iT邦幫忙

2026 iThome 鐵人賽

DAY 9
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 9

Day 09:中間人攻擊(MITM)----未加密傳輸(HTTP/FTP)與 ARP Spoofing

  • 分享至 

  • xImage
  •  

在 Day 08 中,我們討論了網路邊界失效與 VLAN 切分不當導致的內網風險。當攻擊者進入同一個區域網路(LAN),或是使用者連接到不安全的Wi-Fi 時,最經典且致命的威脅便是中間人攻擊(Man-in-the-Middle, MITM)。

什麼是中間人攻擊(MITM)?

中間人攻擊 :
就像是在傳遞信件的兩個人之間默默站了一個人——他不僅能悄悄偷看信件內容(竊聽),甚至能修改信內文字再幫你送出(篡改),而收發雙方卻完全毫無察覺。

攻擊手法解析

ARP 欺騙(ARP Spoofing)

ARP(Address Resolution Protocol)是用來將 IP 位址 轉換為物理 MAC 位址 的通訊協定。由於 ARP 協定設計初期沒有任何驗證機制,所以任何主機都可以發送 ARP 回應。因此,攻擊者就可以利用這一點在封包傳送的時候竊取資料

攻擊過程:
攻擊者(Attacker)持續向目標電腦(Victim)與預設網關(Gateway/路由器)發送偽造的ARP封包

對目標電腦宣稱:「網關的 IP 目前對應到我的 MAC 位址。」

對網關宣稱:「目標電腦的 IP 目前對應到我的 MAC 位址。」

結果: 目標電腦所有連到外網的流量都會先送給攻擊者,之後攻擊者經側錄或修改後再轉發給網關,實現流量劫持。

未加密傳輸(HTTP / FTP / Telnet)

當流量被劫持後,更要命的是採用明文(未加密)傳輸,那不就等於攻擊者很輕鬆就可以看到傳輸的訊息內容

  • HTTP: 攻擊者可直接側錄 Cookie、Session Token,或是注入惡意 JavaScript 腳本(XSS)。
  • FTP / Telnet: 傳輸帳號密碼時皆為明文,攻擊者透過 Wireshark 等工具即可直接取得憑證。

實務情境

[ 系統設計 ]
1. 內部管理後台採用 HTTP (http://admin.company.local),登入時直接發送 POST 請求傳送明文密碼。
2. 營運團隊透過 FTP (Port 21) 傳送客戶資料備份。
3. 交換器(Switch)未開啟 Dynamic ARP Inspection (DAI)。

[ 攻擊後果 ]
同網段攻擊者發動 ARP Spoofing 劫持流量後:
- 在 Wireshark 中直接搜尋 "POST" 或 "USER / PASS",即刻獲取管理員帳密。
- 直接截獲FTP上傳的客戶機密檔案。

將HTTP改成HTTPS、FTP改成FTPS、開啟Dynamic ARP Inspection (DAI)

[ 系統設計 ]
1. 全站強制 HTTPS (TLS 1.3),開啟 HSTS (HTTP Strict Transport Security),禁止HTTP傳輸。
2. 檔案傳輸全面改用SSH或FTPS。
3. 交換器開啟 DAI (Dynamic ARP Inspection) 與 DHCP Snooping,綁定 IP-MAC 對照表。

[ 防禦效果 ]
即使攻擊者發動 ARP Spoofing 成功劫持封包:
- 看到的所有流量均為高強度 TLS 加密亂碼,無法破解內容。
- 若攻擊者嘗試偽造自簽 TLS ,瀏覽器也會立即跳出安全警告阻止連線憑證。

"S"代表security也就是採加密傳輸讓資訊更安傳的傳到目的地

DAI(Dynamic ARP Inspection):自動檢查ARP,阻斷未經授權的偽造 ARP 回應封包。


上一篇
Day 08:網路邊界失效----未切換 VLAN 與防火牆設定錯誤
下一篇
Day 10:服務癱瘓攻擊––DDoS / DoS 流量攻擊與反射型放大攻擊
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言