ARP-спуфинг
Что такое ARP-спуфинг?
ARP-спуфингАтака в локальной сети: подделанные ARP-сообщения связывают MAC-адрес злоумышленника с IP другого узла и перенаправляют трафик через атакующего.
ARP-спуфинг (или отравление ARP) использует проектное решение, заложенное в ARP ещё в RFC 826 (1982): протокол не хранит состояния и не имеет аутентификации, поэтому любой узел доверяет незапрошенному («gratuitous») ARP-ответу и перезаписывает свой кэш. Злоумышленник подделывает ответ, объявляя себя владельцем целевого IP — обычно шлюза по умолчанию, — и жертва молча обновляет свою ARP-таблицу. Для полноценного MITM атакующий отравляет оба направления (жертва→шлюз и шлюз→жертва) и включает IP-форвардинг, так что трафик прозрачно идёт через него, а обе стороны видят обычную связность.
Оказавшись на пути, он может перехватывать открытый текст, угонять сессии по украденным cookie, выполнять SSL stripping (sslstrip Мокси Марлинспайка, 2009) для понижения HTTPS, подменять ответы или выборочно отбрасывать пакеты. Это классический сетевой примитив, автоматизированный в arpspoof (dsniff), Ettercap, Bettercap и историческом Cain & Abel. У IPv6 есть аналогичная слабость в Neighbor Discovery (спуфинг NDP).
Защита: Dynamic ARP Inspection (DAI) сверяет ARP-пакеты с таблицей привязок DHCP snooping и отбрасывает несоответствия; статические ARP-записи закрепляют критичные узлы; arpwatch предупреждает об изменениях MAC/IP; port security и 802.1X ограничивают чужие устройства; а сквозное шифрование и HSTS обесценивают перехваченный трафик.
flowchart LR A[Атакующий] -->|"gratuitous ARP: я шлюз"| V[Жертва] A -->|"gratuitous ARP: я жертва"| G[Шлюз/Маршрутизатор] V -->|трафик в Интернет| A A -->|переслано| G G -->|ответ| A A -->|переслано| V A -.->|перехват / SSL strip / подмена| A
● Примеры
- 01
Атакующий в корпоративном Wi-Fi пропускает трафик ноутбуков через своё устройство, чтобы собрать учётные данные.
- 02
Использование Ettercap или arpspoof для MITM-атаки на нешифрованный протокол.
● Частые вопросы
Что такое ARP-спуфинг?
Атака в локальной сети: подделанные ARP-сообщения связывают MAC-адрес злоумышленника с IP другого узла и перенаправляют трафик через атакующего. Относится к категории Атаки и угрозы в кибербезопасности.
Что означает ARP-спуфинг?
Атака в локальной сети: подделанные ARP-сообщения связывают MAC-адрес злоумышленника с IP другого узла и перенаправляют трафик через атакующего.
Как защититься от ARP-спуфинг?
Защита от ARP-спуфинг обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия ARP-спуфинг?
Распространённые альтернативные названия: Отравление ARP.