0 / 5
ARPスプーフィング(ARP Spoofing)
同じLAN内の攻撃者が、被害者PCとゲートウェイの間を行き交う通信を傍受しようとしている場面です。同じLAN内では、相手のMACアドレスを知らないとデータを送れません。IPアドレスとMACアドレスを組み合わせた表がARPテーブルで、攻撃者はこの表をだまします。
例: 被害者PCがインターネットに接続すると、すべてのパケットがゲートウェイを通ります。
1 / 5
被害者PCがゲートウェイのMACアドレスをLAN全体に問い合わせます。LAN内のすべての機器がこの問い合わせを受け取るので、攻撃者にも見えます。
2 / 5
ゲートウェイが自分のMACアドレスで応答します。被害者PCはこの応答をARPテーブルに動的エントリとして記録します。
3 / 5
攻撃者が被害者PCに偽の応答を送ります。内容は「ゲートウェイのMACアドレスは攻撃者のもの」です。ARPには送信者を確認する手順がありません。被害者PCは、問い合わせていない応答でも、すでにある動的エントリを新しい値で上書きします。
4 / 5
攻撃者はゲートウェイにも偽の応答を送ります。内容は「被害者PCのMACアドレスは攻撃者のもの」です。これで双方が、相手ではなく攻撃者に送るようになります。
5 / 5
被害者PCがゲートウェイへ送ったパケットは、先に攻撃者へ届きます。攻撃者は内容を読んだり書き換えたりしてからゲートウェイへ転送し、逆方向も同じです。転送されるので通信が途切れず、被害者は気づきにくくなります。
1 / 4
管理者が arp -s 192.168.0.1 02-00-00-00-00-01 のように、2台の機器に相手の本物のMACアドレスを静的エントリとして登録します。
2 / 4
静的エントリがあるので、被害者PCはゲートウェイのMACアドレスをLANに問い合わせる必要がありません。すぐに送ります。
3 / 4
攻撃者が2台の機器に偽の応答を送っても、静的エントリは変わりません。
4 / 4
パケットは攻撃者を通らず、被害者PCとゲートウェイの間を直接行き来します。片側だけに登録すると逆方向は依然としてだまされるので、両側に登録する必要があります。