Articulo de referencia

DHCP no autorizado

Un servidor DHCP no autorizado es un servidor DHCP en una red que no está bajo el control administrativo del personal de red. Se trata de un dispositivo de red, como un módem o ...

Un servidor DHCP no autorizado es un servidor DHCP en una red que no está bajo el control administrativo del personal de red. Se trata de un dispositivo de red, como un módem o un enrutador, conectado a la red por un usuario que puede desconocer las consecuencias de sus acciones o que lo utiliza deliberadamente para realizar ataques de red, como el ataque de intermediario (man-in-the-middle) . Se ha descubierto que algunos virus informáticos o software malicioso configuran servidores DHCP no autorizados, especialmente aquellos clasificados en esta categoría.

Cuando los clientes se conectan a la red, tanto el servidor DHCP malicioso como el legítimo les ofrecerán direcciones IP , así como la puerta de enlace predeterminada , servidores DNS , servidores WINS , entre otros. Si la información proporcionada por el servidor DHCP malicioso difiere de la real, los clientes que acepten direcciones IP de este pueden experimentar problemas de acceso a la red, incluyendo problemas de velocidad e incapacidad para acceder a otros hosts debido a una dirección IP o puerta de enlace incorrecta. Además, si un servidor DHCP malicioso está configurado para proporcionar como puerta de enlace predeterminada la dirección IP de una máquina controlada por un usuario malintencionado, puede interceptar todo el tráfico enviado por los clientes a otras redes, violando las políticas de seguridad de la red y la privacidad del usuario (véase ataque de intermediario ). VMware o el software de máquinas virtuales también pueden actuar inadvertidamente como un servidor DHCP malicioso al ejecutarse en una máquina cliente conectada a la red. VMware actuará como un servidor DHCP malicioso, asignando direcciones IP aleatorias a los clientes cercanos en la red. El resultado puede ser que grandes porciones de la red queden aisladas de Internet y del resto del dominio, sin ningún acceso.

Mitigación

Los servidores DHCP no autorizados pueden ser bloqueados mediante sistemas de detección de intrusiones con firmas apropiadas, así como mediante algunos conmutadores multicapa, que pueden configurarse para descartar los paquetes. Uno de los métodos más comunes para lidiar con servidores DHCP no autorizados se denomina DHCP snooping , que descarta los mensajes DHCP de servidores DHCP no confiables. [ 1 ]

Los servidores DHCP no autorizados pueden detectarse mediante el siguiente software:

  • Microsoft Network Monitor 3.4 (Windows XP, Vista, 7, Server 2003, Server 2008)
  • dhcp_sonda (UNIX)
  • SoftPerfect Network Scanner (software gratuito para Win32, compatible con Windows 2000, XP, 2003, Vista, 2008 y Seven)
  • dhcploc.exe (Win32) en Herramientas de soporte de Windows (Windows XP, Server 2003)
  • DHCP Sentry (Win32) – Herramienta DHCP Sentry
  • Detección de amenazas (Perl)
  • Abrir DHCP Localizar (UNIX, Win32, C)

Examen manual del paquete Scapy en Python:

  • Scapy (Pitón)

Referencias

  1. "Cinco cosas que debes saber sobre el DHCP Snooping - Packet Pushers -" . Packet Pushers . 25/09/2012 . Consultado el 04/01/2017 .