Esta función combina todas las funciones anteriores y toma la información necesaria del usuario para cambiar la dirección IP y MAC, iniciar las herramientas responder y tcpdump, y ejecutar la herramienta nbtscan.
Este fragmento de código es un script escrito en Python y diseñado para ejecutarse en Kali Linux. A continuación, se presenta un resumen que explica qué hace cada función:
Esta función ejecuta el comando que recibe como entrada y devuelve su salida.
Esta función detiene los servicios dhclient y NetworkManager.
Esta función escucha el tráfico de red usando tcpdump y devuelve la primera dirección IP y MAC capturadas. Si no se capturan estas direcciones, devuelve None.
Esta función reemplaza la dirección IP de la interfaz de red especificada con la dirección IP y máscara de red especificadas.
Esta función reemplaza la dirección MAC de la interfaz de red especificada con la dirección MAC especificada.
Esta función inicia la herramienta responder en la interfaz de red especificada.
Esta función inicia la herramienta tcpdump en la interfaz de red especificada.
Esta función ejecuta la herramienta nbtscan en el rango IP especificado.
Esta función combina todas las funciones anteriores y toma la información necesaria del usuario para cambiar la dirección IP y MAC, iniciar las herramientas responder y tcpdump, y ejecutar la herramienta nbtscan.
Todo el código anterior debe estar contenido en un script de Python y el script debe ejecutarse con privilegios de root. Debido a que este fragmento de código contiene comandos que cambian la configuración de red y herramientas que escuchan el tráfico de red. Estas operaciones generalmente requieren privilegios de root. Además, el uso de este script puede estar sujeto a la ley y el uso no autorizado puede conllevar problemas legales. Por lo tanto, es importante verificar las leyes y políticas locales antes de usar el script.

En escenarios de grupos APT y Ransomware, cuando se infiltran en la empresa desde el exterior, intentan eludir las soluciones de seguridad NAC en estructuras empresariales. Si logran esto, comienzan a descubrir usuarios en toda la red. También escuchan la red con wireshark o tcpdump. Si se utiliza VoIP en su estructura, pueden decodificar todas las llamadas a través de SIP. En el escenario que he descrito a continuación, después del éxito, decodifican sus llamadas VoIP a través de SIP.
Esta es una herramienta que tiene como objetivo eludir automáticamente el método de bypass de NAC a nivel básico en la herramienta que he creado. Con esta herramienta, le ayuda a interpretar la configuración de su producto de seguridad NAC en su organización, con o sin protección contra ataques a nivel básico. El uso de ejemplo y la explicación son los siguientes.
El primer paso es ejecutar esta herramienta cuando se conecte a la red interna.

Si el bypass de NAC es exitoso, escuche la red con wireshark. Y aquí, filtre las llamadas VoIP desde la pestaña #SIPFlows de la pestaña #Telephony con los datos recopilados a través de wireshark, y si la llamada está disponible al instante, puede escuchar las llamadas VoIP según un orden determinado.


El propósito de esta herramienta y este escenario es aumentar la conciencia de seguridad para sus instituciones. Además, se ha intentado reflejar la perspectiva de un grupo APT.
Por Mevlânâ Celâleddîn-i Rûmî