
PhanTap 是一款面向红队的“隐形”网络分流器。只需对目标建筑进行有限的物理接触,即可将本设备以串联方式安装在网络设备与企业网络之间。PhanTap 在网络中保持静默,即使是在采用 NAC(Network Access Control 802.1X - 2004)的网络中,也不会影响受害者的流量。 PhanTap 会分析网络上的流量,并将其自身流量伪装成受害者设备的流量。 它可以建立一条通向远程服务器的隧道,让用户在网络中获得立足点,以便进一步分析和横向移动。 PhanTap 是一个 OpenWrt 软件包,理论上兼容任何设备。我们测试时使用的物理设备是一款小巧廉价的路由器:GL.iNet GL-AR150。 你可以在此找到详细介绍 PhanTap 的博客文章。
PhanTap 已在 GL.iNet GL-AR150 上测试。该设备在 OpenWrt 中有两个独立的网络接口(eth0、eth1)。 如果你的设备使用内部交换机(基于 swconfig),接口形如 eth0.1、eth0.2,某些特殊流量可能会被阻断,例如 802.1Q(带 VLAN 标签),但 PhanTap 仍应能工作。
opkg update
opkg install phantap
/etc/init.d/phantap setup。# uci show network | grep -E 'device=|ports='
network.loopback.device='lo'
network.@device[0].ports='eth0'
network.lan.device='br-lan'
network.wan.device='eth1'
network.wan6.device='eth1'
network.phantap.device='br-phantap'
在此示例中,我们使用的是 GL-AR150,它只有 2 个接口。
uci delete network.@device[0].ports
uci delete network.wan.device
uci delete network.wan6.device
uci add_list network.br_phantap.ports='eth0'
uci add_list network.br_phantap.ports='eth1'
uci commit network
/etc/init.d/network reload
PhanTap 现已配置完成,一旦你将其串联在受害者与其交换机之间,它会自动配置路由器并使其获得互联网访问。
你可以添加任意喜欢的 VPN 来建立远程反向连接。我们已使用 OpenVpn、TCP 443 端口对 PhanTap 进行了测试,以规避某些检测手段。
你还可以在 /etc/config/phantap 中添加一条命令,在配置了新的 IP 或 DNS 时运行,例如 /etc/init.d/openvpn restart(重启 OpenVpn 服务)。
你也可以考虑默认禁用 Wi-Fi,并使用硬件按钮来启动它(https://openwrt.org/docs/guide-user/hardware/hardware.button)。