驗(yàn))
ARP欺騙攻擊實(shí)現(xiàn)免責(zé)聲明本文實(shí)驗(yàn)均在本地隔離虛擬機(jī)環(huán)境中進(jìn)行僅供安全學(xué)習(xí)研究使用請(qǐng)勿用于未授權(quán)的網(wǎng)絡(luò)環(huán)境。| 項(xiàng)目 | 配置 || 攻擊機(jī) | Kali LinuxIP192.168.56.101網(wǎng)卡eth0 || 目標(biāo)機(jī) | Windows 10IP192.168.56.102 || 網(wǎng)關(guān) | 192.168.56.1 || 實(shí)驗(yàn)工具 | arpspoof、Wireshark || 網(wǎng)絡(luò)模式 | 虛擬機(jī)僅主機(jī)模式確保隔離 |1. ARP 協(xié)議是干什么的ARP地址解析協(xié)議的作用是把 IP 地址翻譯成 MAC 地址。簡(jiǎn)單說就是你的電腦知道網(wǎng)關(guān)的 IP 是 192.168.56.1但不知道怎么把數(shù)據(jù)包送過去于是問局域網(wǎng)里誰有 192.168.56.1 這個(gè) IP——這就是 ARP 請(qǐng)求2. ARP 的信任機(jī)制缺陷ARP 協(xié)議設(shè)計(jì)時(shí)沒有認(rèn)證機(jī)制——它默認(rèn)相信所有收到的 ARP 響應(yīng)都是真的。也就是說即使你的電腦沒有發(fā)起過請(qǐng)求網(wǎng)關(guān)突然回了一條我是 192.168.56.1我的 MAC 是 XX:XX:XX你的電腦也會(huì)直接相信并更新自己的 ARP 緩存表3. 攻擊者怎么利用這個(gè)缺陷攻擊者不停往局域網(wǎng)里發(fā)偽造的 ARP 響應(yīng)包說我是網(wǎng)關(guān)目標(biāo)主機(jī)就會(huì)把網(wǎng)關(guān)的 MAC 地址替換成攻擊者的 MAC 地址——這就是 ARP 欺騙/ARP 投毒。之后目標(biāo)主機(jī)的所有流量都會(huì)經(jīng)過攻擊者攻擊者就能截包、分析甚至篡改數(shù)據(jù)第一步在kali執(zhí)行ip addr在windows10命令提示符執(zhí)行ipconfig確認(rèn)kali和Windows10的網(wǎng)段然后用ping互通一下第二步在Windows10里先看一下正常狀態(tài)在命令提示符輸入arp -a記錄網(wǎng)關(guān)IP例如192.168.56.1對(duì)應(yīng)的mac地址后續(xù)用于對(duì)比驗(yàn)證arp緩存是否被污染第三步在kali的終端窗口輸入echo 1 | sudo tee /proc/sys/net/ipv4/ip_forward作用在kali上開啟IP轉(zhuǎn)發(fā)用cat /proc/sys/net/ipv4/ip_forward可以驗(yàn)證輸出1表示已開啟第四步假設(shè)實(shí)驗(yàn)網(wǎng)段是kali192.168.56.101windows10192.168.56.102網(wǎng)關(guān)192.168.56.1網(wǎng)卡eth0不知道網(wǎng)卡可以在kali中用ifconfig命令查看在kali打開兩個(gè)終端分別輸入sudo arpspoof -i eth0 -t 192.168.56.102 192.168.56.1含義告訴win10網(wǎng)關(guān)mac是我sudo arpspoof -i eth0 -t 192.168.56.1 192.168.56.102含義告訴網(wǎng)關(guān)win10的mac是我補(bǔ)充說明-t 后面的兩個(gè)IP第一個(gè)是目標(biāo)主機(jī)第二個(gè)是網(wǎng)關(guān)。如果你需要替換實(shí)驗(yàn)中的IP按照這個(gè)順序修改即可第五步在Windows10上執(zhí)行arp -a如果看到網(wǎng)關(guān)IP對(duì)應(yīng)的mac變成了kali的mac說明arp緩存已經(jīng)被污染了此時(shí)Windows10還能上網(wǎng)但是流量會(huì)經(jīng)過kali。可以在kali上打開wireshark選擇對(duì)應(yīng)網(wǎng)卡抓包在過濾器欄輸入 arp 即可篩選arp流量能看到kali持續(xù)偽造arp響應(yīng)第六步實(shí)驗(yàn)結(jié)束后在kali用ctrlc停掉arpspoof然后關(guān)閉轉(zhuǎn)發(fā)echo 0 | sudo tee /proc/sys/net/ipv4/ip_forward在Windows10上以管理員身份運(yùn)行CMD然后執(zhí)行arp -d *然后用arp -a確認(rèn)網(wǎng)關(guān)mac恢復(fù)正常