Tecniche su reti, protocolli, MITM, spoofing, DoS ed evasione. Formato: tecnica — come funziona — tool.
| Tecnica | Come funziona | Tool / comando |
| ICMP ping sweep | Trova host vivi con echo request in una subnet | nmap -sn |
| ARP scan (LAN) | Scopre host locali via richieste ARP (bypassa firewall host) | arp-scan -l |
| TCP SYN scan | Half-open: SYN→SYN/ACK=aperta, veloce e discreto | nmap -sS |
| TCP connect scan | Handshake completo (da utente non-root) | nmap -sT |
| UDP scan | Sonda porte UDP (DNS, SNMP, TFTP…) | nmap -sU |
| FIN / NULL / Xmas scan | Flag anomali per eludere firewall stateless | nmap -sF -sN -sX |
| Maimon scan | FIN/ACK per certe BSD | nmap -sM |
| Window scan | Deduce stato dalla TCP window | nmap -sW |
| ACK scan (mappa firewall) | Distingue porte filtrate/non filtrate | nmap -sA |
| Idle/zombie scan | Scansione via host terzo usando l'IPID | nmap -sI zombie target |
| Version detection | Identifica software e versione dei servizi | nmap -sV |
| OS fingerprinting attivo | Deduce l'OS dallo stack TCP/IP | nmap -O |
| OS fingerprinting passivo | Deduce l'OS osservando il traffico | p0f |
| Masscan (Internet-scale) | Scansione porte ad altissima velocità | masscan -p80 0.0.0.0/0 |
| RustScan | Scan rapidissimo poi passa a nmap | rustscan -a IP |
| Banner grabbing | Legge il banner del servizio per la versione | nc IP porta |
| Traceroute / path discovery | Mappa i router lungo il percorso | traceroute · mtr |
| Firewalking | Deduce le regole del firewall variando il TTL | firewalk |
| IPv6 host discovery | Enumerazione multicast/neighbor su IPv6 | nmap -6 · alive6 |
| Reverse DNS sweep | Nomi host da range di IP | dnsrecon -r |
| Ping tipes (TCP/UDP/SCTP) | Host discovery con vari probe | nmap -PS -PA -PU |
| Service-specific NSE scripts | Enumera un servizio con script mirati | nmap --script <proto>-* |
| Tecnica | Come funziona | Tool / comando |
| SMB share enumeration | Lista condivisioni, spesso in anonimo | smbclient -L · enum4linux |
| SMB null session | Sessione senza credenziali per estrarre utenti/policy | rpcclient -U "" |
| SMB signing check | Host senza signing = relay possibile | nxc smb --gen-relay-list |
| RID cycling | Enumera utenti iterando i RID | lookupsid.py |
| SNMP walk | Estrae config/interfacce via community string debole | snmpwalk -c public |
| SNMP brute community | Indovina la community string | onesixtyone |
| SNMP write (RW community) | Modifica config del device | snmpset |
| SMTP user enumeration | VRFY/EXPN/RCPT rivelano utenti validi | smtp-user-enum |
| SMTP open relay test | Server che inoltra mail arbitrarie | nmap smtp-open-relay |
| LDAP enumeration | Interroga la directory (utenti, gruppi) | ldapsearch -x |
| LDAP anonymous bind | Bind senza credenziali | ldapsearch -x -b |
| NFS export enumeration | Elenca share NFS e le monta | showmount -e |
| RPC endpoint mapper | Enumera servizi RPC/DCOM | rpcinfo · rpcdump |
| DNS zone transfer (AXFR) | Scarica tutti i record se il server lo permette | dig axfr @ns dominio |
| DNS brute/subdomain | Indovina sottodomini con wordlist | gobuster dns |
| NTP enumeration | monlist rivela client e info host | ntpq -c monlist |
| Finger/rusers | Vecchi servizi che elencano utenti loggati | finger @host |
| RDP enumeration | Verifica NLA, cert, versione | nmap --script rdp-* |
| Kerberos user enum | Utenti validi dalla risposta AS-REQ | kerbrute userenum |
| WinRM check | Verifica gestione remota Windows | nmap -p5985,5986 |
| Redis/Memcached unauth | Servizi in chiaro senza auth | redis-cli -h IP |
| MongoDB/Elastic unauth | DB esposti senza autenticazione | mongo IP · curl :9200 |
| MySQL/MSSQL enum | Versione, utenti, db | nmap ms-sql-* mysql-* |
| VNC enum/no-auth | VNC senza password | nmap vnc-info |
| TFTP file guess | Scarica config note senza auth | tftp IP |
| IPMI dump hash | BMC esposti rivelano hash | nmap ipmi-* |
| rsync module list | Moduli rsync esposti | rsync rsync://IP/ |
| Tecnica | Come funziona | Tool / comando |
| Passive sniffing | Cattura traffico su rete condivisa/monitor | tcpdump · wireshark |
| Promiscuous mode capture | La NIC accetta tutti i frame, non solo i suoi | ip link set eth0 promisc on |
| Follow TCP stream | Ricostruisce la conversazione (credenziali in chiaro) | Wireshark → Follow |
| Credential harvesting | Estrae password da HTTP/FTP/Telnet/POP3 | bettercap net.sniff |
| File extraction dal traffico | Recupera file trasferiti in chiaro | Wireshark Export Objects |
| Cleartext protocol abuse | Sfrutta protocolli senza cifratura | dsniff |
| PCAP offline analysis | Analizza catture salvate | tshark -r file.pcap |
| Credential extraction da pcap | Estrae user/pass automaticamente | pcredz · net-creds |
| USB/HID over-network | Sniff di tastiere wireless | SDR/dedicato |
| Span/TAP port abuse | Accesso a mirror di traffico | fisico |
| Tecnica | Come funziona | Tool / comando |
| ARP spoofing/poisoning | Reply ARP false → traffico passa da te | bettercap · tutorial |
| MAC spoofing | Cambi il MAC per bypass filtri/impersonare | macchanger · tutorial |
| IP spoofing | IP sorgente falso (flood, bypass IP-based) | hping3 -a · scapy |
| MAC flooding (CAM overflow) | Riempie la tabella dello switch → si comporta da hub | macof |
| DHCP spoofing (rogue) | Server DHCP finto assegna gateway/DNS tuoi | ettercap · yersinia |
| DHCP starvation | Esaurisce il pool di IP del server legittimo | yersinia · dhcpstarv |
| DNS spoofing | Risposte DNS false → redirect a tuo server | bettercap dns.spoof |
| DNS cache poisoning | Avvelena la cache di un resolver (Kaminsky) | PoC dedicati |
| STP root bridge spoofing | Ti fai eleggere root dello spanning tree | yersinia |
| VLAN hopping (switch spoofing) | Ti spacci per switch (DTP) per saltare VLAN | yersinia |
| VLAN hopping (double tagging) | Doppio tag 802.1Q per raggiungere altra VLAN | Scapy custom |
| CDP flooding/spoofing | Abusa Cisco Discovery Protocol | yersinia |
| HSRP/VRRP hijack | Ti fai gateway ridondato del segmento | loki |
| ICMP redirect | Falsi redirect per dirottare il routing dell'host | Scapy |
| Gratuitous ARP injection | Annunci ARP non richiesti per avvelenare cache | arpspoof |
| NBNS/LLMNR poisoning | Rispondi a query di nome per rubare hash NTLM | responder |
| mDNS spoofing | Falsifichi risoluzione .local (Bonjour) | responder |
| WPAD/proxy hijack | Proxy automatico falso via LLMNR/DNS | responder -w |
| SSL strip (downgrade) | Forza HTTP invece di HTTPS (fallisce con HSTS) | bettercap caplet |
| SSL/TLS MITM con CA | Cert al volo (device con tua CA installata) | mitmproxy |
| 2FA phishing proxy | Proxy trasparente ruba cookie di sessione | evilginx2 |
| NTLM relay | Inoltra l'auth NTLM catturata verso un altro host | ntlmrelayx |
| SMB relay | Relay dell'autenticazione SMB per eseguire comandi | ntlmrelayx -smb2support |
| LDAP(S) relay | Relay verso LDAP per privilegi/RBCD | ntlmrelayx -t ldap |
| IPv6 SLAAC/mitm6 | Router IPv6 falso → MITM su reti IPv4 miste | mitm6 |
| DTP negotiation abuse | Trunk automatico con lo switch | yersinia |
| Rogue switch/hub | Dispositivo fisico che intercetta | throwing star LAN tap |
| Tecnica | Come funziona | Tool / comando |
| SYN flood | Esaurisce la tabella delle connessioni half-open | hping3 -S --flood |
| ACK/RST flood | Satura stato/CPU con flag TCP | hping3 -A |
| UDP flood | Satura banda/risorse con pacchetti UDP | hping3 --udp --flood |
| ICMP flood (ping flood) | Inonda di echo request | hping3 -1 --flood |
| Smurf attack | ICMP a broadcast con IP vittima spoofato | storico |
| Fraggle attack | Come Smurf ma con UDP echo | storico |
| Ping of death / teardrop | Frammenti malformati mandano in crash lo stack | storico |
| LAND attack | Src=dst manda in loop l'host | storico |
| DNS amplification | Query piccola → risposta enorme verso la vittima | reflection |
| NTP monlist amplification | monlist amplifica il traffico riflesso | reflection |
| Memcached amplification | Fattori di amplificazione altissimi | reflection |
| SSDP/SNMP amplification | Riflessione via UPnP/SNMP | reflection |
| Slowloris | Connessioni HTTP tenute aperte, esaurisce i thread | slowloris |
| HTTP flood (L7) | Valanga di richieste applicative costose | load tool |
| RUDY (slow POST) | Body POST inviato lentissimo | slowhttptest |
| Slow Read | Legge la risposta lentissimo | slowhttptest -X |
| Fork bomb (local DoS) | Esaurisce i processi della macchina | :(){ :|:& };: |
| Disk/inode exhaustion | Riempie disco/inode → DoS locale | manuale |
| ReDoS | Regex catastrofica esaurisce la CPU | input malevolo |
| Zip bomb | Archivio che si espande a dismisura | — |
| WiFi deauth flood | Disconnette i client di una rete WiFi | aireplay-ng --deauth |
| Tecnica | Come funziona | Tool / comando |
| Packet fragmentation | Frammenta i pacchetti per eludere l'ispezione | nmap -f |
| Decoy scanning | Nasconde il tuo IP tra IP esca | nmap -D |
| Source port manipulation | Usa porte "fidate" (53/80) come sorgente | nmap --source-port 53 |
| Timing/slow scan | Scansione lenta per stare sotto le soglie | nmap -T1 |
| MTU manipulation | Dimensioni pacchetto non standard | nmap --mtu |
| Data length padding | Aggiunge byte per confondere le firme | nmap --data-length |
| Bad checksum | Pacchetti con checksum errata per test IDS | nmap --badsum |
| Protocol tunneling | Incapsula traffico in HTTP/DNS/ICMP | iodine · ptunnel |
| Port knocking bypass | Sequenza di porte per aprire un servizio nascosto | knock |
| IDS signature evasion | Encoding/offuscamento del payload | encoder vari |
| Domain fronting | Nasconde la vera destinazione dietro un CDN | C2 config |
| Encrypted C2 | Traffico cifrato per eludere DPI | Sliver/CS |
| Case/encoding tricks | Varia payload per bypassare pattern | manuale |
| Tecnica | Come funziona | Tool / comando |
| SSH local port forward | Esponi un servizio remoto sulla tua macchina | ssh -L |
| SSH remote port forward | Esponi un tuo servizio sul lato remoto | ssh -R |
| SSH dynamic (SOCKS) | Proxy SOCKS attraverso l'host compromesso | ssh -D 1080 |
| ProxyChains | Instrada i tool attraverso il proxy pivot | proxychains nmap |
| Chisel tunneling | Tunnel TCP/UDP over HTTP, ottimo per pivot | chisel |
| Ligolo-ng | Pivot con interfaccia tun, comodo su reti interne | ligolo-ng |
| sshuttle | VPN "poor man" su SSH | sshuttle -r |
| Metasploit autoroute | Ruota il traffico MSF nella subnet interna | run autoroute |
| Port redirection | Rimbalza connessioni tra host | socat · rinetd |
| plink (Windows) | Port forward da host Windows | plink -R |
| netsh portproxy | Redirect nativo su Windows | netsh interface portproxy |
| DNS tunneling | Esfiltra dati / C2 dentro query DNS | dnscat2 · iodine |
| ICMP tunneling | Incapsula dati nei pacchetti ICMP | ptunnel |
| Tecnica | Come funziona | Tool / comando |
| SIP enumeration | Enumera estensioni/utenti VoIP | svwar · sipvicious |
| SIP registration hijack | Dirotta la registrazione di un'estensione | sipvicious |
| SIP INVITE flood | DoS del centralino | inviteflood |
| RTP eavesdropping | Ricostruisce l'audio di una chiamata catturata | Wireshark RTP |
| RTP injection | Inietti audio nella chiamata | rtpinsertsound |
| Caller ID spoofing | Numero chiamante falso (vishing) | gateway SIP |
| Modbus/ICS enumeration | Interroga PLC industriali senza auth | nmap --script modbus-* |
| S7/DNP3 abuse | Protocolli ICS senza autenticazione | PLCScan |
| BGP hijacking | Annuncia rotte false per dirottare traffico | livello ISP |
| OSPF/route injection | Inietta rotte in protocolli di routing interni | loki / scapy |
| RIP spoofing | Falsi update di routing | scapy |