Ataques de rede comuns: DoS, falsificação e MITM
Identifique ataques de negação de serviço, falsificação de IP/ARP e ataques de intermediário, e compreenda os controles de rede que detectam ou impedem cada um deles.
Ataques de rede comuns: DoS, falsificação e MITM é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.
Fundamentos dos ataques de negação de serviço
Um ataque de negação de serviço (DoS) tem como objetivo tornar um sistema, serviço ou rede indisponível para usuários legítimos, sobrecarregando-o com tráfego ou explorando uma vulnerabilidade que provoque uma falha. Os ataques DoS têm como alvo o pilar da Disponibilidade da tríade CIA. Um DoS de uma única origem é relativamente fácil de bloquear limitando a taxa do IP de origem; no entanto, muitos ataques modernos usam várias origens simultaneamente, tornando a mitigação muito mais difícil.
Negação de serviço distribuída (DDoS)
Um ataque DDoS usa milhares ou milhões de dispositivos comprometidos (uma rede de bots) para inundar um alvo a partir de muitos endereços de origem diferentes simultaneamente. Isso torna impraticável o bloqueio por IP de origem. Os ataques DDoS são categorizados como volumétricos (inundam a largura de banda, por exemplo, uma inundação UDP), de protocolo (esgotam recursos com estado, por exemplo, uma inundação SYN) ou da camada de aplicação (esgotam a capacidade do servidor com solicitações HTTP com aparência legítima, por exemplo, Slowloris). Serviços de mitigação como Cloudflare, Akamai e AWS Shield absorvem ataques volumétricos antes que eles alcancem a origem.
# Types of DDoS attacks:
# Volumetric: UDP flood, ICMP flood, DNS amplification
# Protocol: SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y
# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1Ataques de amplificação e reflexão
Os ataques de amplificação exploram protocolos que produzem respostas muito maiores que a solicitação inicial. A amplificação de DNS usa uma pequena consulta UDP para gerar uma resposta até 70 vezes maior, toda direcionada à vítima. A amplificação NTP monlist pode alcançar um fator de amplificação de 4.000 vezes. O invasor falsifica o IP da vítima como endereço de origem, fazendo com que milhares de refletores enviem suas respostas grandes à vítima — por isso, o ataque também é chamado de ataque de reflexão. A mitigação inclui BCP38 (validação do endereço de origem no nível do ISP) e a desativação dos serviços de amplificação.
# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim
# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'Falsificação de IP
A falsificação de IP consiste em criar pacotes com um endereço IP de origem forjado. A falsificação é usada em ataques de reflexão DoS/DDoS, para contornar listas de controle de acesso baseadas em IP e para ocultar a localização verdadeira do invasor. São necessários privilégios de soquete bruto para enviar pacotes falsificados. As defesas incluem a filtragem de entrada (BCP38), que orienta ISPs e roteadores a descartar pacotes que chegam por uma interface com um IP de origem que legitimamente não poderia se originar daquela rede. Firewalls com estado também ajudam rejeitando pacotes de entrada não solicitados que não correspondam a sessões estabelecidas.
# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.
ip access-list extended ANTI-SPOOF
deny ip 10.0.0.0 0.255.255.255 any
deny ip 172.16.0.0 0.15.255.255 any
deny ip 192.168.0.0 0.0.255.255 any
permit ip any anyFalsificação de ARP (envenenamento de ARP)
A falsificação de ARP (também chamada de envenenamento de ARP) consiste em enviar respostas ARP não solicitadas que associam o endereço MAC do invasor a um endereço IP legítimo. Os hosts que recebem a atualização ARP falsa atualizam seu cache ARP e passam a enviar o tráfego destinado a esse IP para o endereço MAC do invasor. Isso permite ataques de intermediário em segmentos locais. Ferramentas como Arpspoof, Ettercap e Bettercap automatizam esse ataque. As defesas incluem a Inspeção Dinâmica de ARP (DAI) em switches gerenciados, que valida os pacotes ARP comparando-os com uma tabela de associações confiável do DHCP snooping.
# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10
# Verify DAI:
show ip arp inspection vlan 10Ataques de intermediário (MitM)
Um ataque de intermediário (MitM) ocorre quando um invasor retransmite secretamente e pode alterar as comunicações entre duas partes que acreditam estar se comunicando diretamente. Um MitM pode ser realizado por meio de falsificação de ARP, falsificação de DNS, pontos de acesso Wi-Fi maliciosos ou sequestro de rotas BGP. Depois de se posicionar no meio, o invasor pode espionar, injetar conteúdo, remover a criptografia (remoção de SSL) ou reutilizar credenciais. A principal defesa é a autenticação mútua e a criptografia — o TLS com certificados válidos impede a maioria dos ataques MitM porque o cliente pode verificar a identidade do servidor.
# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials
# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomainsFalsificação de DNS e envenenamento de cache
O envenenamento de cache DNS injeta registros DNS maliciosos no cache de um resolvedor, fazendo com que nomes de domínio legítimos sejam resolvidos para endereços IP controlados pelo invasor. O ataque clássico de Kaminsky (2008) explorou IDs de transação previsíveis para envenenar resolvedores em larga escala. Quando o resolvedor de um usuário é envenenado, o usuário é redirecionado para sites falsos que podem roubar credenciais ou distribuir malware. O DNSSEC (Extensões de Segurança do DNS) assina digitalmente os registros DNS para que os resolvedores possam verificar sua autenticidade, e o DNS sobre HTTPS (DoH) impede a interceptação das consultas no caminho.
# Check if a domain has DNSSEC enabled:
dig +dnssec example.com
# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)Invasores no caminho versus fora do caminho
Um invasor no caminho (in-path) ocupa uma posição na rede que lhe permite ver e modificar o tráfego em trânsito — ele está física ou logicamente entre os dois endpoints em comunicação. A falsificação de ARP cria uma posição no caminho em um segmento local. Um invasor fora do caminho não consegue ver o tráfego, mas pode tentar ataques às cegas, como injetar pacotes TCP RST falsificados para interromper conexões usando números de sequência estimados. O TLS mitiga ambos os cenários, pois, mesmo que o tráfego seja interceptado, ele não pode ser descriptografado ou forjado sem a chave privada.
Sequestro de BGP
O sequestro de BGP (Border Gateway Protocol) ocorre quando um Sistema Autônomo malicioso ou configurado incorretamente anuncia prefixos IP mais específicos para atrair tráfego destinado a outra organização. Isso pode redirecionar tráfego de toda a internet pela rede do invasor. O sequestro de BGP já foi usado para interceptar transações de criptomoedas, roubar e-mails e redirecionar tráfego bancário. As defesas incluem o RPKI (Resource Public Key Infrastructure), que valida criptograficamente as autorizações de origem das rotas, e o monitoramento dos anúncios BGP em busca de alterações inesperadas.
Ataque de inundação SYN e defesas
A inundação SYN explora o handshake de três vias do TCP enviando muitos pacotes SYN com IPs de origem falsificados, fazendo com que o servidor aloque estado para conexões semiabertas (aguardando ACKs que nunca chegam). A tabela de conexões do servidor fica cheia, impedindo-o de aceitar novas conexões legítimas. As defesas incluem cookies SYN (o servidor codifica o estado no número de sequência do SYN-ACK e só aloca recursos depois que o ACK é recebido), reduzir o tempo limite de SYN e limitar a taxa de pacotes SYN por endereço de origem.
# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1
# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2
# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROPDetectando e respondendo a ataques de rede
Detectar ataques de DoS, spoofing e MitM exige visibilidade em vários pontos. Os dados de NetFlow/IPFIX revelam picos repentinos de tráfego provenientes de muitas fontes. As regras de correlação do SIEM podem alertar sobre atividades anômalas de ARP (um MAC reivindicando muitos IPs) ou respostas DNS com TTLs suspeitosamente curtos. As assinaturas de IDS/IPS detectam inundações SYN e ferramentas de spoofing de ARP. As ações de resposta incluem limitar a taxa nos roteadores de borda, ativar serviços de limpeza contra DDoS, isolar segmentos afetados e reativar a inspeção dinâmica de ARP ou limpar caches envenenados.
# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing
# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'
# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPsVerificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: ataques DDoS usam botnets para sobrecarregar alvos a partir de muitas fontes e são categorizados como ataques volumétricos, de protocolo ou de camada de aplicação; o spoofing de ARP envenena caches de redes locais para permitir ataques MitM e é atenuado pela inspeção dinâmica de ARP; e as inundações SYN esgotam o estado das conexões do servidor e são combatidas com cookies SYN e limitação de taxa. Em seguida, exploraremos os protocolos de segurança de Wi-Fi, de WEP a WPA3.
Perguntas Frequentes
A aula “Ataques de rede comuns: DoS, falsificação e MITM” é grátis?
Sim — o texto completo de “Ataques de rede comuns: DoS, falsificação e MITM” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.
O que vou aprender em “Ataques de rede comuns: DoS, falsificação e MITM”?
Identifique ataques de negação de serviço, falsificação de IP/ARP e ataques de intermediário, e compreenda os controles de rede que detectam ou impedem cada um deles. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Security+ Academy?
Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Ataques de rede comuns: DoS, falsificação e MITM”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Security+ Academy?
Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Modelo TCP/IP e portas comuns
- Firewalls: filtragem de pacotes versus nova geração
- Segmentação de redes e VLANs
- Ataques de rede comuns: DoS, falsificação e MITM