การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM
ระบุการโจมตีแบบปฏิเสธการให้บริการ การปลอมแปลง IP/ARP และการโจมตีแบบคนกลาง พร้อมทำความเข้าใจมาตรการควบคุมเครือข่ายที่ตรวจจับหรือป้องกันการโจมตีแต่ละแบบ
การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
พื้นฐานการโจมตีแบบปฏิเสธการให้บริการ
การโจมตีแบบปฏิเสธการให้บริการ (DoS) มีเป้าหมายทำให้ระบบ บริการ หรือเครือข่ายไม่พร้อมให้ผู้ใช้ที่ได้รับอนุญาตใช้งาน โดยส่งทราฟฟิกจำนวนมากเข้าโจมตีหรือใช้ประโยชน์จากช่องโหว่ที่ทำให้ระบบหยุดทำงาน การโจมตีแบบ DoS มุ่งโจมตีเสาหลักด้าน ความพร้อมใช้งานของสามเสาหลัก CIA การโจมตีแบบ DoS จากแหล่งเดียวค่อนข้างปิดกั้นได้ง่ายด้วยการจำกัดอัตราจาก IP ต้นทาง อย่างไรก็ตาม การโจมตีสมัยใหม่จำนวนมากใช้หลายแหล่งพร้อมกัน ทำให้บรรเทาผลกระทบได้ยากขึ้นมาก
การปฏิเสธการให้บริการแบบกระจาย (DDoS)
การโจมตีแบบ DDoS ใช้อุปกรณ์ที่ถูกยึดนับพันหรือนับล้านเครื่อง ซึ่งเรียกว่า บอตเน็ต เพื่อถล่มเป้าหมายจากที่อยู่ต้นทางจำนวนมากพร้อมกัน ทำให้การบล็อกตาม IP ต้นทางทำได้ไม่จริงในทางปฏิบัติ การโจมตีแบบ DDoS แบ่งเป็น แบบใช้ปริมาณทราฟฟิก (ถล่มแบนด์วิดท์ เช่น UDP flood) แบบใช้โพรโทคอล (ใช้ทรัพยากรที่เก็บสถานะจนหมด เช่น SYN flood) หรือ แบบชั้นแอปพลิเคชัน (ใช้ขีดความสามารถของเซิร์ฟเวอร์จนหมดด้วยคำขอ HTTP ที่ดูถูกต้อง เช่น Slowloris) บริการบรรเทาการโจมตี เช่น Cloudflare, Akamai และ AWS Shield จะดูดซับการโจมตีแบบใช้ปริมาณทราฟฟิกก่อนถึงต้นทาง
# Types of DDoS attacks:
# Volumetric: UDP flood, ICMP flood, DNS amplification
# Protocol: SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y
# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1การโจมตีแบบขยายผลและสะท้อนกลับ
การโจมตีแบบขยายผลใช้ประโยชน์จากโพรโทคอลที่สร้างการตอบกลับใหญ่กว่าคำขอเริ่มต้นมาก การขยายผลผ่าน DNS ใช้คำค้นหา UDP ขนาดเล็กเพื่อสร้างการตอบกลับที่ใหญ่ขึ้นได้ถึง 70 เท่า โดยส่งทั้งหมดไปยังเหยื่อ การขยายผลผ่าน NTP monlist อาจมีอัตราขยายได้ถึง 4,000 เท่า ผู้โจมตี ปลอมแปลง IP ของเหยื่อเป็นที่อยู่ต้นทาง ทำให้ตัวสะท้อนกลับนับพันส่งการตอบกลับขนาดใหญ่ไปยังเหยื่อ นี่จึงเป็นเหตุผลที่เรียกอีกอย่างว่า การโจมตีแบบสะท้อนกลับ มาตรการบรรเทาผลกระทบ ได้แก่ BCP38 (การตรวจสอบที่อยู่ต้นทางในระดับ ISP) และการปิดใช้งานบริการที่ทำให้เกิดการขยายผล
# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim
# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'การปลอมแปลง IP
การปลอมแปลง IPคือการสร้างแพ็กเก็ตที่มีที่อยู่ IP ต้นทางปลอม การปลอมแปลงนี้ใช้ในการโจมตีแบบสะท้อนกลับ DoS/DDoS เพื่อหลบเลี่ยงรายการควบคุมการเข้าถึงตาม IP และเพื่อปกปิดตำแหน่งจริงของผู้โจมตี การส่งแพ็กเก็ตปลอมจำเป็นต้องมีสิทธิ์ใช้งานซ็อกเก็ตดิบ มาตรการป้องกัน ได้แก่ การกรองขาเข้า (BCP38) ซึ่งกำหนดให้ ISP และเราเตอร์ทิ้งแพ็กเก็ตที่เข้ามาทางอินเทอร์เฟซและมี IP ต้นทางที่ไม่สามารถมีต้นกำเนิดโดยชอบจากเครือข่ายนั้นได้ ไฟร์วอลล์ที่ติดตามสถานะยังช่วยได้ด้วยการปฏิเสธแพ็กเก็ตขาเข้าที่ไม่ได้ร้องขอและไม่ตรงกับเซสชันที่สร้างไว้
# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.
ip access-list extended ANTI-SPOOF
deny ip 10.0.0.0 0.255.255.255 any
deny ip 172.16.0.0 0.15.255.255 any
deny ip 192.168.0.0 0.0.255.255 any
permit ip any anyการปลอมแปลง ARP (การวางยาพิษ ARP)
การปลอมแปลง ARP หรือที่เรียกอีกอย่างว่าการวางยาพิษ ARP เกี่ยวข้องกับการส่งการตอบกลับ ARP ที่ไม่ได้ร้องขอ โดยผูกที่อยู่ MAC ของผู้โจมตีเข้ากับที่อยู่ IP ที่ถูกต้องตามจริง โฮสต์ที่ได้รับการอัปเดต ARP ปลอมจะปรับปรุงแคช ARP และส่งทราฟฟิกที่มีปลายทางเป็น IP นั้นไปยังที่อยู่ MAC ของผู้โจมตีแทน วิธีนี้ทำให้เกิด การโจมตีแบบคนกลางบนส่วนเครือข่ายภายใน เครื่องมืออย่าง Arpspoof, Ettercap และ Bettercap ช่วยทำการโจมตีนี้โดยอัตโนมัติ มาตรการป้องกัน ได้แก่ Dynamic ARP Inspection (DAI) บนสวิตช์ที่มีการจัดการ ซึ่งตรวจสอบแพ็กเก็ต ARP เทียบกับตารางการผูกข้อมูล DHCP snooping ที่เชื่อถือได้
# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10
# Verify DAI:
show ip arp inspection vlan 10การโจมตีแบบคนกลาง (MitM)
การโจมตีแบบคนกลาง (MitM)เกิดขึ้นเมื่อผู้โจมตีแอบถ่ายทอดและอาจแก้ไขการสื่อสารระหว่างสองฝ่ายที่ต่างเข้าใจว่าตนกำลังสื่อสารกันโดยตรง การโจมตีแบบ MitM อาจทำได้ผ่านการปลอมแปลง ARP การปลอมแปลง DNS จุดเข้าถึง Wi-Fi ปลอม หรือการจี้เส้นทาง BGP เมื่อเข้ามาอยู่ตรงกลางแล้ว ผู้โจมตีสามารถดักฟัง แทรกเนื้อหา ลอกการเข้ารหัส (การลอก SSL) หรือเล่นข้อมูลประจำตัวซ้ำได้ มาตรการป้องกันสำคัญคือ การยืนยันตัวตนร่วมกันและการเข้ารหัส โดย TLS ที่มีใบรับรองถูกต้องจะป้องกันการโจมตีแบบ MitM ส่วนใหญ่ได้ เพราะไคลเอนต์สามารถตรวจสอบตัวตนของเซิร์ฟเวอร์ได้
# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials
# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomainsการปลอมแปลง DNS และการวางยาพิษแคช
การวางยาพิษแคช DNSจะแทรกระเบียน DNS ที่เป็นอันตรายลงในแคชของตัวแก้ไข เพื่อให้ชื่อโดเมนที่ถูกต้องชี้ไปยังที่อยู่ IP ที่ผู้โจมตีควบคุม การโจมตีแบบ Kaminsky ในปี 2008 ใช้ประโยชน์จากหมายเลขประจำรายการธุรกรรมที่คาดเดาได้เพื่อวางยาพิษตัวแก้ไขในวงกว้าง เมื่อเครื่องมือแก้ไขของผู้ใช้ถูกวางยาพิษ ผู้ใช้จะถูกเปลี่ยนเส้นทางไปยังเว็บไซต์ปลอมที่อาจขโมยข้อมูลประจำตัวหรือส่งมัลแวร์ DNSSEC (ส่วนขยายความปลอดภัย DNS) ลงลายมือชื่อดิจิทัลให้ระเบียน DNS เพื่อให้ตัวแก้ไขตรวจสอบความถูกต้องได้ และ DNS over HTTPS (DoH) ป้องกันการดักจับคำค้นหาระหว่างทาง
# Check if a domain has DNSSEC enabled:
dig +dnssec example.com
# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)ผู้โจมตีบนเส้นทางเทียบกับนอกเส้นทาง
ผู้โจมตีบนเส้นทางมีตำแหน่งบนเครือข่ายที่ทำให้มองเห็นและแก้ไขทราฟฟิกระหว่างการส่งได้ กล่าวคืออยู่ระหว่างปลายทางทั้งสองในเชิงกายภาพหรือตรรกะ การปลอมแปลง ARP ทำให้ผู้โจมตีอยู่บนเส้นทางของส่วนเครือข่ายภายในได้ ส่วน ผู้โจมตีนอกเส้นทางไม่สามารถมองเห็นทราฟฟิกได้ แต่อาจพยายามโจมตีแบบเดาสุ่ม เช่น แทรกแพ็กเก็ต TCP RST ที่ปลอมแปลงเพื่อยุติการเชื่อมต่อ โดยใช้หมายเลขลำดับที่คาดเดา TLS ช่วยบรรเทาผลกระทบได้ทั้งสองกรณี เพราะแม้ทราฟฟิกจะถูกดักจับ ก็ไม่สามารถถอดรหัสหรือปลอมแปลงได้หากไม่มีคีย์ส่วนตัว
การจี้ BGP
การจี้ BGP (โพรโทคอลเกตเวย์ขอบเขต)เกิดขึ้นเมื่อระบบอัตโนมัติที่เป็นอันตรายหรือกำหนดค่าผิดประกาศคำนำหน้า IP ที่เฉพาะเจาะจงกว่า เพื่อดึงดูดทราฟฟิกที่มุ่งหน้าไปยังองค์กรอื่น วิธีนี้อาจเปลี่ยนเส้นทางทราฟฟิกทั่วอินเทอร์เน็ตให้ผ่านเครือข่ายของผู้โจมตี การจี้ BGP ถูกใช้เพื่อดักธุรกรรมสกุลเงินดิจิทัล ขโมยอีเมล และเปลี่ยนเส้นทางทราฟฟิกธนาคาร มาตรการป้องกัน ได้แก่ RPKI (โครงสร้างพื้นฐานกุญแจสาธารณะของทรัพยากร) ซึ่งตรวจสอบการอนุญาตต้นทางของเส้นทางด้วยวิทยาการเข้ารหัส และการเฝ้าติดตามการประกาศ BGP เพื่อค้นหาการเปลี่ยนแปลงที่ไม่คาดคิด
การโจมตีแบบ SYN Flood และมาตรการป้องกัน
SYN floodใช้ประโยชน์จากการจับมือสามทางของ TCP ด้วยการส่งแพ็กเก็ต SYN จำนวนมากที่มี IP ต้นทางปลอม ทำให้เซิร์ฟเวอร์จัดสรรสถานะให้การเชื่อมต่อที่เปิดค้างครึ่งหนึ่ง โดยรอ ACK ที่ไม่มีวันมาถึง ตารางการเชื่อมต่อของเซิร์ฟเวอร์จะเต็มและไม่สามารถรับการเชื่อมต่อใหม่ที่ถูกต้องได้ มาตรการป้องกัน ได้แก่ คุกกี้ SYN ซึ่งเซิร์ฟเวอร์เข้ารหัสสถานะไว้ในหมายเลขลำดับของ SYN-ACK และจัดสรรทรัพยากรเฉพาะหลังได้รับ ACK แล้ว การลดเวลาหมดอายุของ SYN และการจำกัดอัตราแพ็กเก็ต SYN ต่อที่อยู่ต้นทาง
# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1
# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2
# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROPการตรวจจับและตอบสนองต่อการโจมตีเครือข่าย
การตรวจจับการโจมตีแบบ DoS, การปลอมแปลง และการโจมตีแบบ MitM จำเป็นต้องมองเห็นเหตุการณ์จากหลายจุด ข้อมูล NetFlow/IPFIX แสดงให้เห็นปริมาณการรับส่งข้อมูลที่พุ่งสูงขึ้นอย่างฉับพลันจากหลายแหล่ง กฎการเชื่อมโยงเหตุการณ์ของ SIEM สามารถแจ้งเตือนเมื่อพบกิจกรรม ARP ที่ผิดปกติ (MAC หนึ่งรายการอ้างสิทธิ์แทน IP หลายรายการ) หรือการตอบกลับ DNS ที่มีค่า TTL สั้นอย่างน่าสงสัย ลายเซ็นของ IDS/IPS ตรวจจับ SYN flood และเครื่องมือปลอมแปลง ARP ได้ การตอบสนองรวมถึงการจำกัดอัตราที่เราเตอร์ขอบเครือข่าย การเปิดใช้บริการล้างข้อมูล DDoS การแยกส่วนเครือข่ายที่ได้รับผลกระทบ และการเปิดใช้การตรวจสอบ ARP แบบไดนามิกอีกครั้ง หรือล้างแคชที่ถูกวางยาพิษ
# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing
# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'
# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPsตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า การโจมตี DDoS ใช้บอตเน็ตถล่มเป้าหมายจากหลายแหล่ง และแบ่งเป็นการโจมตีแบบปริมาณข้อมูล แบบโพรโทคอล หรือแบบชั้นแอปพลิเคชัน การปลอมแปลง ARP ทำให้แคชของเครือข่ายท้องถิ่นเสียหายเพื่อเปิดทางให้เกิดการโจมตีแบบ MitM และป้องกันได้ด้วยการตรวจสอบ ARP แบบไดนามิก ส่วน SYN flood ทำให้สถานะการเชื่อมต่อของเซิร์ฟเวอร์หมดลง และป้องกันได้ด้วยคุกกี้ SYN และการจำกัดอัตรา บทถัดไป เราจะสำรวจโพรโทคอลความปลอดภัย Wi-Fi ตั้งแต่ WEP จนถึง WPA3
คำถามที่พบบ่อย
บทเรียน “การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM”
ระบุการโจมตีแบบปฏิเสธการให้บริการ การปลอมแปลง IP/ARP และการโจมตีแบบคนกลาง พร้อมทำความเข้าใจมาตรการควบคุมเครือข่ายที่ตรวจจับหรือป้องกันการโจมตีแต่ละแบบ คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม
ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- รูปแบบ TCP/IP และพอร์ตที่พบบ่อย
- ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป
- การแบ่งส่วนเครือข่ายและ VLAN
- การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM