Remove ads
protocole réseau De Wikipédia, l'encyclopédie libre
L'ARP spoofing (« usurpation » ou « parodie ») ou ARP poisoning (« empoisonnement ») est une technique utilisée en informatique pour attaquer tout réseau local utilisant le protocole de résolution d'adresse ARP, les cas les plus répandus étant les réseaux Ethernet et Wi-Fi. Cette technique permet à l'attaquant de détourner des flux de communications transitant entre une machine cible et une passerelle : routeur, box, etc. L'attaquant peut ensuite écouter, modifier ou encore bloquer les paquets réseaux.
Définissons le contexte :
Réseau local : 192.168.1.1 : passerelle. 192.168.1.10 : machine cible. 192.168.1.17 : attaquant.
L'attaquant va envoyer un paquet ARP qu'il aura lui-même forgé à l'aide d'outils comme Scapy.
Paquet ARP : ip_source= 192.168.1.1 mac_source= <adresse_mac attaquant> ip_destination= 192.168.1.10 type= is-at
Seul l'argument type peut laisser songeur ici : il existe 2 types de paquet ARP : is-at et who-has. Dans notre cas, voila ce que l'attaquant envoie :
192.168.1.1 is-at <adresse_mac attaquant>
Il faut traduire cela par : « l'adresse ip 192.168.1.1 correspond à l'adresse MAC <adresse_mac attaquant>. »
Il existe plusieurs méthodes d'attaque ARP :
ip_destination
par l'adresse IP de broadcast (ex. : 192.168.1.255) ;L'ARP spoofing est une étape de l'attaque de l'homme du milieu.
Il est préférable pour un petit réseau d’utiliser une table statique. Une table ARP statique permet de fixer l’association de l’adresse IP avec l’adresse MAC d’un équipement. Dans un réseau plus large, le travail serait trop fastidieux. En effet, pour n machines, chaque machine doit posséder n-1 entrées dans sa table ARP donc n^2-n entrées au total. Il existe également des logiciels permettant la détection et la prévention de l’attaque par déni de service. Ils se basent sur la connaissance des adresses MAC et IP ou la redondance des adresses MAC. Dans une approche active, les réponses ARP contenant des adresses MAC suspectes sont bloquées. Il existe des configurations où plusieurs adresse IP sont associées une seule carte réseau. Les machines ayant cette configuration peuvent donc être considérées comme suspectes et bloquées ensuite. Dans une approche passive, ces logiciels envoient des notifications quand il y a un changement dans la table ARP.
Seamless Wikipedia browsing. On steroids.
Every time you click a link to Wikipedia, Wiktionary or Wikiquote in your browser's search results, it will show the modern Wikiwand interface.
Wikiwand extension is a five stars, simple, with minimum permission required to keep your browsing private, safe and transparent.