
En redes informáticas , la suplantación de ARP (también conocida como envenenamiento de caché ARP o enrutamiento de envenenamiento ARP ) es una técnica mediante la cual un atacante envía mensajes del Protocolo de Resolución de Direcciones (ARP ) falsificados a una red de área local . Generalmente, el objetivo es asociar la dirección MAC del atacante con la dirección IP de otro host , como la puerta de enlace predeterminada , provocando que todo el tráfico destinado a esa dirección IP se envíe al atacante.
La suplantación de ARP puede permitir a un atacante interceptar tramas de datos en una red, modificar el tráfico o detenerlo por completo. A menudo, este ataque se utiliza como punto de partida para otros ataques, como ataques de denegación de servicio , de intermediario o de secuestro de sesión . [ 1 ]
El ataque solo puede utilizarse en redes que utilizan ARP y requiere que el atacante tenga acceso directo al segmento de red local que se va a atacar. [ 2 ]
Vulnerabilidades ARP
El Protocolo de Resolución de Direcciones (ARP) es un protocolo de comunicaciones ampliamente utilizado para convertir direcciones de la capa de Internet en direcciones de la capa de enlace .
Cuando se envía un datagrama de Protocolo de Internet (IP) de un host a otro en una red de área local , la dirección IP de destino debe resolverse a una dirección MAC para su transmisión a través de la capa de enlace de datos . El primer host envía un paquete de difusión en la red local. Este paquete se conoce como solicitud ARP . El segundo host con la IP en la solicitud ARP responde con una respuesta ARP de difusión que contiene la dirección MAC asociada a su IP. [ 2 ]
ARP es un protocolo sin estado . Los hosts de la red almacenan automáticamente en caché las respuestas ARP que reciben, independientemente de quién las haya solicitado. Incluso las entradas ARP que aún no han caducado en la caché se sobrescriben al recibir un nuevo paquete de respuesta ARP. El protocolo ARP no incluye ningún método para que un host autentique al par de origen del paquete. Este comportamiento constituye la vulnerabilidad que permite la suplantación de identidad ARP. [ 1 ] [ 2 ] [ 3 ]
Anatomía de ataque
El principio básico del ataque de suplantación de ARP consiste en explotar la falta de autenticación del protocolo ARP mediante el envío de mensajes ARP falsificados a la LAN. Los ataques de suplantación de ARP pueden ejecutarse desde un host comprometido en la LAN o desde la máquina del atacante conectada directamente a la LAN objetivo. [ 4 ]
En general, el objetivo del ataque es asociar la dirección MAC del host del atacante con la dirección IP de un host objetivo, de modo que todo el tráfico destinado a este último se redirija al host del atacante. El atacante puede optar por inspeccionar los paquetes (espionaje), reenviando el tráfico al destino predeterminado para evitar ser detectado, modificar los datos antes de reenviarlos ( ataque de intermediario ) o lanzar un ataque de denegación de servicio provocando la pérdida de algunos o todos los paquetes de la red.
Defensas
Entradas ARP estáticas
La forma más simple de certificación es el uso de entradas estáticas de solo lectura para servicios críticos en la caché ARP de un host. Los hosts no necesitan transmitir solicitudes ARP donde existen dichas entradas. [ 5 ] Si bien las entradas estáticas brindan cierta seguridad contra la suplantación, aumentan el esfuerzo de mantenimiento ya que se deben generar y distribuir asignaciones de direcciones para todos los sistemas en la red. Asegurar ARP de esta manera para todos los participantes no es escalable en una red grande ya que la asignación debe configurarse para cada par de máquinas lo que resulta en n 2 - n entradas ARP que deben configurarse cuando hay n máquinas presentes; en cada máquina debe haber una entrada ARP para cada otra máquina en la red; n-1 entradas ARP en cada una de las n máquinas.
Software de detección y prevención
El software que detecta la suplantación de ARP generalmente se basa en algún tipo de certificación o verificación cruzada de las respuestas ARP. Las respuestas ARP no certificadas se bloquean. Estas técnicas pueden integrarse con el servidor DHCP para certificar tanto las direcciones IP dinámicas como las estáticas . Esta capacidad puede implementarse en hosts individuales o integrarse en conmutadores Ethernet u otros equipos de red. La existencia de múltiples direcciones IP asociadas a una única dirección MAC puede indicar un ataque de suplantación de ARP, aunque existen usos legítimos de dicha configuración. En un enfoque más pasivo, un dispositivo escucha las respuestas ARP en una red y envía una notificación por correo electrónico cuando cambia una entrada ARP. [ 6 ]
AntiARP [ 7 ] también proporciona prevención de suplantación de identidad basada en Windows a nivel del kernel. ArpStar es un módulo de Linux para el kernel 2.6 y los enrutadores Linksys que descarta los paquetes no válidos que violan el mapeo.
Algunos entornos virtualizados, como la máquina virtual basada en el kernel , proporcionan mecanismos de seguridad para evitar la suplantación de MAC entre invitados que se ejecutan en el mismo host. [ 8 ]
Algunos adaptadores Ethernet proporcionan funciones anti-suplantación de MAC y VLAN. [ 9 ]
OpenBSD supervisa pasivamente los hosts que suplantan la identidad del host local y notifica en caso de cualquier intento de sobrescribir una entrada permanente. [ 10 ]
Seguridad del sistema operativo
Los sistemas operativos reaccionan de forma diferente. Linux ignora las respuestas no solicitadas, pero, por otro lado, utiliza las respuestas a las solicitudes de otras máquinas para actualizar su caché. Solaris acepta actualizaciones en las entradas solo después de un tiempo de espera. En Microsoft Windows, el comportamiento de la caché ARP se puede configurar mediante varias entradas del registro en HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, ArpCacheLife, ArpCacheMinReferenceLife, ArpUseEtherSNAP, ArpTRSingleRoute, ArpAlwaysSourceRoute, ArpRetryCount. [ 11 ]
Uso legítimo
Las técnicas que se utilizan en la suplantación de ARP también pueden emplearse para implementar redundancia en los servicios de red. Por ejemplo, algunos programas permiten que un servidor de respaldo emita una solicitud ARP gratuita para reemplazar a un servidor defectuoso y ofrecer redundancia de forma transparente. [ 12 ] [ 13 ] Circle [ 14 ] y CUJO son dos empresas que han comercializado productos basados en esta estrategia.
Los desarrolladores suelen usar la suplantación de ARP para depurar el tráfico IP entre dos hosts cuando se utiliza un conmutador: si los hosts A y B se comunican a través de un conmutador Ethernet, su tráfico normalmente sería invisible para un tercer host de monitorización, M. El desarrollador configura A para que tenga la dirección MAC de M para B, y B para que tenga la dirección MAC de M para A; además, configura M para que reenvíe los paquetes. Ahora M puede monitorizar el tráfico, exactamente como en un ataque de intermediario (man-in-the-middle).
Herramientas
Defensa
Suplantación de identidad
Algunas de las herramientas que se pueden utilizar para llevar a cabo ataques de suplantación de ARP:
Véase también
Referencias
- 1 2 Ramachandran, Vivek y Nandi, Sukumar (2005). "Detección de suplantación de ARP: una técnica activa" . En Jajodia, Suchil y Mazumdar, Chandan (eds.). Seguridad de los sistemas de información: primera conferencia internacional, ICISS 2005, Calcuta, India, 19-21 de diciembre de 2005: actas . Birkhauser. pág. 239. ISBN 978-3-540-30706-8.
- 1 2 3 Lockhart, Andrew (2007). Ataques a la seguridad de redes . O'Reilly. pág . 184. ISBN 978-0-596-52763-1.
- ↑ Steve Gibson (11 de diciembre de 2005). "Envenenamiento de caché ARP" . GRC .
- ↑ Moon, Daesung; Lee, Jae Dong; Jeong, Young-Sik; Park, Jong Hyuk (19 de diciembre de 2014). " RTNSS: un sistema de seguridad de red basado en rastreo de enrutamiento para prevenir ataques de suplantación de ARP" . The Journal of Supercomputing . 72 (5): 1740– 1756. doi : 10.1007/s11227-014-1353-0 . ISSN 0920-8542 . S2CID 18861134. Archivado del original el 23 de enero de 2021. Recuperado el 23 de enero de 2021 .
- ↑ Lockhart, Andrew (2007). Trucos de seguridad de red . O'Reilly. pág . 186. ISBN 978-0-596-52763-1.
- ↑ "Un enfoque de seguridad para prevenir el envenenamiento ARP y herramientas defensivas" . ResearchGate . Archivado del original el 3 de mayo de 2019. Consultado el 22 de marzo de 2019 .
- ↑ AntiARP Archivado el 6 de junio de 2011 en Wayback Machine
- ↑ "Daniel P. Berrangé » Archivo del blog » Suplantación de MAC de invitado y prevención de denegación de servicio con libvirt y KVM" . Archivado del original el 9 de agosto de 2019. Consultado el 9 de agosto de 2019 .
- ↑ "Copia archivada" . Archivado del original el 3 de septiembre de 2019. Consultado el 9 de agosto de 2019 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ "Arp(4) - Páginas del manual de OpenBSD" . Archivado del original el 9 de agosto de 2019. Consultado el 9 de agosto de 2019 .
- ↑ "Protocolo de resolución de direcciones" . 18 de julio de 2012. Archivado del original el 23 de enero de 2021. Consultado el 26 de agosto de 2017 .
- ↑ "Página de manual de OpenBSD para CARP (4)" . Archivado del original el 5 de febrero de 2018. Consultado el 4 de febrero de 2018 ., recuperado el 4 de febrero de 2018
- ↑ Simon Horman. "Ultra Monkey: Apropiación de direcciones IP" . Archivado del original el 18 de noviembre de 2012. Consultado el 4 de enero de 2013 ., recuperado el 4 de enero de 2013
- ↑ Barrett, Brian. "Circle with Disney bloquea los dispositivos de los niños desde lejos" . Wired . Archivado del original el 12 de octubre de 2016. Consultado el 12 de octubre de 2016 ., consultado el 12 de octubre de 2016
- ↑ "Antídoto" . Archivado del original el 13 de marzo de 2012. Consultado el 7 de abril de 2014 .
- ↑ "Arp_Antidote" . Archivado del original el 14 de enero de 2012. Consultado el 2 de agosto de 2011 .
- ↑ "cSploit" . tux_mind. Archivado del original el 12 de marzo de 2019. Consultado el 17 de octubre de 2015 .
- ↑ "elmoCut: EyeCandy ARP Spoofer (Página principal de GitHub)" . GitHub .
- ↑ "XArp" . Archivado del original el 16 de junio de 2020. Consultado el 23 de enero de 2021 .
- ↑ anti-arpspoof
- ↑ "Scripts de defensa | Envenenamiento ARP" . Archivado del original el 22/01/2013 . Consultado el 08/06/2013 .
- ↑ "Netcut defender | Arcai.com" . Archivado del original el 8 de abril de 2019. Consultado el 7 de febrero de 2018 .
- ↑ "Vulnerabilidades ARP: la documentación completa" . L0T3K. Archivado del original el 5 de marzo de 2011. Consultado el 3 de mayo de 2011 .
Enlaces externos
- Stephanie Reigns (07/10/2014). "Cómo borrar la caché ARP en Linux" . Coders Eye. Archivado del original el 08/04/2019 . Consultado el 05/03/2018 .
- Ethernet
- Tipos de ciberataques
- Piratería informática (seguridad informática)