PhanTap - Как незаметно "прослушать" корпоративную сеть с помощью миниатюрного роутера
Репозиторий давно не обновлялся
Последнее обновление было 10 месяцев назад.

Призрак в проводах: когда нужна полная невидимость
Представьте ситуацию: вам нужно протестировать безопасность корпоративной сети, но физический доступ ограничен, а сеть защищена NAC (Network Access Control). Обычные методы обнаружатся системой безопасности моментально. Именно для таких сценариев команда NCC Group разработала PhanTap — "фантомный" сетевой кран, который оставляет нулевой след в сети.
Что такое PhanTap?
PhanTap — это пакет для OpenWrt, превращающий недорогой роутер (например, GL.iNet GL-AR150 за $20) в невидимый сетевой мост. Устройство устанавливается между конечным устройством жертвы и корпоративной сетью, оставаясь полностью незаметным даже для систем 802.1X.
Кому это нужно? В первую очередь — red team специалистам и пентестерам, но также будет полезно:
- Аналитикам безопасности для мониторинга угроз
- Сетевым администраторам для тестирования защищенности инфраструктуры
- Разработчикам сетевых решений
5 причин обратить внимание на PhanTap
-
Полная невидимость
- Никаких ARP, multicast или broadcast пакетов
- 802.1x passthrough — проходит проверки подлинности как "свой"
-
Автоматическая настройка под сеть жертвы
- Самостоятельно определяет IP и MAC адреса
- Настраивает маршрутизацию без ручного вмешательства
-
Гибкость подключения
- Работает с любым VPN (OpenVPN через 443 порт для обхода фаерволов)
- Возможность удаленного управления через туннель
-
Анализ трафика в реальном времени
- Перехватывает входящий трафик (non-RFC1918 → RFC1918)
- Изучает ARP, DHCP и multicast для полной картины сети
-
Открытый исходный код
- Лицензия GPL-3.0
- Совместимость с любыми устройствами на OpenWrt
Как это работает технически?
PhanTap создает прозрачный мост (bridge), который:
- Перехватывает трафик, сохраняя оригинальные MAC/IP адреса
- SNAT перенаправляет трафик, маскируясь под жертву
- Автоматически определяет шлюз по умолчанию
- Анализирует служебные протоколы (ARP, DHCP) для поддержания скрытности
# Пример установки на GL-AR150
opkg update
opkg install phantap
/etc/init.d/phantap setup
Практические сценарии использования
-
Пентестинг физической безопасности
- Установка в розетку рядом с рабочим местом сотрудника
- Анализ уязвимостей без обнаружения
-
Мониторинг внутренних угроз
- Пассивный сбор данных о подозрительной активности
- Обход корпоративных систем мониторинга
-
Тестирование NAC
- Проверка эффективности Network Access Control
- Выявление слепых зон в защите
Ограничения и детектирование
Хотя PhanTap крайне скрытен, есть нюансы:
- Поддерживает только 100Mbps (на дешевом железе)
- Остается активным при отключении устройства жертвы
- Не обрабатывает STP/Pause frames/LACP
- Возможны артефакты при загрузке (решается кастомной сборкой OpenWrt)
Стоит ли пробовать?
PhanTap — узкоспециализированный, но мощный инструмент для: ✔️ Профессиональных пентестеров ✔️ Красных команд ✔️ Администраторов, тестирующих защиту периметра
Для обычных пользователей проект вряд ли будет полезен, но как демонстрация уязвимостей физического доступа — бесценен. Главное — использовать только в законных целях!
P.S. Разработчики обещают в будущем IPv6 поддержку и улучшенную обработку событий подключения.