
TCP-Tunneling über HTTP/HTTPS für Webanwendungsserver
(TCP-Tunneling über HTTP für Webanwendungsserver)
https://www.blackhat.com/us-16/arsenal.html#a-black-path-toward-the-sun
Ben Lincoln, NCC Group, 2016
ABPTTS verwendet ein Python-Client-Skript und eine Webanwendungsserver-Seite/ein Paket[1], um TCP-Datenverkehr über eine HTTP/HTTPS-Verbindung zu einem Webanwendungsserver zu tunneln. Mit anderen Worten: Überall dort, wo man eine Webshell bereitstellen kann, sollte man nun auch einen vollständigen TCP-Tunnel aufbauen können. Dies ermöglicht RDP-, interaktive SSH-, Meterpreter- und andere Verbindungen durch den Webanwendungsserver.
Die Kommunikation ist so ausgelegt, dass sie vollständig den HTTP-Standards entspricht. Das bedeutet, dass sie nicht nur zum Tunneln in einen Ziel-Webanwendungsserver, sondern auch zum Aufbau einer ausgehenden Verbindung durch paketprüfende Firewalls verwendet werden kann.
Eine Reihe neuartiger Funktionen erschwert die Erkennung des Datenverkehrs. Neben seinem Nutzen für autorisierte Penetrationstester soll es IDS/WPS/WAF-Entwicklern ein sicheres, lebendiges Beispiel für bösartigen Datenverkehr liefern, der einfachen, auf Regex-Mustern basierenden Signaturmodellen entgeht.
Ein umfangreiches Handbuch liegt als PDF vor und führt den Benutzer durch verschiedene Bereitstellungsszenarien.
Dieses Tool wird unter Version 2 der GPL veröffentlicht.
[1] Derzeit sind JSP/WAR- und ASP.NET-Serverkomponenten enthalten.
Vergleich mit:
reGeorg (https://github.com/sensepost/reGeorg)
HTTP tunnel for Node.js (https://github.com/johncant/node-http-tunnel)
Benannt als indirekte Anspielung auf Cordyceps/Ophiocordyceps, z.B.: http://www.insectimages.org/browse/detail.cfm?imgnum=0014287