اسمت چیه؟

برای شروع یک دموی امنیتی کوتاه، اسمت رو وارد کن.

وبلاگ

آموزش hping3: ساخت پکت سفارشی و تست قوانین فایروال

دستور ping معمولی فقط یک نوع بسته (ICMP Echo Request) می‌فرستد و همین باعث می‌شود بسیاری از فایروال‌های امروزی به‌سادگی آن را نادیده بگیرند. hping3 یک قدم جلوتر می‌رود: به شما اجازه می‌دهد بسته‌های TCP، UDP، یا ICMP کاملاً سفارشی (با هر ترکیبی از Flagها، پورت‌ها، و TTL) بسازید — دقیقاً ابزاری که برای فهمیدن رفتار واقعی یک فایروال یا سیستم تشخیص نفوذ لازم است.

توجه مهم: تمام دستورات این آموزش فقط باید روی سیستم‌ها و شبکه‌هایی اجرا شوند که مجوز صریح تست دارید — مثل آزمایشگاه شخصی خودتان یا یک قرارداد تست نفوذ رسمی. استفاده از این ابزارها روی هر شبکه یا سیستمی بدون اجازه، جرم است.

نصب hping3
sudo apt install hping3

قدم اول: استفاده مثل یک Ping معمولی (حالت ICMP)
sudo hping3 -1 192.168.1.10

حالت -1 یعنی حالت ICMP — رفتاری مشابه ping معمولی، ولی با کنترل بیشتر روی جزئیات بسته.

قدم دوم: ساخت یک بسته‌ی TCP SYN برای تست یک پورت خاص
sudo hping3 -S -p 80 -c 3 192.168.1.10

این دستور یعنی: یک بسته با Flag برابر SYN (-S)، به پورت ۸۰ (-p 80)، فقط ۳ بار (-c 3) بفرست. این دقیقاً همان بسته‌ی اولی است که مرورگر شما هنگام باز کردن یک وب‌سایت می‌فرستد.

قدم سوم: خواندن جواب و فهمیدن وضعیت پورت
پاسخ hping3 چند حالت دارد که باید یاد بگیرید بخوانید:
Flags=SA (SYN-ACK): پورت باز است و سرویس در حال گوش دادن است.
Flags=RA (RST-ACK): پورت بسته است، ولی سیستم مستقیماً پاسخ می‌دهد (یعنی هیچ فایروالی بین شما و هدف بسته را دراپ نمی‌کند).
هیچ پاسخی دریافت نشد: این حالت جالب‌ترین است — یعنی یا پورت به‌طور فعال توسط یک فایروال Drop می‌شود (Filtered)، یا خود سیستم اصلاً پاسخ نمی‌دهد.

قدم چهارم: تست پورت‌های مختلف برای نقشه‌برداری از قوانین فایروال
sudo hping3 -S -p 22 -c 2 192.168.1.10
sudo hping3 -S -p 443 -c 2 192.168.1.10
sudo hping3 -S -p 3389 -c 2 192.168.1.10

با تکرار این کار روی چند پورت مختلف، می‌توانید بفهمید فایروال دقیقاً چه قانونی دارد — مثلاً پورت ۴۴۳ باز است ولی ۳۳۸۹ (RDP) کاملاً فیلتر شده، که نشان می‌دهد یک قانون ACL یا فایروال مشخص برای آن تعریف شده (دقیقاً همان مفهومی که در آموزش ACL سیسکوی من دیدیم).

قدم پنجم: مسیریابی شبیه Traceroute با hping3
sudo hping3 --traceroute -V -1 192.168.1.10

این حالت مسیر عبور بسته تا رسیدن به مقصد را نشان می‌دهد — گاهی مفیدتر از traceroute معمولی، چون از پروتکل و پورتی استفاده می‌کند که ممکن است فایروال آن را فیلتر نکرده باشد (برخلاف ICMP معمولی که خیلی از فایروال‌ها آن را مسدود می‌کنند).

چرا hping3 برای تست نفوذ ضروری است؟
Nmap برای اسکن سریع و گسترده عالی است، ولی وقتی نیاز به کنترل دقیق روی هر بیت از یک بسته (برای تست دقیق یک قانون فایروال یا ارزیابی یک سیستم تشخیص نفوذ) دارید، hping3 ابزاری است که این سطح از دقت را می‌دهد. این دقیقاً همان مهارت تحلیلی است که در دوره‌های امنیت شبکه‌ی من روی آن تمرکز می‌کنیم.