Skip to main content

Command Palette

Search for a command to run...

ARP Cache Poisoning

Published
•2 min read•View as Markdown

Adversary-in-the-Middle (AiTM) 기법의 대표적인 하위 기술


✅ 한 줄 정의

공격자가 가짜 MAC 주소를 알려줘서
피해자의 네트워크 트래픽을 자기 쪽으로 몰아버리는 공격


🧠 ARP란?

용어설명
ARP (Address Resolution Protocol)IP 주소를 MAC 주소로 바꿔주는 프로토콜
MAC 주소같은 네트워크에서 컴퓨터를 식별하는 실제 주소
ARP Cache"이 IP는 이 MAC 주소야"를 저장한 테이블

📌 공격 원리 (쉽게 설명)

  1. 컴퓨터 A가 192.168.0.1에게 메시지를 보내려고 함

  2. 근데 192.168.0.1의 MAC 주소를 몰라서 ARP 요청을 브로드캐스트로 보냄
    → “얘들아, 192.168.0.1은 누구야?”

  3. 공격자가 가로채서 “접니다!” 하고 자기 MAC 주소로 응답
    → 정상적인 응답보다 빨리 보내야 함

  4. 컴퓨터 A는 공격자의 MAC 주소를 캐시에 저장하고,
    그 이후 모든 트래픽을 공격자에게 보냄 (가짜 통신 시작)


🔥 결과적으로 할 수 있는 일

공격 효과설명
패킷 가로채기 (스니핑)평문 비밀번호, 세션 토큰 등 탈취 가능
데이터 변조패킷을 중간에서 바꾸거나 거짓 응답 가능
릴레이 공격인증 요청을 다른 시스템에 전달해서 로그인 우회
트래픽 드랍/차단통신을 못 하게 만들기 (간접적인 DoS)


⚠️ 왜 이게 가능한가?

❗ ARP는 검증이나 인증이 전혀 없음
그냥 먼저 도착한 응답을 믿고 ARP 캐시에 저장해버림


🛡️ 방어 방법

방법설명
✅ 정적 ARP 테이블 설정서버/중요 장비는 MAC-IP 수동 지정
✅ ARP 스푸핑 탐지 도구 사용arpwatch, XArp, Snort 등
✅ 세그먼트 격리 (VLAN 등)내부망 간 물리/논리 분리
✅ TLS 강제화탈취해도 암호화되어있으면 무력화됨
✅ Switch 포트 보안 설정포트당 MAC 주소 수 제한

✅ 정리 요약

  • ARP 캐시 중독은 내부망에서 가장 흔한 AiTM 공격 방식

  • 공격자는 가짜 MAC 주소를 뿌려 트래픽을 자기 쪽으로 유도

  • 이후 패킷 탈취, 변조, 인증 우회 등 다양한 공격 가능

  • ARP 자체는 취약하기 때문에, 네트워크 관리자 설정이 매우 중요

More from this blog

psk-study

134 posts