魔改frp内网隧道

admin 2024年4月24日07:16:07评论13 views字数 490阅读1分38秒阅读模式

魔改frp内网隧道

1、前言

在渗透测试中都有流量代理转发的需求,但是现如今的安全设备的流量识别愈加强大,很多开源的工具都会被流量设备所识别,如果不进行特征的去除的话会被流量设备识别并告警,所以本文针对frp工具进行特征的去除。

2、魔改

frp的基础流量,可以看到代理ip以及其他信息,存在一定的被朔源隐患。

魔改frp内网隧道

通过Frp自带的加密参数设置:

加密和压缩通讯

use_encryption = true

use_compression = true

隐藏了部分流量信息

魔改frp内网隧道

继续修改特征

/pkg/msg/msg.go下修改基础特征

魔改frp内网隧道

修改Ip特征信息

魔改frp内网隧道

修改版本号信息

pkg/util/version/version.go

魔改frp内网隧道

重新编译运行

修改后的流量,基础特征已经修改

魔改frp内网隧道

开启tls加密

tls_enable = true

开启之前先修改tls首字节以免被识别

pkg/util/net/tls.goFRPTLSHeadByte参数的值

默认为0x17

魔改frp内网隧道

重新编译在运行

此时抓到的流量跟刚开始的默认流量截然不同,已经看不见ip信息和其他基础信息。

魔改frp内网隧道

连通性测试

魔改frp内网隧道

后记

暂时先该这些参数,还有什么建议欢迎交流

原文始发于微信公众号(TtTeam):免杀!魔改frp内网隧道

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月24日07:16:07
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   魔改frp内网隧道https://cn-sec.com/archives/2083243.html

发表评论

匿名网友 填写信息