Vanlige nettverksangrep: DoS, spoofing og MITM
Identifiser tjenestenektangrep, IP-/ARP-spoofing og man-in-the-middle-angrep, og forstå hvilke nettverkskontroller som oppdager eller hindrer hvert av dem.
Vanlige nettverksangrep: DoS, spoofing og MITM er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Grunnleggende om tjenestenektangrep
Et tjenestenektangrep (DoS-angrep) har som mål å gjøre et system, en tjeneste eller et nettverk utilgjengelig for legitime brukere ved å overbelaste det med trafikk eller utnytte et sikkerhetsproblem som får det til å krasje. DoS-angrep retter seg mot pilaren tilgjengelighet i CIA-triaden. Et DoS-angrep fra én kilde er relativt enkelt å blokkere ved å begrense hastigheten for kilde-IP-en. Mange moderne angrep bruker imidlertid flere kilder samtidig, noe som gjør begrensningstiltak langt vanskeligere.
Distribuert tjenestenektangrep (DDoS)
Et DDoS-angrep bruker tusenvis eller millioner av kompromitterte enheter (et botnett) til å oversvømme et mål fra mange forskjellige kildeadresser samtidig. Derfor er det upraktisk å blokkere trafikken basert på kilde-IP. DDoS-angrep kategoriseres som volumetriske (overbelaster båndbredden, for eksempel en UDP-flom), protokollangrep (tømmer tilstandsbaserte ressurser, for eksempel en SYN-flom) eller angrep på applikasjonslaget (tømmer serverkapasiteten med HTTP-forespørsler som ser legitime ut, for eksempel Slowloris). Begrensningstjenester som Cloudflare, Akamai og AWS Shield absorberer volumetriske angrep før de når opprinnelsesserveren.
# Types of DDoS attacks:
# Volumetric: UDP flood, ICMP flood, DNS amplification
# Protocol: SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y
# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1Forsterknings- og refleksjonsangrep
Forsterkningsangrep utnytter protokoller som produserer langt større svar enn den opprinnelige forespørselen. DNS-forsterkning bruker en liten UDP-spørring til å generere et svar som er opptil 70 ganger større, og sender alt til offeret. NTP monlist-forsterkning kan oppnå en forsterkningsfaktor på 4 000. Angriperen forfalsker offerets IP som kildeadresse, slik at tusenvis av reflektorer sender de store svarene sine til offeret — derfor kalles dette også et refleksjonsangrep. Tiltak omfatter BCP38 (validering av kildeadresser på ISP-nivå) og deaktivering av forsterkningstjenester.
# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim
# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'IP-forfalskning
IP-forfalskning innebærer å lage pakker med en falsk kilde-IP-adresse. Forfalskning brukes i DoS-/DDoS-refleksjonsangrep, til å omgå IP-baserte tilgangskontrollister og til å skjule angriperens egentlige plassering. Det kreves privilegier for rå sokler for å sende forfalskede pakker. Tiltak omfatter inngangsfiltrering (BCP38), som instruerer ISP-er og rutere om å forkaste pakker som kommer inn på et grensesnitt med en kilde-IP som ikke legitimt kan ha sitt opphav i det aktuelle nettverket. Tilstandsbaserte brannmurer bidrar også ved å avvise uoppfordrede innkommende pakker som ikke samsvarer med etablerte økter.
# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.
ip access-list extended ANTI-SPOOF
deny ip 10.0.0.0 0.255.255.255 any
deny ip 172.16.0.0 0.15.255.255 any
deny ip 192.168.0.0 0.0.255.255 any
permit ip any anyARP-forfalskning (ARP-forgiftning)
ARP-forfalskning (også kalt ARP-forgiftning) innebærer å sende uoppfordrede ARP-svar som knytter angriperens MAC-adresse til en legitim IP-adresse. Verter som mottar den falske ARP-oppdateringen, oppdaterer ARP-hurtigbufferet sitt og sender trafikk som er bestemt for denne IP-adressen, til angriperens MAC-adresse i stedet. Dette muliggjør mann-i-midten-angrep på lokale segmenter. Verktøy som Arpspoof, Ettercap og Bettercap automatiserer dette angrepet. Tiltak omfatter Dynamic ARP Inspection (DAI) på administrerte switcher, som validerer ARP-pakker mot en klarert bindingstabell fra DHCP-snooping.
# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10
# Verify DAI:
show ip arp inspection vlan 10Mann-i-midten-angrep (MitM)
Et mann-i-midten-angrep (MitM-angrep) oppstår når en angriper i hemmelighet videresender og eventuelt endrer kommunikasjonen mellom to parter som begge tror at de kommuniserer direkte med hverandre. MitM kan oppnås gjennom ARP-forfalskning, DNS-forfalskning, falske trådløse tilgangspunkter eller kapring av BGP-ruter. Når angriperen har plassert seg i midten, kan vedkommende avlytte kommunikasjonen, sette inn innhold, fjerne kryptering (SSL-stripping) eller spille av legitimasjon på nytt. Det viktigste forsvaret er gjensidig autentisering og kryptering — TLS med gyldige sertifikater hindrer de fleste MitM-angrep fordi klienten kan bekrefte serverens identitet.
# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials
# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomainsDNS-forfalskning og hurtigbufferforgiftning
DNS-hurtigbufferforgiftning setter inn ondsinnede DNS-poster i hurtigbufferet til en resolver, slik at legitime domenenavn blir slått opp til IP-adresser som angriperen kontrollerer. Det klassiske Kaminsky-angrepet (2008) utnyttet forutsigbare transaksjons-ID-er til å forgifte resolvere i stor skala. Når en brukers resolver er forgiftet, blir brukeren omdirigert til falske nettsteder som kan stjele legitimasjon eller levere skadevare. DNSSEC (DNS Security Extensions) signerer DNS-poster digitalt slik at resolvere kan bekrefte ektheten, og DNS over HTTPS (DoH) hindrer avlytting av spørringer underveis.
# Check if a domain has DNSSEC enabled:
dig +dnssec example.com
# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)Angripere på banen kontra utenfor banen
En angriper på banen (on-path/in-path) har en nettverksposisjon som gjør det mulig å se og endre trafikk under overføring — angriperen befinner seg fysisk eller logisk mellom de to kommuniserende endepunktene. ARP-forfalskning skaper en slik posisjon på et lokalt segment. En angriper utenfor banen kan ikke se trafikken, men kan forsøke seg på blinde angrep, for eksempel ved å sette inn forfalskede TCP RST-pakker for å avslutte forbindelser ved hjelp av gjetning av sekvensnumre. TLS reduserer risikoen i begge situasjoner fordi trafikken ikke kan dekrypteres eller forfalskes uten den private nøkkelen, selv om den blir fanget opp.
BGP-kapring
BGP-kapring (Border Gateway Protocol-kapring) oppstår når et ondsinnet eller feilkonfigurert autonomt system kunngjør mer spesifikke IP-prefikser for å tiltrekke seg trafikk som egentlig er bestemt for en annen organisasjon. Dette kan omdirigere trafikk fra hele internett gjennom angriperens nettverk. BGP-kapring har blitt brukt til å fange opp kryptovalutatransaksjoner, stjele e-post og omdirigere banktrafikk. Tiltak omfatter RPKI (Resource Public Key Infrastructure), som validerer autorisasjoner for ruteopprinnelse kryptografisk, samt overvåking av BGP-kunngjøringer for uventede endringer.
SYN-flomangrep og mottiltak
En SYN-flom utnytter TCPs treveis håndtrykk ved å sende mange SYN-pakker med forfalskede kilde-IP-er. Dette får serveren til å tilordne tilstand for halvåpne forbindelser mens den venter på ACK-er som aldri kommer. Serverens forbindelsestabell fylles opp, og den kan ikke ta imot nye legitime forbindelser. Tiltak omfatter SYN-cookies (serveren koder tilstanden i sekvensnummeret til SYN-ACK og tildeler først ressurser etter at ACK-en er mottatt), kortere SYN-tidsavbrudd og begrensning av antallet SYN-pakker per kildeadresse.
# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1
# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2
# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROPOppdage og reagere på nettverksangrep
Det krever synlighet på flere punkter i nettverket å oppdage DoS-, spoofing- og MitM-angrep. Data fra NetFlow/IPFIX avdekker plutselige trafikkøkninger fra mange kilder. SIEM-korrelasjonsregler kan varsle om unormal ARP-aktivitet (én MAC-adresse som gjør krav på mange IP-adresser) eller DNS-svar med mistenkelig korte TTL-verdier. IDS/IPS-signaturer oppdager SYN-flooding og verktøy for ARP-spoofing. Reaksjonstiltak omfatter hastighetsbegrensning på grensedrutere, aktivering av DDoS-scrubbing-tjenester, isolering av berørte segmenter og aktivering av Dynamic ARP Inspection på nytt eller tømming av forgiftede cacher.
# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing
# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'
# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPsHurtigsjekk
Test forståelsen Deres av CompTIA Security+-konsepter (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at DDoS-angrep bruker botnett til å overbelaste mål fra mange kilder og kategoriseres som volumetriske angrep, protokollangrep eller angrep på applikasjonslaget, at ARP-spoofing forgifter cacher i lokalnettet for å muliggjøre MitM-angrep og motvirkes med Dynamic ARP Inspection, og at SYN-flooding tømmer serverens tilkoblingstilstand og forsvares med SYN-cookies og hastighetsbegrensning. Neste tema er Wi-Fi-sikkerhetsprotokoller fra WEP til WPA3.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Vanlige nettverksangrep: DoS, spoofing og MITM» gratis?
Ja – hele teksten i «Vanlige nettverksangrep: DoS, spoofing og MITM» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Vanlige nettverksangrep: DoS, spoofing og MITM»?
Identifiser tjenestenektangrep, IP-/ARP-spoofing og man-in-the-middle-angrep, og forstå hvilke nettverkskontroller som oppdager eller hindrer hvert av dem. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Vanlige nettverksangrep: DoS, spoofing og MITM»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- TCP/IP-modellen og vanlige porter
- Brannmurer: pakkefiltrering kontra neste generasjon
- Nettverkssegmentering og VLAN-er
- Vanlige nettverksangrep: DoS, spoofing og MITM