0% ont trouvé ce document utile (0 vote)
29 vues9 pages

Comprendre l'ARP Poisoning

arp attack (arp poisining) - Network Security

Transféré par

azilsaad06
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
29 vues9 pages

Comprendre l'ARP Poisoning

arp attack (arp poisining) - Network Security

Transféré par

azilsaad06
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

ARP Poisoning

1 Qu’est-ce que l’ARP ?


Le protocole ARP (Address Resolution Protocol) est un protocole qui mappe les adresses IP dynamiques aux
adresses physiques permanentes des machines dans un réseau local (LAN). L’adresse physique de la machine
est également appelée adresse MAC (Media Access Control).
ARP traduit les adresses 32 bits en adresses 48 bits et vice versa, ce qui est nécessaire car les adresses IP
dans la version IP 4 (IPv4) sont de 32 bits mais les adresses MAC sont de 48 bits.
ARP fonctionne entre les couches 2 et 3 du modèle d’interconnexion des systèmes ouverts (modèle OSI).
L’adresse MAC existe sur la couche 2 du modèle OSI, la couche liaison de données. L’adresse IP existe sur la
couche 3, la couche réseau.

2 Qu’est-ce que ARP Poisoning ?


Une usurpation d’identité ARP, également connue sous le nom d’empoisonnement ARP, est une attaque Man in
the Middle (MitM) qui permet aux attaquants d’intercepter les communications entre les périphériques réseau.
L’attaque fonctionne comme suit :
- L’attaquant doit avoir accès au réseau. Ils analysent le réseau pour déterminer les adresses IP d’au moins
deux appareils, disons qu’il s’agit d’un poste de travail et d’un routeur.
L’attaquant utilise un outil d’usurpation d’identité, tel qu’Arpspoof ou Driftnet, pour envoyer de fausses
réponses ARP. - Les réponses falsifiées annoncent que l’adresse MAC correcte pour les deux adresses IP, appar-
tenant au routeur et au poste de travail, est l’adresse MAC de l’attaquant. Cela incite à la fois le routeur et le
poste de travail à se connecter à la machine de l’attaquant plutôt qu’entre eux.
- Les deux appareils mettent à jour leurs entrées de cache ARP et, à partir de ce moment, communiquent
avec l’attaquant plutôt que directement entre eux.
- L’attaquant est désormais secrètement au milieu de toutes les communications.

1
- Une fois que l’attaquant réussit une attaque d’usurpation d’identité ARP, il peut :
1- Continuez à acheminer les communications telles quelles : l’attaquant peut détecter les paquets
et voler des données, sauf si elles sont transférées via un canal crypté tel que HTTPS.
2- Effectuer un détournement de session : si l’attaquant obtient une session ID, il peut accéder aux
comptes auxquels l’utilisateur est actuellement connecté.
3- Modifier la communication – par exemple en poussant un fichier ou un site Web malveillant vers le
poste de travail
4- Déni de service distribué (DDoS) : les attaquants peuvent fournir l’adresse MAC d’un serveur qu’ils
souhaitent attaquer avec DDoS, au lieu de leur propre machine. S’ils font cela pour un grand nombre d’IP, le
serveur cible sera bombardé de trafic.

3 Comment détecter une attaque d’empoisonnement du cache ARP


Voici un moyen simple de détecter que le cache ARP d’un périphérique spécifique a été empoisonné, à l’aide
de la ligne de commande. Démarrez un shell de système d’exploitation en tant qu’administrateur. Utilisez la
commande suivante pour afficher la table ARP, sous Windows et Linux :

2
Le résultat ressemblera à ceci :

- Si le tableau contient deux adresses IP différentes ayant la même adresse MAC, cela indique qu’une attaque
ARP est en cours. Étant donné que l’adresse IP [Link] peut être reconnue comme celle du routeur, l’adresse
IP de l’attaquant est probablement [Link].
- Pour découvrir l’usurpation d’identité ARP dans un grand réseau et obtenir plus d’informations sur le type
de communication effectué par l’attaquant, vous pouvez utiliser le protocole open source Wireshark.

4 Prévention de ARP poisoning :

Il existe plusieurs approches pour prévenir les attaques d’empoisonnement ARP comme : port security,
Tableaux ARP statiques, Isolation du réseau and ARP Inspection
- Un commutateur peut utiliser DAI (Dynamic ARP Inspection) pour empêcher certains types d’attaques
qui exploitent l’utilisation de messages IP ARP.
- DAI est une fonctionnalité de sécurité qui valide les paquets ARP dans un réseau. DAI intercepte, enregistre
et rejette les paquets ARP avec des liaisons d’adresse IP à MAC non valides. Cette fonctionnalité protège le
réseau de certaines attaques de l’homme du milieu.

3
5 Simulation D’attaque ARP poisoning:
1- dans la machine de l’attaquant, on lance l’outil Bettercap pour lancer l’attaque arp :

2- l’outil va découvrir le réseau LAN et récolter des informations sur les machines connectées au même réseau
(comme le nmap) :

3- après avoir choisi la cible, nous devons lancer l’attaque par usurpation d’identité et voir les changements
dans la table arp de la machine cible :

4
4- Nous pouvons désormais espionner le réseau et voir tout le trafic réseau. Si l’utilisateur utilise http,
nous pouvons voir le texte brut et tout le trafic provenant de la cible et également d’Internet vers la cible sans
cryptage :

5
6 Implémentation de solutions de sécurité :
- Maintenant, après avoir vu à quel point l’empoisonnement de l’arp est dangereux, nous devons corriger cette
mauvaise configuration dans le commutateur et ajouter les meilleures pratiques de sécurité pour empêcher cette
attaque.
- nous configurons notre commutateur avec la fonctionnalité ” port-security ” et nous devons également
configurer le commutateur avec ”ARP Inspection” pour nous assurer que l’attaquant ne peut pas mettre en
œuvre l’attaque :

Figure 1: port-security

- pour configurer ”ARP Inspection”, nous devons d’abord configurer ”DHCP Snooping” Donc :

6.1 Pourquoi configurer d’abord le DHCP snooping ?

Création d’une table de liaison : le DHCP snooping crée une table de liaison qui mappe les adresses IP
aux adresses MAC et aux ports de commutation. Ce tableau est essentiel au bon fonctionnement d’IP Source
Guard.
Validation pour IP Source Guard : IP Source Guard s’appuie sur la table de liaison créée par le DHCP
snooping pour filtrer le trafic. Sans ce tableau, IP Source Guard ne peut pas vérifier si un appareil utilise une
adresse IP qui lui est attribuée via DHCP, ce qui le rend inefficace.

Figure 2: DHC Snooping

6
Figure 3: DHC Snooping

- Nous pouvons maintenant configurer le commutateur avec « inspection ARP » et définir uniquement les
ports de confiance comme ” Trust ”, le reste par défaut n’est pas fiable :

Figure 4: inspection ARP

- nous devons nous assurer que l’attaquant ne peut pas mettre en œuvre l’attaque, nous répéterons donc les
mêmes étapes dont nous discutons dans la simulation d’attaque :

Lorsqu’on appuie sur ”arp -a” sur la machine cible, on constate que la table ARP n’a pas changé. Cela
indique que les configurations de sécurité que nous avons mises en place empêchent efficacement l’attaque.
De plus, nous capturons le trafic réseau à l’aide de Wireshark et nous verrons que l’attaque cible toujours le
commutateur :

7
- ainsi, dans la console du commutateur, nous pouvons voir Les entrées du journal indiquent que des violations
de sécurité se sont produites sur le commutateur, en particulier sur le port Ethernet0/0. Des adresses MAC
non autorisées (‘0050.56c0.0004‘ et ‘0000.0c07.ac14‘) ont tenté de se connecter. Cela montre que les paramètres
de sécurité configurés empêchent activement les appareils non autorisés d’accéder au réseau.

Figure 5: Switch’s console

- lorsque l’hôte non fiable essaie d’envoyer un ping au serveur DHCP par exemple, ”l’inspection ARP”
refusera le trafic :

8
Figure 6: Ping to DHCP Server

Figure 7: ARP Inspection ater we ping to the DHCP server

Vous aimerez peut-être aussi