ARP欺骗、MAC泛洪、SYN泛洪 一页终极对比速查表
核心记忆口诀:
ARP欺骗 → 骗主机(中间人抓流量)
MAC泛洪 → 骗交换机(全网广播嗅探)
SYN泛洪 → 骗服务器(四层DOS断新连接)
一、总览超级对照表(重点必背)
攻击类型
层级
攻击对象
核心原理
攻击目的
是否断网
工具/命令
ARP欺骗
二层
主机/网关 ARP缓存
伪造ARP应答,篡改 IP→MAC 映射
中间人劫持、抓HTTP明文
不断网(开转发)
arpspoof
MAC泛洪
二层
交换机 CAM表
大量随机MAC帧塞满CAM表,交换机降级HUB
全网流量广播、被动嗅探
全网卡顿、广播风暴
macof
SYN泛洪
四层TCP
服务器半连接队列
伪造SYN包占满半连接队列,无ACK回应
DOS拒绝服务,无法新建连接
新用户连不上服务
hping3
二、逐个精解(考试简答题标准答案)
- ARP欺骗(最常用、实验必做)
原理:冒充网关/靶机发送伪造ARP响应,修改靶机ARP缓存,让靶机流量全部经过Kali。
必要条件:
- 开启内核转发 ip_forward=1(不然靶机断网)
- 同网段二层通信
特点: - 精准劫持指定靶机,不影响全网
- 可以抓HTTP明文账号密码
- 属于中间人攻击MITM
- MAC泛洪(CAM表溢出)
原理:疯狂发送随机源MAC数据帧,塞满交换机CAM地址表。
CAM表满 → 交换机无法学习新MAC → 所有单播变广播 → 全网所有人流量你都能抓。
必要条件:
- 开启网卡混杂模式
- 真实物理交换机/GNS3才明显,虚拟机基本无效
特点: - 攻击交换机设备,不修改主机数据
- 造成全网广播风暴、网络卡顿
- 纯被动嗅探,不需要转发流量
- SYN泛洪(DOS攻击)
原理(TCP三次握手缺陷):
攻击者发大量伪造IP的SYN包 → 服务器建立大量半连接(SYN_RECV) → 队列被占满 → 正常用户无法新建TCP连接。
特点:
- 四层攻击,跨网段也能打(不同于ARP/MAC二层攻击)
- 只拦截新连接,已建立连接不受影响
- 纯破坏、不能抓包、不能中间人
三、三层攻击致命区别(易混点必背)
- 哪些是二层攻击? ARP欺骗、MAC泛洪(只能同网段)
- 哪些是四层攻击? SYN泛洪(可跨网段)
- 哪个能抓账号密码? 只有 ARP欺骗
- 哪个瘫痪交换机? MAC泛洪
- 哪个瘫痪服务器服务? SYN泛洪
四、防御方式速记
- ARP欺骗防御:静态ARP、DAI、ARP防火墙
- MAC泛洪防御:交换机 Port-Security 端口安全
- SYN泛洪防御:SYN Cookie、队列优化、防火墙限流
五、实验操作最简一句话
- ARP欺骗:开转发 → arpspoof双向欺骗 → tcpdump抓HTTP
- MAC泛洪:开混杂模式 → macof 打满交换机CAM
- SYN泛洪:hping3伪造SYN包轰炸端口