Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
iptable_evil — باب خلفي على مستوى النواة في iptables يقبل جميع الحزم التي تحتوي على evil bit (RFC 3514) المحدد، متجاوزًا قواعد جدار الحماية. يتضمن بنيات داخل الشجرة وخارجها لنظام Linux. | Kitploit
أدوات/GitHubGitHub/flamingspork/iptable_evil
الاستغلالالتهرب من IDS/IPSأمن الشبكاتالتعلم والتعليمالفريق الأحمر
GitHubflamingspork/iptable_evil

iptable_evil

باب خلفي على مستوى النواة في iptables يقبل جميع الحزم التي تحتوي على evil bit (RFC 3514) المحدد، متجاوزًا قواعد جدار الحماية. يتضمن بنيات داخل الشجرة وخارجها لنظام Linux.

عرض المستودع
54133منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

iptable_evil

iptable_evil هو باب خلفي محدد جدًا لـ iptables يسمح بمرور جميع الحزم التي تحتوي على البت الشرير، بغض النظر عن قواعد جدار الحماية.

التنفيذ الأولي موجود في iptable_evil.c، الذي يضيف جدولًا إلى iptables ويتطلب تعديل رأس نواة (kernel header) لإدراج مكان له. التنفيذ الثاني هو نسخة معدلة من الوحدة الأساسية ip_tables وتبعياتها للسماح بجميع الحزم الشريرة.

لقد اختبرته على إصدار نواة لينكس 5.8.0-48، ولكن من المفترض أن يكون هذا قابلاً للتطبيق على أي إصدار نواة تقريبًا مع تنفيذ كامل لـ iptables.

شرح البت الشرير

RFC3514، المنشور في 1 أبريل 2003، يحدد البت الأعلى ترتيبًا غير المستخدم سابقًا في حقل إزاحة التجزئة (IP fragment offset field) كعلامة أمان. بالنسبة للأنظمة المتوافقة مع RFC، فإن وجود 1 في موضع ذلك البت يشير إلى نية شريرة وسيتسبب في حظر الحزمة.

افتراضيًا، هذا البت مغلق، ولكن يمكن تشغيله في برنامجك إذا كنت تقوم بتجميع حزمة IP بالكامل (كما تفعل بعض أدوات الاختراق)، أو في نواة لينكس باستخدام (منسوخ في هذا المستودع ).

هذا التصحيح
هنا

كيف يعمل الباب الخلفي؟

عند استلام حزمة بواسطة نواة لينكس، تتم معالجتها بواسطة iptables وإما أن تُرسل إلى مساحة المستخدم، أو تُرفض، أو تُعدل بناءً على القواعد المُهيأة.

على وجه الخصوص، يستخدم كل جدول iptables الدالة ipt_do_table في ip_tables.c لتقرير ما إذا كان سيتم قبول حزمة معينة. لقد قمت بتعديل ذلك لقبول أي حزمة تحتوي على البت الشرير تلقائيًا وتخطي جميع المعالجة الإضافية.

حاولت أيضًا إضافة جدول آخر (iptable_evil.c) الذي سيقبل جميع الحزم الشريرة ويسلم الأخرى إلى الجداول القياسية للمعالجة، ولكنني لم أتوصل أبدًا إلى كيفية تمرير الحزم إلى الجدول التالي وقررت أن الباب الخلفي ipt_do_table كان كافيًا كإثبات للمفهوم.

لماذا فعلت هذا؟

كنت بحاجة إلى تنفيذ وكتابة مشروع كبير إلى حد ما في أمن الحوسبة لأحد فصولي الدراسية، وبدا هذا فكرة رائعة. ربما هذا أكثر مما كان يتوقعه لهذا الأمر ولكن ¯\_(ツ)_/¯.

البناء

البناء داخل شجرة النواة (In-Tree Build)

يتطلب جدول evil تعديل رؤوس النواة، لذا فإن تثبيته يتطلب التشغيل باستخدام نواة منتجة من خلال بناء الشجرة الكاملة.

  • انسخ محتويات replace-existing إلى شجرة مصدر النواة الخاصة بك، مع استبدال الملفات الموجودة.
  • انسخ iptable_evil.c إلى linux-X.Y.Z/net/ipv4/netfilter
  • (اختياري) انسخ ip_tables.c إلى linux-X.Y.Z/net/ipv4/netfilter
  • قم بتجميع النواة وفقًا لعملية توزيعتك (يجب أن تنتج حزمة)
  • قم بتثبيت ملف الحزمة
  • أعد التشغيل باستخدام نواتك الجديدة
  • iptables -t filter -L
  • iptables -t evil -L (سيكون لهذا إخراج مشوش، لكنه سيحمل الوحدة)

البناء خارج شجرة النواة (Out-of-Tree Build)

هذا أسهل وأسرع بكثير، لكنه لا يدعم جدول evil ويضع علامة على النواة بأنها "ملوثة". من المفترض أن يكون من الممكن نسخ ملفات ko المنتجة بواسطة هذا إلى كمبيوتر آخر بنفس إصدار النواة تمامًا، لكنني لم أختبر ذلك.

  • قم بتشغيل make
  • rmmod iptable_*
  • rmmod ip_tables
  • insmod ip_tables.ko
  • insmod iptable_filter.ko

الاختبار/العرض التوضيحي

لاختبار هذا، تحتاج إما إلى إعادة بناء نواة كاملة باستخدام هذا التصحيح أو إنشاء حزمك الخاصة باستخدام أداة مثل Scapy. اخترت الخيار الأول لأنني كنت بالفعل أبني النواة لجدول evil.

في لقطة الشاشة الأولى، قمت بحظر كل حركة المرور إلى هذا الجهاز الافتراضي في iptables، لكنني ما زلت قادرًا على الاتصال عبر SSH لأن حزمي تحتوي على البت الشرير، كما تظهر لقطة الشاشة الثانية. screenshot of a SSH connection that should have been blocked screenshot of Wireshark showing the reserved bit is set

عند الاتصال بالجهاز الافتراضي الذي يحتوي على الباب الخلفي من جهاز افتراضي لا يضبط البت الشرير، سينتهي اتصال SSH في النهاية بانتهاء المهلة. screenshot of a SSH connection timing out screenshot of Wireshark showing the reserved bit is not set

التقاطات الحزم لاتصالات SSH مع الباب الخلفي وبدونه موجودة في مجلد docs/ في هذا المستودع للاطلاع عليها.

إصدار النواة

  • 5.8.0-48-generic (Ubuntu 20.04)

مزيد من المعلومات والموارد

  • RFC 3514 الذي يخترع البت الشرير: https://tools.ietf.org/html/rfc3514
  • مقدمة بن كوكس للبت الشرير: https://blog.benjojo.co.uk/post/evil-bit-RFC3514-real-world-usage
  • iptables_uwu لبين كوكس (في الغالب فقط لإعطاء أسماء الأشياء للبحث): https://github.com/benjojo/iptables-uwu
  • شرح قديم نوعًا ما ولكنه مفصل جدًا لكيفية عمل iptables وكيفية إضافة أهداف ووحدات إليه: https://inai.de/documents/Netfilter_Modules.pdf
  • https://upload.wikimedia.org/wikipedia/commons/3/37/Netfilter-packet-flow.svg
  • بحث إلكسير في Bootlin أسهل بشكل ملحوظ في العثور على المعرفات في النواة مقارنة بـ grep: https://elixir.bootlin.com/linux/v5.8/source/net/ipv4/netfilter/ip_tables.c#L225
  • توثيق أوبونتو يشرح كيفية بناء النواة: https://wiki.ubuntu.com/Kernel/BuildYourOwnKernel
تنزيل الأداة