같은 LAN에서 공격자 A가 피해자 V와 기본 게이트웨이 G 사이의 양방향 트래픽을 자신의 장비로 우회시키는 ARP 캐시 포이즈닝을 수행했다. 공격 직후 두 장비에서 관찰될 가능성이 가장 높은 ARP 대응은?
피해자 V: IP 192.0.2.10, MAC VV
게이트웨이 G: IP 192.0.2.1, MAC GG
공격자 A: MAC AA
1
V: 192.0.2.1 → GG / G: 192.0.2.10 → VV
오답 이유게이트웨이 IP가 실제 게이트웨이 MAC GG에, 피해자 IP가 실제 피해자 MAC VV에 연결된 정상 상태다. 공격자를 경유하지 않는다.
2
V: 192.0.2.1 → AA / G: 192.0.2.10 → AA
정답 근거피해자는 게이트웨이 IP를 공격자 MAC AA로, 게이트웨이는 피해자 IP를 공격자 MAC AA로 잘못 학습한다. 양방향 프레임이 공격자에게 향하는 중간자 구성이 된다.
3
V: 192.0.2.10 → AA / G: 192.0.2.1 → AA
오답 이유각 장비가 조회해야 하는 원격 IP가 아니라 피해자 자신과 게이트웨이 자신의 IP를 공격자 MAC에 연결한 형태여서 지문의 양방향 경로 우회를 설명하지 못한다.
4
V: 192.0.2.1 → VV / G: 192.0.2.10 → GG
오답 이유IP 주소와 해당 장비의 실제 MAC 관계가 서로 뒤바뀐 값이며 ARP 스푸핑의 전형적인 게이트웨이·피해자 캐시 오염 형태가 아니다.
정답·상세해설
정답 2번
ARP는 같은 링크에서 IP 주소를 MAC 주소에 대응시킨다. 공격자가 피해자에게는 “게이트웨이 IP의 MAC은 AA”, 게이트웨이에는 “피해자 IP의 MAC은 AA”라는 거짓 정보를 주입하면 양쪽 프레임이 모두 공격자에게 전송된다. 따라서 ②가 정답이며 공격자가 패킷을 다시 전달할 때 양방향 중간자 경로가 성립한다.