Cyber Security Academy · บทเรียน

การโจมตีแบบคนกลาง

ทำความเข้าใจว่าผู้โจมตีดักรับและแก้ไขการสื่อสารระหว่างสองฝ่ายได้อย่างไร

บทเรียน 3 จาก 413 ขั้นตอน

การโจมตีแบบคนกลาง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การโจมตี MitM คืออะไร

ในการโจมตีแบบคนกลาง (MitM) ฝ่ายตรงข้ามจะลอบดักรับและส่งต่อการสื่อสารระหว่างสองฝ่ายที่เชื่อว่ากำลังสื่อสารกันโดยตรง ผู้โจมตีสามารถอ่าน แก้ไข หรือแทรกข้อมูลได้

การปลอมแปลง ARP

การปลอมแปลง ARP (โพรโทคอลแก้ไขที่อยู่) ส่งข้อความ ARP ปลอมบนเครือข่ายท้องถิ่น โดยผูกที่อยู่ MAC ของผู้โจมตีเข้ากับที่อยู่ IP ที่ถูกต้อง การกระทำนี้จะเปลี่ยนเส้นทางการรับส่งข้อมูลผ่านเครื่องของผู้โจมตี

ได้ผลบนเครือข่ายเลเยอร์ 2 ที่ไม่ได้แบ่งส่วน — นี่คือเหตุผลที่การแบ่งส่วนเครือข่ายมีความสำคัญ

การปลอมแปลง DNS

การปลอมแปลง DNS ส่งการตอบกลับ DNS ปลอมที่เปลี่ยนเส้นทางเป้าหมายไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม เมื่อใช้ร่วมกับหน้าล็อกอินปลอม วิธีนี้จะขโมยข้อมูลรับรอง DNSSEC ป้องกันการโจมตีนี้ด้วยการตรวจสอบการตอบกลับ DNS ด้วยวิธีการเข้ารหัส

การถอด SSL

การถอด SSL ลดระดับการเชื่อมต่อ HTTPS ให้เป็น HTTP ผู้โจมตีอยู่ระหว่างไคลเอนต์กับเซิร์ฟเวอร์ โดยคง HTTPS ไว้สำหรับเซิร์ฟเวอร์ ขณะให้บริการ HTTP แก่เหยื่อ ส่วนหัว HSTS (HTTP Strict Transport Security) จะป้องกันการโจมตีนี้เมื่อกำหนดค่าอย่างถูกต้อง

จุดเชื่อมต่อ Wi-Fi ที่ไม่ได้รับอนุญาต

ผู้โจมตีสร้างฮอตสปอต Wi-Fi ด้วยชื่อที่น่าเชื่อถือ (เช่น "Airport_Free_WiFi") เหยื่อเชื่อมต่อและการรับส่งข้อมูลทั้งหมดจะผ่านอุปกรณ์ของผู้โจมตี การโจมตีนี้พบได้บ่อยในร้านกาแฟและสนามบิน — ควรใช้ VPN บนเครือข่ายที่ไม่เชื่อถือเสมอ

การยึดครองเส้นทาง BGP

การยึดครอง BGP (โพรโทคอลเกตเวย์ชายขอบ) เป็นการโจมตีแบบคนกลางขนาดใหญ่ ซึ่งผู้โจมตี (มักเป็นรัฐชาติหรือผู้ให้บริการอินเทอร์เน็ตที่เป็นอันตราย) ประกาศเส้นทาง BGP ปลอม ทำให้การรับส่งข้อมูลอินเทอร์เน็ตเปลี่ยนเส้นทางผ่านโครงสร้างพื้นฐานของตน ส่งผลกระทบต่อผู้ใช้หลายล้านคนในคราวเดียว

คนกลางในอีเมล: การดักรับ SMTP

ผู้โจมตีสามารถดักรับอีเมลได้เมื่อเซิร์ฟเวอร์ไม่บังคับใช้ TLS สำหรับ SMTP การโจมตีลดระดับ STARTTLS จะลบการเข้ารหัสออกจากอีเมลระหว่างการส่ง นโยบาย SMTP MTA-STS และ DANE บังคับให้ส่งอีเมลแบบเข้ารหัส

การโจมตีใบรับรอง HTTPS

ผู้โจมตีสามารถแสดงใบรับรอง TLS ปลอมได้ หากอุปกรณ์ของเหยื่อเชื่อถือ CA อันตราย ซึ่งทำให้สามารถถอดรหัสการรับส่งข้อมูล HTTPS ได้ บันทึกความโปร่งใสของใบรับรองและการตรึงใบรับรองในเบราว์เซอร์ (HPKP แม้เลิกใช้งานแล้ว) ช่วยลดความเสี่ยงนี้

เทคนิคการตรวจจับ

การตรวจจับการโจมตีแบบคนกลาง:

  • ความผิดปกติของตาราง ARP — ที่อยู่ MAC ซ้ำกัน
  • การเปลี่ยนแปลงใบรับรองที่ไม่คาดคิด
  • เวลาแฝงเพิ่มขึ้น (การรับส่งข้อมูลถูกส่งผ่านฮอปเพิ่มเติม)
  • การตรวจสอบเครือข่ายและการแจ้งเตือนจาก IDS เมื่อพบการปลอมแปลง ARP

กลยุทธ์การป้องกัน

การป้องกันการโจมตีแบบคนกลาง:

  • ใช้ HTTPS ทุกจุด ร่วมกับ HSTS
  • DNSSEC เพื่อรักษาความถูกต้องของ DNS
  • การตรึงใบรับรอง ในแอปมือถือ
  • เครือข่าย VPN บนเครือข่ายที่ไม่น่าเชื่อถือ
  • การแบ่งส่วนเครือข่าย และการตรวจสอบ ARP แบบไดนามิก (DAI)

การโจมตีแบบคนกลางในการทดสอบเจาะระบบ

ผู้ทดสอบเจาะระบบใช้เครื่องมือ เช่น:

  • arpspoof หรือ bettercap สำหรับการปลอมแปลง ARP
  • mitmproxy หรือ Burp Suite สำหรับการดักจับ HTTP
  • ettercap สำหรับการวิเคราะห์แยกส่วนโพรโทคอล

ต้องมีหนังสืออนุญาตเป็นลายลักษณ์อักษรเสมอ

bettercap -iface eth0
# then in bettercap:
arp.spoof on
net.sniff on

ตรวจสอบอย่างรวดเร็ว: การโจมตีแบบคนกลาง

การโจมตีแบบใดที่ดักจับการเชื่อมต่อ HTTPS แล้วให้เหยื่อเชื่อมต่อผ่าน HTTP ซึ่งอาจทำให้ข้อมูลการรับส่งของเหยื่อถูกเปิดเผยเป็นข้อความธรรมดา

สรุปบทเรียน

การโจมตีแบบคนกลางจะดักจับการสื่อสารระหว่างสองฝ่าย เทคนิคที่ใช้ได้แก่ การปลอมแปลง ARP การปลอมแปลง DNS การถอดการเข้ารหัส SSL และ Wi-Fi ปลอม การป้องกันจำเป็นต้องใช้ HTTPS ร่วมกับ HSTS, DNSSEC, ความโปร่งใสของใบรับรอง และการควบคุมเครือข่าย เช่น การตรวจสอบ ARP แบบไดนามิก เครือข่าย VPN ช่วยปกป้องการรับส่งข้อมูลบนเครือข่ายที่ไม่น่าเชื่อถือ

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การโจมตีแบบคนกลาง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การโจมตีแบบคนกลาง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การโจมตีแบบคนกลาง”

ทำความเข้าใจว่าผู้โจมตีดักรับและแก้ไขการสื่อสารระหว่างสองฝ่ายได้อย่างไร คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การโจมตีแบบคนกลาง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ฟิชชิงและสเปียร์ฟิชชิง
  2. มัลแวร์: ไวรัส เวิร์ม โทรจัน แรนซัมแวร์
  3. การโจมตีแบบคนกลาง
  4. การปฏิเสธการให้บริการและ DDoS
← กลับไปที่ Cyber Security Academy