Come funziona lo spoofing ARP quando l'utente malintenzionato ha un indirizzo IP diverso da quello di destinazione?

3

Non riesco a comprendere appieno come gli attacchi di spoofing ARP abbiano successo.

Supponendo che tre PC siano collegati a un singolo interruttore

PC-1 - Indirizzo IP 192.168.1.1, MAC: AA: AA: AA: AA: AA: AA

PC-2 - Indirizzo IP 192.168.1.2, MAC: BB: BB: BB: BB: BB: BB (ARP Spoofer)

PC-3 - Indirizzo IP 192.168.1.3, MAC: CC: CC: CC: CC: CC: CC

Quindi quando PC-1 esegue il ping 192.168.1.3, trasmetterà una richiesta ARP e PC-2 risponderà dicendo che sono 192.168.1.3 e il mio MAC è BB: BB: BB: BB: BB: BB

Dopo che PC-1 aggiunge questa risposta ARP alla sua tabella, il pacchetto ping da PC-1 avrà un indirizzo IP di destinazione di 192.168.1.3 e un MAC di destinazione di BB: BB: BB: BB: BB: BB.

Il NIC dello spoofer ARP (PC-2) riceverà questo frame perché è indirizzato al suo indirizzo MAC, ma non lo lascerebbe cadere mentre passava lo stack TCP / IP al livello IP come l'ARP lo spoofer ha un IP diverso (192.168.1.2) sull'IP di destinazione del pacchetto (192.168.1.3)?

    
posta jamie754 24.07.2018 - 22:45
fonte

1 risposta

3

In molti casi, l'attaccante non ha bisogno di essere configurato con l'IP della vittima:

  • Se vogliono solo catturare pacchetti destinati all'altro IP, supponendo che l'attaccante possa acquisire pacchetti non elaborati sul proprio sistema.
  • Se stanno spoofing per sovraccaricare o eseguire DoS sulla rete, ad esempio un attacco di overflow della tabella MAC.
  • Se stanno inviando dati tramite UDP / ICMP, per estrarre dati o fornire una falsa pista che punta all'IP della vittima

In alcuni casi, l'utente malintenzionato potrebbe dover configurare il proprio sistema per utilizzare l'IP della vittima - quando si sta mascherando attivamente come vittima e sta prendendo provvedimenti per impedire alla vittima di interrompere le connessioni. Ma questi casi sono relativamente rari, rispetto agli abusi precedenti.

    
risposta data 24.07.2018 - 23:18
fonte

Leggi altre domande sui tag