【入門編】 ARPスプーフィングおよび中間者攻撃(MitM)のネットワーク痕跡 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

こんにちは!日々のインフラ管理や開発、本当にお疲れ様です。
セキュリティの世界へようこそ!今回は、ネットワークの裏側でこっそり行われるちょっと怖い攻撃、「ARPスプーフィング(偽装)」と「中間者攻撃(MitM)」についてお話ししますね。

「難しそうだな…」と感じるかもしれませんが、大丈夫です!身近な例えを交えながら、一歩ずつ一緒に紐解いていきましょう。

—

1. そもそもARPってなに?(ご近所さんの「表札」の仕組み)

会社や自宅のWi-Fiネットワークを想像してみてください。スマホやPC、プリンターなど、たくさんの機器が繋がっていますよね。

ネットワークの世界では、すべての機器に「IPアドレス(ネット上の住所)」というものが割り振られています。でも、実はコンピューター同士が直接データやり取りするときに使っているのは、IPアドレスではなく「MACアドレス(機器固有の物理的な名前・表札)」なんです。

ここで、郵便配達員さん(OS)の気持ちになってみてください。
「192.168.1.50のパソコン宛てに荷物を届けたいけれど、肝心の『佐藤さんの表札(MACアドレス)』が分からないぞ……」

そんなときに登場するのが、ARP(Address Resolution Protocol)という仕組みです。

  • あなた(郵便配達員):「おい! 192.168.1.50のIPアドレスを使っている人、自分のMACアドレスを教えて!」
  • 相手のパソコン:「はい! 私のMACアドレスは [AA:BB:CC:DD:EE:FF] ですよ!」

このやり取りを「ARPリクエスト」「ARPリプライ」と呼びます。ネットワーク機器たちは、この会話を通じて「どの住所にどの表札があるか」をメモ帳(ARPキャッシュ)にどんどん書き留めていくわけです。すごくシンプルで便利ですよね。

—

2. ARPスプーフィング(嘘の表札を配る詐欺師)の手口

さて、ここからがセキュリティの怖いところです。このARPという仕組み、実は「相手が本当に本人かどうかを確認する仕組み(認証)」が最初から備わっていません。

つまり、ネットワークの中に悪意ある攻撃者がいると、こんな詐欺ができてしまいます。

1. 攻撃者「おい! ゲートウェイ(ルーター)のIPアドレスの表札は、俺のMACアドレスだよ!」と、嘘のメッセージ(ARPリプライ)を大声で嘘をつきまくる。
2. あなたのパソコン「えっ、そうなの? じゃあルーター宛ての通信は全部この人に渡せばいいんだな」と、自分のメモ帳(ARPキャッシュ)を書き換えてしまう。
3. 結果:あなたとインターネットの間を流れるすべての通信が、一度攻撃者のパソコンを経由することになる。

これが、通信の間にこっそり入り込む「中間者攻撃(Man-in-the-Middle / MitM)」の正体です。
例えるなら、あなたの家の郵便受けの前に「偽の郵便屋(泥棒)」がちゃっかり立っていて、届いた手紙を一度全部開封して中身を覗き見してから、何食わぬ顔であなたに届けているような状態です。怖いですよね……!

—

3. 現場での発見:ネットワークの「違和感」をどう見つけるか?

私たちセキュリティ担当者やインフラエンジニアは、こうした泥棒の影をどうやって見つけ出すのでしょうか? メモリフォレンジックやネットワーク解析の現場で確認するポイントをいくつかご紹介しますね。

① ARPテーブルの「二股(重複)」を疑う

一番古典的かつ確実な証拠は、端末のメモリ上やOSに残る「ARPキャッシュ」の不整合です。
例えば、正常なネットワークでは「1つのIPアドレスに対して、MACアドレスは1つ」のはずです。しかし、ARPスプーフィングが起きていると、「まったく異なるIPアドレスのペアなのに、なぜかMACアドレスが同じ(攻撃者のもの)」という現象が起きます。

Linux端末であれば、以下のコマンドで現在のARPキャッシュをサクッと確認できます。

# 現在のARPキャッシュ(IPとMACの対応表)を表示するコマンド
ip neighbor show

# 【出力例のイメージ】
# 192.168.1.1 dev eth0 lladdr aa:bb:cc:dd:ee:ff REACHABLE
# 192.168.1.50 dev eth0 lladdr aa:bb:cc:dd:ee:ff STALE  <-- あれ?ルーターと同じMACアドレス!?

もし、ルーターのIPアドレスと、全然関係ない同僚のPCのIPアドレスに、全く同じMACアドレスが紐づいていたら……。それはもう、攻撃を受けている強力な痕跡(レッドフラッグ)になります。

—

4. 実務で使える!Pythonによる簡易ARP監視スクリプト

「毎回手動で確認するのは面倒だな……」という方のために、ネットワーク内の異常なARP応答を検知する、超シンプルなPythonスクリプトのアイデアをご紹介します。Scapyというライブラリを使うと、ネットワークのパケットを簡単に覗き見できます。

実務のテスト環境などで、お守り代わりに使ってみてください。

#!/usr/bin/env python3
# -*- coding: utf-8 -*-

from scapy.all import sniff, ARP

# 過去に見た「IPとMACの組み合わせ」を記憶しておく辞書
arp_database = {}

def detect_arp_spoof(packet):
    # パケットがARPレイヤーを持ち、かつそれが「応答(op=2)」である場合をキャッチ
    if packet.haslayer(ARP) and packet[ARP].op == 2:
        target_ip = packet[ARP].psrc
        target_mac = packet[ARP].hwsrc
        
        # すでにそのIPがデータベースに登録されているかチェック
        if target_ip in arp_database:
            # 登録されているMACアドレスと、今飛んできたMACアドレスが違う!
            if arp_database[target_ip] != target_mac:
                print(f"[!] 【警告】ARPスプーフィングの可能性を検知しました!")
                print(f"    IPアドレス: {target_ip}")
                print(f"    本来のMAC: {arp_database[target_ip]}")
                print(f"    怪しいMAC: {target_mac} (偽装の疑い)")
        else:
            # 初回登場時はデータベースに登録
            arp_database[target_ip] = target_mac
            print(f"[*] 新規学習: IP[{target_ip}] -> MAC[{target_mac}]")

if __name__ == "__main__":
    print("[*] ARP監視エージェントを起動しました。トラフィックを解析中...")
    # ネットワーク上のARPパケットを監視し続ける(要root権限)
    sniff(filter="arp", store=0, prn=detect_arp_spoof)

—

5. 私たちが今すぐできる、現実的な防衛策

「じゃあ、この古い仕組み(ARP)をどうやって守ればいいの?」という話ですが、実はネットワークの根本的な仕組み自体を今すぐ変えるのは難しいです。だからこそ、日々の運用で次のような対策を組み合わせることが大切になります。

1. スタティック(静的)ARPのエントリー設定
重要なサーバーやルーターに対しては、「このIPにはこのMACアドレスしか認めない!」という設定をあらかじめ手動でガチガチに固定(スタティック登録)しておき、動的な書き換えを禁止します。
2. スイッチ側のセキュリティ機能(DAI)の有効化
少し高価なレイヤー2スイッチや企業向けルーターには、DAI(Dynamic ARP Inspection)という、不正なARP応答を自動でブロックしてくれる賢い機能が備わっています。これを有効化するのが現代のオフィスネットワークでは主流です。
3. 通信の暗号化(HTTPS、SSH、VPNなど)
万が一、中間者攻撃によって通信を盗聴・スルーされてしまったとしても、中身が暗号化されていれば「中身はただの解読不能な文字の羅列」に見えるため、パスワードや機密情報を守ることができます。「とりあえず何でも暗号化する」は正義です。

—

さいごに

今回は、ARPスプーフィングという「ネットワークの死角を突いた古典的な詐欺」について解説しました。
目に見えないネットワークの世界だからこそ、こうした「いつもと違う違和感(MACアドレスの重複など)」に気づけるかどうかが、セキュリティ事故を防ぐ大きな分かれ道になります。

難しく考えず、まずは身の回りの仕組みに興味を持ち、「おや?」と疑う目を少しだけ持ってみてくださいね。一歩ずつ、安全なインフラ環境を作っていきましょう!

コメント

タイトルとURLをコピーしました