PhanTap - Как незаметно "прослушать" корпоративную сеть с помощью миниатюрного роутера

06 Oct, 2025

Репозиторий давно не обновлялся

Последнее обновление было 10 месяцев назад.

625
🔱 82
👥 21

PhanTap Logo

Призрак в проводах: когда нужна полная невидимость

Представьте ситуацию: вам нужно протестировать безопасность корпоративной сети, но физический доступ ограничен, а сеть защищена NAC (Network Access Control). Обычные методы обнаружатся системой безопасности моментально. Именно для таких сценариев команда NCC Group разработала PhanTap — "фантомный" сетевой кран, который оставляет нулевой след в сети.

Что такое PhanTap?

PhanTap — это пакет для OpenWrt, превращающий недорогой роутер (например, GL.iNet GL-AR150 за $20) в невидимый сетевой мост. Устройство устанавливается между конечным устройством жертвы и корпоративной сетью, оставаясь полностью незаметным даже для систем 802.1X.

Кому это нужно? В первую очередь — red team специалистам и пентестерам, но также будет полезно:

  • Аналитикам безопасности для мониторинга угроз
  • Сетевым администраторам для тестирования защищенности инфраструктуры
  • Разработчикам сетевых решений

5 причин обратить внимание на PhanTap

  1. Полная невидимость

    • Никаких ARP, multicast или broadcast пакетов
    • 802.1x passthrough — проходит проверки подлинности как "свой"
  2. Автоматическая настройка под сеть жертвы

    • Самостоятельно определяет IP и MAC адреса
    • Настраивает маршрутизацию без ручного вмешательства
  3. Гибкость подключения

    • Работает с любым VPN (OpenVPN через 443 порт для обхода фаерволов)
    • Возможность удаленного управления через туннель
  4. Анализ трафика в реальном времени

    • Перехватывает входящий трафик (non-RFC1918 → RFC1918)
    • Изучает ARP, DHCP и multicast для полной картины сети
  5. Открытый исходный код

    • Лицензия GPL-3.0
    • Совместимость с любыми устройствами на OpenWrt

Как это работает технически?

PhanTap создает прозрачный мост (bridge), который:

  1. Перехватывает трафик, сохраняя оригинальные MAC/IP адреса
  2. SNAT перенаправляет трафик, маскируясь под жертву
  3. Автоматически определяет шлюз по умолчанию
  4. Анализирует служебные протоколы (ARP, DHCP) для поддержания скрытности
# Пример установки на GL-AR150
opkg update
opkg install phantap
/etc/init.d/phantap setup

Практические сценарии использования

  1. Пентестинг физической безопасности

    • Установка в розетку рядом с рабочим местом сотрудника
    • Анализ уязвимостей без обнаружения
  2. Мониторинг внутренних угроз

    • Пассивный сбор данных о подозрительной активности
    • Обход корпоративных систем мониторинга
  3. Тестирование NAC

    • Проверка эффективности Network Access Control
    • Выявление слепых зон в защите

Ограничения и детектирование

Хотя PhanTap крайне скрытен, есть нюансы:

  • Поддерживает только 100Mbps (на дешевом железе)
  • Остается активным при отключении устройства жертвы
  • Не обрабатывает STP/Pause frames/LACP
  • Возможны артефакты при загрузке (решается кастомной сборкой OpenWrt)

Стоит ли пробовать?

PhanTap — узкоспециализированный, но мощный инструмент для: ✔️ Профессиональных пентестеров ✔️ Красных команд ✔️ Администраторов, тестирующих защиту периметра

Для обычных пользователей проект вряд ли будет полезен, но как демонстрация уязвимостей физического доступа — бесценен. Главное — использовать только в законных целях!

P.S. Разработчики обещают в будущем IPv6 поддержку и улучшенную обработку событий подключения.

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.