X-ARP
arpspoof
Herramienta clásica de envenenamiento de caché ARP de la suite dsniff, usada para redirigir tráfico en un segmento LAN conmutado para pruebas on-path.
Sitio oficialVolver al catálogo
RESUMEN
arpspoof, parte de la clásica suite dsniff (github.com/simsong/dsniff, originalmente monkey.org/~dugsong/dsniff), falsifica respuestas ARP para que un host objetivo asocie la dirección MAC del atacante con la IP de otro host (típicamente la puerta de enlace), haciendo que el tráfico del objetivo destinado a esa IP se envíe al atacante. Ejecutado en ambas direcciones de una conversación, coloca al atacante completamente on-path entre dos hosts del mismo segmento LAN conmutado.
Es una técnica con décadas de antigüedad que sigue funcionando en la mayoría de segmentos LAN planos sin endurecer porque ARP no tiene autenticación incorporada — cualquier host puede reclamar ser dueño de cualquier IP del segmento local. Suele combinarse con IP forwarding y una herramienta de captura o relay de paquetes (tcpdump, Wireshark o el resto de dsniff) para realmente inspeccionar o modificar el tráfico interceptado, ya que arpspoof por sí solo realiza la redirección.
CASOS DE USO
Casos de uso en un engagement
- 01
Ponerte on-path entre un host y su puerta de enlace para capturar tráfico sin cifrar en una LAN plana.
- 02
Demostrar que un segmento de red carece de protecciones contra ARP spoofing (dynamic ARP inspection, port security) como hallazgo.
- 03
Redirigir tráfico a través de una máquina atacante para relayearlo a otra herramienta (por ejemplo Responder, un relay NTLM o un analizador de paquetes).
- 04
Validar que las mitigaciones a nivel de switch del cliente (DAI, entradas ARP estáticas) realmente bloquean el ataque tras la remediación.
PRIMEROS PASOS
En un engagement interno con autorización explícita para todo el segmento, para ponerte on-path entre dos hosts de una LAN conmutada y probar interceptación o relay de tráfico.
- Consigue autorización escrita explícita acotada a este segmento LAN concreto — el envenenamiento ARP afecta a todos los hosts del dominio de broadcast, no solo a un par de objetivos elegido.
- Instala dsniff (arpspoof forma parte de la suite) en una máquina conectada al segmento objetivo.
- Activa IP forwarding en la máquina atacante para que el tráfico redirigido siga llegando a su destino real.
- Ejecuta arpspoof contra el objetivo y la puerta de enlace (o ambas direcciones de la conversación) para ponerte on-path.
- Captura o relayea el tráfico interceptado con otra herramienta, y luego detén el envenenamiento y restaura las tablas ARP normales al terminar.
arpspoof -i eth0 -t 10.10.10.50 10.10.10.1ANTES DE USARLA
Qué revisar antes de lanzarla
El envenenamiento ARP afecta a todo el segmento de broadcast, no solo al par de objetivos previsto — consigue alcance escrito que cubra todo el segmento, ya que el tráfico de otros hosts puede verse interrumpido o interceptado como efecto secundario.
Olvidar restaurar las tablas ARP (o un fallo a mitad del ataque) puede dejar al objetivo sin poder alcanzar la puerta de enlace, causando una interrupción real — planifica siempre una parada limpia y verifica que la conectividad se restaura.
Los switches con dynamic ARP inspection o port security detectarán o bloquearán esto directamente; documenta si el segmento tenía esos controles como parte del hallazgo en cualquier caso.