Usurpation ARP
Qu'est-ce que Usurpation ARP ?
Usurpation ARPAttaque sur réseau local qui envoie des messages ARP falsifiés pour associer la MAC de l'attaquant à l'IP d'un autre hôte et rediriger le trafic.
L'usurpation ARP — aussi appelée empoisonnement ARP — exploite un choix de conception présent dans ARP depuis la RFC 826 (1982) : le protocole est sans état et sans authentification, si bien que tout hôte fait confiance à une réponse ARP non sollicitée (« gratuite ») et écrase son cache. L'attaquant forge une réponse prétendant posséder une IP cible — souvent la passerelle — et la victime met à jour sa table ARP en silence. Pour un MITM complet, l'attaquant empoisonne les deux sens (victime→passerelle et passerelle→victime) et active le routage IP, de sorte que le trafic transite par lui de façon transparente pendant que les deux extrémités voient une connectivité normale.
Une fois sur le chemin, il peut capturer le trafic en clair, voler des sessions via des cookies dérobés, lancer un SSL stripping (sslstrip de Moxie Marlinspike, 2009) pour rétrograder HTTPS, altérer les réponses ou jeter des paquets de façon sélective. C'est la primitive LAN classique automatisée par arpspoof (dsniff), Ettercap, Bettercap et l'historique Cain & Abel. IPv6 présente une faiblesse analogue dans Neighbor Discovery (usurpation NDP).
Défenses : Dynamic ARP Inspection (DAI) valide les paquets ARP au regard de la table du DHCP snooping et rejette les incohérences ; les entrées ARP statiques figent les hôtes critiques ; arpwatch alerte sur les changements MAC/IP ; port security et 802.1X limitent les équipements pirates ; et le chiffrement de bout en bout avec HSTS rend le trafic intercepté inutile.
flowchart LR A[Attaquant] -->|"ARP gratuit : je suis la passerelle"| V[Victime] A -->|"ARP gratuit : je suis la victime"| G[Passerelle/Routeur] V -->|trafic vers Internet| A A -->|relayé| G G -->|réponse| A A -->|relayé| V A -.->|capture / SSL strip / modif| A
● Exemples
- 01
Attaquant sur le Wi-Fi d'entreprise faisant transiter le trafic des portables par sa machine pour collecter des identifiants.
- 02
Utilisation d'Ettercap ou arpspoof pour effectuer un MITM sur un protocole non chiffré.
● Questions fréquentes
Qu'est-ce que Usurpation ARP ?
Attaque sur réseau local qui envoie des messages ARP falsifiés pour associer la MAC de l'attaquant à l'IP d'un autre hôte et rediriger le trafic. Cette notion relève de la catégorie Attaques et menaces en cybersécurité.
Que signifie Usurpation ARP ?
Attaque sur réseau local qui envoie des messages ARP falsifiés pour associer la MAC de l'attaquant à l'IP d'un autre hôte et rediriger le trafic.
Comment se défendre contre Usurpation ARP ?
Les défenses contre Usurpation ARP combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Usurpation ARP ?
Noms alternatifs courants : Empoisonnement ARP.