Questão nº 50
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 50)
Um atacante presente numa rede local quer realizar um ataque para atuar como man-in-the-middle entre uma estação vítima e o default gateway da rede. Para executar esse ataque, o atacante quer fazer com que a estação da vítima associe o endereço MAC usado pelo atacante ao endereço IP do default gateway da rede. Além disso, quer fazer com que o default gateway da rede associe o endereço MAC usado pelo atacante ao endereço IP da estação da vítima.
Para conseguir realizar essas associações, o atacante deve usar a técnica de
- AIP Spoofing
- BARP Spoofing (alternativa correta)
- CICMP Spoofing
- DTCP Flooding
- ETCP Hijacking
Resposta comentada
Gabarito Alternativa B
Conceito-chave: O ARP (Address Resolution Protocol) é o "porteiro" da rede local: ele traduz endereços IP em endereços MAC (o "endereço físico" da placa de rede). O ARP Spoofing é a arte de enganar esse porteiro, enviando respostas falsas para que a vítima e o roteador guardem na memória (cache ARP) o MAC do atacante como se fosse o MAC do outro. Assim, todo tráfego passa pelo atacante, que pode ler, modificar ou bloquear os dados.
- (A) Incorreta: IP Spoofing falsifica o endereço IP de origem em pacotes, mas não altera a tabela ARP da vítima nem do roteador; não cria a associação MAC-IP necessária para interceptar o tráfego na camada 2.
- (B) Correta: O ARP Spoofing (ou ARP Poisoning) envia respostas ARP falsas para a vítima (dizendo "o IP do gateway é meu MAC") e para o gateway (dizendo "o IP da vítima é meu MAC"), envenenando os caches ARP de ambos e posicionando o atacante no meio do caminho — exatamente o que o enunciado descreve.
- (C) Incorreta: ICMP Spoofing envolve falsificar mensagens de controle (como ping ou erro de rede), mas não manipula a resolução IP-MAC; não serve para redirecionar o tráfego da vítima para o atacante.
- (D) Incorreta: TCP Flooding é um ataque de negação de serviço (DoS) que inunda o alvo com pacotes TCP, mas não cria associações MAC-IP; não permite interceptação passiva ou ativa do tráfego.
- (E) Incorreta: TCP Hijacking sequestra uma conexão TCP já estabelecida (injetando pacotes com números de sequência corretos), mas não envolve envenenamento de ARP nem a associação MAC-IP descrita; é uma etapa posterior, não a técnica de posicionamento na rede.
Armadilha da banca: A alternativa A (IP Spoofing) é a mais tentadora porque o nome parece genérico e "spoofing" remete a falsificação. Porém, o IP Spoofing falsifica o endereço IP de origem em pacotes, enquanto o ataque descrito exige falsificar a associação IP-MAC na camada 2 (ARP). Quem confunde "falsificar IP" com "falsificar a tradução IP-MAC" cai na pegadinha. O comando da questão é explícito: "associe o endereço MAC... ao endereço IP" — isso só o ARP faz.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.