿงฎ IP vs MAC: O endereรงo IP รฉ como um nรบmero de telefone; o endereรงo MAC รฉ como um nรบmero de sรฉrie.
  • ๐Ÿงช Mรฃos em: Use arp -a, arp -s e arp -d em Windows Para visualizar, adicionar e excluir entradas ARP.

Envenenamento ARP e falsificaรงรฃo de ARP

O que รฉ envenenamento por ARP (falsificaรงรฃo de ARP)

ARP รฉ a sigla para Protocolo de Resoluรงรฃo de Endereรงosร‰ utilizado para converter endereรงos IP em endereรงos fรญsicos [endereรงos MAC] em um switch. O host envia um broadcast ARP na rede e o computador destinatรกrio responde com seu endereรงo fรญsico [endereรงo MAC]. O endereรงo IP/MAC resolvido รฉ entรฃo usado para comunicaรงรฃo. O envenenamento de ARP consiste no envio de endereรงos MAC falsos para o switch, de forma que ele possa associar esses endereรงos MAC falsos ao endereรงo IP de um computador legรญtimo na rede e sequestrar o trรกfego.

Tipos de ataques de envenenamento por ARP

  • Homem no meio ataca
  • Interceptaรงรฃo de trรกfego
  • Ataques de negaรงรฃo de serviรงo (DoS)

Como prevenir ataques de envenenamento por ARP

Entradas ARP estรกticasEsses parรขmetros podem ser definidos no cache ARP local e o switch configurado para ignorar todos os pacotes de resposta ARP automรกtica. A desvantagem desse mรฉtodo รฉ a dificuldade de manutenรงรฃo em redes de grande porte. Mapa de endereรงos IP/MACping precisa ser distribuรญdo para todos os computadores da rede.

Software de detecรงรฃo de envenenamento ARP: esses sistemas podem ser usados โ€‹โ€‹para verificar a resoluรงรฃo dos endereรงos IP/MAC e certificรก-los se estiverem autenticados. Resoluรงรตes de endereรงos IP/MAC nรฃo certificadas podem entรฃo ser bloqueadas.

Operaseguranรงa do sistema: esta medida depende do sistema operacional utilizado. A seguir estรฃo as tรฉcnicas bรกsicas usadas por vรกrios sistemas operacionais.

  • Baseado em Linux: funcionam ignorando pacotes de resposta ARP nรฃo solicitados.
  • Microsoft Windows: o comportamento do cache ARP pode ser configurado por meio do registro. A lista a seguir inclui alguns softwares que podem ser usados โ€‹โ€‹para proteger redes contra sniffing;
  • AntiARPโ€“ fornece proteรงรฃo contra sniffing passivo e ativo
  • Agnitum Outpost Firewallโ€“fornece proteรงรฃo contra cheirar passivamente
  • XArpโ€“ fornece proteรงรฃo contra sniffing passivo e ativo
  • Mac OS: ArpGuard pode ser usado para fornecer proteรงรฃo. Ele protege contra cheiros ativos e passivos.

Atividade de hacking: configurar entradas ARP em Windows

Nรณs estamos usando Windows 7 para este exercรญcio, mas os comandos tambรฉm devem funcionar em outras versรตes do Windows.

Abra o prompt de comando e digite o seguinte comando

arp โ€“a

AQUI,

  • abril chama o programa de configuraรงรฃo ARP localizado em WindowsDiretรณrio /System32
  • -a รฉ o parรขmetro a ser exibido no conteรบdo do cache ARP

Vocรช obterรก resultados semelhantes aos seguintes

Configurar entradas ARP em Windows

Observaรงรฃo: entradas dinรขmicas sรฃo adicionados e excluรญdos automaticamente ao usar TCP / IP sessรตes com computadores remotos.

Entradas estรกticas sรฃo adicionados manualmente e excluรญdos quando o computador รฉ reiniciado e a placa de interface de rede รฉ reiniciada ou outras atividades que a afetam.

Adicionando entradas estรกticas

Abra o prompt de comando e use o comando ipconfig /all para obter o endereรงo IP e MAC

Adicionando entradas estรกticas

O endereรงo MAC รฉ representado usando o endereรงo fรญsico e o endereรงo IP รฉ IPv4Address

Digite o seguinte comando

arp โ€“s  192.168.1.38 60-36-DD-A6-C5-43

Adicionando entradas estรกticas

Nota: Os endereรงos IP e MAC serรฃo diferentes dos usados โ€‹โ€‹aqui. Isso ocorre porque eles sรฃo รบnicos.

Use o seguinte comando para visualizar o cache ARP

arp โ€“a

Vocรช obterรก os seguintes resultados

Adicionando entradas estรกticas

Observe que o endereรงo IP foi resolvido para o endereรงo MAC que fornecemos e รฉ do tipo estรกtico.

Excluindo uma entrada de cache ARP

Use o seguinte comando para remover uma entrada

arp โ€“d 192.168.1.38

Excluindo uma entrada de cache ARP

PS O envenenamento por ARP funciona enviando endereรงos MAC falsos para o switch

O que sรฃo endereรงos IP e MAC

Endereรงo IP รฉ a sigla para endereรงo de protocolo da Internet. Um endereรงo de protocolo da Internet รฉ usado para identificar exclusivamente um computador ou dispositivo, como impressoras e discos de armazenamento em uma rede de computadores. Existem atualmente duas versรตes de endereรงos IP. IPv4 usa nรบmeros de 32 bits. Devido ao enorme crescimento da Internet, o IPv6 foi desenvolvido e utiliza nรบmeros de 128 bits.

Os endereรงos IPv4 sรฃo formatados em quatro grupos de nรบmeros separados por pontos. O nรบmero mรญnimo รฉ 0 e o nรบmero mรกximo รฉ 255. Um exemplo de IPv4 o endereรงo รฉ assim;

127.0.0.1

Os endereรงos IPv6 sรฃo formatados em grupos de seis nรบmeros separados por dois pontos completos. Os nรบmeros dos grupos sรฃo escritos como 4 dรญgitos hexadecimais. Um exemplo de endereรงo IPv6 รฉ semelhante a este;

2001:0db8:85a3:0000:0000:8a2e:0370:7334

Para simplificar a representaรงรฃo dos endereรงos IP em formato de texto, os zeros iniciais sรฃo omitidos e o grupo de zeros รฉ completamente omitido. O endereรงo acima em formato simplificado รฉ exibido como;

2001:db8:85a3:::8a2e:370:7334

Endereรงo MAC รฉ o acrรดnimo para endereรงo de controle de acesso ร  mรญdia. Endereรงos MAC sรฃo usados โ€‹โ€‹para identificar exclusivamente interfaces de rede para comunicaรงรฃo na camada fรญsica da rede. Os endereรงos MAC geralmente sรฃo incorporados ร  placa de rede.

Um endereรงo MAC รฉ como o nรบmero de sรฉrie de um telefone, enquanto o endereรงo IP รฉ como o nรบmero de telefone.

Exercรญcio

Assumiremos que vocรช estรก usando o Windows para este exercรญcio. Abra o prompt de comando.

Digite o comando

ipconfig /all

Vocรช obterรก informaรงรตes detalhadas sobre todas as conexรตes de rede disponรญveis em seu computador. Os resultados mostrados abaixo sรฃo para um modem de banda larga mostrar o endereรงo MAC e o formato IPv4 e uma rede sem fio para mostrar o formato IPv6.

Exercรญcio de endereรงos IP e MAC

Exercรญcio de endereรงos IP e MAC

Perguntas Frequentes

Os termos sรฃo usados โ€‹โ€‹de forma intercambiรกvel. ARP spoofing refere-se ao envio de mensagens ARP falsificadas, enquanto ARP poisoning descreve a corrupรงรฃo do cache ARP resultante. Juntos, eles permitem que um atacante associe seu endereรงo MAC ao endereรงo IP da vรญtima.

Uma entrada ARP estรกtica fixa um mapeamento IP-para-MAC.ping no cache, de forma que o sistema ignore respostas ARP falsificadas. ร‰ eficaz, mas difรญcil de manter em grandes redes devido ao mapeamento.pingO parรขmetro `s` deve ser configurado em todos os hosts.

Um endereรงo IP identifica um dispositivo em uma rede e pode mudar, como um nรบmero de telefone. Um endereรงo MAC รฉ um identificador de hardware incorporado na placa de rede e geralmente รฉ fixo, como um nรบmero de sรฉrie.

A IA pode aprender um mapeamento normal de IP para MAC.pinganalisando padrรตes de trรกfego e identificando anomalias, como um endereรงo MAC que repentinamente reivindica mรบltiplos IPs ou mudanรงas rรกpidas nas respostas ARP, alertando os administradores sobre possรญveis ataques de envenenamento em tempo real.

Sim. Sistemas de detecรงรฃo de intrusรฃo baseados em IA podem correlacionar alertas, isolar automaticamente hosts suspeitos e recomendar o bloqueio de endereรงos IP/MAC nรฃo certificados, fortalecendo as defesas contra falsificaรงรฃo de identidade juntamente com entradas estรกticas e ferramentas de monitoramento.

Resuma esta postagem com: