پرش به محتویات

SNI Spoofing

روش زنده کردن کانفیگ‌های پشت کلودفلر با استفاده از SNI-Spoofing

👉 telegra.ph/SNI-Spoofing-04-14

💡 github.com/patterniha/SNI-Spoofing

💡 github.com/therealaleph/sni-spoofing-rust

💡 t.me/PersianGithubMirror/2655

روش SNI-Spoofing همونطور که توضیح داده شد (https://t.me/ircfspace/2142) به یک آیپی تمیز کلودفلر و استفاده از یک آدرس وایت‌لیست شده برای FAKE_SNI نیازمنده. یعنی اگر دوباره تمامی آیپی‌های کلودفلر مسدود بشن، یا دامین‌هایی که در وایت‌لیست قرار گرفتن از لیست سفید خارج بشن، این روش مختل میشه.

اما در رابطه با تفاوت این روش با IP Spoofing (https://t.me/ircfspace/2009) که قبلا استفاده ازش رو توصیه نکردم، بطور خلاصه بگم: IP Spoofing یعنی تو لایه شبکه، آدرس IP رو جعل می‌کنی و از بیرون طوری دیده میشه که انگار ترافیک از یه جای دیگه اومده. همین باعث میشه که ازش سوءاستفاده کرد و می‌تونه مشکل حقوقی و بلاک شدن و ... درست کنه. ولی SNI Spoofing داستانش فرق داره؛ این فقط مربوط به مرحله TLS هست، اونجایی که موقع وصل شدن به سایت، اسم دامنه رو تو handshake میفرسته. بیشتر یه تغییر توی نحوه معرفی اتصال به سروره، نه جعل هویت شبکه‌ای.

https://github.com/therealaleph/sni-spoofing-rust

⭕️ خلاصه‌ی داستان SNI Spoofing (جعل SNI)

🔸این روش چیست ؟

به این تکنیک SNI Spoofing (جعل SNI) یا Fake SNI می‌گویند که یکی از قدیمی‌ترین و کلاسیک‌ترین روش‌های دور زدن فیلترینگ است. کار این روش این است که در اولین مرحله‌ی ارتباط (دست‌دهی اولیه یا همون Handshake)، یک نامِ دروغینِ مجاز (مثل auth.vercel.com) را به فایروال نشان می‌دهد تا فایروال گول بخورد و دروازه را باز کند.

🔹چرا در ابتدا کار کرد؟

چون فایروال ملی در نگاه اول فقط به همین نامِ دامنه (پوسته) نگاه می‌کند. از آنجا که دامنه‌هایی مثل Vercel یا Ubuntu برای توسعه‌دهندگان حیاتی هستند و در لیست سفید قرار دارند، فایروال به آن‌ها اعتماد کرده و اجازه عبور ترافیک را می‌دهد.

🔸چرا بعد از مدت کوتاهی از کار افتاد؟

هوش مصنوعی و سیستم‌های فیلترینگ پیشرفته (DPI) امروزی، فقط به نامِ دامنه بسنده نمی‌کنند. آن‌ها در لایه‌های بعدی یقه این روش را می‌گیرند. دلایل اصلی بسته شدن سریع آن عبارتند از:

— تحلیل رفتار غیرطبیعی: فایروال متوجه می‌شود که حجم و الگوی مصرفِ کاربری که در حال استفاده از این روش است، شبیه مرور یک سایت عادی نیست، بلکه شبیه یک تونلِ دانلود/آپلود سنگین است. بنابراین آن را قطع می‌کند.

— لو رفتن آی‌پی: این ابزار معمولاً ترافیک را به سمت آی‌پی‌های معروفی مثل 188.114.98.0 می‌فرستد که فایروال ملی مدت‌هاست روی آن‌ها حساس است. وقتی ببیند هزاران درخواستِ عجیب با نامِ ورسل به سمت این آی‌پی می‌رود، آن را مسدود می‌کند.

— مسدودسازی توسط خود کلادفلر: خود شبکه‌ی کلادفلر (مقصد) نیز استفاده از SNI جعلی برای دسترسی به دیتای غیرمرتبط را مسدود می‌کند.

🔻نتیجه‌گیری نهایی:

استفاده از این ابزار (جعل SNI روی بستر TCP) مانند پنهان شدن پشت یک شیشه‌ی شفاف است؛ در لحظه‌ی اول شاید کار کند، اما با کمی دقت کاملاً لو می‌رود.

پ.ن: شاید هم مواردی وجود داشته باشه که از درک من خارج باشه.

🆔 @iaghapour

دامنه hcapcha.com روی ایرانسل، مخابرات و رایتل فعلا باز شده و با SNI Spoofing کار میکنه

SNI-Spoofing-Go

https://github.com/aleskxyz/SNI-Spoofing-Go

A Go implementation of the SNI-Spoofing DPI bypass technique.

This repository provides a local TCP proxy that injects a fake TLS ClientHello with a spoofed SNI during the TCP handshake. The real TLS connection is then relayed, allowing DPI devices to see a decoy SNI while the client continues to talk to the intended target.

Two interfaces share the same proxy core: the CLI (sni-spoofing) and an experimental GUI (sni-spoofing-gui) — see GUI (experimental).

SNI scanner

The SNI Scanner is a simple Bash-based tool designed to check common HTTPS/CDN ports on multiple IP addresses or domains. It supports mixed input (IPs and domains), automatically resolves domains to IP addresses, and scans a list of ports commonly used by CDN providers like Cloudflare.

The tool provides a clear output indicating which ports are open or closed, supports retries, concurrent scanning, logging, optional IP verification through Cloudflare, and generates a final categorized summary report.

یک اسکنر خیلی ساده برای sni spoofing نوشتم پینگ جواب نمیده

لینک گیت هاب:

https://github.com/seramo/sni-scanner

برای وقتایی که یه دامینی ping نمیده اما spoof sni روش وصل میشه، میتونید از این اسکنر برای چک کردن قابلیت اجرای این متد روی هر دامنه‌ای استفاده کنید:

https://github.com/seramo/sni-scanner

آموزش مرحله به مرحله و خیلی ساده SNI Spoofing

  1. دانلود برنامه Patterniha

آخرین نسخه برنامه رو دانلود کنین (فایل zip یا rar).

https://github.com/patterniha/SNI-Spoofing/releases/tag/v1.0

  1. استخراج فایل‌ها

فایل رو استخراج کنین. داخل پوشه باید فایل Patterniha.exe باشه.

  1. فایل JSON رو آماده کنین

تو همون پوشه‌ای که Patterniha.exe هست، فایل config.json رو ویرایش کنین بعد این محتوا رو دقیق کپی کنین داخلش:

{
  "LISTEN_HOST": "0.0.0.0",
  "LISTEN_PORT": 40443,
  "CONNECT_IP": "104.19.229.21",
  "CONNECT_PORT": 443,
  "FAKE_SNI": "www.hcaptcha.com",
  "QUEUE_NUM": 1000,
  "HANDSHAKE_TIMEOUT_MS": 2000
}
  1. برنامه رو اجرا کنین

  2. روی فایل Patterniha.exe راست کلیک کنین

  3. گزینه Run as administrator رو بزنین (خیلی مهمه!)

  4. کانفیگ V2Ray/Xray/Nekobox/v2rayNG رو تنظیم کنین

تو کانفیگی که داری فقط این دو تا رو عوض کن:

  • Address یا آدرس سرور → 127.0.0.1
  • Port یا پورت → 40443

بقیه چیزا (UUID، path، TLS، Reality و ...) رو همون قبلی نگه دار.

  1. وصل شو

کانفیگ رو ذخیره کن و بزن Connect. باید وصل بشه.

نکات مهم:

اگه پترنیها ران نشد یه بار از کانفیگ real delay بگیرن استارت میشه - همیشه Patterniha رو به عنوان مدیر (Run as administrator) اجرا کن. - اگه ویندوز فایروال پرسید، اجازه دسترسی بده. - اگه وصل نشد: برنامه رو Stop کن، دوباره Start کن، یا یه config.json جدید با IP دیگه امتحان کن.

hcaptcha.com
newassets.hcaptcha.com
js.hcaptcha.com
imgs.hcaptcha.com
imgs2.hcaptcha.com
imgs3.hcaptcha.com
assets.hcaptcha.com
api.hcaptcha.com
analytics.hcaptcha.com
stats.hcaptcha.com
three-cust.hcaptcha.com
tg.hcaptcha.com
primary.hcaptcha.com
dashboard.hcaptcha.com
billing.hcaptcha.com
accounts.hcaptcha.com
proxy.hcaptcha.com
loader.hcaptcha.com
challenge-tasks.hcaptcha.com
serverless.hcaptcha.com
health-check.hcaptcha.com
email.hcaptcha.com

@whitedns