انتحال بروتوكول ARP

يسمح هجوم انتحال بروتوكول ARP الناجح (التسميم) للمهاجم بتغيير التوجيه على الشبكة، مما يسمح فعليًا بشن هجوم الوسيط.

في مجال شبكات الحاسوب ، يُعدّ انتحال بروتوكول تحليل العناوين (ARP) (ويُعرف أيضاً بتسميم ذاكرة التخزين المؤقت لبروتوكول تحليل العناوين أو توجيه تسميم بروتوكول تحليل العناوين ) أسلوباً يقوم من خلاله المهاجم بإرسال رسائل بروتوكول تحليل العناوين (ARP ) ( المُنتحلة ) إلى شبكة محلية . ويهدف هذا الأسلوب عموماً إلى ربط عنوان MAC الخاص بالمهاجم بعنوان IP الخاص بمضيف آخر ، مثل البوابة الافتراضية ، مما يؤدي إلى توجيه أي حركة مرور مُوجّهة إلى عنوان IP هذا إلى المهاجم بدلاً من ذلك.

قد يسمح انتحال بروتوكول ARP للمهاجم باعتراض حزم البيانات على الشبكة، أو تعديل حركة البيانات، أو إيقافها بالكامل. غالبًا ما يُستخدم هذا الهجوم كمدخل لهجمات أخرى، مثل هجمات حجب الخدمة ، أو هجمات الوسيط ، أو هجمات اختطاف الجلسات . [ 1 ]

لا يمكن استخدام هذا الهجوم إلا على الشبكات التي تستخدم بروتوكول ARP، ويتطلب من المهاجم الوصول المباشر إلى جزء الشبكة المحلية المراد مهاجمته. [ 2 ]

ثغرات ARP

بروتوكول تحليل العناوين (ARP) هو بروتوكول اتصالات يستخدم على نطاق واسع لتحويل عناوين طبقة الإنترنت إلى عناوين طبقة الربط .

عند إرسال حزمة بيانات بروتوكول الإنترنت (IP) من مضيف إلى آخر في شبكة محلية ، يجب تحويل عنوان IP الوجهة إلى عنوان MAC لإرسالها عبر طبقة ربط البيانات . يرسل المضيف الأول حزمة بث على الشبكة المحلية، تُعرف هذه الحزمة بطلب ARP . ثم يستجيب المضيف الثاني، الذي يحمل عنوان IP في طلب ARP، برد ARP بث يحتوي على عنوان MAC المرتبط بعنوان IP الخاص به. [ 2 ]

بروتوكول ARP هو بروتوكول عديم الحالة . تقوم أجهزة الشبكة تلقائيًا بتخزين أي ردود ARP تتلقاها مؤقتًا، بغض النظر عن الجهاز الذي طلبها. حتى إدخالات ARP التي لم تنتهِ صلاحيتها بعد في ذاكرة التخزين المؤقت سيتم استبدالها عند استلام حزمة رد ARP جديدة. لا توجد طريقة في بروتوكول ARP تمكّن الجهاز من التحقق من هوية الجهاز النظير الذي أرسل الحزمة. هذا السلوك هو الثغرة الأمنية التي تسمح بانتحال ARP. [ 1 ] [ 2 ] [ 3 ]

تشريح الهجوم

تعتمد فكرة انتحال بروتوكول ARP على استغلال ثغرة عدم وجود آلية مصادقة في هذا البروتوكول، وذلك بإرسال رسائل ARP مزيفة إلى الشبكة المحلية. ويمكن تنفيذ هجمات انتحال ARP من جهاز مخترق على الشبكة المحلية، أو من جهاز المهاجم المتصل مباشرةً بالشبكة المحلية المستهدفة. [ 4 ]

بشكل عام، يهدف الهجوم إلى ربط عنوان MAC الخاص بجهاز المهاجم بعنوان IP الخاص بجهاز مستهدف، بحيث يتم توجيه أي بيانات مُرسلة إلى الجهاز المستهدف إلى جهاز المهاجم. قد يختار المهاجم فحص الحزم (التجسس)، مع إعادة توجيه البيانات إلى الوجهة الافتراضية الفعلية لتجنب اكتشافه، أو تعديل البيانات قبل إعادة توجيهها ( هجوم الوسيط )، أو شن هجوم حجب الخدمة عن طريق إسقاط بعض أو كل الحزم على الشبكة.

الدفاعات

إدخالات ARP الثابتة

أبسط أشكال المصادقة هو استخدام إدخالات ثابتة للقراءة فقط للخدمات الحيوية في ذاكرة التخزين المؤقت لبروتوكول ARP الخاص بالمضيف. لا يحتاج المضيفون إلى إرسال طلبات ARP عند وجود هذه الإدخالات. [ 5 ] مع أن الإدخالات الثابتة توفر بعض الحماية ضد انتحال العناوين، إلا أنها تزيد من جهد الصيانة نظرًا لضرورة إنشاء وتوزيع تعيينات العناوين لجميع الأنظمة في الشبكة. لا يُعد تأمين ARP بهذه الطريقة لجميع المشاركين حلاً عمليًا على الشبكات الكبيرة، إذ يجب تعيين التعيين لكل زوج من الأجهزة، مما ينتج عنه - n إدخال ARP يجب تهيئتها عند وجود n جهازًا؛ يجب أن يكون هناك إدخال ARP لكل جهاز آخر على الشبكة على كل جهاز؛ أي n - 1 إدخال ARP على كل جهاز من الأجهزة n .

برامج الكشف والوقاية

تعتمد البرامج التي تكشف انتحال بروتوكول ARP عمومًا على نوع من أنواع التحقق من صحة استجابات ARP أو مقارنتها. ويتم حظر الاستجابات غير المعتمدة. يمكن دمج هذه التقنيات مع خادم DHCP بحيث يتم التحقق من صحة عناوين IP الديناميكية والثابتة . يمكن تطبيق هذه الخاصية على الأجهزة المضيفة الفردية أو دمجها في محولات إيثرنت أو غيرها من معدات الشبكة. قد يشير وجود عناوين IP متعددة مرتبطة بعنوان MAC واحد إلى هجوم انتحال ARP، على الرغم من وجود استخدامات مشروعة لهذا التكوين. في نهج أكثر سلبية، يستمع الجهاز إلى استجابات ARP على الشبكة ويرسل إشعارًا عبر البريد الإلكتروني عند تغيير أي مدخل في ARP. [ 6 ]

يوفر برنامج AntiARP [ 7 ] أيضًا حماية من انتحال عناوين IP على مستوى نواة نظام التشغيل ويندوز. أما ArpStar فهو وحدة لينكس لنواة 2.6 وأجهزة توجيه Linksys، حيث يقوم بإسقاط الحزم غير الصالحة التي تنتهك قواعد الربط.

توفر بعض البيئات الافتراضية، مثل الآلة الافتراضية القائمة على النواة ، آليات أمان لمنع انتحال عناوين MAC بين الأجهزة الضيفة التي تعمل على نفس المضيف. [ 8 ]

توفر بعض محولات الإيثرنت ميزات مكافحة انتحال عناوين MAC و VLAN. [ 9 ]

يراقب نظام OpenBSD بشكل سلبي أي مضيفين ينتحلون شخصية المضيف المحلي، ويُبلغ في حالة أي محاولة للكتابة فوق إدخال دائم. [ 10 ]

أمان نظام التشغيل

تختلف أنظمة التشغيل في استجابتها لرسائل بروتوكول تحليل العناوين (ARP). يتجاهل نظام لينكس الردود غير المطلوبة، ولكنه يستخدم الاستجابات للطلبات الواردة من أجهزة أخرى لتحديث ذاكرته المؤقتة. أما نظام سولاريس، فيقبل تحديثات الإدخالات فقط بعد انقضاء مهلة زمنية محددة. وفي نظام مايكروسوفت ويندوز، يمكن ضبط سلوك ذاكرة التخزين المؤقت لبروتوكول تحليل العناوين (ARP) من خلال عدة إدخالات في سجل النظام. [ 11 ]

الاستخدام المشروع

يمكن استخدام التقنيات المستخدمة في انتحال بروتوكول ARP أيضًا لتوفير خدمات الشبكة الاحتياطية. على سبيل المثال، يسمح بعض البرامج لخادم النسخ الاحتياطي بإرسال طلب ARP غير ضروري ليحل محل خادم معطل، مما يوفر التكرار بشكل شفاف. [ 12 ] [ 13 ] وتُعدّ شركتا Circle [ 14 ] وCUJO من الشركات التي طرحت منتجات تجارية تعتمد على هذه الاستراتيجية.

يستخدم المطورون غالبًا تقنية انتحال بروتوكول ARP لتصحيح أخطاء حركة مرور بروتوكول الإنترنت بين جهازين عند استخدام محول الشبكة: إذا كان الجهازان A وB يتواصلان عبر محول إيثرنت، فإن حركة مرورهما ستكون عادةً غير مرئية لجهاز مراقبة ثالث M. يقوم المطور بضبط الجهاز A بحيث يكون عنوان MAC الخاص بـ M هو عنوان الجهاز B، والعكس صحيح؛ كما يقوم بضبط M لإعادة توجيه الحزم. وبذلك، يستطيع M مراقبة حركة المرور، تمامًا كما في هجوم الوسيط.

أدوات

الدفاع

اسمنظام التشغيلواجهة المستخدم الرسوميةحرحمايةلكل واجهةنشط/سلبيملحوظات
جدار حماية مركز أجنيتومويندوزنعملانعملاسلبي
مضاد ARPويندوزنعملانعملانشط + سلبي
الترياق [ 15 ]لينكسلانعملا؟سلبيبرنامج Linux daemon، يراقب عمليات الربط، عدد كبير بشكل غير عادي من حزم ARP.
Arp_Antidote [ 16 ]لينكسلانعملا؟سلبييقوم تصحيح نواة لينكس للإصدارات 2.4.18 - 2.4.20 بمراقبة عمليات الربط، ويمكنه تحديد الإجراء الذي يجب اتخاذه عند حدوث ذلك.
أرباليرتلينكسلانعملانعمسلبيقائمة محددة مسبقًا بعناوين MAC المسموح بها، تنبيه في حالة وجود عنوان MAC غير مدرج في القائمة.
أربونلينكسلانعمنعمنعمنشط + سلبيبرنامج معالجة محمول لتأمين بروتوكول ARP ضد هجمات التزييف أو تسميم ذاكرة التخزين المؤقت أو هجمات توجيه السم في الشبكات الثابتة والديناميكية والهجينة.
آرب جاردماكنعملانعمنعمنشط + سلبي
أربورتلينكسلانعمنعم؟سلبي
أربواتشلينكسلانعملانعمسلبياحتفظ بخرائط أزواج عناوين IP وMAC، وقم بالإبلاغ عن التغييرات عبر Syslog والبريد الإلكتروني.
ArpwatchNGلينكسلانعملالاسلبياحتفظ بخرائط أزواج عناوين IP وMAC، وقم بالإبلاغ عن التغييرات عبر Syslog والبريد الإلكتروني.
كولاسوفت كابساويندوزنعملالانعملا يوجد كشف، فقط تحليل مع فحص يدوي
cSploit [ 17 ]أندرويد (للأجهزة التي تم عمل روت لها فقط)نعمنعملانعمسلبي
elmoCut [ 18 ]ويندوزنعمنعملا؟سلبيبرنامج EyeCandy ARP spoofer لنظام التشغيل Windows
بريلود آي دي إس؟؟؟؟؟؟إضافة ArpSpoof، فحوصات أساسية على العناوين.
باندا سكيورتيويندوز؟؟نعم؟نشيطيقوم بإجراء فحوصات أساسية على العناوين
ريماربلينكسلانعملالاسلبي
شخيرويندوز/لينكسلانعملانعمسلبييقوم معالج Snort المسبق Arpspoof بإجراء فحوصات أساسية على العناوين
ويناربواتشويندوزلانعملالاسلبياحتفظ بخرائط أزواج عناوين IP وMAC، وقم بالإبلاغ عن التغييرات عبر Syslog والبريد الإلكتروني.
XArp [ 19 ]ويندوز، لينكسنعمنعم (+ نسخة احترافية)نعم (لينكس، احترافي)نعمالمبني للمعلوم والمبني للمجهولكشف متقدم لهجمات انتحال بروتوكول ARP، وفحص نشط وفحص سلبي. واجهتا مستخدم: عرض عادي بمستويات أمان محددة مسبقًا، وعرض احترافي مع إمكانية ضبط وحدات الكشف لكل واجهة والتحقق النشط. يعمل على نظامي التشغيل ويندوز ولينكس، ويعتمد على واجهة رسومية.
سيكونج إكس بيويندوز 2000/إكس بي/2003 فقطنعمنعمنعملالا يتم تفعيل الحماية المدمجة إلا في بعض إصدارات ويندوز
زانتيأندرويد (للأجهزة التي تم عمل روت لها فقط)نعمنعملا؟سلبي
إطار عمل أمن الشبكاتلينكسلانعملالانشيط
مضاد للتزوير [ 20 ]ويندوزنعمنعم؟؟؟
DefendARP: [ 21 ]؟؟؟؟؟؟أداة DefendARP هي أداة لمراقبة وحماية جدول ARP على مستوى المضيف، مصممة للاستخدام عند الاتصال بشبكات الواي فاي العامة. تكشف هذه الأداة هجمات تسميم ARP، وتصحح الإدخال المسموم، وتحدد عنوان MAC وعنوان IP الخاص بالمهاجم.
NetCutDefender: [ 22 ]ويندوز؟؟؟؟؟واجهة مستخدم رسومية لنظام التشغيل ويندوز قادرة على الحماية من هجمات ARP

انتحال الهوية

بعض الأدوات التي يمكن استخدامها لتنفيذ هجمات انتحال بروتوكول ARP:

انظر أيضاً

مراجع

  1. 1 2 راماشاندران، فيفيك وناندي، سوكومار (2005). "كشف انتحال بروتوكول ARP: تقنية فعّالة" . في جاجوديا، سوشيل ومازومدار، تشاندان (محرران). أمن نظم المعلومات: المؤتمر الدولي الأول، ICISS 2005، كولكاتا، الهند، 19-21 ديسمبر 2005: وقائع المؤتمر . بيركهاوزر. ص  239. ISBN 978-3-540-30706-8.
  2. 1 2 3 لوكهارت، أندرو (2007). اختراقات أمن الشبكات . أورايلي. ص 184. ISBN  978-0-596-52763-1.
  3. ستيف جيبسون (11-12-2005). "تسمم ذاكرة التخزين المؤقت لبروتوكول ARP" . GRC .
  4. مون، دايسونغ؛ لي، جاي دونغ؛ جيونغ، يونغ سيك؛ بارك، جونغ هيوك (19 ديسمبر 2014). " RTNSS: نظام أمان شبكي قائم على تتبع التوجيه لمنع هجمات انتحال ARP" . مجلة الحوسبة الفائقة . 72 (5): 1740-1756 . doi : 10.1007/s11227-014-1353-0 . ISSN 0920-8542 . S2CID 18861134. مؤرشف من الأصل في 23 يناير 2021. تم الاسترجاع في 23 يناير 2021 .  
  5. لوكهارت ، أندرو (2007). اختراقات أمن الشبكات . أورايلي. ص 186. ISBN  978-0-596-52763-1.
  6. "نهج أمني لمنع تسميم بروتوكول ARP وأدوات دفاعية" . ResearchGate . مؤرشف من الأصل بتاريخ 3 مايو 2019. تم الاطلاع عليه بتاريخ 22 مارس 2019 .
  7. تم أرشفة AntiARP في 6 يونيو 2011 على موقع Wayback Machine
  8. "دانيال ب. بيرانج » أرشيف المدونة » انتحال عنوان MAC للضيف لمنع هجمات حجب الخدمة باستخدام libvirt وKVM" . مؤرشف من الأصل بتاريخ 9 أغسطس 2019. تم الاطلاع عليه بتاريخ 9 أغسطس 2019 .  
  9. "نسخة مؤرشفة" . مؤرشفة من الأصل بتاريخ 2019-09-03 . تم الاطلاع عليها بتاريخ 2019-08-09 .{{cite web}}: CS1 maint: archived copy as title ( link )
  10. "Arp(4) - صفحات دليل OpenBSD" . مؤرشف من الأصل بتاريخ 2019-08-09 . تم الاطلاع عليه بتاريخ 2019-08-09 .
  11. "بروتوكول تحليل العناوين" . 18 يوليو 2012. مؤرشف من الأصل في 23 يناير 2021. تم الاطلاع عليه في 26 أغسطس 2017 .
  12. "صفحة دليل OpenBSD لـ CARP (4)" . مؤرشفة من الأصل بتاريخ 2018-02-05 . تم الاطلاع عليها بتاريخ 2018-02-04 .تم الاطلاع عليه بتاريخ 2018-02-04
  13. سيمون هورمان. "ألترا مونكي: الاستيلاء على عنوان IP" . مؤرشف من الأصل بتاريخ 18-11-2012 . تم الاطلاع عليه بتاريخ 04-01-2013 .تم الاطلاع عليه بتاريخ 2013-01-04
  14. باريت، برايان. "شركة سيركل وديزني تُقيّدان أجهزة الأطفال عن بُعد" . وايرد . مؤرشف من الأصل بتاريخ 12 أكتوبر 2016. تم الاطلاع عليه بتاريخ 12 أكتوبر 2016 .تم الاطلاع عليه بتاريخ 12 أكتوبر 2016
  15. "الترياق" . مؤرشف من الأصل بتاريخ 13 مارس 2012. تم الاطلاع عليه بتاريخ 7 أبريل 2014 .
  16. "Arp_Antidote" . مؤرشف من الأصل بتاريخ 14 يناير 2012. تم الاطلاع عليه بتاريخ 2 أغسطس 2011 .
  17. "cSploit" . tux_mind. مؤرشف من الأصل بتاريخ 12-03-2019 . تم الاطلاع عليه بتاريخ 17-10-2015 .
  18. "elmoCut: برنامج تزييف ARP لجذب الانتباه (الصفحة الرئيسية على GitHub)" . GitHub .
  19. "XArp" . مؤرشف من الأصل بتاريخ 16-06-2020 . تم الاطلاع عليه بتاريخ 23-01-2021 .
  20. مضاد للتشويش
  21. "نصوص الدفاع | تسميم ARP" . مؤرشف من الأصل بتاريخ 22-01-2013 . تم الاطلاع عليه بتاريخ 08-06-2013 .
  22. "مدافع Netcut | Arcai.com" . مؤرشف من الأصل بتاريخ 2019-04-08 . تم الاطلاع عليه بتاريخ 2018-02-07 .
  23. "ثغرات بروتوكول ARP: التوثيق الكامل" . L0T3K. مؤرشف من الأصل بتاريخ 2011-03-05 . تم الاطلاع عليه بتاريخ 2011-05-03 .
  • ستيفاني رينز (2014-10-07). "مسح ذاكرة التخزين المؤقت لبروتوكول ARP على نظام لينكس" . موقع Coders Eye. مؤرشف من الأصل بتاريخ 2019-04-08 . تم الاطلاع عليه بتاريخ 2018-03-05 .