Questa funzione combina tutte le funzioni sopra elencate e prende le informazioni necessarie dall'utente per cambiare l'indirizzo IP e MAC, avviare gli strumenti responder e tcpdump, ed eseguire lo strumento nbtscan.
Questo pezzo di codice è uno script scritto in Python e progettato per essere eseguito su Kali Linux. Ecco un riepilogo che spiega cosa fa ogni funzione:
Questa funzione esegue il comando che prende in input e restituisce il suo output.
Questa funzione arresta i servizi dhclient e NetworkManager.
Questa funzione ascolta il traffico di rete usando tcpdump e restituisce il primo indirizzo IP e MAC catturato. Se questi indirizzi non vengono catturati, restituisce None.
Questa funzione sostituisce l'indirizzo IP dell'interfaccia di rete specificata con l'indirizzo IP e la netmask specificati.
Questa funzione sostituisce l'indirizzo MAC dell'interfaccia di rete specificata con l'indirizzo MAC specificato.
Questa funzione avvia lo strumento responder sull'interfaccia di rete specificata.
Questa funzione avvia lo strumento tcpdump sull'interfaccia di rete specificata.
Questa funzione esegue lo strumento nbtscan nell'intervallo IP specificato.
Questa funzione combina tutte le funzioni sopra elencate e prende le informazioni necessarie dall'utente per cambiare l'indirizzo IP e MAC, avviare gli strumenti responder e tcpdump, ed eseguire lo strumento nbtscan.
Tutto il codice sopra descritto deve essere contenuto in uno script Python e lo script deve essere eseguito con privilegi di root. Poiché questo pezzo di codice contiene comandi che modificano la configurazione di rete e strumenti che ascoltano il traffico di rete. Queste operazioni richiedono solitamente privilegi di root. Inoltre, l'uso di questo script potrebbe essere soggetto a leggi e l'uso non autorizzato potrebbe portare a problemi legali. Pertanto, è importante verificare le leggi e le politiche locali prima di utilizzare lo script.

In scenari di gruppi APT e ransomware, quando si infiltrano dall'esterno nell'impresa, cerca di bypassare le soluzioni di sicurezza nac nelle strutture aziendali. Se ci riesce, inizia a scoprire gli utenti sull'intera rete. Ascolta anche la rete con wireshark o tcpdump. Se nella tua struttura viene utilizzato VoIP, può decodificare tutte le chiamate su SIP. Nello scenario che ho descritto qui sotto, decodifica le tue chiamate VoIP su SIP dopo il successo.
Questo è uno strumento che mira a bypassare automaticamente il metodo di bypass nac a livello base nello strumento che ho realizzato. Con questo strumento, ti aiuta a interpretare la configurazione del tuo prodotto di sicurezza nac nella tua organizzazione con o senza protezione dagli attacchi a livello base. L'uso di esempio e la spiegazione sono i seguenti.
Il primo passo è eseguire questo strumento quando ti connetti alla rete interna.

Se il bypass nac ha successo, ascolta la rete con wireshark. E qui, filtra le chiamate VoIP dalla scheda #SIPFlows nella scheda #Telephony con i dati che hai raccolto tramite wireshark, e se la chiamata è disponibile istantaneamente, puoi ascoltare le chiamate VOIP secondo un certo ordine.


Lo scopo di questo strumento e di questo scenario è aumentare la consapevolezza della sicurezza per le vostre istituzioni. Inoltre, si è cercato di riflettere la prospettiva di un gruppo APT.
Di Mevlânâ Celâleddîn-i Rûmî