網路安全

ARP 欺騙/毒化(ARP spoofing)

/ arp: rhymes with 'harp' /

在區域網路上,當你的電腦想送資料給另一台機器時,它知道目標的 IP 位址,卻需要它的硬體(MAC)位址才能真正送出訊框。它靠廣播一個 ARP 請求來查出——「誰有 IP 192.168.1.5?告訴我你的 MAC」——並相信回來的任何答案,把它快取起來。問題在於:ARP 完全沒有任何鑑別。ARP 欺騙就是利用這點,送出偽造的 ARP 回覆,騙機器把某個 IP 位址跟攻擊者的 MAC 位址關聯起來。

它是這樣上演的。攻擊者送給受害者一個偽造的 ARP 回覆,宣稱「路由器的 IP 在我的 MAC 位址上」,又送給路由器一個偽造回覆,宣稱「受害者的 IP 在我的 MAC 位址上」。因為沒有任何東西驗證這些宣稱,兩者都據此更新了 ARP 快取(這就是它也被稱為快取毒化的原因)。現在受害者要送往路由器的流量跑到了攻擊者那裡,反之亦然——攻擊者正正坐在這段對話的中間。他接著可以悄悄把流量轉送出去(一個中間人,讀取並可能改動它),或乾脆把它丟棄(一個本地的阻斷服務)。

為什麼重要:ARP 欺騙是同一個區域網路上——同一個 Wi-Fi、同一個辦公室 LAN——的攻擊者,建立中間人位置最常見的方式之一。它只在本地連結上有效(ARP 不跨越路由器),這正是為什麼待在不可信的共享網路上有風險。防禦是分層的:像動態 ARP 檢測(Dynamic ARP Inspection)這樣的交換器功能能驗證 ARP 回覆,靜態 ARP 項目對關鍵機器有幫助。但最重要的實務防禦是端對端的:即使攻擊者透過 ARP 欺騙攔截了你的流量,HTTPS/TLS 意味著他只拿到密文,而且沒有有效憑證就無法冒充伺服器。

在辦公室 Wi-Fi 上,攻擊者送出偽造的 ARP 回覆,讓你的筆電以為攻擊者的 MAC 是路由器、路由器以為攻擊者的 MAC 是你。你所有的流量現在都流經攻擊者,他再把它轉送出去——一個中間人。但你的 HTTPS 連線仍只顯示密文,而憑證檢查擋下了冒充。

毒化 ARP 快取,在區域網路上成為中間人。

ARP 欺騙只在本地連結上有效(它不跨越路由器),這就是為什麼不可信的共享 Wi-Fi 有風險。關鍵是:它能攔截流量,卻無法破解 HTTPS——攻擊者仍然偽造不出有效的憑證。

又称
ARP poisoningARP cache poisoningARP 欺騙ARP 毒化