0Pricing
Cloud & IT Cert Prep · Lektion

Gängige Netzwerkangriffe: DoS, Spoofing und MITM

Identifizieren Sie Denial-of-Service-, IP-/ARP-Spoofing- und Man-in-the-Middle-Angriffe und verstehen Sie die Netzwerkkontrollen, die sie erkennen oder verhindern.

Gängige Netzwerkangriffe: DoS, Spoofing und MITM ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Grundlagen von Denial-of-Service-Angriffen

Ein Denial-of-Service-Angriff (DoS-Angriff) zielt darauf ab, ein System, einen Dienst oder ein Netzwerk für legitime Benutzer nicht verfügbar zu machen, indem es mit Datenverkehr überlastet oder eine Schwachstelle ausgenutzt wird, die einen Absturz verursacht. DoS-Angriffe zielen auf die Säule Verfügbarkeit des CIA-Schutzziels. Ein DoS-Angriff von einer einzigen Quelle lässt sich durch eine Begrenzung der Rate für die Quell-IP relativ einfach blockieren. Viele moderne Angriffe nutzen jedoch gleichzeitig mehrere Quellen, wodurch die Abwehr deutlich schwieriger wird.

Distributed Denial-of-Service (DDoS)

Ein DDoS-Angriff nutzt Tausende oder Millionen kompromittierter Geräte — ein Botnet —, um ein Ziel gleichzeitig von vielen verschiedenen Quelladressen aus zu überfluten. Dadurch ist das Blockieren nach Quell-IP nicht praktikabel. DDoS-Angriffe werden als volumetrisch (überlasten die Bandbreite, z. B. UDP-Flood), protokollbasiert (erschöpfen zustandsbehaftete Ressourcen, z. B. SYN-Flood) oder auf Anwendungsebene (erschöpfen die Serverkapazität durch echt wirkende HTTP-Anfragen, z. B. Slowloris) kategorisiert. Abwehrdienste wie Cloudflare, Akamai und AWS Shield absorbieren volumetrische Angriffe, bevor diese den Ursprungsserver erreichen.

# Types of DDoS attacks:
# Volumetric:  UDP flood, ICMP flood, DNS amplification
# Protocol:    SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y

# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1

Verstärkungs- und Reflection-Angriffe

Verstärkungsangriffe nutzen Protokolle aus, die wesentlich größere Antworten als die ursprüngliche Anfrage erzeugen. Bei DNS Amplification wird aus einer kleinen UDP-Anfrage eine bis zu 70-mal größere Antwort erzeugt, die vollständig an das Opfer gerichtet ist. Durch NTP-Monlist-Amplification kann ein Verstärkungsfaktor von 4.000 erreicht werden. Der Angreifer fälscht die IP-Adresse des Opfers als Quelladresse, sodass Tausende von Reflectors ihre großen Antworten an das Opfer senden — deshalb wird diese Methode auch als Reflection-Angriff bezeichnet. Zu den Gegenmaßnahmen gehören BCP38 (Quelladressvalidierung auf ISP-Ebene) und das Deaktivieren von Verstärkungsdiensten.

# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim

# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'

IP-Spoofing

IP-Spoofing bezeichnet das Erstellen von Paketen mit einer gefälschten Quell-IP-Adresse. Spoofing wird bei DoS-/DDoS-Reflection-Angriffen, zur Umgehung IP-basierter Zugriffskontrolllisten und zur Verschleierung des tatsächlichen Standorts des Angreifers eingesetzt. Zum Senden gefälschter Pakete sind Raw-Socket-Berechtigungen erforderlich. Zu den Schutzmaßnahmen gehört Ingress Filtering (BCP38). Dabei werden ISPs und Router angewiesen, Pakete zu verwerfen, die an einer Schnittstelle eintreffen und eine Quell-IP-Adresse besitzen, die nicht rechtmäßig aus diesem Netzwerk stammen kann. Zustandsbehaftete Firewalls helfen ebenfalls, indem sie nicht angeforderte eingehende Pakete ablehnen, die zu keiner bestehenden Sitzung gehören.

# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.

ip access-list extended ANTI-SPOOF
  deny ip 10.0.0.0 0.255.255.255 any
  deny ip 172.16.0.0 0.15.255.255 any
  deny ip 192.168.0.0 0.0.255.255 any
  permit ip any any

ARP-Spoofing (ARP-Poisoning)

ARP-Spoofing (auch ARP-Poisoning genannt) besteht darin, nicht angeforderte ARP-Antworten zu senden, die die MAC-Adresse des Angreifers mit einer legitimen IP-Adresse verknüpfen. Hosts, die das gefälschte ARP-Update empfangen, aktualisieren ihren ARP-Cache und senden den für diese IP-Adresse bestimmten Datenverkehr stattdessen an die MAC-Adresse des Angreifers. Dadurch werden Man-in-the-Middle-Angriffe in lokalen Segmenten ermöglicht. Werkzeuge wie Arpspoof, Ettercap und Bettercap automatisieren diesen Angriff. Zu den Schutzmaßnahmen gehört Dynamic ARP Inspection (DAI) auf verwalteten Switches, das ARP-Pakete anhand einer vertrauenswürdigen DHCP-Snooping-Binding-Tabelle validiert.

# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1

# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10

# Verify DAI:
show ip arp inspection vlan 10

Man-in-the-Middle-Angriffe (MitM)

Ein Man-in-the-Middle-Angriff (MitM-Angriff) liegt vor, wenn ein Angreifer die Kommunikation zwischen zwei Parteien heimlich weiterleitet und möglicherweise verändert, während beide Parteien glauben, direkt miteinander zu kommunizieren. Ein MitM-Angriff kann durch ARP-Spoofing, DNS-Spoofing, nicht autorisierte WLAN-Access-Points oder BGP-Route-Hijacking erfolgen. Sobald der Angreifer sich in der Mitte positioniert hat, kann er Daten abhören, Inhalte einschleusen, die Verschlüsselung entfernen (SSL Stripping) oder Anmeldedaten wiederholen. Die wichtigste Gegenmaßnahme ist gegenseitige Authentifizierung und Verschlüsselung — TLS mit gültigen Zertifikaten verhindert die meisten MitM-Angriffe, da der Client die Identität des Servers überprüfen kann.

# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials

# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomains

DNS-Spoofing und Cache-Poisoning

DNS-Cache-Poisoning schleust schädliche DNS-Einträge in den Cache eines Resolvers ein, sodass legitime Domainnamen in IP-Adressen unter Kontrolle des Angreifers aufgelöst werden. Der klassische Kaminsky-Angriff (2008) nutzte vorhersehbare Transaktions-IDs aus, um Resolver in großem Maßstab zu vergiften. Ist der Resolver eines Benutzers vergiftet, wird dieser auf gefälschte Websites umgeleitet, die möglicherweise Anmeldedaten stehlen oder Malware ausliefern. DNSSEC (DNS Security Extensions) signiert DNS-Einträge digital, sodass Resolver deren Authentizität überprüfen können. DNS over HTTPS (DoH) verhindert außerdem das Abfangen von Anfragen auf dem Übertragungsweg.

# Check if a domain has DNSSEC enabled:
dig +dnssec example.com

# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)

On-Path- und Off-Path-Angreifer

Ein On-Path-Angreifer (In-Path-Angreifer) verfügt über eine Netzwerkposition, von der aus er Datenverkehr während der Übertragung sehen und verändern kann — er befindet sich physisch oder logisch zwischen den beiden kommunizierenden Endpunkten. ARP-Spoofing schafft eine On-Path-Position in einem lokalen Segment. Ein Off-Path-Angreifer kann den Datenverkehr nicht sehen, aber Blindangriffe versuchen, etwa das Einschleusen gefälschter TCP-RST-Pakete zum Abbau von Verbindungen mithilfe erratener Sequenznummern. TLS mindert beide Szenarien, da abgefangener Datenverkehr ohne den privaten Schlüssel weder entschlüsselt noch gefälscht werden kann.

BGP-Hijacking

BGP-Hijacking (Hijacking des Border Gateway Protocol) tritt auf, wenn ein böswillig handelndes oder falsch konfiguriertes Autonomes System spezifischere IP-Präfixe ankündigt, um Datenverkehr anzuziehen, der für eine andere Organisation bestimmt ist. Dadurch kann internetweiter Datenverkehr über das Netzwerk des Angreifers umgeleitet werden. BGP-Hijacking wurde eingesetzt, um Kryptowährungstransaktionen abzufangen, E-Mails zu stehlen und Bankdatenverkehr umzuleiten. Zu den Schutzmaßnahmen gehört RPKI (Resource Public Key Infrastructure), das die Autorisierung des Routenursprungs kryptografisch validiert. Außerdem sollten BGP-Ankündigungen auf unerwartete Änderungen überwacht werden.

SYN-Flood-Angriff und Schutzmaßnahmen

Eine SYN-Flood nutzt den TCP-Drei-Wege-Handshake aus, indem viele SYN-Pakete mit gefälschten Quell-IPs gesendet werden. Dadurch reserviert der Server Zustandsinformationen für halboffene Verbindungen und wartet auf ACKs, die niemals eintreffen. Die Verbindungstabelle des Servers läuft voll, sodass er keine neuen legitimen Verbindungen mehr annehmen kann. Zu den Schutzmaßnahmen gehören SYN-Cookies (der Server codiert den Zustand in der Sequenznummer des SYN-ACK und reserviert Ressourcen erst nach Eingang des ACK), die Verkürzung des SYN-Timeouts und die Begrenzung der SYN-Paketrate pro Quelladresse.

# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1

# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2

# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROP

Erkennen und Reagieren auf Netzwerkangriffe

Das Erkennen von DoS-, Spoofing- und MitM-Angriffen erfordert Transparenz an mehreren Punkten. NetFlow/IPFIX-Daten zeigen plötzliche Verkehrsspitzen aus vielen Quellen. SIEM-Korrelationsregeln können auf anomale ARP-Aktivitäten (eine MAC-Adresse beansprucht viele IP-Adressen) oder DNS-Antworten mit verdächtig kurzen TTLs aufmerksam machen. IDS/IPS-Signaturen erkennen SYN-Floods und ARP-Spoofing-Tools. Zu den Reaktionsmaßnahmen gehören die Ratenbegrenzung an Edge-Routern, die Aktivierung von DDoS-Scrubbing-Diensten, die Isolierung betroffener Segmente sowie die erneute Aktivierung von Dynamic ARP Inspection oder das Leeren vergifteter Caches.

# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing

# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'

# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPs

Kurze Überprüfung

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: DDoS-Angriffe verwenden Botnetze, um Ziele aus vielen Quellen zu überlasten, und werden als volumetrische Angriffe, Protokollangriffe oder Angriffe auf der Anwendungsschicht kategorisiert. ARP-Spoofing vergiftet lokale Netzwerk-Caches, um MitM-Angriffe zu ermöglichen, und wird durch Dynamic ARP Inspection abgewehrt. SYN-Floods erschöpfen den Verbindungsstatus eines Servers und werden durch SYN-Cookies und Ratenbegrenzung abgewehrt. Als Nächstes untersuchen wir WLAN-Sicherheitsprotokolle von WEP bis WPA3.

Häufig gestellte Fragen

Ist die Lektion „Gängige Netzwerkangriffe: DoS, Spoofing und MITM“ kostenlos?

Ja — der vollständige Text von „Gängige Netzwerkangriffe: DoS, Spoofing und MITM“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Gängige Netzwerkangriffe: DoS, Spoofing und MITM“?

Identifizieren Sie Denial-of-Service-, IP-/ARP-Spoofing- und Man-in-the-Middle-Angriffe und verstehen Sie die Netzwerkkontrollen, die sie erkennen oder verhindern. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Gängige Netzwerkangriffe: DoS, Spoofing und MITM“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. TCP/IP-Modell und gängige Ports
  2. Firewalls: Paketfilterung im Vergleich zur nächsten Generation
  3. Netzwerksegmentierung und VLANs
  4. Gängige Netzwerkangriffe: DoS, Spoofing und MITM
← Zurück zu Cloud & IT Cert Prep