Det finns fler typer av attacker än de som har behandlats i tidigare avsnitt. Vissa attacker riktar sig specifikt mot sårbarheter i IP-protokollet. I detta avsnitt fokuserar vi på dessa och hur de utnyttjas i praktiken.
IPv4 och IPv6
IP-protokollet verifierar inte att avsändarens IP-adress i ett paket verkligen är legitim. Detta innebär att hotaktörer kan skicka paket med en förfalskad källadress (source IP address).
Utöver detta kan även andra fält i IP-headern manipuleras för att genomföra attacker. Därför är det viktigt att säkerhetsanalytiker förstår strukturen och funktionerna i både IPv4- och IPv6-headern.
IP-attacktekniker
- ICMP attacker – Använder ICMP echo-paket (ping) för att kartlägga nätverk, identifiera aktiva enheter och ibland genomföra DoS-attacker.
- Förstärknings- och reflektionsattacker – Utnyttjar servrar för att förstärka trafikmängden mot ett mål, ofta i DDoS-attacker.
- Adressförfalskning (IP spoofing) – Hotaktören förfalskar avsändarens IP-adress för att dölja sin identitet eller utge sig för att vara en betrodd enhet.
- Man-in-the-middle attack (MITM) – Angriparen placerar sig mellan två parter och kan avlyssna eller manipulera kommunikationen..
- Sessionskapning (Session Hijackning) – Angriparen tar över en aktiv session, ofta genom att kombinera flera tekniker, exempelvis MITM.
ICMP attacker
Hotaktörer använder ICMP för både rekognosering och attacker. Genom ICMP kan de:
- kartlägga nätverkstopologier
- identifiera aktiva enheter
- utföra operativsystemidentifiering (OS fingerprinting)
- analysera brandväggars beteende
ICMP används också i DoS-attacker.
Notera: Både ICMPv4 och ICMPv6 är sårbara för liknande attacker.
Skydd och övervakning
Nätverk bör använda ACL-filtrering (Access Control Lists) vid nätverksgränsen för att begränsa ICMP-trafik. Säkerhetsanalytiker bör även analysera trafikfångster och loggar. I större nätverk används brandväggar och intrångsdetekteringssystem (Intrusion Detection System, IDS) för att upptäcka och larma om attacker.
Vanliga ICMP-meddelanden
- Echo request/reply – Används för värdidentifiering och DoS-attacker
- Unreachable – Används för rekognosering
- Mask reply – Kartlägger nätverk
- Redirects – Kan användas för att omdirigera trafik (MITM)
- Router discovery – Kan injicera falsk routinginformation
Förstärknings- och Reflektionsattacker
Hotaktörer använder dessa tekniker för att förstärka trafikmängden mot ett mål, ofta i DDoS-attacker. Exemplet i figuren illustrerar en klassisk variant Smurf-attacken, där en angripare skickar förfrågningar med en förfalskad avsändaradress till ett nätverk. Alla enheter i nätverket svarar då till offret, vilket överbelastar det.

Notera: Nyare varianter inkluderar DNS- och Network Time Protocol (NTP)-baserade förstärkningsattacker.
Hotaktörer använder även attacker som utmattar resurser. Dessa attacker konsumerar resurserna hos en server för att antingen krascha den eller för att uttömma resurserna i ett nätverk.
Adressförfalskning (Spoofing)
IP-adressförfalskning innebär att en hotaktör skapar paket med en falsk source-adress. Detta används för att:
- dölja angriparens identitet
- kringgå säkerhetskontroller
- utge sig för att vara en betrodd enhet
Spoofing används ofta tillsammans med andra attacker, exempelvis DDoS.
Typer av spoofing/strong>
- Icke-blind spoofing – Angriparen kan se trafiken och analysera svaren
- Blind spoofing – Angriparen kan inte se trafiken och gissar svar
MAC-adressförfalsknings
Vid MAC-spoofing ändrar angriparen sin MAC-adress för att efterlikna en legitim enhet i nätverket. I ett switchat nätverk kan detta leda till att switchens CAM-tabell uppdateras felaktigt. Trafik som är avsedd för en legitim enhet kan då istället skickas till angriparen, vilket möjliggör avlyssning eller vidare attacker.
Som exempel visar bilden en server och en hotaktör som är anslutna till samma switch. Servern har MAC-adressen AABBCC och är kopplad till port 1. Hotaktören är ansluten till port 2 och har konfigurerat sin enhet med samma MAC-adress, AABBCC.
En notis från hotaktören lyder: “Jag har ändrat MAC-adressen på min dator för att matcha servern.”
Diagrammet ovanför switchen visar att MAC-adressen AABBCC för närvarande är kopplad till port 1, medan port 2 ännu inte har någon registrerad MAC-adress i switchens tabell.

Hotaktören efterliknar serverns MAC-adress (AABBCC), vilket gör att switchen uppdaterar sin CAM-tabell och kopplar adressen till port 2 istället för port 1.
Som följd dirigeras trafik som är avsedd för servern till hotaktören..

Applikations- och tjänsteförfalskning
Förfalskning kan även ske på applikationsnivå. Ett exempel är när en hotaktör sätter upp en falsk DHCP-server i nätverket. Detta kan leda till att klienter får felaktiga nätverksinställningar och trafiken dirigeras via angriparen, vilket möjliggör en Man-in-the-Middle-attack.