Articulo de referencia

Suplantación de ARP

Un ataque de suplantación de ARP (envenenamiento) exitoso permite a un atacante alterar el enrutamiento en una red, lo que permite efectivamente un ataque de tipo "man in the mi...

Un ataque de suplantación de ARP (envenenamiento) exitoso permite a un atacante alterar el enrutamiento en una red, lo que permite efectivamente un ataque de tipo "man in the middle".

En redes informáticas , la suplantación de ARP (también envenenamiento de caché ARP o enrutamiento de envenenamiento ARP ) es una técnica mediante la cual un atacante envía mensajes ( falsificados ) de Protocolo de resolución de direcciones (ARP) a una red de área local . Generalmente, el objetivo es asociar la dirección MAC del atacante con la dirección IP de otro host , como la puerta de enlace predeterminada , lo que hace que todo el tráfico destinado a esa dirección IP se envíe al atacante.

La suplantación de ARP puede permitir a un atacante interceptar tramas de datos en una red, modificar el tráfico o detener todo el tráfico. A menudo, el ataque se utiliza como una oportunidad para otros ataques, como ataques de denegación de servicio , de intermediario o de secuestro de sesión . [1]

El ataque sólo se puede utilizar en redes que utilizan ARP y requiere que el atacante tenga acceso directo al segmento de red local que será atacado. [2]

Vulnerabilidades de ARP

El Protocolo de resolución de direcciones (ARP) es un protocolo de comunicaciones ampliamente utilizado para resolver direcciones de la capa de Internet en direcciones de la capa de enlace .

Cuando se envía un datagrama de Protocolo de Internet (IP) de un host a otro en una red de área local , la dirección IP de destino debe resolverse en una dirección MAC para su transmisión a través de la capa de enlace de datos . Cuando se conoce la dirección IP de otro host y se necesita su dirección MAC, se envía un paquete de difusión en la red local. Este paquete se conoce como solicitud ARP . La máquina de destino con la IP en la solicitud ARP responde con una respuesta ARP que contiene la dirección MAC para esa IP. [2]

ARP es un protocolo sin estado . Los hosts de red almacenarán automáticamente en caché cualquier respuesta ARP que reciban, independientemente de si los hosts de red las solicitaron o no. Incluso las entradas ARP que aún no hayan expirado se sobrescribirán cuando se reciba un nuevo paquete de respuesta ARP. No existe ningún método en el protocolo ARP mediante el cual un host pueda autenticar al par desde el que se originó el paquete. Este comportamiento es la vulnerabilidad que permite que se produzca la suplantación de ARP. [1] [2] [3]

Anatomía del ataque

El principio básico detrás de la suplantación de ARP es explotar la falta de autenticación en el protocolo ARP mediante el envío de mensajes ARP falsificados a la LAN. Los ataques de suplantación de ARP se pueden ejecutar desde un host comprometido en la LAN o desde la máquina de un atacante que esté conectada directamente a la LAN de destino.

Un atacante que utilice suplantación de ARP se disfrazará como un host para la transmisión de datos en la red entre los usuarios. [4] Entonces los usuarios no sabrán que el atacante no es el host real en la red. [4]

Generalmente, el objetivo del ataque es asociar la dirección MAC del host del atacante con la dirección IP de un host de destino , de modo que cualquier tráfico destinado al host de destino se envíe al host del atacante. El atacante puede optar por inspeccionar los paquetes (espionaje), mientras reenvía el tráfico al destino predeterminado real para evitar ser descubierto, modificar los datos antes de reenviarlos ( ataque de intermediario ) o lanzar un ataque de denegación de servicio haciendo que se descarten algunos o todos los paquetes de la red.

Defensas

Entradas ARP estáticas

La forma más simple de certificación es el uso de entradas estáticas de solo lectura para servicios críticos en la caché ARP de un host. Las asignaciones de direcciones IP a direcciones MAC en la caché ARP local se pueden ingresar de forma estática. Los hosts no necesitan transmitir solicitudes ARP donde existen dichas entradas. [5] Si bien las entradas estáticas brindan cierta seguridad contra la suplantación, resultan en esfuerzos de mantenimiento ya que se deben generar y distribuir asignaciones de direcciones para todos los sistemas en la red. Esto no es escalable en una red grande ya que la asignación se debe configurar para cada par de máquinas, lo que resulta en n 2 - n entradas ARP que se deben configurar cuando hay n máquinas presentes; en cada máquina debe haber una entrada ARP para cada otra máquina en la red; n-1 entradas ARP en cada una de las n máquinas.

Software de detección y prevención

El software que detecta la suplantación de ARP generalmente se basa en algún tipo de certificación o verificación cruzada de las respuestas ARP. Las respuestas ARP no certificadas se bloquean. Estas técnicas se pueden integrar con el servidor DHCP para que se certifiquen tanto las direcciones IP dinámicas como las estáticas . Esta capacidad se puede implementar en hosts individuales o se puede integrar en conmutadores Ethernet u otros equipos de red. La existencia de múltiples direcciones IP asociadas con una única dirección MAC puede indicar un ataque de suplantación de ARP, aunque existen usos legítimos de dicha configuración. En un enfoque más pasivo, un dispositivo escucha las respuestas ARP en una red y envía una notificación por correo electrónico cuando cambia una entrada ARP. [6]

AntiARP [7] también ofrece prevención de suplantación de identidad basada en Windows a nivel de kernel. ArpStar es un módulo Linux para kernel 2.6 y enrutadores Linksys que descarta paquetes no válidos que violan la asignación y contiene una opción para volver a envenenar o reparar.

Algunos entornos virtualizados como KVM también proporcionan mecanismos de seguridad para evitar la suplantación de MAC entre invitados que se ejecutan en el mismo host. [8]

Además, algunos adaptadores Ethernet proporcionan funciones anti-suplantación de MAC y VLAN. [9]

OpenBSD vigila pasivamente a los hosts que se hacen pasar por el host local y notifica en caso de cualquier intento de sobrescribir una entrada permanente. [10]

Seguridad del sistema operativo

Los sistemas operativos reaccionan de forma diferente. Linux ignora las respuestas no solicitadas, pero, por otro lado, utiliza las respuestas a las solicitudes de otras máquinas para actualizar su caché. Solaris acepta actualizaciones de entradas solo después de un tiempo de espera. En Microsoft Windows, el comportamiento de la caché ARP se puede configurar a través de varias entradas del registro en HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, ArpCacheLife, ArpCacheMinReferenceLife, ArpUseEtherSNAP, ArpTRSingleRoute, ArpAlwaysSourceRoute, ArpRetryCount. [11]

Uso legítimo

Las técnicas que se utilizan en la suplantación de ARP también se pueden utilizar para implementar redundancia de servicios de red. Por ejemplo, algunos programas permiten que un servidor de respaldo emita una solicitud ARP gratuita para reemplazar a un servidor defectuoso y ofrecer redundancia de manera transparente. [12] [13] Circle [14] y CUJO son dos empresas que han comercializado productos centrados en esta estrategia.

Los desarrolladores suelen utilizar la suplantación de ARP para depurar el tráfico IP entre dos hosts cuando se utiliza un conmutador: si el host A y el host B se comunican a través de un conmutador Ethernet, su tráfico normalmente sería invisible para un tercer host de supervisión M. El desarrollador configura A para que tenga la dirección MAC de M para B y B para que tenga la dirección MAC de M para A; y también configura M para reenviar paquetes. M ahora puede supervisar el tráfico, exactamente como en un ataque de intermediario.

Herramientas

Defensa

Suplantación de identidad

Algunas de las herramientas que se pueden utilizar para realizar ataques de suplantación de ARP:

Véase también

Referencias

  1. ^ ab Ramachandran, Vivek y Nandi, Sukumar (2005). "Detección de suplantación de ARP: una técnica activa". En Jajodia, Suchil y Mazumdar, Chandan (eds.). Seguridad de los sistemas de información: primera conferencia internacional, ICISS 2005, Calcuta, India, 19-21 de diciembre de 2005: actas . Birkhauser. pág. 239. ISBN 978-3-540-30706-8.
  2. ^ abc Lockhart, Andrew (2007). Hacks de seguridad en red . O'Reilly. p. 184. ISBN 978-0-596-52763-1.
  3. ^ Steve Gibson (11 de diciembre de 2005). "Envenenamiento de caché ARP". GRC .
  4. ^ ab Moon, Daesung; Lee, Jae Dong; Jeong, Young-Sik; Park, Jong Hyuk (19 de diciembre de 2014). «RTNSS: un sistema de seguridad de red basado en rastreo de enrutamiento para prevenir ataques de suplantación de ARP». The Journal of Supercomputing . 72 (5): 1740– 1756. doi :10.1007/s11227-014-1353-0. ISSN  0920-8542. S2CID  18861134. Archivado desde el original el 23 de enero de 2021 . Consultado el 23 de enero de 2021 .
  5. ^ Lockhart, Andrew (2007). Hackeos de seguridad en red . O'Reilly. p. 186. ISBN 978-0-596-52763-1.
  6. ^ "Un enfoque de seguridad para prevenir el envenenamiento de ARP y herramientas defensivas". ResearchGate . Archivado desde el original el 2019-05-03 . Consultado el 2019-03-22 .
  7. ^ AntiARP Archivado el 6 de junio de 2011 en Wayback Machine.
  8. ^ "Daniel P. Berrangé » Blog Archive » Suplantación de MAC de invitado por denegación de servicio y prevención con libvirt y KVM". Archivado desde el original el 2019-08-09 . Consultado el 2019-08-09 .
  9. ^ "Copia archivada". Archivado desde el original el 3 de septiembre de 2019. Consultado el 9 de agosto de 2019 .{{cite web}}: CS1 maint: copia archivada como título ( enlace )
  10. ^ "Arp(4) - Páginas del manual de OpenBSD". Archivado desde el original el 2019-08-09 . Consultado el 2019-08-09 .
  11. ^ "Protocolo de resolución de direcciones". 18 de julio de 2012. Archivado desde el original el 23 de enero de 2021. Consultado el 26 de agosto de 2017 .
  12. ^ "Página de manual de OpenBSD para CARP (4)". Archivado desde el original el 5 de febrero de 2018. Consultado el 4 de febrero de 2018 ., consultado el 4 de febrero de 2018
  13. ^ Simon Horman. «Ultra Monkey: IP Address Takeover». Archivado desde el original el 18 de noviembre de 2012. Consultado el 4 de enero de 2013 ., consultado el 4 de enero de 2013
  14. ^ Barrett, Brian. "Circle with Disney bloquea los dispositivos de los niños desde lejos". Wired . Archivado desde el original el 2016-10-12 . Consultado el 2016-10-12 ., consultado el 12 de octubre de 2016
  15. ^ "Antídoto". Archivado desde el original el 13 de marzo de 2012. Consultado el 7 de abril de 2014 .
  16. ^ "Arp_Antidote". Archivado desde el original el 14 de enero de 2012. Consultado el 2 de agosto de 2011 .
  17. ^ "cSploit". tux_mind. Archivado desde el original el 12 de marzo de 2019. Consultado el 17 de octubre de 2015 .
  18. ^ "elmoCut: Suplantador de ARP EyeCandy (página de inicio de GitHub)". GitHub .
  19. ^ "XArp". Archivado desde el original el 16 de junio de 2020. Consultado el 23 de enero de 2021 .
  20. ^ anti-arpspoof Archivado el 31 de agosto de 2008 en Wayback Machine.
  21. ^ "Scripts de defensa | Envenenamiento por ARP". Archivado desde el original el 22 de enero de 2013. Consultado el 8 de junio de 2013 .
  22. ^ "Netcut defender | Arcai.com". Archivado desde el original el 8 de abril de 2019. Consultado el 7 de febrero de 2018 .
  23. ^ "Vulnerabilidades de ARP: la documentación completa". l0T3K. Archivado desde el original el 2011-03-05 . Consultado el 2011-05-03 .
  • Stephanie Reigns (7 de octubre de 2014). «Cómo borrar la caché ARP en Linux». Coders Eye. Archivado desde el original el 8 de abril de 2019. Consultado el 5 de marzo de 2018 .
Obtenido de "https://es.wikipedia.org/w/index.php?title=Suplantación_de_ARP&oldid=1250509686"