~/sibercrew
Ağ Güvenliği

ARP Spoofing / Poisoning: Protokol Seviyesinde Analiz

ARP protokolünün güven varsayımının nasıl istismar edildiği ve switch seviyesinde savunma mekanizmaları.

ARP (Address Resolution Protocol), yerel bir ağda bir IP adresinin hangi MAC adresine karşılık geldiğini çözmek için kullanılan, IPv4 ağlarının temel taşlarından biridir. ARP'ın 1982'de tasarlanan orijinal protokolünde herhangi bir kimlik doğrulama mekanizması yoktur — bu tasarım eksikliği, ARP spoofing'in kök nedenidir.

ARP Nasıl Çalışır (Normal Akış)

  1. Bir cihaz, 192.0.2.5 adresine paket göndermek istediğinde ama bu adresin MAC adresini bilmiyorsa, ağa bir ARP request broadcast'i gönderir: "192.0.2.5 kimde, MAC adresini bana bildir."
  2. 192.0.2.5 adresine sahip cihaz, kendi MAC adresini içeren bir ARP reply ile yanıt verir.
  3. İsteği yapan cihaz, bu eşleşmeyi kendi ARP tablosunda (cache) saklar.

Saldırının Mekanizması

ARP protokolü stateless'tir (durumsuzdur) — yani bir cihaz, hiç istemediği bir ARP reply'ı bile sorgusuz sualsiz kabul edip tablosunu günceller (bu davranışa "gratuitous ARP" denir ve meşru kullanım alanları da vardır, örneğin bir cihazın IP'sini değiştirdiğinde ağa duyurması gibi). Saldırgan bu güven varsayımını istismar eder:

Saldırgan → Kurban: "Ağ geçidinin (192.0.2.1) MAC adresi benim MAC adresim (AA:AA:AA:AA:AA:AA)"
Saldırgan → Ağ Geçidi: "Kurbanın (192.0.2.5) MAC adresi benim MAC adresim (AA:AA:AA:AA:AA:AA)"

Her iki taraf da ARP tablosunu bu sahte bilgiyle günceller. Artık kurbandan ağ geçidine giden ve ağ geçidinden kurbana gelen TÜM trafik, önce saldırganın cihazından geçer. Saldırgan bu noktada trafiği sadece dinleyebilir (passive) veya değiştirebilir/yönlendirebilir (active) — bu da onu klasik bir MITM senaryosuna dönüştürür.

Tespit Belirtileri

  • Ağdaki bir MAC adresinin, kısa süre içinde birden fazla farklı IP adresiyle eşleştirilmiş görünmesi.
  • arp -a komutuyla ARP tablosunun beklenmedik şekilde değişmesi.
  • Ağ geçidi MAC adresinin normalden farklı olması (arp-scan veya arpwatch gibi araçlarla izlenebilir).

Pratik Senaryo

Bir güvenlik ekibi, ofis ağında arpwatch aracını çalıştırarak ARP tablosundaki değişiklikleri sürekli izliyor. Bir öğleden sonra, ağ geçidinin MAC adresinin normalde AA:BB:CC:DD:EE:01 iken aniden CC:DD:EE:FF:00:99 olarak değiştiğine dair bir uyarı alıyorlar. Ekip hızlıca araştırdığında, ofis ağına fiziksel olarak bağlanmış (ya da ele geçirilmiş bir cihaz üzerinden) bir saldırganın ARP spoofing yaptığını tespit ediyor. arpwatch olmasaydı, bu saldırı muhtemelen fark edilmeden trafiği dinlemeye devam edecekti.

Savunma Mekanizmaları

  • Dynamic ARP Inspection (DAI): Yönetilebilir switch'lerde, ARP paketlerini DHCP Snooping tablosuyla karşılaştırarak sahte ARP yanıtlarını switch seviyesinde reddeder.
  • Statik ARP girişleri: Kritik cihazlar (sunucular, ağ geçidi) için ARP eşleşmelerini elle sabitlemek — küçük ölçekte etkili ama büyük ağlarda yönetimi zordur.
  • Port Security: Bir switch portunda beklenen MAC adresi sayısını sınırlamak.
  • VLAN segmentasyonu: ARP spoofing yerel yayın alanıyla (broadcast domain) sınırlı olduğu için, ağı küçük VLAN'lara bölmek saldırının etki alanını daraltır.

Bu makale, ARP spoofing'in orta-ileri seviye teknik bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.