Um analista de segurança cibernética acredita que um invasor está falsificando o endereço MAC do gateway padrão para executar um ataque man-in-the-middle. Qual comando o analista deve usar para exibir o endereço MAC que um host está usando para acessar o gateway padrão?
Questão
Um analista de segurança cibernética acredita que um invasor está falsificando o endereço MAC do gateway padrão para executar um ataque man-in-the-middle. Qual comando o analista deve usar para exibir o endereço MAC que um host está usando para acessar o gateway padrão?
Alternativas
A
ipconfig/all
B
Resposta certa
arp -a
C
rota
D
route print
Explicação
Para verificar se há falsificação do MAC do gateway padrão (comum em ataques MITM via ARP spoofing), o analista precisa ver qual endereço MAC está associado ao IP do gateway na tabela ARP do host.
Passo a passo:
- O host precisa resolver o IP do gateway padrão para um endereço MAC na rede local (camada 2). Isso fica registrado no cache/tabela ARP.
- Se um invasor estiver se passando pelo gateway, é comum que o IP do gateway apareça na tabela ARP apontando para um MAC diferente (o MAC do invasor).
- No Windows (e também em outros sistemas com variações), o comando que exibe as associações IP ↔ MAC aprendidas é
arp -a.
Por que as outras alternativas não são as melhores aqui:
ipconfig/all: mostra o MAC das interfaces locais do host e dados de rede (inclui gateway), mas não mostra o MAC usado para alcançar o gateway.rota(provável referência a “route”/“rota”): não é o comando padrão para ver cache ARP.route print: mostra a tabela de rotas (para onde o tráfego é encaminhado), não o MAC do próximo salto.
Carregando…