Un servidor DHCP no autorizado es un servidor DHCP en una red que no está bajo el control administrativo del personal de la red. Es un dispositivo de red, como un módem o un enrutador, conectado a la red por un usuario que puede no ser consciente de las consecuencias de sus acciones o puede estar usándolo a sabiendas para realizar ataques de red, como el de intermediario . Se ha descubierto que algún tipo de virus informático o software malicioso configura un DHCP no autorizado, especialmente para aquellos clasificados en esta categoría.
A medida que los clientes se conectan a la red, tanto el servidor DHCP legítimo como el fraudulento les ofrecerán direcciones IP , así como también una puerta de enlace predeterminada , servidores DNS , servidores WINS , entre otros. Si la información proporcionada por el DHCP fraudulento difiere de la real, los clientes que acepten direcciones IP de este pueden experimentar problemas de acceso a la red, incluidos problemas de velocidad e incapacidad para llegar a otros hosts debido a una red IP o puerta de enlace incorrecta. Además, si un DHCP fraudulento está configurado para proporcionar como puerta de enlace predeterminada una dirección IP de una máquina controlada por un usuario que se porta mal, puede rastrear todo el tráfico enviado por los clientes a otras redes, violando las políticas de seguridad de la red y la privacidad del usuario (ver man in the middle ). VMware o el software de máquina virtual también pueden actuar como un servidor DHCP fraudulento inadvertidamente cuando se ejecuta en una máquina cliente unida a una red. VMware actuará como un servidor DHCP fraudulento que entrega direcciones IP aleatorias a los clientes que lo rodean en la red. El resultado puede ser que grandes porciones de la red queden entonces aisladas tanto de Internet como del resto del dominio sin ningún acceso.
Mitigación
Los servidores DHCP no autorizados se pueden detener mediante sistemas de detección de intrusiones con firmas apropiadas, así como mediante algunos conmutadores multicapa, que se pueden configurar para descartar los paquetes. Uno de los métodos más comunes para lidiar con servidores DHCP no autorizados se denomina DHCP snooping , que descarta los mensajes DHCP de servidores DHCP no confiables. [1]
Enlaces externos
Los servidores DHCP no autorizados se pueden detectar mediante el software:
- Monitor de red de Microsoft 3.4 (Windows XP, Vista, 7, Server 2003, Server 2008)
- sonda dhcp (UNIX)
- SoftPerfect Network Scanner (software gratuito para Win32, compatible con Windows 2000, XP, 2003, Vista, 2008 y Seven)
- dhcploc.exe (Win32) en Herramientas de soporte de Windows (Windows XP, Server 2003)
- DHCP Sentry (Win32): herramienta DHCP Sentry
- Detección de elementos no autorizados (Perl)
- Abrir DHCP Locate (UNIX, Win32, C)
Examen manual del paquete Scapy en Python:
- Scapy (Pitón)
Referencias
- ^ "Cinco cosas que debe saber sobre el espionaje DHCP - Packet Pushers -". Packet Pushers . 2012-09-25 . Consultado el 2017-01-04 .