Cloud & IT Cert Prep · Les

Veelvoorkomende netwerkaanvallen: DoS, spoofing en MITM

Identificeer denial-of-service-, IP/ARP-spoofing- en man-in-the-middle-aanvallen en begrijp welke netwerkcontroles elke aanval detecteren of voorkomen.

Les 4 van 413 stappen

Veelvoorkomende netwerkaanvallen: DoS, spoofing en MITM is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Basisprincipes van denial-of-serviceaanvallen

Een denial-of-serviceaanval (DoS) is erop gericht een systeem, dienst of netwerk onbeschikbaar te maken voor legitieme gebruikers door het te overspoelen met verkeer of door misbruik te maken van een kwetsbaarheid waardoor het systeem crasht. DoS-aanvallen richten zich op de pijler Beschikbaarheid van de CIA-drie-eenheid. Een DoS-aanval vanaf één bron is relatief eenvoudig te blokkeren door het IP-adres van de bron aan snelheidsbeperking te onderwerpen. Veel moderne aanvallen gebruiken echter gelijktijdig meerdere bronnen, waardoor beperking veel moeilijker wordt.

Distributed denial-of-service (DDoS)

Een DDoS-aanval gebruikt duizenden of miljoenen gecompromitteerde apparaten, een botnet, om een doelwit gelijktijdig vanaf veel verschillende bronadressen te overspoelen. Hierdoor is blokkeren op basis van het bron-IP-adres onpraktisch. DDoS-aanvallen worden ingedeeld als volumetrisch (verbruikt bandbreedte, bijvoorbeeld een UDP-flood), protocolgericht (put toestandsafhankelijke bronnen uit, bijvoorbeeld een SYN-flood) of gericht op de applicatielaag (put servercapaciteit uit met geldig lijkende HTTP-verzoeken, bijvoorbeeld Slowloris). Beperkingsdiensten zoals Cloudflare, Akamai en AWS Shield vangen volumetrische aanvallen op voordat die de oorspronkelijke server bereiken.

# Types of DDoS attacks:
# Volumetric:  UDP flood, ICMP flood, DNS amplification
# Protocol:    SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y

# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1

Amplificatie- en reflectieaanvallen

Amplificatieaanvallen maken misbruik van protocollen die veel grotere antwoorden produceren dan het oorspronkelijke verzoek. Bij DNS-amplificatie wordt een kleine UDP-query gebruikt om een antwoord te genereren dat tot 70 keer groter is, volledig gericht op het slachtoffer. NTP-monlist-amplificatie kan een versterkingsfactor van 4.000 bereiken. De aanvaller vervalst het IP-adres van het slachtoffer als bronadres, zodat duizenden reflectoren hun grote antwoorden naar het slachtoffer sturen. Daarom wordt dit ook een reflectieaanval genoemd. Beperkingsmaatregelen zijn onder andere BCP38, validatie van bronadressen op ISP-niveau, en het uitschakelen van amplificatiediensten.

# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim

# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'

IP-spoofing

IP-spoofing is het samenstellen van pakketten met een vervalst bron-IP-adres. Spoofing wordt gebruikt bij DoS- en DDoS-reflectieaanvallen, om toegangsbeheerlijsten op basis van IP-adressen te omzeilen en om de werkelijke locatie van de aanvaller te verbergen. Voor het verzenden van vervalste pakketten zijn rechten voor raw sockets vereist. Tot de verdedigingsmaatregelen behoort inkomend filteren (BCP38). Daarbij instrueren ISP's en routers om pakketten te verwijderen die binnenkomen via een interface met een bron-IP-adres dat niet legitiem vanuit dat netwerk kan zijn verzonden. Toestandsafhankelijke firewalls helpen ook door ongevraagde binnenkomende pakketten af te wijzen die niet bij bestaande sessies horen.

# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.

ip access-list extended ANTI-SPOOF
  deny ip 10.0.0.0 0.255.255.255 any
  deny ip 172.16.0.0 0.15.255.255 any
  deny ip 192.168.0.0 0.0.255.255 any
  permit ip any any

ARP-spoofing (ARP-vergiftiging)

ARP-spoofing, ook wel ARP-vergiftiging genoemd, houdt in dat ongevraagde ARP-antwoorden worden verzonden die het MAC-adres van de aanvaller koppelen aan een legitiem IP-adres. Hosts die de valse ARP-update ontvangen, werken hun ARP-cache bij en sturen verkeer voor dat IP-adres voortaan naar het MAC-adres van de aanvaller. Hierdoor worden man-in-the-middleaanvallen op lokale segmenten mogelijk. Hulpmiddelen zoals Arpspoof, Ettercap en Bettercap automatiseren deze aanval. Tot de verdedigingsmaatregelen behoort Dynamic ARP Inspection (DAI) op beheerde switches. Die controleert ARP-pakketten aan de hand van een vertrouwde bindingstabel van DHCP-snooping.

# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1

# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10

# Verify DAI:
show ip arp inspection vlan 10

Man-in-the-middleaanvallen (MitM)

Een man-in-the-middleaanval (MitM) vindt plaats wanneer een aanvaller de communicatie tussen twee partijen heimelijk doorstuurt en mogelijk aanpast, terwijl beide partijen denken dat ze rechtstreeks met elkaar communiceren. MitM kan worden bereikt via ARP-spoofing, DNS-spoofing, frauduleuze wifi-toegangspunten of het kapen van BGP-routes. Zodra de aanvaller zich tussen beide partijen bevindt, kan die meeluisteren, inhoud invoegen, versleuteling verwijderen (SSL-stripping) of inloggegevens opnieuw afspelen. De belangrijkste verdediging bestaat uit wederzijdse authenticatie en versleuteling. TLS met geldige certificaten voorkomt de meeste MitM-aanvallen, omdat de client de identiteit van de server kan controleren.

# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials

# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomains

DNS-spoofing en cachevergiftiging

DNS-cachevergiftiging voegt schadelijke DNS-records toe aan de cache van een resolver, zodat legitieme domeinnamen worden omgezet in IP-adressen die door de aanvaller worden beheerd. Bij de klassieke aanval van Kaminsky uit 2008 werd misbruik gemaakt van voorspelbare transactienummers om resolvers op grote schaal te vergiftigen. Wanneer de resolver van een gebruiker is vergiftigd, wordt die doorgestuurd naar valse sites die inloggegevens kunnen stelen of malware kunnen verspreiden. DNSSEC (DNS Security Extensions) ondertekent DNS-records digitaal, zodat resolvers de authenticiteit kunnen controleren. DNS over HTTPS (DoH) voorkomt bovendien dat query's onderweg worden onderschept.

# Check if a domain has DNSSEC enabled:
dig +dnssec example.com

# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)

Aanvallers op het pad versus buiten het pad

Een aanvaller op het pad (in het pad) bevindt zich op een netwerkpositie vanwaar die verkeer tijdens de overdracht kan zien en wijzigen. De aanvaller bevindt zich fysiek of logisch tussen de twee communicerende eindpunten. ARP-spoofing creëert zo'n positie op een lokaal segment. Een aanvaller buiten het pad kan het verkeer niet zien, maar kan wel blinde aanvallen proberen, zoals het invoegen van vervalste TCP RST-pakketten om verbindingen te verbreken met behulp van geraden volgnummer. TLS beperkt beide scenario's, omdat onderschept verkeer niet kan worden ontsleuteld of vervalst zonder de privésleutel.

BGP-kaping

BGP-kaping (Border Gateway Protocol) vindt plaats wanneer een kwaadwillig of verkeerd geconfigureerd autonoom systeem specifiekere IP-prefixen aankondigt om verkeer aan te trekken dat voor een andere organisatie bestemd is. Hierdoor kan internetverkeer op grote schaal via het netwerk van een aanvaller worden omgeleid. BGP-kaping is gebruikt om cryptovalutatransacties te onderscheppen, e-mail te stelen en bankverkeer om te leiden. Tot de verdedigingsmaatregelen behoort RPKI (Resource Public Key Infrastructure), waarmee de autorisaties voor de oorsprong van routes cryptografisch worden gevalideerd, en het bewaken van BGP-aankondigingen op onverwachte wijzigingen.

SYN-floodaanvallen en verdedigingsmaatregelen

Een SYN-flood maakt misbruik van de TCP-handshake in drie stappen door veel SYN-pakketten met vervalste bron-IP-adressen te verzenden. Daardoor reserveert de server toestandsinformatie voor halfopen verbindingen, terwijl deze wacht op ACK's die nooit aankomen. De verbindingstabel van de server raakt vol, waardoor die geen nieuwe legitieme verbindingen meer kan accepteren. Verdedigingsmaatregelen zijn onder andere SYN-cookies, waarbij de server de toestand codeert in het volgnummer van de SYN-ACK en pas bronnen reserveert nadat de ACK is ontvangen, het verkorten van de SYN-time-out en het beperken van het aantal SYN-pakketten per bronadres.

# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1

# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2

# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROP

Netwerkaanvallen detecteren en erop reageren

Voor het detecteren van DoS-, spoofing- en MitM-aanvallen heb je inzicht op meerdere punten nodig. Gegevens uit NetFlow/IPFIX laten plotselinge verkeerspieken vanuit veel bronnen zien. Correlatieregels voor SIEM kunnen waarschuwen voor afwijkende ARP-activiteit (één MAC-adres dat meerdere IP-adressen claimt) of DNS-antwoorden met verdacht korte TTL-waarden. IDS/IPS-signaturen detecteren SYN-floods en hulpmiddelen voor ARP-spoofing. Mogelijke reacties zijn onder andere snelheidsbeperking op edge-routers, het activeren van DDoS-scrubbingdiensten, het isoleren van getroffen segmenten en het opnieuw inschakelen van dynamische ARP-inspectie of het leegmaken van vergiftigde caches.

# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing

# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'

# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPs

Korte controle

Toets je begrip van de concepten uit CompTIA Security+ (SY0-701) die in deze les aan bod kwamen.

Samenvatting van de les

In deze les heb je geleerd dat DDoS-aanvallen botnets gebruiken om doelen vanuit veel bronnen te overspoelen en worden ingedeeld als volumetrische aanvallen, protocolaanvallen of aanvallen op de applicatielaag, dat ARP-spoofing caches in lokale netwerken vergiftigt om MitM-aanvallen mogelijk te maken en wordt tegengegaan met Dynamic ARP Inspection, en dat SYN-floods de verbindingsstatus van servers uitputten en worden bestreden met SYN-cookies en snelheidsbeperking. Hierna bekijken we Wi-Fi-beveiligingsprotocollen van WEP tot en met WPA3.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Veelvoorkomende netwerkaanvallen: DoS, spoofing en MITM” gratis?

Ja — de volledige tekst van “Veelvoorkomende netwerkaanvallen: DoS, spoofing en MITM” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Veelvoorkomende netwerkaanvallen: DoS, spoofing en MITM”?

Identificeer denial-of-service-, IP/ARP-spoofing- en man-in-the-middle-aanvallen en begrijp welke netwerkcontroles elke aanval detecteren of voorkomen. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Veelvoorkomende netwerkaanvallen: DoS, spoofing en MITM”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. TCP/IP-model en veelvoorkomende poorten
  2. Firewalls: pakketfiltering versus next-generation
  3. Netwerksegmentatie en VLAN's
  4. Veelvoorkomende netwerkaanvallen: DoS, spoofing en MITM
← Terug naar Cloud & IT Cert Prep