Атаки «человек посередине»
Разберитесь, как атакующие перехватывают и изменяют обмен данными между двумя сторонами
«Атаки «человек посередине»» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое атака «человек посередине»
При атаке «человек посередине» (MitM) злоумышленник тайно перехватывает и ретранслирует обмен данными между двумя сторонами, которые считают, что общаются напрямую друг с другом. Атакующий может читать, изменять или внедрять данные.
Подмена ARP
Подмена ARP (протокола разрешения адресов) отправляет поддельные сообщения ARP в локальной сети, связывая MAC-адрес злоумышленника с легитимным IP-адресом. Это перенаправляет трафик через машину злоумышленника.
Этот метод эффективен в несегментированных сетях уровня 2 — поэтому сегментация сети так важна.
Подмена DNS
Подмена DNS возвращает поддельные ответы DNS, перенаправляющие жертв на серверы, контролируемые злоумышленником. В сочетании с поддельной страницей входа это позволяет красть учётные данные. DNSSEC предотвращает такую атаку, криптографически проверяя ответы DNS.
Снятие SSL-шифрования
Снятие SSL-шифрования понижает соединения HTTPS до HTTP. Злоумышленник находится между клиентом и сервером, поддерживая HTTPS с сервером и одновременно обслуживая жертву по HTTP. Заголовки HSTS (HTTP Strict Transport Security) предотвращают это при правильной настройке.
Нелегитимные точки доступа Wi-Fi
Злоумышленник создаёт точку доступа Wi-Fi с надёжным названием (например, «Airport_Free_WiFi»). Жертвы подключаются к ней, и весь трафик проходит через устройство злоумышленника. Такое часто происходит в кофейнях и аэропортах — всегда используйте VPN в ненадёжных сетях.
Перехват маршрутов BGP
Перехват маршрутов BGP (пограничного шлюзового протокола) — это крупномасштабная атака «человек посередине», при которой злоумышленники (часто государственные группы или недобросовестные интернет-провайдеры) объявляют ложные маршруты BGP, перенаправляя интернет-трафик через свою инфраструктуру. Одновременно это затрагивает миллионы пользователей.
Атака «человек посередине» в электронной почте: перехват SMTP
Злоумышленники могут перехватывать электронную почту, если серверы не требуют TLS для SMTP. Атаки с понижением STARTTLS снимают шифрование с электронной почты во время передачи. Политики SMTP MTA-STS и DANE требуют зашифрованной доставки почты.
Атаки на сертификаты HTTPS
Злоумышленники могут предъявить поддельные сертификаты TLS, если устройство жертвы доверяет нелегитимному CA. Это позволяет расшифровывать трафик HTTPS. Журналы прозрачности сертификатов и закрепление сертификатов в браузере (HPKP, хотя этот механизм устарел) снижают такой риск.
Методы обнаружения
Обнаружение MitM:
- аномалии таблицы ARP — дублирующиеся MAC-адреса
- неожиданные изменения сертификатов
- увеличение задержки (трафик проходит через дополнительный узел)
- мониторинг сети и оповещения IDS о подмене ARP
Стратегии предотвращения
Предотвращение MitM:
- HTTPS повсеместно с HSTS
- DNSSEC для обеспечения целостности DNS
- закрепление сертификатов в мобильных приложениях
- VPN-сети в ненадёжных сетях
- сегментация сети и динамическая проверка ARP (DAI)
MitM в тестировании на проникновение
Специалисты по тестированию на проникновение используют такие инструменты, как:
arpspoofилиbettercapдля отравления ARPmitmproxyили Burp Suite для перехвата HTTPettercapдля анализа протоколов
Всегда требуется письменное разрешение.
bettercap -iface eth0
# then in bettercap:
arp.spoof on
net.sniff onБыстрая проверка: MitM
Какая атака перехватывает соединения HTTPS и передаёт жертве HTTP, потенциально раскрывая её трафик в открытом виде?
Итоги урока
Атаки MitM перехватывают обмен данными между двумя сторонами. К таким методам относятся подмена ARP, подмена DNS, удаление SSL и создание поддельных точек доступа Wi-Fi. Для предотвращения атак необходимы HTTPS с HSTS, DNSSEC, прозрачность сертификатов и сетевые средства контроля, такие как динамическая проверка ARP. VPN-сети защищают трафик в ненадёжных сетях.
Часто задаваемые вопросы
Урок «Атаки «человек посередине»» бесплатный?
Да — полный текст урока «Атаки «человек посередине»» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Атаки «человек посередине»»?
Разберитесь, как атакующие перехватывают и изменяют обмен данными между двумя сторонами Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Атаки «человек посередине»»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Фишинг и целевой фишинг
- Вредоносные программы: вирусы, черви, трояны и программы-вымогатели
- Атаки «человек посередине»
- Отказ в обслуживании и DDoS