Кіріспе

Компьютерлік желіде ARP-ның жалғандануы, ARP кэшін улау немесе ARP улау маршрутизациясы – шабуылшының (жалған) Адрес шешу протоколы (ARP) хабарламаларын жергілікті желіге жіберу әдісі. Әдетте, мақсаты – шабуылшының MAC-адресін басқа хосттың IP-адресімен, мысалы, әдепкі шлюзбен байланыстырып, сол IP-адреске бағытталған трафиктің шабуылшыға жіберуін қамтамасыз ету болып табылады. ARP-ны жалғандау шабуылшыға желідегі деректерді ұстап алуға, трафикті өзгертуге немесе трафикті тоқтатуға мүмкіндік береді. Көбінесе бұл шабуыл басқа шабуылдарға, мысалы, қызметтен бас тарту, аралық адам шабуылы немесе сессияны қанау шабуылдарына бастама береді. Шабуыл тек ARP қолданатын желілерде ғана қолданылуы мүмкін және шабуылшының шабуылға ұшыраған жергілікті желі сегментіне тікелей қол жеткізуі қажет.

АРП-ның осал жақтары

Адресті шешу протоколы (ARP) – Интернет қабатының мекенжайларын дерек байланысы қабатының мекенжайларына айналдыру үшін кеңінен қолданылатын байланыс протоколы. Интернет протоколы (IP) датаграммасы жергілікті желіде бір хосттан екіншісіне жіберілген кезде, дерек байланысы қабаты арқылы беру үшін мақсатты IP-адресі MAC-адресіне айналдырылуы тиіс. Егер басқа хосттың IP-адресі белгілі болса және оның MAC-адресі қажет болса, жергілікті желіге тарату пакеті жіберіледі. Бұл пакет ARP сұранысы деп аталады. ARP сұранысындағы IP-адресіне ие машина, осы IP-адресіне сәйкес MAC-адресін қамтитын ARP жауабымен жауап береді.

Шабуылдың анатомиясы

ARP-ны бұрмалаудың негізгі принципі – ARP протоколында аутентификацияның болмауынан пайдаланып, LAN желісіне бұрмаланған ARP хабарларын жіберу. ARP бұрмалау шабуылдары LAN желісіндегі бұзылған хосттан немесе тікелей нысаналы LAN желісіне қосылған шабуылшының компьютерінен жүргізілуі мүмкін. ARP-ны пайдаланатын шабуылшы желідегі пайдаланушылар арасындағы деректерді беру үшін хост ретінде жасырынады. Сонда пайдаланушылар шабуылшының желідегі нағыз хост емес екенін білмейді. Статикалық жазбалар бұрмалауға қарсы қандай да бір деңгейде қауіпсіздік қамтамасыз етеді, бірақ олар техникалық қызмет көрсетуге алып келеді, себебі желідегі барлық жүйелер үшін мекенжайларды сәйкестендіруді жасау және тарату қажет. Бұл үлкен желіде кеңейтілмейді, өйткені карталауды әрбір машина жұбы үшін орнату керек, нәтижесінде n машина болғанда n² ARP жазбасын конфигурациялау қажет болады; Әр машинада желідегі әрбір басқа машина үшін ARP жазбасы болуы керек; n машинаның әрқайсысында n-1 ARP жазбасы.

Анықтау және алдын алу бағдарламалық жасақтамасы

ARP-ті жалғандауды анықтайтын бағдарламалық қамтамасыз ету, әдетте, ARP жауаптарының қандай да бір сертификаттау немесе өзара тексеру түріне сүйенеді. Сертификатталмаған ARP жауаптары бұғатталады. Бұл техникалар DHCP серверімен біріктірілуі мүмкін, соның арқасында динамикалық және статикалық IP-адрестер де сертификатталады. Бұл мүмкіндік жеке хосттарда іске асырылуы немесе Ethernet коммутаторларына немесе басқа желілік құралдарға енгізілуі мүмкін. Бір MAC-адреске бірнеше IP-адрестің байланысты болуы ARP шабуылға қарсы шабуылдың белгісі болуы мүмкін, бірақ мұндай конфигурацияның заңды қолданылуы да бар. Пассивтірек тәсілде құрылғы желідегі ARP жауаптарын тыңдайды және ARP жазу өзгерген кезде электрондық пошта арқылы хабарлама жібереді. AntiARP Windows жүйесінде ядро деңгейінде жалғандаудың алдын алуды қамтамасыз етеді. ArpStar – бұл Linux модулі, 2.6 ядросы және Linksys маршрутизаторлары үшін арналған, ол байланысты бұзатын жарамсыз пакеттерді тастайды және «repoison» немесе «heal» опциясын қамтиды. KVM сияқты кейбір виртуалды орталар да бір хостта жұмыс істейтін виртуальды машиналар арасында MAC-адресті жалғандаудың алдын алу үшін қауіпсіздік механизмдерін ұсынады. Сонымен қатар, кейбір Ethernet адаптерлері MAC және VLAN жалғандауға қарсы мүмкіндіктерді ұсынады. OpenBSD жергілікті хостты құмарлықпен көшіруге тырысатын хосттарды пассивті түрде бақылайды және тұрақты жазуды жаңарту әрекеті туралы хабарлайды.

ҰЖ қауіпсіздігі

Операциялық жүйелер әртүрлі әрекет етеді. Linux сұралмаған жауаптарды қабылдамайды, бірақ басқа жағынан, басқа машиналардан келген сұраныстарға жауаптарды кэшін жаңарту үшін пайдаланады. Solaris жазбаларды жаңаруды тек белгілі бір уақыт өткен соң ғана қабылдайды. Microsoft Windows-та ARP кэшінің жұмысын HKEY LOCAL MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, ArpCacheLife, ArpCacheMinReferenceLife, ArpUseEtherSNAP, ArpTRSingleRoute, ArpAlwaysSourceRoute, ArpRetryCount тізілім кілттері арқылы конфигурациялауға болады.

Заңды пайдалану

ARP-ді жалғандауда қолданылатын техникалар желілік қызметтердің қосымша мүмкіндіктерін іске асыру үшін де пайдаланылуы мүмкін. Мысалы, кейбір бағдарламалық құралдар резервтік серверге бұзылған сервердің орнын басуға және желіде үздіріссіз жұмыс істеуді қамтамасыз ету үшін тегін ARP сұранысын жіберуге мүмкіндік береді. Circle және CUJO – осы стратегияға негізделген өнімдерді коммерциялық түрде ұсынатын екі компания. ARP-ді жалғандауды әзірлеушілер екі хост арасындағы IP трафигін қадағалау үшін жиі пайдаланады, егер коммутатор қолданылып жатса: егер A және B хосттары Ethernet коммутаторы арқылы байланысса, олардың трафигі үшінші бақылау хосты M үшін көрінбейді. Әзірлеуші A-ны B үшін M-нің MAC-адресіне, ал B-ні A үшін M-нің MAC-адресіне бағдарлайды; сондай-ақ M-ді пакеттерді жіберуге бағдарлайды. Осылайша M, ортадағы адам сияқты, трафикті толық бақылай алады.

Қорғау

Атауы OS GUI Free Protection Per interface Active/passive Notes Agnitum Outpost Firewall Windows passive AntiARP Windows active+passive Antidote Linux passive Linux daemon, карталауды бақылайды, ARP пакеттерінің саны ерекше көп. Arp Antidote Linux passive Linux Kernel Patch 2.4.18 – 2.4.20 үшін, карталарды бақылайды, қашан әрекет ету керектігін анықтай алады. Arpalert Linux passive Жарамды MAC-адрестердің алдын ала белгіленген тізімі, тізімде жоқ MAC-адрес болса ескертеді. ArpON Linux active+passive Статикалық, динамикалық және гибридті желілерде ARP-ді бұрмалауға, кэшке залал келтіруге немесе улану шабуылдарына қарсы қорғау үшін портативті басқарушы демоны. ArpGuard Mac active+passive ArpStar Linux passive Arpwatch Linux passive IP MAC жұптарының сәйкестендіруін сақтайды, өзгерістерді Syslog, Email арқылы хабарлайды. ArpwatchNG Linux passive IP MAC жұптарының сәйкестендірілімін сақтайды, өзгерістерді Syslog, Email арқылы хабарлайды. Colasoft Capsa Windows анықтау жоқ, тек қолмен тексеру арқылы талдау cSploit Windows, Linux (+pro нұсқасы) (Linux, pro) белсенді + пассивті Advanced ARP spoofing detection, белсенді іздеу және пассивті тексерулер. Екі пайдаланушы интерфейсі: алдын ала анықталған қауіпсіздік деңгейлері бар стандартты көрініс, детекторлық модульдердің интерфейс конфигурациясы және белсенді растау бар кәсіби көрініс. Windows және Linux, графикалық интерфейс негізінде. Seconfig XP Windows 2000/XP/2003 ғана Windows кейбір нұсқаларында орнатылған қорғанысты ғана белсендіреді zANTI Android (тек root құқығы бар) пассивті NetSec Framework Linux белсенді arpspoof Windows DefendARP: Қоғамдық Wi-Fi желісіне қосылғанда қолдануға арналған хост-негізгі ARP кестесін бақылау және қорғау құралы. DefendARP ARP улану шабуылдарын анықтайды, бұрмаланған жазбаны түзетіп, шабуылшының MAC және IP мекенжайын анықтайды. NetCutDefender: ARP шабуылдарынан қорғайтын Windows үшін GUI