0 / 5
ARP 스푸핑(ARP Spoofing)
같은 LAN 안의 공격자가 피해자 PC와 게이트웨이 사이를 오가는 통신을 가로채려는 상황이다. 같은 LAN 안에서는 상대의 MAC 주소를 알아야 데이터를 보낼 수 있다. IP 주소와 MAC 주소를 짝지어 둔 표가 ARP 테이블이고, 공격자는 이 표를 속인다.
예: 피해자 PC가 인터넷에 접속하면 모든 패킷이 게이트웨이를 거친다.
1 / 5
피해자 PC가 게이트웨이의 MAC 주소를 LAN 전체에 묻는다. 같은 LAN의 모든 장비가 이 질문을 받으므로 공격자도 본다.
2 / 5
게이트웨이가 자기 MAC 주소로 응답한다. 피해자 PC는 이 응답을 ARP 테이블에 동적 항목으로 기록한다.
3 / 5
공격자가 피해자 PC에게 가짜 응답을 보낸다. 내용은 “게이트웨이의 MAC 주소는 공격자 것”이다. ARP에는 보낸 사람을 확인하는 절차가 없다. 피해자 PC는 묻지 않은 응답이어도 이미 있는 동적 항목을 새 값으로 덮어쓴다.
4 / 5
공격자가 게이트웨이에도 가짜 응답을 보낸다. 내용은 “피해자 PC의 MAC 주소는 공격자 것”이다. 이제 양쪽 모두 상대 대신 공격자에게 보낸다.
5 / 5
피해자 PC가 게이트웨이로 보낸 패킷은 공격자에게 먼저 간다. 공격자는 내용을 읽거나 바꾼 뒤 게이트웨이로 다시 전달하고, 반대 방향도 같다. 전달해 주므로 통신이 끊기지 않아 피해자는 알아차리기 어렵다.
1 / 4
관리자가 arp -s 192.168.0.1 02-00-00-00-00-01처럼 두 장비에 상대의 진짜 MAC 주소를 정적 항목으로 등록한다.
2 / 4
정적 항목이 있으니 피해자 PC는 게이트웨이의 MAC 주소를 LAN에 물을 필요가 없다. 요청 없이 바로 보낸다.
3 / 4
공격자가 두 장비에 가짜 응답을 보내도 정적 항목은 바뀌지 않는다.
4 / 4
패킷은 공격자를 거치지 않고 피해자 PC와 게이트웨이 사이를 직접 오간다. 한쪽에만 등록하면 반대 방향은 여전히 속으므로 양쪽 모두 등록해야 한다.