
L'ultime furtif réseau qui fait de Linux un fantôme dans le réseau et protège contre les attaques MITM/DOS/scan
L'Ultime Furtif réseau qui fait de Linux un Fantôme dans le Net et protège des MITM/DOS/scan

Propriétés :
Dépendances :
Limites :
Le protocole réseau de base et principal est ARP pour IPv4 et NDP (ICMPv6) pour IPv6, situé dans la couche liaison et réseau, assure la connectivité principale dans un LAN.
Malgré son utilité et sa simplicité, il présente de nombreuses vulnérabilités pouvant conduire à une attaque MITM et à une fuite de confidentialité.
Corriger un standard aussi largement utilisé est une tâche pratiquement impossible.
Une solution très simple, mais en même temps efficace, consiste à désactiver les réponses ARP et NDP sur une interface et à être très prudent avec la diffusion.
Compte tenu de la variété des implémentations, cela signifie que personne dans le réseau ne pourrait communiquer avec cet hôte, sauf si l'hôte le souhaite lui-même.
Le cache ARP/NDP sera effacé rapidement après.
Voici un schéma d'exemple :
A >>> J'ai besoin de l'adresse MAC de B >>> B
A <<< La voici <<< B
A <<< J'ai besoin de l'adresse MAC de A <<< B
A >>> Je ne la donne pas >>> B
Pour améliorer la confidentialité, il est conseillé de falsifier l'adresse MAC, ce qui offrira un meilleur camouflage.
De plus, le nom d'hôte doit être changé (surtout si vous utilisez DHCP et dans ce cas, tous les baux doivent être libérés).
Tout cela est possible en utilisant des commandes simples dans le noyau Linux et un script qui automatise le tout.
Pas d'ARP/NDP signifie pas de connectivité, donc un camouflage et une obscurité absolus sur la couche réseau/liaison.
Cela protège de tous les DOS et MITM possibles (ARP, DNS, DHCP, ICMP, Port Stealing) et consomme bien moins de ressources qu'ArpON.
Une telle atténuation implique l'impossibilité d'être scanné (nmap, arping).
En outre, cela n'affecte pas une connexion Internet ou LAN normale du point de vue de l'hôte.
Si vous vous connectez à un hôte, il sera autorisé à le faire, mais peu après l'arrêt de la communication, l'hôte vous oubliera car les tables ARP/NDP ne resteront pas longtemps sans une nouvelle requête.
En raison de la grande compatibilité et de la multi-plateforme, c'est également très utile pour l'offsec/pentest/redteaming.
Vous voyez tout le monde, mais personne ne vous voit, vous êtes un fantôme.
L'atténuation et la supervision réelle du réseau nécessiteront une reconfiguration profonde des OS, IDPS et tout autre équipement, donc difficilement réalisable.
Vous pouvez exécuter le script après la connexion au réseau ou juste avant :
sudo ./GhostInTheNet.sh on eth0
Cela activera la solution jusqu'au redémarrage.
Si vous voulez l'arrêter :
sudo ./GhostInTheNet.sh off eth0
Bien sûr, vous devrez rendre le script exécutable en premier lieu :
chmod u+x GhostInTheNet.sh
Le protocole ARP/NDP peut être exploité à des fins défensives.
Maintenant, votre Poisontap est littéralement indétectable et votre Tails est encore plus anonyme.
Vous devriez apprendre quelques trucs sur IPv6.
« Étoiles, cachez vos feux ; que la lumière ne voie pas mes désirs noirs et profonds. »
William Shakespeare, Macbeth