ARP 스니핑

IT 위키

ARP Sniffing

ARP 프로토콜의 취약점을 이용해 스위치 환경에서 다른 호스트의 트래픽을 엿보는 기법

스위치는 MAC 주소를 보고 해당 포트로만 프레임을 보내므로, 원래는 남의 통신을 볼 수 없다. 공격자는 ARP 스푸핑 으로 자신이 게이트웨이인 것처럼 속여 트래픽을 자기 쪽으로 끌어온 뒤 엿본다.

  1. 공격자가 피해자에게 "게이트웨이의 MAC 은 나다"라는 위조 ARP 응답을 보낸다.
  2. 동시에 게이트웨이에게는 "피해자의 MAC 은 나다"라고 보낸다.
  3. 양쪽 ARP 캐시가 오염되어 트래픽이 공격자를 경유한다.
  4. 공격자는 내용을 엿본 뒤 정상적으로 전달해 피해자가 눈치채지 못하게 한다.

ARP 는 요청하지 않은 응답도 그대로 캐시에 반영하기 때문에 가능하다.

  • 중요한 호스트는 ARP 캐시를 정적으로 고정한다(`arp -s`).
  • 스위치에서 DAI(Dynamic ARP Inspection)를 적용한다.
  • ARP 캐시 변경을 감시하는 도구를 쓴다.
  • 통신 자체를 암호화하면 엿봐도 내용을 알 수 없다.

같이 보기

[편집 | 원본 편집]