Home › Arsenale › Rete / Spoofing / DoS

Arsenale · Rete, Spoofing e DoS

Tecniche su reti, protocolli, MITM, spoofing, DoS ed evasione. Formato: tecnica — come funziona — tool.

Solo su reti/lab autorizzati. Tutorial completi: Nmap · Enumeration · MITM · Spoofing.

Discovery & Scanning

TecnicaCome funzionaTool / comando
ICMP ping sweepTrova host vivi con echo request in una subnetnmap -sn
ARP scan (LAN)Scopre host locali via richieste ARP (bypassa firewall host)arp-scan -l
TCP SYN scanHalf-open: SYN→SYN/ACK=aperta, veloce e discretonmap -sS
TCP connect scanHandshake completo (da utente non-root)nmap -sT
UDP scanSonda porte UDP (DNS, SNMP, TFTP…)nmap -sU
FIN / NULL / Xmas scanFlag anomali per eludere firewall statelessnmap -sF -sN -sX
Maimon scanFIN/ACK per certe BSDnmap -sM
Window scanDeduce stato dalla TCP windownmap -sW
ACK scan (mappa firewall)Distingue porte filtrate/non filtratenmap -sA
Idle/zombie scanScansione via host terzo usando l'IPIDnmap -sI zombie target
Version detectionIdentifica software e versione dei servizinmap -sV
OS fingerprinting attivoDeduce l'OS dallo stack TCP/IPnmap -O
OS fingerprinting passivoDeduce l'OS osservando il trafficop0f
Masscan (Internet-scale)Scansione porte ad altissima velocitàmasscan -p80 0.0.0.0/0
RustScanScan rapidissimo poi passa a nmaprustscan -a IP
Banner grabbingLegge il banner del servizio per la versionenc IP porta
Traceroute / path discoveryMappa i router lungo il percorsotraceroute · mtr
FirewalkingDeduce le regole del firewall variando il TTLfirewalk
IPv6 host discoveryEnumerazione multicast/neighbor su IPv6nmap -6 · alive6
Reverse DNS sweepNomi host da range di IPdnsrecon -r
Ping tipes (TCP/UDP/SCTP)Host discovery con vari probenmap -PS -PA -PU
Service-specific NSE scriptsEnumera un servizio con script miratinmap --script <proto>-*

Enumeration di servizi

TecnicaCome funzionaTool / comando
SMB share enumerationLista condivisioni, spesso in anonimosmbclient -L · enum4linux
SMB null sessionSessione senza credenziali per estrarre utenti/policyrpcclient -U ""
SMB signing checkHost senza signing = relay possibilenxc smb --gen-relay-list
RID cyclingEnumera utenti iterando i RIDlookupsid.py
SNMP walkEstrae config/interfacce via community string debolesnmpwalk -c public
SNMP brute communityIndovina la community stringonesixtyone
SNMP write (RW community)Modifica config del devicesnmpset
SMTP user enumerationVRFY/EXPN/RCPT rivelano utenti validismtp-user-enum
SMTP open relay testServer che inoltra mail arbitrarienmap smtp-open-relay
LDAP enumerationInterroga la directory (utenti, gruppi)ldapsearch -x
LDAP anonymous bindBind senza credenzialildapsearch -x -b
NFS export enumerationElenca share NFS e le montashowmount -e
RPC endpoint mapperEnumera servizi RPC/DCOMrpcinfo · rpcdump
DNS zone transfer (AXFR)Scarica tutti i record se il server lo permettedig axfr @ns dominio
DNS brute/subdomainIndovina sottodomini con wordlistgobuster dns
NTP enumerationmonlist rivela client e info hostntpq -c monlist
Finger/rusersVecchi servizi che elencano utenti loggatifinger @host
RDP enumerationVerifica NLA, cert, versionenmap --script rdp-*
Kerberos user enumUtenti validi dalla risposta AS-REQkerbrute userenum
WinRM checkVerifica gestione remota Windowsnmap -p5985,5986
Redis/Memcached unauthServizi in chiaro senza authredis-cli -h IP
MongoDB/Elastic unauthDB esposti senza autenticazionemongo IP · curl :9200
MySQL/MSSQL enumVersione, utenti, dbnmap ms-sql-* mysql-*
VNC enum/no-authVNC senza passwordnmap vnc-info
TFTP file guessScarica config note senza authtftp IP
IPMI dump hashBMC esposti rivelano hashnmap ipmi-*
rsync module listModuli rsync espostirsync rsync://IP/

Sniffing & intercettazione

TecnicaCome funzionaTool / comando
Passive sniffingCattura traffico su rete condivisa/monitortcpdump · wireshark
Promiscuous mode captureLa NIC accetta tutti i frame, non solo i suoiip link set eth0 promisc on
Follow TCP streamRicostruisce la conversazione (credenziali in chiaro)Wireshark → Follow
Credential harvestingEstrae password da HTTP/FTP/Telnet/POP3bettercap net.sniff
File extraction dal trafficoRecupera file trasferiti in chiaroWireshark Export Objects
Cleartext protocol abuseSfrutta protocolli senza cifraturadsniff
PCAP offline analysisAnalizza catture salvatetshark -r file.pcap
Credential extraction da pcapEstrae user/pass automaticamentepcredz · net-creds
USB/HID over-networkSniff di tastiere wirelessSDR/dedicato
Span/TAP port abuseAccesso a mirror di trafficofisico

Spoofing & MITM (Layer 2/3)

TecnicaCome funzionaTool / comando
ARP spoofing/poisoningReply ARP false → traffico passa da tebettercap · tutorial
MAC spoofingCambi il MAC per bypass filtri/impersonaremacchanger · tutorial
IP spoofingIP sorgente falso (flood, bypass IP-based)hping3 -a · scapy
MAC flooding (CAM overflow)Riempie la tabella dello switch → si comporta da hubmacof
DHCP spoofing (rogue)Server DHCP finto assegna gateway/DNS tuoiettercap · yersinia
DHCP starvationEsaurisce il pool di IP del server legittimoyersinia · dhcpstarv
DNS spoofingRisposte DNS false → redirect a tuo serverbettercap dns.spoof
DNS cache poisoningAvvelena la cache di un resolver (Kaminsky)PoC dedicati
STP root bridge spoofingTi fai eleggere root dello spanning treeyersinia
VLAN hopping (switch spoofing)Ti spacci per switch (DTP) per saltare VLANyersinia
VLAN hopping (double tagging)Doppio tag 802.1Q per raggiungere altra VLANScapy custom
CDP flooding/spoofingAbusa Cisco Discovery Protocolyersinia
HSRP/VRRP hijackTi fai gateway ridondato del segmentoloki
ICMP redirectFalsi redirect per dirottare il routing dell'hostScapy
Gratuitous ARP injectionAnnunci ARP non richiesti per avvelenare cachearpspoof
NBNS/LLMNR poisoningRispondi a query di nome per rubare hash NTLMresponder
mDNS spoofingFalsifichi risoluzione .local (Bonjour)responder
WPAD/proxy hijackProxy automatico falso via LLMNR/DNSresponder -w
SSL strip (downgrade)Forza HTTP invece di HTTPS (fallisce con HSTS)bettercap caplet
SSL/TLS MITM con CACert al volo (device con tua CA installata)mitmproxy
2FA phishing proxyProxy trasparente ruba cookie di sessioneevilginx2
NTLM relayInoltra l'auth NTLM catturata verso un altro hostntlmrelayx
SMB relayRelay dell'autenticazione SMB per eseguire comandintlmrelayx -smb2support
LDAP(S) relayRelay verso LDAP per privilegi/RBCDntlmrelayx -t ldap
IPv6 SLAAC/mitm6Router IPv6 falso → MITM su reti IPv4 mistemitm6
DTP negotiation abuseTrunk automatico con lo switchyersinia
Rogue switch/hubDispositivo fisico che intercettathrowing star LAN tap

DoS / DDoS

TecnicaCome funzionaTool / comando
SYN floodEsaurisce la tabella delle connessioni half-openhping3 -S --flood
ACK/RST floodSatura stato/CPU con flag TCPhping3 -A
UDP floodSatura banda/risorse con pacchetti UDPhping3 --udp --flood
ICMP flood (ping flood)Inonda di echo requesthping3 -1 --flood
Smurf attackICMP a broadcast con IP vittima spoofatostorico
Fraggle attackCome Smurf ma con UDP echostorico
Ping of death / teardropFrammenti malformati mandano in crash lo stackstorico
LAND attackSrc=dst manda in loop l'hoststorico
DNS amplificationQuery piccola → risposta enorme verso la vittimareflection
NTP monlist amplificationmonlist amplifica il traffico riflessoreflection
Memcached amplificationFattori di amplificazione altissimireflection
SSDP/SNMP amplificationRiflessione via UPnP/SNMPreflection
SlowlorisConnessioni HTTP tenute aperte, esaurisce i threadslowloris
HTTP flood (L7)Valanga di richieste applicative costoseload tool
RUDY (slow POST)Body POST inviato lentissimoslowhttptest
Slow ReadLegge la risposta lentissimoslowhttptest -X
Fork bomb (local DoS)Esaurisce i processi della macchina:(){ :|:& };:
Disk/inode exhaustionRiempie disco/inode → DoS localemanuale
ReDoSRegex catastrofica esaurisce la CPUinput malevolo
Zip bombArchivio che si espande a dismisura—
WiFi deauth floodDisconnette i client di una rete WiFiaireplay-ng --deauth

Evasione firewall / IDS / IPS

TecnicaCome funzionaTool / comando
Packet fragmentationFrammenta i pacchetti per eludere l'ispezionenmap -f
Decoy scanningNasconde il tuo IP tra IP escanmap -D
Source port manipulationUsa porte "fidate" (53/80) come sorgentenmap --source-port 53
Timing/slow scanScansione lenta per stare sotto le soglienmap -T1
MTU manipulationDimensioni pacchetto non standardnmap --mtu
Data length paddingAggiunge byte per confondere le firmenmap --data-length
Bad checksumPacchetti con checksum errata per test IDSnmap --badsum
Protocol tunnelingIncapsula traffico in HTTP/DNS/ICMPiodine · ptunnel
Port knocking bypassSequenza di porte per aprire un servizio nascostoknock
IDS signature evasionEncoding/offuscamento del payloadencoder vari
Domain frontingNasconde la vera destinazione dietro un CDNC2 config
Encrypted C2Traffico cifrato per eludere DPISliver/CS
Case/encoding tricksVaria payload per bypassare patternmanuale

Pivoting & tunneling

TecnicaCome funzionaTool / comando
SSH local port forwardEsponi un servizio remoto sulla tua macchinassh -L
SSH remote port forwardEsponi un tuo servizio sul lato remotossh -R
SSH dynamic (SOCKS)Proxy SOCKS attraverso l'host compromessossh -D 1080
ProxyChainsInstrada i tool attraverso il proxy pivotproxychains nmap
Chisel tunnelingTunnel TCP/UDP over HTTP, ottimo per pivotchisel
Ligolo-ngPivot con interfaccia tun, comodo su reti interneligolo-ng
sshuttleVPN "poor man" su SSHsshuttle -r
Metasploit autorouteRuota il traffico MSF nella subnet internarun autoroute
Port redirectionRimbalza connessioni tra hostsocat · rinetd
plink (Windows)Port forward da host Windowsplink -R
netsh portproxyRedirect nativo su Windowsnetsh interface portproxy
DNS tunnelingEsfiltra dati / C2 dentro query DNSdnscat2 · iodine
ICMP tunnelingIncapsula dati nei pacchetti ICMPptunnel

VoIP, ICS & routing

TecnicaCome funzionaTool / comando
SIP enumerationEnumera estensioni/utenti VoIPsvwar · sipvicious
SIP registration hijackDirotta la registrazione di un'estensionesipvicious
SIP INVITE floodDoS del centralinoinviteflood
RTP eavesdroppingRicostruisce l'audio di una chiamata catturataWireshark RTP
RTP injectionInietti audio nella chiamatartpinsertsound
Caller ID spoofingNumero chiamante falso (vishing)gateway SIP
Modbus/ICS enumerationInterroga PLC industriali senza authnmap --script modbus-*
S7/DNP3 abuseProtocolli ICS senza autenticazionePLCScan
BGP hijackingAnnuncia rotte false per dirottare trafficolivello ISP
OSPF/route injectionInietta rotte in protocolli di routing interniloki / scapy
RIP spoofingFalsi update di routingscapy

Network device / router

TecnicaCome funzionaTool / comando
Default credentialsadmin/admin sui pannelli di gestioneliste default
SNMP config extractionScarica running-config via SNMP RW/TFTPsnmp-tftp
Cisco type-7 decodePassword reversibili nella configciscot7
Firmware CVEExploit note per il modello/versionesearchsploit
Web panel command injectionRCE nei pannelli routermanuale
Management interface espostaSSH/Telnet/HTTP di gestione su Internetshodan
TFTP config pull/pushLegge/sostituisce la configtftp