DHCP — протокол без аутентификации: клиент принимает первый пришедший ответ. Атакующий с физическим или виртуальным доступом к сети может воспользоваться этим, чтобы стать для жертвы Gateway и DNS — то есть провести полноценный Man-in-the-Middle.
Основные векторы атаки
- Rogue DHCP Server — поддельный сервер, который выдаёт Gateway и DNS атакующего и позволяет прослушивать весь трафик.
- DHCP Starvation — переполнение легитимного сервера запросами с поддельными MAC-адресами, пока Scope не иссякнет (DoS), после чего единственным отвечающим остаётся поддельный сервер.
- mitm6 / DHCPv6 — Windows отдаёт предпочтение IPv6. Атакующий отвечает на запросы DHCPv6 и назначает себя DNS, а затем выполняет на или ADCS.
- DNS Hijack через Option 006 — перенаправление клиента на DNS-сервер атакующего и подмена местонахождения .
- Незащищённые Dynamic Updates — перезапись DNS-записей настоящих серверов.
הלקוח שולח Discover. שרת DHCP מזויף (Rogue) מגיב קודם או שהשרת הלגיטימי מושתק (DHCP Starvation), ומחלק Lease עם Gateway ו־DNS של התוקף. הלקוח פונה ל־Fake DNS שמפנה את ה־Domain Controller לשרת התוקף. התוקף מבצע Man-in-the-Middle ו־NTLM Relay ל־LDAP או ADCS ומשיג גישה לדומיין. נקודות שליטה: DHCP Snooping מסנן תשובות DHCP רק מפורטים Trusted, 802.1X מונע חיבור מכשירים לא מורשים, RA Guard חוסם DHCPv6/RA מזויפים, ו־Secure Dynamic Updates שומר על רשומות DNS.
Меры защиты
- на коммутаторах — отвечать на DHCP-запросы могут только определённые (Trusted) порты.
- / — предотвращение подключения неавторизованных устройств к сети.
- DHCP Authorization в — блокирует неавторизованные Windows-серверы (не блокирует Linux/скрипты).
- Блокировка DHCPv6 или отключение IPv6 там, где он не используется, и RA Guard на коммутаторах.
- Принудительное применение Secure Dynamic Updates в зонах, интегрированных с .
- Мониторинг: события Conflict, аномальные Lease и неожиданный подробный трафик.