דילוג לתוכן הראשי
AD Academy
DHCP והכנת רשת
בינוני18 דקותעודכן לאחרונה: נושא 2 מתוך 5

Rogue DHCP ואיומי רשת

DHCP Starvation, Rogue Server, DHCPv6 ו־mitm6 — והגנות.

לא הושלם

מה תלמדו כאן

  • וקטורי תקיפה מרכזיים
  • הגנות
  • DHCP Starvation, Rogue Server, DHCPv6 ו־mitm6 — והגנות.

כדאי לקרוא לפני הנושא הזה:DHCP ואינטגרציה עם Active Directory

DHCP הוא פרוטוקול ללא אימות: הלקוח מקבל את התשובה הראשונה שמגיעה. תוקף עם גישה פיזית או וירטואלית לרשת יכול לנצל זאת כדי להפוך לעצמו ל־Gateway ול־DNS של הקורבן — כלומר Man-in-the-Middle מלא.

וקטורי תקיפה מרכזיים

  • Rogue DHCP Server — שרת מזויף שמחלק Gateway ו־DNS של התוקף ומאפשר האזנה לכל התעבורה.
  • DHCP Starvation — הצפת השרת הלגיטימי בבקשות עם MAC מזויפים עד שה־Scope מתרוקן (DoS), ואז השרת המזויף נשאר היחיד שעונה.
  • mitm6 / DHCPv6 — Windows מעדיף IPv6. תוקף עונה לבקשות DHCPv6 ומגדיר את עצמו כ־DNS, ואז מבצע ל־ או ל־ADCS.
  • DNS Hijack דרך Option 006 — הפניית הלקוח לשרת DNS של התוקף וזיוף מיקום ה־.
  • Dynamic Updates לא מאובטחים — דריסת רשומות DNS של שרתים אמיתיים.

הלקוח שולח Discover. שרת DHCP מזויף (Rogue) מגיב קודם או שהשרת הלגיטימי מושתק (DHCP Starvation), ומחלק Lease עם Gateway ו־DNS של התוקף. הלקוח פונה ל־Fake DNS שמפנה את ה־Domain Controller לשרת התוקף. התוקף מבצע Man-in-the-Middle ו־NTLM Relay ל־LDAP או ADCS ומשיג גישה לדומיין. נקודות שליטה: DHCP Snooping מסנן תשובות DHCP רק מפורטים Trusted, 802.1X מונע חיבור מכשירים לא מורשים, RA Guard חוסם DHCPv6/RA מזויפים, ו־Secure Dynamic Updates שומר על רשומות DNS.

הגנות

  • על מתגים — רק פורטים מוגדרים (Trusted) רשאים לשלוח תשובות DHCP.
  • / — מניעת חיבור מכשירים לא מאושרים לרשת.
  • DHCP Authorization ב־ — חוסם שרתי Windows לא מאושרים (לא חוסם Linux/סקריפט).
  • חסימת DHCPv6 או השבתת IPv6 היכן שאינו בשימוש, ו־RA Guard על המתגים.
  • אכיפת Secure Dynamic Updates בזונים המשולבים ב־.
  • ניטור: אירועי Conflict, Lease חריגות ותנועה מפורט לא צפוי.
# איתור שרתי DHCP מורשים ב־AD (כל מה שמחוץ לרשימה חשוד)
Get-DhcpServerInDC

# בדיקת התנגשויות כתובות — סימן אפשרי ל־Rogue Server
Get-DhcpServerv4Scope | Get-DhcpServerv4Lease -AllLeases |
  Where-Object { $_.AddressState -like "*Conflict*" }

# האם DHCPv6 פעיל ומקשיב על השרת
Get-DhcpServerv6Binding
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

Rogue DHCP הוא שרת DHCP לא מאושר — לעיתים ראוטר ביתי שחובר בטעות, ולעיתים מכשיר תוקף שמריץ Yersinia/Ettercap. מכיוון ש־DHCP הוא Broadcast, המחשב לוקח את התשובה הראשונה — כלומר המהירה יותר.

  • Windows DHCP מאושר ב־, אבל DHCPs שאינם Windows (Linux, ראוטרים) לא נחסמים ברמת AD.
  • התקפה קלאסית: Rogue DHCP מפרסם Gateway של התוקף → MITM על כל התעבורה.
  • הגנה ברמת המתג: מסמן פורטים כ־Trusted (רק פורט של DHCP האמיתי), ושאר הפורטים נחסמים.
  • משלים: Dynamic ARP Inspection () ו־IP Source Guard.
הגדרה מעשית (PowerShell / GUI)
! Cisco - DHCP Snooping
SW(config)# ip dhcp snooping
SW(config)# ip dhcp snooping vlan 10,20
SW(config)# interface gi0/24
SW(config-if)# ip dhcp snooping trust
SW(config)# interface range gi0/1-23
SW(config-if-range)# ip dhcp snooping limit rate 15
bash
# איתור Rogue DHCP מ-Windows
dhcploc.exe 10.0.0.5
Get-DhcpServerInDC   # רק המאושרים
powershell
תרחישי אמת בארגון
  • מהנדס חיבר ראוטר TP-Link בסניף → כל הסניף איבד אינטרנט. הפתרון היה הפעלת Snooping.
  • פנטסטר משתמש ב־ + Rogue DHCPv6 → החלפת DNS ל־MITM על SMB/HTTP.
אבחון ופתרון תקלות
  • משתמשים מקבלים IP משונה (192.168.1.x במקום 10.0.0.x) — Rogue.
  • מפיל פורטים? → בודקים trust על ה־Uplinks ו־rate limit מספק.
  • IPv6: RA Guard בנוסף ל־DHCPv6 Guard — Rogue Router Advertisement מסוכן לא פחות.
מילון מונחים ושורת פקודות מהירה
  • Snooping + + IPSG = שלישייה נגד MITM.
  • — פתרון מלא יותר, מאמת גם את המכשיר.
  • dhcploc / Wireshark bootp — כלי איתור מהירים.

בדוק את עצמך

מהי ההגנה היעילה ביותר ברמת הרשת נגד Rogue DHCP Server?

למה mitm6 מסוכנת במיוחד בסביבת AD?

העמוד הזה עזר לך?