Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
isowall — Dies ist eine Mini-Firewall, die ein Zielgerät vollständig vom lokalen Netzwerk isoliert. | Kitploit
Tools/GitHubGitHub/robertdavidgraham/isowall
DefensivwerkzeugePaket-Sniffing & AnalyseIDS/IPS-UmgehungNetzwerksicherheit
GitHubrobertdavidgraham/isowall

isowall

Dies ist eine Mini-Firewall, die ein Zielgerät vollständig vom lokalen Netzwerk isoliert.

Repository anzeigen
31165vor 12 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

isowall

Dies ist eine Mini-Firewall, die ein Zielgerät vollständig vom lokalen Netzwerk isoliert. Sie ermöglicht infizierten Maschinen Internetzugriff, ohne das lokale Netzwerk zu gefährden.

Bauen

Dieses Projekt benötigt libpcap und natürlich einen C-Compiler.

Auf Debian sollte Folgendes funktionieren:

root@kitploit:~
# apt-get install git gcc make libpcap-dev
# git clone https://github.com/robertdavidgraham/isowall
# cd isowall
# make

Dies legt die Binärdatei isowall im lokalen Verzeichnis isowall/bin ab.

Dies sollte auch unter Windows, Mac OS X, xBSD und so ziemlich jedem Betriebssystem funktionieren, das libpcap unterstützt.

Ausführen

Richten Sie zuerst eine Maschine mit drei Netzwerkschnittstellen ein.

Die erste Netzwerkschnittstelle (z.B. eth0) wird wie gewohnt mit einem TCP/IP-Stack konfiguriert, damit Sie per SSH darauf zugreifen können.

Die anderen beiden Netzwerkschnittstellen sollten keinen TCP/IP-Stack, keine IP-Adresse und nichts dergleichen haben. Dies ist der wichtigste Konfigurationsschritt und der häufigste Fehler. Beispielsweise kann die DHCP-Software auf der Maschine so konfiguriert sein, dass sie automatisch DHCP-Anfragen auf diesen zusätzlichen Schnittstellen sendet. Sie müssen dies korrigieren, sodass nichts an diese Schnittstellen gebunden ist.

Zum Ausführen geben Sie einfach Folgendes ein:

root@kitploit:~
# ./bin/isowall --internal eth1 --external eth2 -c xxxx.conf

wobei xxxx.conf Ihre Konfiguration enthält, die unten beschrieben wird.

Konfiguration

Das Folgende zeigt eine typische Konfigurationsdatei:

root@kitploit:~
internal = eth1
internal.target.ip = 10.0.0.129
internal.target.mac = 02:60:8c:37:87:f3

external = eth2
external.router.ip = 10.0.0.1
external.router.mac = 66:55:44:33:22:11

allow = 0.0.0.0/0
block = 192.168.0.0/16
block = 10.0.0.0/8
block = 224.0.0.0-255.255.255.255

Das zu isolierende Zielgerät hat die angegebene IP- und MAC-Adresse.

Es werden nur IPv4- und ARP-Pakete durchgelassen.

Ausgehende Pakete müssen die folgenden Bedingungen erfüllen:

  • Quell-MAC-Adresse gleich internal.target.mac
  • Ziel-MAC-Adresse gleich external.router.mac
  • EtherType 0x800 oder 0x806
  • Quell-IPv4-Adresse gleich internal.target.ip
  • Ziel-IPv4-Adresse innerhalb eines allow-Bereichs, aber nicht in einem block-Bereich
  • bei einem ARP-Paket muss die Ziel-IPv4-Adresse gleich external.router.ip sein
  • bei einem ARP-Paket muss es sich um eine „Anfrage“ handeln

Eingehende Pakete müssen die folgenden Bedingungen erfüllen:

  • Ziel-MAC-Adresse gleich internal.target.mac
  • Quell-MAC-Adresse gleich external.router.mac
  • EtherType 0x800 oder 0x806
  • Ziel-IPv4-Adresse gleich internal.target.ip
  • Quell-IPv4-Adresse innerhalb eines allow-Bereichs, aber nicht in einem block-Bereich
  • bei einem ARP-Paket muss die Quell-IPv4-Adresse gleich external.router.ip sein
  • bei einem ARP-Paket muss es sich um eine „Antwort“ handeln

Sicherheitsgarantie

Es gibt natürlich keine Garantie, aber dieses Programm bietet ziemlich gute Sicherheit.

Die Sicherheit beruht auf der Tatsache, dass kein IP-Stack an die Adapter gebunden ist. Das bedeutet, dass das infizierte Ziel die Firewall-Maschine in keiner Weise berühren kann, außer wie innerhalb der Funktion is_allowed() erlaubt. Diese Funktion stellt den Großteil der Angriffsfläche der Firewall-Maschine dar. Und wie Sie beim Lesen der Funktion erkennen können, enthält sie fast keine Funktionalität, was bedeutet, dass die Angriffsfläche in der Tat sehr klein ist.

Es gibt ein paar theoretische Angriffe, die auf der physischen Ebene stattfinden könnten, aber größtenteils müssen wir uns darüber keine Sorgen machen.

Tool herunterladen