SNI Spoofing
روش زنده کردن کانفیگهای پشت کلودفلر با استفاده از SNI-Spoofing
👉 telegra.ph/SNI-Spoofing-04-14
💡 github.com/patterniha/SNI-Spoofing
💡 github.com/therealaleph/sni-spoofing-rust
💡 t.me/PersianGithubMirror/2655
روش SNI-Spoofing همونطور که توضیح داده شد (https://t.me/ircfspace/2142) به یک آیپی تمیز کلودفلر و استفاده از یک آدرس وایتلیست شده برای FAKE_SNI نیازمنده. یعنی اگر دوباره تمامی آیپیهای کلودفلر مسدود بشن، یا دامینهایی که در وایتلیست قرار گرفتن از لیست سفید خارج بشن، این روش مختل میشه.
اما در رابطه با تفاوت این روش با IP Spoofing (https://t.me/ircfspace/2009) که قبلا استفاده ازش رو توصیه نکردم، بطور خلاصه بگم: IP Spoofing یعنی تو لایه شبکه، آدرس IP رو جعل میکنی و از بیرون طوری دیده میشه که انگار ترافیک از یه جای دیگه اومده. همین باعث میشه که ازش سوءاستفاده کرد و میتونه مشکل حقوقی و بلاک شدن و ... درست کنه. ولی SNI Spoofing داستانش فرق داره؛ این فقط مربوط به مرحله TLS هست، اونجایی که موقع وصل شدن به سایت، اسم دامنه رو تو handshake میفرسته. بیشتر یه تغییر توی نحوه معرفی اتصال به سروره، نه جعل هویت شبکهای.
https://github.com/therealaleph/sni-spoofing-rust
⭕️ خلاصهی داستان SNI Spoofing (جعل SNI)
🔸این روش چیست ؟
به این تکنیک SNI Spoofing (جعل SNI) یا Fake SNI میگویند که یکی از قدیمیترین و کلاسیکترین روشهای دور زدن فیلترینگ است. کار این روش این است که در اولین مرحلهی ارتباط (دستدهی اولیه یا همون Handshake)، یک نامِ دروغینِ مجاز (مثل auth.vercel.com) را به فایروال نشان میدهد تا فایروال گول بخورد و دروازه را باز کند.
🔹چرا در ابتدا کار کرد؟
چون فایروال ملی در نگاه اول فقط به همین نامِ دامنه (پوسته) نگاه میکند. از آنجا که دامنههایی مثل Vercel یا Ubuntu برای توسعهدهندگان حیاتی هستند و در لیست سفید قرار دارند، فایروال به آنها اعتماد کرده و اجازه عبور ترافیک را میدهد.
🔸چرا بعد از مدت کوتاهی از کار افتاد؟
هوش مصنوعی و سیستمهای فیلترینگ پیشرفته (DPI) امروزی، فقط به نامِ دامنه بسنده نمیکنند. آنها در لایههای بعدی یقه این روش را میگیرند. دلایل اصلی بسته شدن سریع آن عبارتند از:
— تحلیل رفتار غیرطبیعی: فایروال متوجه میشود که حجم و الگوی مصرفِ کاربری که در حال استفاده از این روش است، شبیه مرور یک سایت عادی نیست، بلکه شبیه یک تونلِ دانلود/آپلود سنگین است. بنابراین آن را قطع میکند.
— لو رفتن آیپی: این ابزار معمولاً ترافیک را به سمت آیپیهای معروفی مثل 188.114.98.0 میفرستد که فایروال ملی مدتهاست روی آنها حساس است. وقتی ببیند هزاران درخواستِ عجیب با نامِ ورسل به سمت این آیپی میرود، آن را مسدود میکند.
— مسدودسازی توسط خود کلادفلر: خود شبکهی کلادفلر (مقصد) نیز استفاده از SNI جعلی برای دسترسی به دیتای غیرمرتبط را مسدود میکند.
🔻نتیجهگیری نهایی:
استفاده از این ابزار (جعل SNI روی بستر TCP) مانند پنهان شدن پشت یک شیشهی شفاف است؛ در لحظهی اول شاید کار کند، اما با کمی دقت کاملاً لو میرود.
پ.ن: شاید هم مواردی وجود داشته باشه که از درک من خارج باشه.
🆔 @iaghapour
دامنه hcapcha.com روی ایرانسل، مخابرات و رایتل فعلا باز شده و با SNI Spoofing کار میکنه
SNI-Spoofing-Go
https://github.com/aleskxyz/SNI-Spoofing-Go
A Go implementation of the SNI-Spoofing DPI bypass technique.
This repository provides a local TCP proxy that injects a fake TLS ClientHello with a spoofed SNI during the TCP handshake. The real TLS connection is then relayed, allowing DPI devices to see a decoy SNI while the client continues to talk to the intended target.
Two interfaces share the same proxy core: the CLI (sni-spoofing) and an experimental GUI (sni-spoofing-gui) — see GUI (experimental).
SNI scanner
The SNI Scanner is a simple Bash-based tool designed to check common HTTPS/CDN ports on multiple IP addresses or domains. It supports mixed input (IPs and domains), automatically resolves domains to IP addresses, and scans a list of ports commonly used by CDN providers like Cloudflare.
The tool provides a clear output indicating which ports are open or closed, supports retries, concurrent scanning, logging, optional IP verification through Cloudflare, and generates a final categorized summary report.
یک اسکنر خیلی ساده برای sni spoofing نوشتم پینگ جواب نمیده
لینک گیت هاب:
https://github.com/seramo/sni-scanner
برای وقتایی که یه دامینی ping نمیده اما spoof sni روش وصل میشه، میتونید از این اسکنر برای چک کردن قابلیت اجرای این متد روی هر دامنهای استفاده کنید:
https://github.com/seramo/sni-scanner
آموزش مرحله به مرحله و خیلی ساده SNI Spoofing
- دانلود برنامه Patterniha
آخرین نسخه برنامه رو دانلود کنین (فایل zip یا rar).
https://github.com/patterniha/SNI-Spoofing/releases/tag/v1.0
- استخراج فایلها
فایل رو استخراج کنین. داخل پوشه باید فایل Patterniha.exe باشه.
- فایل JSON رو آماده کنین
تو همون پوشهای که Patterniha.exe هست، فایل config.json رو ویرایش کنین بعد این محتوا رو دقیق کپی کنین داخلش:
{
"LISTEN_HOST": "0.0.0.0",
"LISTEN_PORT": 40443,
"CONNECT_IP": "104.19.229.21",
"CONNECT_PORT": 443,
"FAKE_SNI": "www.hcaptcha.com",
"QUEUE_NUM": 1000,
"HANDSHAKE_TIMEOUT_MS": 2000
}
-
برنامه رو اجرا کنین
-
روی فایل Patterniha.exe راست کلیک کنین
-
گزینه Run as administrator رو بزنین (خیلی مهمه!)
-
کانفیگ V2Ray/Xray/Nekobox/v2rayNG رو تنظیم کنین
تو کانفیگی که داری فقط این دو تا رو عوض کن:
- Address یا آدرس سرور → 127.0.0.1
- Port یا پورت → 40443
بقیه چیزا (UUID، path، TLS، Reality و ...) رو همون قبلی نگه دار.
- وصل شو
کانفیگ رو ذخیره کن و بزن Connect. باید وصل بشه.
نکات مهم:
اگه پترنیها ران نشد یه بار از کانفیگ real delay بگیرن استارت میشه - همیشه Patterniha رو به عنوان مدیر (Run as administrator) اجرا کن. - اگه ویندوز فایروال پرسید، اجازه دسترسی بده. - اگه وصل نشد: برنامه رو Stop کن، دوباره Start کن، یا یه config.json جدید با IP دیگه امتحان کن.
hcaptcha.com
newassets.hcaptcha.com
js.hcaptcha.com
imgs.hcaptcha.com
imgs2.hcaptcha.com
imgs3.hcaptcha.com
assets.hcaptcha.com
api.hcaptcha.com
analytics.hcaptcha.com
stats.hcaptcha.com
three-cust.hcaptcha.com
tg.hcaptcha.com
primary.hcaptcha.com
dashboard.hcaptcha.com
billing.hcaptcha.com
accounts.hcaptcha.com
proxy.hcaptcha.com
loader.hcaptcha.com
challenge-tasks.hcaptcha.com
serverless.hcaptcha.com
health-check.hcaptcha.com
email.hcaptcha.com
@whitedns