
Ferramenta definitiva de ocultação de rede que transforma o Linux em um Fantasma na Rede e protege contra MITM/DOS/varredura
Furtador de Rede Definitivo que torna o Linux um Fantasma na Rede e protege contra MITM/DOS/escaneamento

Propriedades:
Dependências:
Limitações:
O protocolo de rede básico e principal é ARP para IPv4 e NDP (ICMPv6) para IPv6, localizados na camada de enlace e rede, fornecendo a conectividade principal em uma LAN.
Apesar de sua utilidade e simplicidade, possui inúmeras vulnerabilidades que podem levar a um ataque MITM e vazamento de confidencialidade.
Corrigir um padrão tão amplamente utilizado é uma tarefa praticamente impossível.
Uma solução muito simples, mas ao mesmo tempo eficaz, é desabilitar as respostas ARP e NDP em uma interface e ser muito cauteloso com broadcasts.
Considerando as variedades de implementações, isso significa que ninguém na rede conseguiria se comunicar com tal host, a menos que o próprio host queira se comunicar.
O cache ARP/NDP será apagado rapidamente depois.
Aqui está um esquema de exemplo:
A >>> Preciso do endereço MAC de B >>> B
A <<< Aqui está <<< B
A <<< Preciso do endereço MAC de A <<< B
A >>> Não vou fornecer >>> B
Para aumentar a privacidade, é aconselhável suplantar o endereço MAC, o que proporcionará um melhor ocultamento.
Além disso, o hostname deve ser alterado (especialmente se usando DHCP e, nesse caso, todas as concessões devem ser liberadas).
Tudo isso é possível usando comandos simples no kernel do Linux e um script que automatiza tudo.
Sem ARP/NDP não há conectividade, portanto, sigilo absoluto e obscuridade na camada de rede/enlace.
Isso protege contra todos os possíveis DOS e MITMs (ARP, DNS, DHCP, ICMP, Roubo de Porta) e é muito menos consumidor de recursos que o ArpON.
Tal mitigação implica na impossibilidade de ser escaneado (nmap, arping).
Além disso, não impacta uma conexão normal com a internet ou LAN na perspectiva do host.
Se você está se conectando a um host, ele será autorizado a fazê-lo, mas logo após interromper a comunicação, o host se esquecerá de você porque as tabelas ARP/NDP não permanecerão por muito tempo sem uma nova requisição.
Quanto à grande compatibilidade e suporte multiplataforma, é muito útil também para offsec/pentest/redteaming.
Você vê todos, mas ninguém vê você, você é um fantasma.
Mitigar e ter uma supervisão real na rede exigirá uma reconfiguração profunda de SOs, IDPSes e todos os outros equipamentos, sendo dificilmente viável.
Você pode executar o script após a conexão com a rede ou antes:
sudo ./GhostInTheNet.sh on eth0
Isso ativará a solução até a reinicialização.
Se quiser interrompê-la:
sudo ./GhostInTheNet.sh off eth0
Claro, você deve tornar o script executável primeiro:
chmod u+x GhostInTheNet.sh
O protocolo ARP/NDP pode ser explorado para fins defensivos.
Agora seu Poisontap é literalmente indetectável e seu Tails é ainda mais anônimo.
Você deveria aprender algumas coisas sobre IPv6.
"Estrelas, escondam seus fogos; Não deixem a luz ver meus desejos negros e profundos."
William Shakespeare, Macbeth