Cloud & IT Cert Prep · Lektion

Almindelige netværksangreb: DoS, spoofing og MITM

Identificér denial-of-service-, IP/ARP-spoofing- og man-in-the-middle-angreb, og forstå de netværkskontroller, der opdager eller forhindrer dem.

Lektion 4 af 413 trin

Almindelige netværksangreb: DoS, spoofing og MITM er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Grundlæggende om denial-of-service-angreb

Et Denial-of-Service-angreb (DoS-angreb) har til formål at gøre et system, en tjeneste eller et netværk utilgængeligt for legitime brugere ved at overbelaste det med trafik eller udnytte en sårbarhed, der får det til at gå ned. DoS-angreb rammer søjlen tilgængelighed i CIA-trekanten. Et DoS-angreb fra én kilde er forholdsvis let at blokere ved at begrænse hastigheden for kilde-IP'en; mange moderne angreb bruger dog flere kilder samtidig, hvilket gør afværgning langt vanskeligere.

Distribueret denial-of-service (DDoS)

Et DDoS-angreb bruger tusinder eller millioner af kompromitterede enheder (et botnet) til at oversvømme et mål fra mange forskellige kildeadresser samtidig. Det gør blokering efter kilde-IP upraktisk. DDoS-angreb kategoriseres som volumenbaserede (overbelaster båndbredden, f.eks. UDP-oversvømmelse), protokolangreb (opbruger tilstandsafhængige ressourcer, f.eks. SYN-oversvømmelse) eller angreb på applikationslaget (opbruger serverkapacitet med HTTP-anmodninger, der ser gyldige ud, f.eks. Slowloris). Tjenester til afværgning som Cloudflare, Akamai og AWS Shield absorberer volumenbaserede angreb, før de når oprindelsesserveren.

# Types of DDoS attacks:
# Volumetric:  UDP flood, ICMP flood, DNS amplification
# Protocol:    SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y

# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1

Forstærknings- og refleksionsangreb

Forstærkningsangreb udnytter protokoller, der producerer svar, som er meget større end den oprindelige anmodning. DNS-forstærkning bruger en lille UDP-forespørgsel til at generere et svar, der er op til 70 gange større, og sender det hele mod offeret. NTP-monlist-forstærkning kan opnå en forstærkningsfaktor på 4.000. Angriberen forfalsker offerets IP som kildeadresse, så tusinder af reflektorer sender deres store svar til offeret — derfor kaldes det også et refleksionsangreb. Afværgning omfatter BCP38 (validering af kildeadresser på internetudbyderniveau) og deaktivering af forstærkningstjenester.

# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim

# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'

IP-spoofing

IP-spoofing er handlingen at fremstille pakker med en forfalsket kilde-IP-adresse. Spoofing bruges i DoS-/DDoS-refleksionsangreb, til at omgå IP-baserede adgangskontrollister og til at skjule angriberens faktiske placering. Der kræves rettigheder til rå sockets for at sende forfalskede pakker. Forsvar omfatter ingress-filtrering (BCP38), som instruerer internetudbydere og routere i at kassere pakker, der ankommer på et interface med en kilde-IP, som ikke legitimt kan stamme fra det pågældende netværk. Tilstandsafhængige firewalls hjælper også ved at afvise uopfordrede indgående pakker, der ikke passer til etablerede sessioner.

# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.

ip access-list extended ANTI-SPOOF
  deny ip 10.0.0.0 0.255.255.255 any
  deny ip 172.16.0.0 0.15.255.255 any
  deny ip 192.168.0.0 0.0.255.255 any
  permit ip any any

ARP-spoofing (ARP-forgiftning)

ARP-spoofing (også kaldet ARP-forgiftning) indebærer, at der sendes uopfordrede ARP-svar, som knytter angriberens MAC-adresse til en legitim IP-adresse. Værter, der modtager den falske ARP-opdatering, opdaterer deres ARP-cache og sender i stedet trafik, der er bestemt til denne IP, til angriberens MAC-adresse. Det muliggør man-in-the-middle-angreb på lokale segmenter. Værktøjer som Arpspoof, Ettercap og Bettercap automatiserer dette angreb. Forsvar omfatter Dynamic ARP Inspection (DAI) på administrerede switche, som validerer ARP-pakker mod en pålidelig bindingstabel fra DHCP-snooping.

# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1

# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10

# Verify DAI:
show ip arp inspection vlan 10

Man-in-the-middle-angreb (MitM-angreb)

Et man-in-the-middle-angreb (MitM-angreb) opstår, når en angriber i hemmelighed videresender og potentielt ændrer kommunikationen mellem to parter, som hver især tror, at de kommunikerer direkte med hinanden. MitM kan opnås gennem ARP-spoofing, DNS-spoofing, falske Wi-Fi-adgangspunkter eller kapring af BGP-ruter. Når angriberen først er placeret imellem parterne, kan vedkommende aflytte, indsætte indhold, fjerne kryptering (SSL-stripping) eller afspille legitimationsoplysninger igen. Det vigtigste forsvar er gensidig godkendelse og kryptering — TLS med gyldige certifikater forhindrer de fleste MitM-angreb, fordi klienten kan bekræfte serverens identitet.

# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials

# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomains

DNS-spoofing og cache-forgiftning

DNS-cache-forgiftning indsætter ondsindede DNS-poster i en resolver's cache, så legitime domænenavne opløses til IP-adresser, som angriberen kontrollerer. Det klassiske Kaminsky-angreb (2008) udnyttede forudsigelige transaktions-id'er til at forgifte resolvere i stor skala. Når en brugers resolver er forgiftet, omdirigeres brugeren til falske websteder, der kan stjæle legitimationsoplysninger eller levere malware. DNSSEC (DNS Security Extensions) signerer DNS-poster digitalt, så resolvere kan kontrollere deres ægthed, og DNS over HTTPS (DoH) forhindrer aflytning af forespørgsler undervejs.

# Check if a domain has DNSSEC enabled:
dig +dnssec example.com

# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)

Angribere på forbindelsesvejen kontra uden for forbindelsesvejen

En angriber på forbindelsesvejen (in-path) har en netværksposition, der gør det muligt at se og ændre trafik under transporten — angriberen befinder sig fysisk eller logisk mellem de to kommunikerende slutpunkter. ARP-spoofing skaber en position på forbindelsesvejen i et lokalt segment. En angriber uden for forbindelsesvejen kan ikke se trafikken, men kan forsøge blinde angreb, f.eks. ved at indsætte forfalskede TCP RST-pakker for at afbryde forbindelser ved hjælp af gættede sekvensnumre. TLS afbøder begge scenarier, fordi trafikken ikke kan dekrypteres eller forfalskes uden den private nøgle, selv hvis den bliver opsnappet.

BGP-kapring

BGP-kapring (Border Gateway Protocol-kapring) opstår, når et ondsindet eller fejlkonfigureret autonomt system annoncerer mere specifikke IP-præfikser for at tiltrække trafik, der er bestemt til en anden organisation. Det kan omdirigere internetomspændende trafik gennem angriberens netværk. BGP-kapring er blevet brugt til at opsnappe kryptovalutatransaktioner, stjæle e-mail og omdirigere banktrafik. Forsvar omfatter RPKI (Resource Public Key Infrastructure), som kryptografisk validerer godkendelser af ruteoprindelse, samt overvågning af BGP-annonceringer for uventede ændringer.

SYN-oversvømmelsesangreb og forsvar

En SYN-oversvømmelse udnytter TCP's trevejshåndtryk ved at sende mange SYN-pakker med forfalskede kilde-IP'er, så serveren tildeler tilstand til halvåbne forbindelser (og venter på ACK'er, der aldrig kommer). Serverens forbindelsestabel bliver fyldt, og den kan ikke acceptere nye legitime forbindelser. Forsvar omfatter SYN-cookies (serveren koder tilstanden i SYN-ACK-pakkens sekvensnummer og tildeler først ressourcer, når ACK'en er modtaget), reduktion af SYN-timeout og begrænsning af antallet af SYN-pakker pr. kildeadresse.

# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1

# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2

# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROP

Registrering af og reaktion på netværksangreb

Registrering af DoS-, spoofing- og MitM-angreb kræver synlighed på flere punkter. Data fra NetFlow/IPFIX viser pludselige trafikstigninger fra mange kilder. Korrelationsregler i SIEM kan advare om unormal ARP-aktivitet (én MAC-adresse, der hævder at have mange IP-adresser) eller DNS-svar med mistænkeligt korte TTL-værdier. Signaturer i IDS/IPS registrerer SYN-flooding og værktøjer til ARP-spoofing. Reaktioner omfatter begrænsning af hastigheden på edge-routere, aktivering af DDoS-rensningstjenester, isolering af berørte netværkssegmenter samt genaktivering af dynamisk ARP-inspektion eller tømning af forgiftede buffere.

# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing

# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'

# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPs

Hurtigt tjek

Test din forståelse af CompTIA Security+- (SY0-701) begreberne fra denne lektion.

Opsummering af lektionen

I denne lektion har du lært, at DDoS-angreb bruger botnet til at overbelaste mål fra mange kilder og kategoriseres som volumetriske angreb, protokolangreb eller angreb på applikationslaget, at ARP-spoofing forgifter lokale netværksbuffere for at muliggøre MitM-angreb og begrænses ved hjælp af Dynamic ARP Inspection, og at SYN-flooding opbruger serverens forbindelsestilstand og modvirkes med SYN-cookies og begrænsning af hastigheden. Nu ser vi nærmere på Wi-Fi-sikkerhedsprotokoller fra WEP til WPA3.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Almindelige netværksangreb: DoS, spoofing og MITM” gratis?

Ja — hele teksten til “Almindelige netværksangreb: DoS, spoofing og MITM” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Almindelige netværksangreb: DoS, spoofing og MITM”?

Identificér denial-of-service-, IP/ARP-spoofing- og man-in-the-middle-angreb, og forstå de netværkskontroller, der opdager eller forhindrer dem. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “Almindelige netværksangreb: DoS, spoofing og MITM”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. TCP/IP-modellen og almindelige porte
  2. Firewalls: pakkefiltrering kontra next-generation
  3. Netværkssegmentering og VLAN'er
  4. Almindelige netværksangreb: DoS, spoofing og MITM
← Tilbage til Cloud & IT Cert Prep