0Pricing
Security+ Academy · Lekcja

Popularne ataki sieciowe: DoS, spoofing i MITM

Rozpoznają Państwo ataki typu denial-of-service, spoofing IP/ARP i man-in-the-middle oraz poznają mechanizmy sieciowe wykrywające każdy z nich lub zapobiegające im.

Popularne ataki sieciowe: DoS, spoofing i MITM to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Podstawy ataków typu Denial-of-Service

Atak typu Denial-of-Service (DoS) ma na celu uniemożliwienie uprawnionym użytkownikom korzystania z systemu, usługi lub sieci przez przeciążenie jej ruchem albo wykorzystanie luki powodującej awarię. Ataki DoS uderzają w filar dostępności triady CIA. Atak DoS pochodzący z jednego źródła można stosunkowo łatwo zablokować przez ograniczenie szybkości ruchu z adresu źródłowego; jednak wiele współczesnych ataków wykorzystuje jednocześnie wiele źródeł, co znacznie utrudnia ich łagodzenie.

Rozproszony atak typu Denial-of-Service (DDoS)

Atak DDoS wykorzystuje tysiące lub miliony przejętych urządzeń (botnet), aby jednocześnie zalewać cel ruchem z wielu różnych adresów źródłowych. Uniemożliwia to praktycznie blokowanie na podstawie adresu IP źródła. Ataki DDoS dzieli się na wolumetryczne (wysycają przepustowość, np. UDP flood), protokolarne (wyczerpują zasoby przechowujące stan, np. SYN flood) oraz na poziomie aplikacji (wyczerpują możliwości serwera za pomocą wyglądających na prawidłowe żądań HTTP, np. Slowloris). Usługi ograniczające skutki ataków, takie jak Cloudflare, Akamai i AWS Shield, pochłaniają ataki wolumetryczne, zanim dotrą one do serwera źródłowego.

# Types of DDoS attacks:
# Volumetric:  UDP flood, ICMP flood, DNS amplification
# Protocol:    SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y

# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1

Ataki wzmacniające i refleksyjne

Ataki wzmacniające wykorzystują protokoły, które generują znacznie większe odpowiedzi niż początkowe żądanie. Wzmocnienie DNS wykorzystuje małe zapytanie UDP do wygenerowania odpowiedzi nawet 70 razy większej, kierowanej w całości do ofiary. Wzmocnienie NTP monlist może osiągać współczynnik 4000×. Atakujący podszywa się pod adres IP ofiary, ustawiając go jako adres źródłowy, dzięki czemu tysiące serwerów odsyłających wysyłają duże odpowiedzi do ofiary — dlatego atak ten nazywa się również atakiem refleksyjnym. Środki ograniczające ryzyko obejmują BCP38 (walidację adresów źródłowych na poziomie ISP) oraz wyłączenie usług umożliwiających wzmocnienie.

# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim

# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'

IP spoofing

IP spoofing polega na tworzeniu pakietów ze sfałszowanym adresem IP źródła. Spoofing służy do przeprowadzania refleksyjnych ataków DoS/DDoS, omijania list kontroli dostępu opartych na adresach IP oraz ukrywania prawdziwej lokalizacji atakującego. Do wysyłania sfałszowanych pakietów wymagane są uprawnienia do korzystania z raw socketów. Środki ochrony obejmują filtrowanie ruchu przychodzącego (BCP38), które nakazuje dostawcom ISP i routerom odrzucać pakiety przychodzące przez interfejs, jeśli ich adres IP źródła nie mógł legalnie pochodzić z danej sieci. Zapory stanowe również pomagają, odrzucając niezamówione pakiety przychodzące, które nie pasują do ustanowionych sesji.

# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.

ip access-list extended ANTI-SPOOF
  deny ip 10.0.0.0 0.255.255.255 any
  deny ip 172.16.0.0 0.15.255.255 any
  deny ip 192.168.0.0 0.0.255.255 any
  permit ip any any

ARP spoofing (zatruwanie ARP)

ARP spoofing (nazywany również zatruwaniem ARP) polega na wysyłaniu niezamówionych odpowiedzi ARP, które przypisują adres MAC atakującego do prawidłowego adresu IP. Hosty otrzymujące fałszywą aktualizację ARP zapisują ją w swojej pamięci podręcznej ARP i zamiast tego wysyłają ruch przeznaczony dla tego adresu IP na adres MAC atakującego. Umożliwia to przeprowadzanie ataków typu man-in-the-middle w segmentach lokalnych. Narzędzia takie jak Arpspoof, Ettercap i Bettercap automatyzują ten atak. Środki ochrony obejmują Dynamic ARP Inspection (DAI) na zarządzanych switchach, które sprawdza pakiety ARP względem zaufanej tabeli powiązań DHCP snoopingu.

# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1

# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10

# Verify DAI:
show ip arp inspection vlan 10

Ataki typu man-in-the-middle (MitM)

Atak typu man-in-the-middle (MitM) ma miejsce, gdy atakujący potajemnie przekazuje dalej i potencjalnie modyfikuje komunikację między dwiema stronami, z których każda sądzi, że komunikuje się bezpośrednio z drugą. Atak MitM można przeprowadzić za pomocą ARP spoofingu, DNS spoofingu, nieautoryzowanych punktów dostępu Wi-Fi lub przejęcia tras BGP. Po uzyskaniu pozycji pośrednika atakujący może podsłuchiwać komunikację, wstrzykiwać treści, usuwać szyfrowanie (SSL stripping) lub powtarzać dane uwierzytelniające. Kluczowym zabezpieczeniem jest wzajemne uwierzytelnianie i szyfrowanie — TLS z prawidłowymi certyfikatami zapobiega większości ataków MitM, ponieważ klient może zweryfikować tożsamość serwera.

# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials

# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomains

DNS spoofing i zatruwanie pamięci podręcznej

Zatruwanie pamięci podręcznej DNS polega na wstrzykiwaniu złośliwych rekordów DNS do pamięci podręcznej resolvera, aby prawidłowe nazwy domen rozwiązywały się do adresów IP kontrolowanych przez atakującego. Klasyczny atak Kaminsky'ego (2008) wykorzystywał przewidywalne identyfikatory transakcji do masowego zatruwania resolverów. Gdy resolver użytkownika zostanie zatruty, użytkownik jest przekierowywany do fałszywych witryn, które mogą wykradać dane uwierzytelniające lub dostarczać złośliwe oprogramowanie. DNSSEC (DNS Security Extensions) podpisuje cyfrowo rekordy DNS, aby resolvery mogły zweryfikować ich autentyczność, a DNS over HTTPS (DoH) zapobiega przechwytywaniu zapytań przez pośrednika.

# Check if a domain has DNSSEC enabled:
dig +dnssec example.com

# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)

Atakujący on-path a off-path

Atakujący on-path (in-path) ma pozycję w sieci umożliwiającą mu obserwowanie i modyfikowanie przesyłanego ruchu — znajduje się fizycznie lub logicznie między dwoma komunikującymi się punktami końcowymi. ARP spoofing tworzy pozycję on-path w segmencie lokalnym. Atakujący off-path nie może obserwować ruchu, ale może próbować przeprowadzać ślepe ataki, na przykład wstrzykiwać sfałszowane pakiety TCP RST w celu zrywania połączeń przy użyciu odgadniętych numerów sekwencyjnych. TLS ogranicza skutki obu scenariuszy, ponieważ nawet po przechwyceniu ruchu nie można go odszyfrować ani sfałszować bez klucza prywatnego.

Przejęcie BGP

Przejęcie BGP (Border Gateway Protocol) ma miejsce, gdy złośliwy lub błędnie skonfigurowany system autonomiczny ogłasza bardziej szczegółowe prefiksy IP, aby przyciągnąć ruch przeznaczony dla innej organizacji. Może to przekierować ruch z całego internetu przez sieć atakującego. Przejęcia BGP wykorzystywano do przechwytywania transakcji kryptowalutowych, kradzieży poczty elektronicznej i przekierowywania ruchu bankowego. Środki ochrony obejmują RPKI (Resource Public Key Infrastructure), które kryptograficznie weryfikuje upoważnienia dotyczące źródła tras, oraz monitorowanie ogłoszeń BGP pod kątem nieoczekiwanych zmian.

Atak SYN flood i środki ochrony

SYN flood wykorzystuje trójfazowy handshake TCP, wysyłając wiele pakietów SYN ze sfałszowanymi adresami IP źródła i zmuszając serwer do alokowania stanu dla połączeń częściowo otwartych (oczekujących na pakiety ACK, które nigdy nie nadejdą). Tabela połączeń serwera zapełnia się i serwer nie może przyjmować nowych, prawidłowych połączeń. Środki ochrony obejmują ciasteczka SYN (serwer koduje stan w numerze sekwencyjnym pakietu SYN-ACK i alokuje zasoby dopiero po otrzymaniu pakietu ACK), skrócenie limitu czasu SYN oraz ograniczenie liczby pakietów SYN na adres źródłowy.

# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1

# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2

# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROP

Wykrywanie ataków sieciowych i reagowanie na nie

Wykrywanie ataków DoS, spoofingu i MitM wymaga widoczności w wielu punktach sieci. Dane NetFlow/IPFIX ujawniają nagłe skoki ruchu pochodzącego z wielu źródeł. Reguły korelacji SIEM mogą generować alerty w przypadku nietypowej aktywności ARP (gdy jeden adres MAC przypisuje sobie wiele adresów IP) lub odpowiedzi DNS z podejrzanie krótkimi wartościami TTL. Sygnatury IDS/IPS wykrywają zalewy SYN oraz narzędzia do spoofingu ARP. Działania naprawcze obejmują ograniczanie szybkości na routerach brzegowych, aktywowanie usług oczyszczania ruchu DDoS, izolowanie zaatakowanych segmentów oraz ponowne włączenie funkcji dynamicznej inspekcji ARP lub opróżnienie zatrutych pamięci podręcznych.

# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing

# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'

# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPs

Szybkie sprawdzenie

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: ataki DDoS wykorzystują botnety do przeciążania celów z wielu źródeł i dzielą się na ataki wolumetryczne, protokołowe oraz na warstwę aplikacji; spoofing ARP zatruwa pamięci podręczne sieci lokalnej, umożliwiając ataki MitM, a ochronę przed nim zapewnia funkcja Dynamic ARP Inspection; natomiast zalewy SYN wyczerpują stan połączeń serwera i są odpierane za pomocą ciasteczek SYN oraz ograniczania szybkości. Następnie omówimy protokoły bezpieczeństwa Wi-Fi — od WEP do WPA3.

Często zadawane pytania

Czy lekcja „Popularne ataki sieciowe: DoS, spoofing i MITM” jest bezpłatna?

Tak — pełny tekst „Popularne ataki sieciowe: DoS, spoofing i MITM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Popularne ataki sieciowe: DoS, spoofing i MITM”?

Rozpoznają Państwo ataki typu denial-of-service, spoofing IP/ARP i man-in-the-middle oraz poznają mechanizmy sieciowe wykrywające każdy z nich lub zapobiegające im. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?

Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Popularne ataki sieciowe: DoS, spoofing i MITM”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?

Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Model TCP/IP i popularne porty
  2. Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji
  3. Segmentacja sieci i VLAN-y
  4. Popularne ataki sieciowe: DoS, spoofing i MITM
← Powrót do Security+ Academy