~/cyberbezpieczenstwo cat atak-zatruwania-arp-co-to-jest.md
Atak zatruwania ARP (ARP spoofing) — jak działa i jak się bronić
Atak zatruwania ARP (ARP spoofing) pozwala podsłuchać ruch w sieci lokalnej. Wyjaśniamy mechanizm, objawy, sposoby wykrycia i realne metody obrony.

~ xad tldr atak-zatruwania-arp-co-to-…
- Zatruwanie ARP (ARP spoofing) to atak typu man in the middle: napastnik wysyła fałszywe odpowiedzi ARP, przez co ruch ofiary przechodzi przez jego komputer.
- Działa tylko w tej samej sieci lokalnej (ta sama podsieć / segment L2), bo protokół ARP nie ma żadnego uwierzytelniania.
- Objawy: nagłe spowolnienie sieci, duplikaty adresów IP w tablicy ARP, ten sam adres MAC przypisany do bramy i do innego hosta.
- Wykryjesz go, sprawdzając tablicę ARP (`arp -a`) i porównując adres MAC bramy, albo narzędziem typu arpwatch / analizator pakietów.
- Najskuteczniejsza obrona w firmie to Dynamic ARP Inspection na przełącznikach plus DHCP snooping; w domu — HTTPS/VPN i wpisy statyczne ARP dla bramy.
$ tree --spis-tresci
Atak zatruwania ARP, znany też jako ARP spoofing lub ARP poisoning, polega na wysyłaniu do urządzeń w sieci lokalnej fałszywych komunikatów ARP, które przypisują adres MAC napastnika do adresu IP bramy lub innego hosta. W efekcie ruch, który miał trafić do routera, wędruje najpierw przez komputer atakującego — to klasyczny scenariusz man in the middle, w którym napastnik może podsłuchać, przekierować lub zmodyfikować dane.
Atak jest możliwy, bo protokół ARP powstał bez żadnego mechanizmu uwierzytelniania: urządzenie przyjmuje odpowiedź ARP „na słowo”, nawet jeśli nikt o nią nie pytał. Dobra wiadomość jest taka, że zatruwanie ARP działa wyłącznie w obrębie jednej sieci lokalnej i istnieją skuteczne sposoby, żeby je wykryć i zablokować.
Czym jest protokół ARP i po co istnieje
W sieciach IPv4 urządzenia adresują się nawzajem adresami IP, ale karta sieciowa dostarcza ramki na podstawie fizycznego adresu MAC. Protokół ARP (Address Resolution Protocol) tłumaczy jedno na drugie: gdy Twój komputer chce wysłać pakiet do adresu IP w tej samej sieci, najpierw musi ustalić, jaki adres MAC ma to urządzenie.
Wygląda to tak:
- Komputer wysyła zapytanie ARP rozgłoszeniowo (broadcast) do całej sieci: „kto ma adres IP 192.168.1.1? podaj swój MAC”.
- Urządzenie z tym adresem odpowiada bezpośrednio (ARP reply), podając swój adres MAC.
- Komputer zapisuje parę IP–MAC w lokalnej tablicy ARP (ARP cache) i używa jej przy kolejnych pakietach, żeby nie pytać za każdym razem.
Problem tkwi w kroku 2 i 3. ARP nie sprawdza, czy odpowiedź jest prawdziwa ani czy w ogóle padło pytanie. Większość systemów przyjmie też tzw. gratuitous ARP — niezamówione ogłoszenie „to ja mam ten adres IP”. To właśnie ta ufność jest wykorzystywana w ataku.
Jak działa atak zatruwania ARP
Napastnik podłączony do tej samej sieci lokalnej wysyła spreparowane odpowiedzi ARP. Do ofiary trafia komunikat „adres IP routera (bramy) ma mój adres MAC”, a do routera — „adres IP ofiary ma mój adres MAC”. Obie tablice ARP zostają zatrute i cały ruch między ofiarą a bramą zaczyna przechodzić przez maszynę napastnika.
Żeby ofiara niczego nie zauważyła, atakujący zwykle włącza przekazywanie pakietów (IP forwarding) i podane dalej pakiety trafiają do prawdziwego routera. Połączenie działa więc normalnie, tylko z „cichym słuchaczem” pośrodku. Mając ruch pod kontrolą, napastnik może:
- podsłuchiwać dane przesyłane bez szyfrowania (stary HTTP, FTP, Telnet, część zapytań DNS),
- przechwytywać ciasteczka sesji i próbować przejąć zalogowaną sesję (session hijacking),
- manipulować treścią, np. podmieniać pliki do pobrania albo przekierowywać na fałszywe strony,
- przeprowadzić atak DoS, kierując ruch ofiary w nieistniejące miejsce, przez co traci ona dostęp do sieci.
Uwaga: Zatruwanie ARP w cudzej sieci bez zgody właściciela jest w Polsce czynem karalnym. Opisujemy mechanizm wyłącznie po to, żeby można go było rozpoznać i przed nim się bronić. Testy prowadź tylko we własnym laboratorium lub w ramach zleconego pentestu.
Gdzie atak jest możliwy, a gdzie nie
Kluczowe ograniczenie: ARP nie przekracza granicy sieci lokalnej. Napastnik musi znajdować się w tym samym segmencie warstwy drugiej (ta sama sieć Wi-Fi, ten sam przełącznik, ta sama VLAN). Nie da się zatruć ARP komuś po drugiej stronie internetu — router odrzuci takie ramki.
Dlatego realne zagrożenie to sieci współdzielone: otwarte Wi-Fi w kawiarni czy na lotnisku, sieć w akademiku, hotelu, dużym biurze open space albo słabo podzielona sieć firmowa. Do przeprowadzenia ataku używa się gotowych narzędzi (np. Ettercap, Bettercap czy arpspoof z pakietu dsniff dostępnych w dystrybucjach typu Kali Linux), ale sama zasada jest prosta i to ona czyni protokół podatnym.
Jak rozpoznać, że sieć jest zatruwana
Zanim sięgniesz po narzędzia, zwróć uwagę na objawy. Nietypowe, nagłe spowolnienie całej sieci, częste zrywanie połączeń albo ostrzeżenia przeglądarki o nieprawidłowym certyfikacie w miejscach, gdzie wcześniej ich nie było, mogą wskazywać na obecność pośrednika.
Sprawdzenie tablicy ARP
Najprostszy test to podejrzenie lokalnej tablicy ARP i wyłapanie duplikatów adresów MAC.
W Windows otwórz wiersz poleceń i wpisz:
arp -a
W Linuksie lub macOS:
ip neigh show
# lub starsze:
arp -n
Szukaj sytuacji, w której ten sam adres MAC jest przypisany do adresu IP bramy i jednocześnie do innego adresu IP w sieci. To najczęstszy ślad zatrucia — napastnik podszywa się pod router, więc jego MAC pojawia się „w dwóch rolach”. Warto raz zapisać prawdziwy adres MAC routera (znajdziesz go na naklejce urządzenia lub w jego panelu) i porównywać z tym, co pokazuje arp -a.
Monitoring i analiza pakietów
W sieci firmowej ręczne sprawdzanie nie wystarczy. Sprawdzą się narzędzia, które stale obserwują zmiany w mapowaniu IP–MAC i alarmują, gdy adres MAC przypisany do znanego IP nagle się zmieni:
- arpwatch — klasyczny demon logujący każdą zmianę pary IP–MAC,
- Wireshark — pozwala wychwycić lawinę odpowiedzi ARP i ostrzega o „duplicate use of IP address detected”,
- systemy IDS/IPS oraz rozwiązania NDR, które wykrywają anomalie w ruchu warstwy drugiej.
Jak bronić się przed atakiem ARP
Nie da się „załatać” samego protokołu ARP, ale można zabezpieczyć sieć wokół niego. Zestaw środków zależy od tego, czy chronisz sieć firmową, czy domową.
W sieci firmowej: zabezpieczenia na przełącznikach
To najskuteczniejsza warstwa obrony, bo działa u źródła — na urządzeniach, przez które przechodzi cały ruch.
- Dynamic ARP Inspection (DAI) — przełącznik weryfikuje każdą ramkę ARP i odrzuca te, w których para IP–MAC nie zgadza się z zaufaną bazą. To podstawowe zabezpieczenie przeciw zatruwaniu ARP.
- DHCP snooping — buduje tablicę legalnych powiązań IP–MAC–port na podstawie ruchu DHCP; DAI korzysta z tej tablicy jako źródła prawdy.
- Port security — ogranicza liczbę adresów MAC dopuszczonych na porcie i blokuje port przy wykryciu podszywania.
- Segmentacja na VLAN-y — im mniejsza domena rozgłoszeniowa, tym mniej urządzeń jeden napastnik może zaatakować. Ma to znaczenie także przy bezpiecznym korzystaniu z RDP i innych usług wewnętrznych.
Statyczne wpisy ARP
Możesz na sztywno przypisać adres MAC do adresu IP bramy, żeby fałszywa odpowiedź ARP go nie nadpisała. W Windows (z uprawnieniami administratora):
netsh interface ipv4 add neighbors "Ethernet" 192.168.1.1 aa-bb-cc-dd-ee-ff
To skuteczne przeciw podszyciu pod bramę, ale kłopotliwe w utrzymaniu w dużej sieci (każdą zmianę trzeba wprowadzać ręcznie). W praktyce statyczne wpisy stosuje się dla kilku krytycznych urządzeń, nie dla wszystkich.
Szyfrowanie ruchu
Zabezpieczenia na przełącznikach nie zawsze są dostępne — zwłaszcza w otwartym Wi-Fi. Wtedy Twoją realną ochroną jest szyfrowanie, które sprawia, że przechwycony ruch jest dla napastnika bezużyteczny:
- korzystaj wyłącznie z HTTPS i zwracaj uwagę na ostrzeżenia o certyfikatach,
- w niezaufanej sieci używaj VPN, który szyfruje cały ruch, zanim opuści Twoje urządzenie,
- unikaj logowania się do ważnych usług przez publiczne, otwarte sieci Wi-Fi.
Szyfrowanie nie powstrzyma samego zatrucia ARP, ale odbiera atakowi sens: podsłuchany ruch pozostaje nieczytelny, a próba podmiany treści kończy się błędem certyfikatu. Warto połączyć je z dobrymi praktykami bezpieczeństwa DNS, bo zatruwanie ARP bywa wstępem do przekierowania zapytań DNS.

Co zrobić, jeśli podejrzewasz atak
Jeśli arp -a pokazuje zdublowany adres MAC bramy, a sieć zachowuje się nietypowo:
- Rozłącz się z siecią (szczególnie jeśli to publiczne Wi-Fi) i przełącz na dane komórkowe do czasu wyjaśnienia.
- W sieci firmowej zgłoś sprawę administratorowi — to on ma dostęp do przełączników i logów, które potwierdzą lub wykluczą atak.
- Wyczyść tablicę ARP: w Windows
netsh interface ip delete arpcache(jako administrator), po czym sprawdź ponownie mapowania. - Zmień hasła do usług, do których logowałeś się w czasie podejrzanego połączenia, zwłaszcza jeśli robiłeś to bez HTTPS.
Zatruwanie ARP to atak stary jak sam protokół, ale wciąż skuteczny w źle zabezpieczonych sieciach. Kluczowa lekcja jest prosta: nie ufaj sieci lokalnej, w której się znajdujesz. Szyfruj ruch, a w środowisku firmowym włącz DHCP snooping i Dynamic ARP Inspection — to one zamykają drogę, którą otwiera brak uwierzytelniania w ARP.
~ man faq
Najczęściej zadawane pytania
Czym jest atak zatruwania ARP w prostych słowach?
To podszycie się pod inne urządzenie w sieci lokalnej. Napastnik wmawia Twojemu komputerowi, że to on jest routerem, więc cały Twój ruch przechodzi najpierw przez jego maszynę, gdzie może go podejrzeć lub zmodyfikować.
Czy atak ARP spoofing działa przez internet?
Nie. ARP działa tylko w obrębie jednej sieci lokalnej (jednego segmentu warstwy 2). Napastnik musi być podłączony do tej samej sieci Wi-Fi lub LAN co ofiara, na przykład w tej samej kawiarni, biurze albo akademiku.
Jak sprawdzić, czy padłem ofiarą zatruwania ARP?
Otwórz wiersz poleceń i wpisz `arp -a`. Jeśli adres MAC Twojej bramy (routera) jest taki sam jak adres MAC innego urządzenia w sieci, to silny sygnał ataku. Pomaga też stały monitoring narzędziem arpwatch.
Czy HTTPS chroni przed atakiem ARP?
HTTPS szyfruje treść połączenia, więc napastnik po zatruciu ARP nie odczyta haseł ani danych z sesji HTTPS. Nie blokuje jednak samego przekierowania ruchu ani nie chroni połączeń nieszyfrowanych, dlatego warto łączyć go z innymi zabezpieczeniami.
Czy zatruwanie ARP jest legalne?
Przeprowadzanie ataku w cudzej sieci bez zgody jej właściciela jest w Polsce przestępstwem (m.in. art. 267 Kodeksu karnego). Techniki te wolno stosować wyłącznie we własnej sieci lub w ramach autoryzowanych testów penetracyjnych.
Ten artykuł jest częścią tematów
$ whoami
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


