
Превосходный сетевой стелсер, превращающий Linux в призрак в сети и защищающий от MITM/DOS/сканирования
Сверхмощный сетевой стелс-инструмент, превращающий Linux в Призрак в сети и защищающий от MITM/DOS/сканирования

Свойства:
Зависимости:
Ограничения:
Основным и главным сетевым протоколом является ARP для IPv4 и NDP (ICMPv6) для IPv6, расположенные на канальном и сетевом уровнях, обеспечивающие основную связность в локальной сети.
Несмотря на его полезность и простоту, он имеет многочисленные уязвимости, которые могут привести к атаке MITM и утечке конфиденциальности.
Исправление такого широко используемого стандарта — практически невыполнимая задача.
Очень простое, но в то же время эффективное решение — отключить ответы ARP и NDP на интерфейсе и быть очень осторожным с широковещательными запросами.
Учитывая разнообразие реализаций, это означает, что никто в сети не сможет связаться с таким хостом, если только сам хост не захочет этого.
Кэш ARP/NDP вскоре после этого будет очищен.
Вот пример схемы:
A >>> Мне нужен MAC-адрес B >>> B A <<< Вот он <<< B A <<< Мне нужен MAC-адрес A <<< B A >>> Я его не отдаю >>> B
Для повышения конфиденциальности рекомендуется подменять MAC-адрес, что обеспечит лучшую маскировку.
Кроме того, необходимо изменить имя хоста (особенно при использовании DHCP, и в этом случае все аренды должны быть освобождены).
Всё это возможно с помощью простых команд в ядре Linux и скрипта, который автоматизирует весь процесс.
Отсутствие ARP/NDP означает отсутствие связности, следовательно, абсолютная скрытность и незаметность на сетевом/канальном уровне.
Это защищает от всех возможных DOS и MITM (ARP, DNS, DHCP, ICMP, кража портов) и гораздо менее ресурсоёмко, чем ArpON.
Такое смягчение подразумевает невозможность сканирования (nmap, arping).
Кроме того, это не влияет на нормальное интернет- или LAN-соединение с точки зрения хоста.
Если вы подключаетесь к хосту, ему будет разрешено это сделать, но вскоре после прекращения связи хост забудет о вас, потому что таблицы ARP/NDP долго не сохраняются без свежего запроса.
Благодаря широкой совместимости и кроссплатформенности, это очень полезно также для offsec/pentest/redteaming.
Вы видите всех, но никто не видит вас, вы — призрак.
Смягчение и реальный контроль в сети потребуют глубокой перенастройки ОС, IDPS и всего остального оборудования, так что это вряд ли осуществимо.
Вы можете выполнить скрипт после подключения к сети или прямо перед ним:
sudo ./GhostInTheNet.sh on eth0
Это активирует решение до перезагрузки.
Если вы хотите остановить его:
sudo ./GhostInTheNet.sh off eth0
Конечно, сначала вам нужно сделать скрипт исполняемым:
chmod u+x GhostInTheNet.sh
Протокол ARP/NDP может быть использован в защитных целях.
Теперь ваш Poisontap буквально незаметен, а ваш Tails стал ещё более анонимным.
Вам стоит изучить кое-что о IPv6.
"Звёзды, скройте огни; Пусть свет не видит моих чёрных и глубоких желаний." Уильям Шекспир, Макбет