Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
phantap — Phantom Tap (PhanTap) - un network tap ‘invisibile’ pensato per i red team | Kitploit
Strumenti/GitHubGitHub/nccgroup/phantap
Sniffing e Analisi dei PacchettiMappatura della ReteEvasione IDS/IPSMovimento LateralePenetration TestingRed TeamingStrumento di Accesso Remoto
GitHubnccgroup/phantap

phantap

Phantom Tap (PhanTap) - un network tap ‘invisibile’ pensato per i red team

Vedi Repository
6258210 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PhanTap (Phantom Tap)

PhanTap Logo

PhanTap è un network tap ‘invisibile’ pensato per i red team. Con un accesso fisico limitato a un edificio bersaglio, questo tap può essere installato in linea tra un dispositivo di rete e la rete aziendale. PhanTap è silenzioso nella rete e non influisce sul traffico della vittima, anche in reti con NAC (Network Access Control 802.1X - 2004). PhanTap analizza il traffico sulla rete e maschera il proprio traffico come se fosse il dispositivo vittima. Può creare un tunnel di ritorno verso un server remoto, dando all'utente un punto d'appoggio nella rete per ulteriori analisi e pivoting. PhanTap è un pacchetto OpenWrt e dovrebbe essere compatibile con qualsiasi dispositivo. Il dispositivo fisico usato per i nostri test è attualmente un piccolo ed economico router, il GL.iNet GL-AR150. Puoi trovare un articolo di blog dettagliato che descrive PhanTap qui

Caratteristiche:

  • Bridge di rete trasparente.
  • Silenzioso : niente arp, multicast, broadcast.
  • Passthrough 802.1x.
  • Configurazione automatica:
    • cattura il traffico in ingresso nella rete (la sorgente non è RFC1918 e la destinazione è RFC1918), IP e MAC di destinazione sono la nostra vittima, MAC sorgente è il nostro gateway,
    • applica SNAT al traffico del bridge verso MAC e IP della vittima,
    • imposta il gateway predefinito del router sul MAC del gateway rilevato poco prima.
  • Ispeziona il traffico ARP, multicast e broadcast e aggiunge una rotta verso l'indirizzo IP della macchina e aggiunge l'indirizzo MAC della macchina alla tabella dei vicini, dando così la possibilità di comunicare con tutte le macchine della rete locale.
  • Apprende il server DNS dal traffico e modifica quello del router affinché sia lo stesso.
  • Ispeziona i pacchetti DHCP per la riconfigurazione dinamica.
  • Può eseguire comandi (es: /etc/init.d/openvpn restart) quando viene configurato un nuovo IP o DNS.
  • Ti permette di scegliere qualsiasi software VPN, ad esempio OpenVPN sulla porta TCP 443, in modo da attraversare la maggior parte dei firewall.
  • Puoi comunicare con la macchina vittima (usando l'IP del gateway).

Configurazione

PhanTap è stato testato con il GL.iNet GL-AR150. Questo dispositivo ha due interfacce di rete separate in OpenWrt (eth0, eth1). Se il tuo dispositivo utilizza uno switch interno basato su swconfig con interfacce come eth0.1, eth0.2, alcuni traffici speciali potrebbero essere bloccati, ad esempio 802.1Q (VLAN taggate), ma PhanTap dovrebbe funzionare.

  • Installa una build snapshot, per il GL.iNet GL-AR150
  • Aggiorna la lista dei pacchetti OpenWrt
root@kitploit:~
opkg update
  • Installa il pacchetto PhanTap:
root@kitploit:~
opkg install phantap
  • Configura il Wi-Fi e inizia ad amministrare il router tramite esso.
  • Riavvia il dispositivo oppure esegui /etc/init.d/phantap setup.
  • Ottieni i nomi delle interfacce da quel dispositivo:
root@kitploit:~
# uci show network | grep -E 'device=|ports='
network.loopback.device='lo'
network.@device[0].ports='eth0'
network.lan.device='br-lan'
network.wan.device='eth1'
network.wan6.device='eth1'
network.phantap.device='br-phantap'

In questo esempio stiamo usando un GL-AR150, che ha solo 2 interfacce.

  • Rimuovi le interfacce da qualsiasi interfaccia di rete in cui potrebbero essere usate, se del caso, tramite i seguenti comandi nella CLI (supponendo di usare un GL-AR150):
root@kitploit:~
uci delete network.@device[0].ports
uci delete network.wan.device
uci delete network.wan6.device
  • Aggiungi le interfacce al bridge phantap e riavvia il servizio di rete tramite i seguenti comandi nella CLI (supponendo di usare un GL-AR150):
root@kitploit:~
uci add_list network.br_phantap.ports='eth0'
uci add_list network.br_phantap.ports='eth1'
uci commit network
/etc/init.d/network reload
  • Phantap è ora configurato: appena lo colleghi tra una vittima e il suo switch, configurerà automaticamente il router e gli darà accesso a Internet.

  • Puoi aggiungere la tua VPN preferita per avere una connessione remota di ritorno. Abbiamo testato PhanTap con OpenVpn, porta TCP 443, per evitare alcuni metodi di rilevamento.

  • Puoi anche aggiungere un comando da eseguire quando viene configurato un nuovo IP o DNS, in /etc/config/phantap, ad esempio /etc/init.d/openvpn restart (riavvia il servizio OpenVpn).

  • Puoi anche valutare di disabilitare il Wi-Fi per impostazione predefinita e usare i pulsanti hardware per avviarlo (https://openwrt.org/docs/guide-user/hardware/hardware.button).

Limitazioni o come può essere rilevato :

  • Il GL.iNet GL-AR150 e la maggior parte dei dispositivi economici supportano solo 100Mbps, mentre il traffico di rete moderno è a 1Gbps.
  • La porta di rete rimarrà attiva, lato switch, quando il dispositivo vittima viene disconnesso/spento.
  • Alcuni traffici vengono bloccati dal bridge Linux (STP/Pause frames/LACP).
  • La modalità failsafe di OpenWrt invia pacchetti IPv4 e IPv6 come descritto nella documentazione: https://openwrt.org/docs/guide-user/troubleshooting/failsafe_and_factory_reset. Questo accade durante le prime fasi di avvio e può portare al rilevamento del dispositivo. Non esiste una soluzione semplice per disabilitarla a runtime, poiché questa configurazione si trova in U-Boot. La partizione U-Boot è montata in sola lettura e la sua configurazione può essere letta e modificata solo dalla shell di U-Boot (via UART sul GL-AR150, ad esempio). La soluzione più semplice è compilare OpenWrt con l'opzione TARGET_PREINIT_DISABLE_FAILSAFE abilitata.

Roadmap :

  • Aggiungere la logica per riavviare il rilevamento quando i link vanno su/giù.
  • Aggiungere il supporto IPv6.
  • Testare i limiti dei dispositivi che hanno switch (swconfig) invece di interfacce separate.
Scarica lo strumento