DHCP הוא פרוטוקול ללא אימות: הלקוח מקבל את התשובה הראשונה שמגיעה. תוקף עם גישה פיזית או וירטואלית לרשת יכול לנצל זאת כדי להפוך לעצמו ל־Gateway ול־DNS של הקורבן — כלומר Man-in-the-Middle מלא.
וקטורי תקיפה מרכזיים
- Rogue DHCP Server — שרת מזויף שמחלק Gateway ו־DNS של התוקף ומאפשר האזנה לכל התעבורה.
- DHCP Starvation — הצפת השרת הלגיטימי בבקשות עם MAC מזויפים עד שה־Scope מתרוקן (DoS), ואז השרת המזויף נשאר היחיד שעונה.
- mitm6 / DHCPv6 — Windows מעדיף IPv6. תוקף עונה לבקשות DHCPv6 ומגדיר את עצמו כ־DNS, ואז מבצע ל־ או ל־ADCS.
- DNS Hijack דרך Option 006 — הפניית הלקוח לשרת DNS של התוקף וזיוף מיקום ה־.
- Dynamic Updates לא מאובטחים — דריסת רשומות DNS של שרתים אמיתיים.
הלקוח שולח Discover. שרת DHCP מזויף (Rogue) מגיב קודם או שהשרת הלגיטימי מושתק (DHCP Starvation), ומחלק Lease עם Gateway ו־DNS של התוקף. הלקוח פונה ל־Fake DNS שמפנה את ה־Domain Controller לשרת התוקף. התוקף מבצע Man-in-the-Middle ו־NTLM Relay ל־LDAP או ADCS ומשיג גישה לדומיין. נקודות שליטה: DHCP Snooping מסנן תשובות DHCP רק מפורטים Trusted, 802.1X מונע חיבור מכשירים לא מורשים, RA Guard חוסם DHCPv6/RA מזויפים, ו־Secure Dynamic Updates שומר על רשומות DNS.
הגנות
- על מתגים — רק פורטים מוגדרים (Trusted) רשאים לשלוח תשובות DHCP.
- / — מניעת חיבור מכשירים לא מאושרים לרשת.
- DHCP Authorization ב־ — חוסם שרתי Windows לא מאושרים (לא חוסם Linux/סקריפט).
- חסימת DHCPv6 או השבתת IPv6 היכן שאינו בשימוש, ו־RA Guard על המתגים.
- אכיפת Secure Dynamic Updates בזונים המשולבים ב־.
- ניטור: אירועי Conflict, Lease חריגות ותנועה מפורט לא צפוי.