CyberGlossary

Атаки и угрозы

ARP-спуфинг

Также известно как: Отравление ARP

Определение

Атака в локальной сети: подделанные ARP-сообщения связывают MAC-адрес злоумышленника с IP другого узла и перенаправляют трафик через атакующего.

ARP-спуфинг (или отравление ARP) использует отсутствие аутентификации протокола ARP в IPv4-сетях. Злоумышленник рассылает gratuitous ARP-ответы, объявляя себя владельцем целевого IP (обычно шлюза по умолчанию), и жертвы обновляют свои ARP-таблицы. Весь трафик к этому IP начинает проходить через атакующего, что позволяет перехватывать пакеты, угонять сессии, выполнять SSL stripping или выборочно блокировать трафик. Защита: Dynamic ARP Inspection на управляемых коммутаторах, DHCP snooping, статические ARP-записи для критичных узлов, port security и сквозное шифрование.

Примеры

  • Атакующий в корпоративном Wi-Fi пропускает трафик ноутбуков через своё устройство, чтобы собрать учётные данные.
  • Использование Ettercap или arpspoof для MITM-атаки на нешифрованный протокол.

Связанные термины