Перейти к содержимому
AD Academy
DHCP и подготовка сети
Средний18 мин.Обновлено: Тема 2 из 5

Rogue DHCP и сетевые угрозы

DHCP Starvation, Rogue Server, DHCPv6 и mitm6 — и защита от них.

Не прочитано

Что вы узнаете

  • Основные векторы атаки
  • Меры защиты
  • DHCP Starvation, Rogue Server, DHCPv6 и mitm6 — и защита от них.

Перед этой темой стоит прочитать:DHCP и интеграция с Active Directory

DHCP — протокол без аутентификации: клиент принимает первый пришедший ответ. Атакующий с физическим или виртуальным доступом к сети может воспользоваться этим, чтобы стать для жертвы Gateway и DNS — то есть провести полноценный Man-in-the-Middle.

Основные векторы атаки

  • Rogue DHCP Server — поддельный сервер, который выдаёт Gateway и DNS атакующего и позволяет прослушивать весь трафик.
  • DHCP Starvation — переполнение легитимного сервера запросами с поддельными MAC-адресами, пока Scope не иссякнет (DoS), после чего единственным отвечающим остаётся поддельный сервер.
  • mitm6 / DHCPv6 — Windows отдаёт предпочтение IPv6. Атакующий отвечает на запросы DHCPv6 и назначает себя DNS, а затем выполняет на или ADCS.
  • DNS Hijack через Option 006 — перенаправление клиента на DNS-сервер атакующего и подмена местонахождения .
  • Незащищённые Dynamic Updates — перезапись DNS-записей настоящих серверов.

הלקוח שולח Discover. שרת DHCP מזויף (Rogue) מגיב קודם או שהשרת הלגיטימי מושתק (DHCP Starvation), ומחלק Lease עם Gateway ו־DNS של התוקף. הלקוח פונה ל־Fake DNS שמפנה את ה־Domain Controller לשרת התוקף. התוקף מבצע Man-in-the-Middle ו־NTLM Relay ל־LDAP או ADCS ומשיג גישה לדומיין. נקודות שליטה: DHCP Snooping מסנן תשובות DHCP רק מפורטים Trusted, 802.1X מונע חיבור מכשירים לא מורשים, RA Guard חוסם DHCPv6/RA מזויפים, ו־Secure Dynamic Updates שומר על רשומות DNS.

Меры защиты

  • на коммутаторах — отвечать на DHCP-запросы могут только определённые (Trusted) порты.
  • / — предотвращение подключения неавторизованных устройств к сети.
  • DHCP Authorization в — блокирует неавторизованные Windows-серверы (не блокирует Linux/скрипты).
  • Блокировка DHCPv6 или отключение IPv6 там, где он не используется, и RA Guard на коммутаторах.
  • Принудительное применение Secure Dynamic Updates в зонах, интегрированных с .
  • Мониторинг: события Conflict, аномальные Lease и неожиданный подробный трафик.
# Обнаружение авторизованных DHCP-серверов в AD (все, что вне списка, подозрительно)
Get-DhcpServerInDC

# Проверка конфликтов адресов — возможный признак Rogue-сервера
Get-DhcpServerv4Scope | Get-DhcpServerv4Lease -AllLeases |
  Where-Object { $_.AddressState -like "*Conflict*" }

# Активен ли DHCPv6 и прослушивает ли он на сервере
Get-DhcpServerv6Binding
powershell
Архитектура и теория — под капотом

Rogue DHCP — это неавторизованный DHCP-сервер — иногда это домашний роутер, случайно подключенный, а иногда устройство злоумышленника, запускающее Yersinia/Ettercap. Поскольку DHCP является Broadcast, компьютер берет первый ответ — то есть более быстрый.

  • Windows DHCP авторизован в , но DHCPs, которые не являются Windows (Linux, роутеры), не блокируются на уровне AD.
  • Классическая атака: Rogue DHCP объявляет Gateway злоумышленника → MITM на весь трафик.
  • Защита на уровне коммутатора: помечает порты как Trusted (только порт настоящего DHCP), а остальные порты блокируются.
  • Дополнительно: Dynamic ARP Inspection () и IP Source Guard.
Практическая настройка (PowerShell / GUI)
! Cisco - DHCP Snooping
SW(config)# ip dhcp snooping
SW(config)# ip dhcp snooping vlan 10,20
SW(config)# interface gi0/24
SW(config-if)# ip dhcp snooping trust
SW(config)# interface range gi0/1-23
SW(config-if-range)# ip dhcp snooping limit rate 15
bash
# Обнаружение Rogue DHCP из Windows
dhcploc.exe 10.0.0.5
Get-DhcpServerInDC   # только авторизованные
powershell
Реальные сценарии в организации
  • Инженер подключил роутер TP-Link в филиале → весь филиал потерял интернет. Решением было включение Snooping.
  • Пентестер использует + Rogue DHCPv6 → замена DNS на MITM для SMB/HTTP.
Диагностика и устранение неисправностей
  • Пользователи получают странный IP (192.168.1.x вместо 10.0.0.x) — Rogue.
  • отключает порты? → Проверяем trust на Uplinks и достаточный rate limit.
  • IPv6: RA Guard в дополнение к DHCPv6 Guard — Rogue Router Advertisement не менее опасен.
Глоссарий и быстрые команды
  • Snooping + + IPSG = тройка против MITM.
  • — более полное решение, также аутентифицирует устройство.
  • dhcploc / Wireshark bootp — быстрые инструменты для обнаружения.

Проверь себя

Какая защита на уровне сети наиболее эффективна против Rogue DHCP Server?

Почему mitm6 особенно опасна в среде AD?

Эта страница вам помогла?