
Эта функция объединяет все вышеперечисленные функции и получает от пользователя необходимую информацию для изменения IP- и MAC-адреса, запуска инструментов responder и tcpdump, а также выполнения инструмента nbtscan.
Этот фрагмент кода представляет собой скрипт на Python, предназначенный для запуска на Kali Linux. Ниже приводится краткое описание того, что делает каждая функция:
Эта функция запускает команду, переданную ей на вход, и возвращает её вывод.
Эта функция останавливает службы dhclient и NetworkManager.
Эта функция прослушивает сетевой трафик с помощью tcpdump и возвращает первый захваченный IP-адрес и MAC-адрес. Если эти адреса не захвачены, возвращается None.
Эта функция заменяет IP-адрес указанного сетевого интерфейса на заданный IP-адрес и маску подсети.
Эта функция заменяет MAC-адрес указанного сетевого интерфейса на заданный MAC-адрес.
Эта функция запускает инструмент responder на указанном сетевом интерфейсе.
Эта функция запускает инструмент tcpdump на указанном сетевом интерфейсе.
Эта функция запускает инструмент nbtscan в заданном диапазоне IP-адресов.
Эта функция объединяет все вышеперечисленные функции, запрашивает у пользователя необходимую информацию, изменяет IP- и MAC-адреса, запускает инструменты responder и tcpdump, а также выполняет nbtscan.
Весь вышеуказанный код должен быть помещён в Python-скрипт, и скрипт должен запускаться с правами root. Поскольку данный код содержит команды, изменяющие сетевую конфигурацию, и инструменты для прослушивания сетевого трафика, эти операции обычно требуют прав root. Кроме того, использование этого скрипта может быть ограничено законом, и несанкционированное использование может привести к юридическим проблемам. Поэтому важно проверить местные законы и политики перед использованием скрипта.

В сценариях APT-групп и программ-вымогателей, когда они проникают в корпоративную сеть извне, он пытается обойти NAC-решения безопасности в корпоративных структурах. Если ему это удаётся, он начинает обнаруживать пользователей во всей сети. Также он прослушивает сеть с помощью wireshark или tcpdump. Если в вашей структуре используется VoIP, он может декодировать все звонки через SIP. В описанном ниже сценарии после успеха он декодирует ваши VoIP-звонки через SIP.
Это инструмент, который на базовом уровне автоматизирует метод обхода NAC в моём инструменте. С его помощью вы можете интерпретировать конфигурацию вашего продукта безопасности NAC в вашей организации с защитой от атак или без неё на базовом уровне. Пример использования и описание приведены ниже.
Первый шаг — запустить этот инструмент при подключении к внутренней сети.

Если обход NAC прошёл успешно, прослушивайте сеть с помощью wireshark. Затем, используя собранные через wireshark данные, отфильтруйте VoIP-звонки на вкладке #SIPFlows из вкладки #Telephony, и, если звонок доступен в реальном времени, вы сможете прослушивать VoIP-звонки в определённом порядке.


Цель этого инструмента и этого сценария — повысить осведомлённость о безопасности в ваших организациях. Кроме того, была предпринята попытка отразить точку зрения APT-группы.
Мевлана Джалаладдин Руми