Attacchi di rete comuni: DoS, spoofing e MITM
Identifichi gli attacchi denial-of-service, IP/ARP spoofing e man-in-the-middle e comprenda i controlli di rete che rilevano o impediscono ciascuno di essi.
Attacchi di rete comuni: DoS, spoofing e MITM è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Fondamenti degli attacchi Denial-of-Service
Un attacco Denial-of-Service (DoS) mira a rendere indisponibile un sistema, un servizio o una rete agli utenti legittimi, sovraccaricandolo con traffico o sfruttando una vulnerabilità che ne provoca l'arresto anomalo. Gli attacchi DoS prendono di mira il pilastro della Disponibilità della triade CIA. Un attacco DoS proveniente da un'unica fonte è relativamente facile da bloccare limitando la frequenza degli accessi dall'indirizzo IP di origine; tuttavia, molti attacchi moderni utilizzano simultaneamente più fonti, rendendo la mitigazione molto più difficile.
Distributed Denial-of-Service (DDoS)
Un attacco DDoS utilizza migliaia o milioni di dispositivi compromessi (una botnet) per inondare un obiettivo da numerosi indirizzi di origine diversi e simultaneamente. Questo rende impraticabile il blocco basato sull'indirizzo IP di origine. Gli attacchi DDoS sono classificati come volumetrici (saturano la larghezza di banda, ad esempio con un UDP flood), di protocollo (esauriscono le risorse che mantengono lo stato, ad esempio con un SYN flood) o di livello applicativo (esauriscono la capacità del server con richieste HTTP dall'aspetto legittimo, ad esempio Slowloris). I servizi di mitigazione come Cloudflare, Akamai e AWS Shield assorbono gli attacchi volumetrici prima che raggiungano l'origine.
# Types of DDoS attacks:
# Volumetric: UDP flood, ICMP flood, DNS amplification
# Protocol: SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y
# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1Attacchi di amplificazione e riflessione
Gli attacchi di amplificazione sfruttano protocolli che producono risposte molto più grandi della richiesta iniziale. L'amplificazione DNS utilizza una piccola query UDP per generare una risposta fino a 70 volte più grande, indirizzata interamente alla vittima. L'amplificazione NTP monlist può raggiungere un fattore di amplificazione pari a 4.000. L'aggressore falsifica l'IP della vittima come indirizzo di origine, affinché migliaia di reflector inviino le loro risposte di grandi dimensioni alla vittima: per questo l'attacco viene chiamato anche attacco di riflessione. Le contromisure includono BCP38 (convalida dell'indirizzo di origine a livello ISP) e la disabilitazione dei servizi di amplificazione.
# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim
# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'IP spoofing
Lo IP spoofing consiste nel creare pacchetti con un indirizzo IP di origine contraffatto. Lo spoofing viene utilizzato negli attacchi DoS/DDoS di riflessione, per aggirare le liste di controllo degli accessi basate sull'IP e per nascondere la posizione reale dell'aggressore. Per inviare pacchetti contraffatti sono necessari privilegi sui raw socket. Le contromisure includono l'ingress filtering (BCP38), che impone agli ISP e ai router di eliminare i pacchetti ricevuti su un'interfaccia con un IP di origine che non potrebbe legittimamente provenire da quella rete. Anche i firewall stateful sono utili, perché rifiutano i pacchetti in ingresso non sollecitati che non corrispondono a sessioni già stabilite.
# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.
ip access-list extended ANTI-SPOOF
deny ip 10.0.0.0 0.255.255.255 any
deny ip 172.16.0.0 0.15.255.255 any
deny ip 192.168.0.0 0.0.255.255 any
permit ip any anyARP spoofing (ARP poisoning)
L'ARP spoofing (chiamato anche ARP poisoning) consiste nell'inviare risposte ARP non sollecitate che associano l'indirizzo MAC dell'aggressore a un indirizzo IP legittimo. Gli host che ricevono il falso aggiornamento ARP aggiornano la propria cache ARP e inviano invece all'indirizzo MAC dell'aggressore il traffico destinato a quell'indirizzo IP. Questo consente di eseguire attacchi man-in-the-middle sui segmenti locali. Strumenti come Arpspoof, Ettercap e Bettercap automatizzano questo attacco. Le contromisure includono Dynamic ARP Inspection (DAI) sugli switch gestiti, che convalida i pacchetti ARP confrontandoli con una tabella di associazioni attendibile ottenuta tramite DHCP snooping.
# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10
# Verify DAI:
show ip arp inspection vlan 10Attacchi Man-in-the-Middle (MitM)
Un attacco man-in-the-middle (MitM) si verifica quando un aggressore inoltra segretamente e può modificare le comunicazioni tra due parti, ciascuna delle quali ritiene di comunicare direttamente con l'altra. Un attacco MitM può essere realizzato tramite ARP spoofing, DNS spoofing, access point Wi-Fi contraffatti o dirottamento delle route BGP. Una volta posizionato nel mezzo, l'aggressore può intercettare le comunicazioni, iniettare contenuti, rimuovere la cifratura (SSL stripping) o riprodurre credenziali. La difesa fondamentale consiste nell'autenticazione reciproca e nella cifratura: TLS con certificati validi impedisce la maggior parte degli attacchi MitM, perché il client può verificare l'identità del server.
# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials
# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomainsDNS spoofing e cache poisoning
Il DNS cache poisoning inserisce record DNS dannosi nella cache di un resolver, facendo sì che nomi di dominio legittimi vengano risolti in indirizzi IP controllati dall'aggressore. Il classico attacco Kaminsky (2008) sfruttava ID di transazione prevedibili per avvelenare i resolver su larga scala. Quando il resolver di un utente è stato avvelenato, l'utente viene reindirizzato a siti contraffatti che possono sottrarre credenziali o distribuire malware. DNSSEC (DNS Security Extensions) firma digitalmente i record DNS, consentendo ai resolver di verificarne l'autenticità, mentre DNS over HTTPS (DoH) impedisce l'intercettazione delle query lungo il percorso.
# Check if a domain has DNSSEC enabled:
dig +dnssec example.com
# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)Aggressori on-path e off-path
Un aggressore on-path (in-path) occupa una posizione nella rete che gli consente di vedere e modificare il traffico in transito: si trova fisicamente o logicamente tra i due endpoint che comunicano. L'ARP spoofing crea una posizione on-path su un segmento locale. Un aggressore off-path non può vedere il traffico, ma può tentare attacchi alla cieca, ad esempio iniettando pacchetti TCP RST contraffatti per interrompere le connessioni utilizzando numeri di sequenza ipotizzati. TLS mitiga entrambi gli scenari perché, anche se il traffico viene intercettato, non può essere decifrato o contraffatto senza la chiave privata.
BGP hijacking
Il BGP (Border Gateway Protocol) hijacking si verifica quando un Autonomous System dannoso o configurato in modo errato annuncia prefissi IP più specifici per attirare il traffico destinato a un'altra organizzazione. Questo può reindirizzare il traffico proveniente da tutta Internet attraverso la rete dell'aggressore. Il BGP hijacking è stato utilizzato per intercettare transazioni in criptovaluta, sottrarre messaggi di posta elettronica e reindirizzare il traffico bancario. Le contromisure includono RPKI (Resource Public Key Infrastructure), che convalida crittograficamente le autorizzazioni sull'origine delle route, e il monitoraggio degli annunci BGP per rilevare modifiche impreviste.
Attacco SYN flood e contromisure
Un SYN flood sfrutta l'handshake TCP a tre vie inviando numerosi pacchetti SYN con IP di origine contraffatti, costringendo il server ad allocare stato per connessioni semiaperte (in attesa di ACK che non arriveranno mai). La tabella delle connessioni del server si riempie e il server non può accettare nuove connessioni legittime. Le contromisure includono i SYN cookie (il server codifica lo stato nel numero di sequenza del SYN-ACK e alloca le risorse solo dopo aver ricevuto l'ACK), la riduzione del timeout dei SYN e la limitazione della frequenza dei pacchetti SYN per indirizzo di origine.
# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1
# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2
# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROPRilevamento e risposta agli attacchi di rete
Rilevare attacchi DoS, spoofing e MitM richiede visibilità in più punti della rete. I dati NetFlow/IPFIX evidenziano improvvisi picchi di traffico provenienti da numerose sorgenti. Le regole di correlazione SIEM possono generare avvisi in caso di attività ARP anomala (un MAC che dichiara di essere associato a molti IP) o di risposte DNS con TTL sospettosamente brevi. Le firme IDS/IPS rilevano SYN flood e strumenti per l'ARP spoofing. Tra le azioni di risposta rientrano la limitazione della velocità sui router perimetrali, l'attivazione dei servizi di scrubbing DDoS, l'isolamento dei segmenti interessati e la riattivazione della dynamic ARP inspection o lo svuotamento delle cache avvelenate.
# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing
# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'
# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPsVerifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che gli attacchi DDoS utilizzano botnet per sovraccaricare gli obiettivi da numerose sorgenti e si classificano in attacchi volumetrici, di protocollo o a livello applicativo; l'ARP spoofing avvelena le cache della rete locale per consentire attacchi MitM e viene mitigato tramite Dynamic ARP Inspection; infine, i SYN flood esauriscono lo stato delle connessioni del server e vengono contrastati con SYN cookie e limitazione della velocità. Prossimamente analizzeremo i protocolli di sicurezza Wi-Fi, da WEP a WPA3.
Domande Frequenti
La lezione «Attacchi di rete comuni: DoS, spoofing e MITM» è gratuita?
Sì — il testo completo di «Attacchi di rete comuni: DoS, spoofing e MITM» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Attacchi di rete comuni: DoS, spoofing e MITM»?
Identifichi gli attacchi denial-of-service, IP/ARP spoofing e man-in-the-middle e comprenda i controlli di rete che rilevano o impediscono ciascuno di essi. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Attacchi di rete comuni: DoS, spoofing e MITM»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Modello TCP/IP e porte comuni
- Firewall: filtraggio dei pacchetti e next-generation
- Segmentazione della rete e VLAN
- Attacchi di rete comuni: DoS, spoofing e MITM