
Offensive Sicherheit treibt defensive Sicherheit an. Wir teilen eine Sammlung von SaaS-Angriffstechniken, um Verteidigern zu helfen, die Bedrohungen zu verstehen, denen sie gegenüberstehen. #nolockdown
Dieses Repository ist eine Sammlung von Angriffstechniken für Browser und Identität, die SaaS-Apps, browserbasierte Angriffe, Identitätsanbieter und Phishing abdeckt. Es dient als Ressource für Sicherheitsforscher, Red/Blue Teams und Penetrationstester, um diese Angriffstechniken zu erlernen und zu teilen.
Namensänderungshinweis: Dieses Projekt war zuvor als SaaS Attacks Matrix bekannt. Wir haben es in Browser & Identity Attacks Matrix umbenannt, um den erweiterten Umfang besser widerzuspiegeln — einschließlich browserbasierter Angriffstechniken (wie bösartige Erweiterungen und Phishing) und Angriffen auf der Identitätsebene, die nicht sauber unter das Label „SaaS“ fallen. Alle bestehenden Links und Verweise auf dieses Repository funktionieren weiterhin; nur der Name hat sich geändert.
Kurzer Hinweis: Wir wollten so früh wie möglich mit dem Teilen beginnen, daher ist dies noch stark in Arbeit. Hoffentlich ist genug vorhanden, um die Richtung zu erkennen, aber es gibt zweifellos Lücken – wir werden sie in den kommenden Wochen und Monaten füllen. Falls Sie helfen können, Referenzen zu ergänzen, Beispiele hinzuzufügen oder auf fehlende Techniken hinzuweisen – bitte erstellen Sie ein Issue (oder sogar einen PR)! Wir werden Sie auf jeden Fall nennen.
Weitere Informationen zum Hintergrund dieses Projekts finden Sie im folgenden Blogbeitrag
Der Microsoft BlueHat 2023 Vortrag „The new SaaS cyber kill chain“, der einen Großteil dieser Forschung abdeckt, finden Sie unten:
BlueHat - The new SaaS cyber kill chain
Für einen Podcast zu diesem Thema sehen Sie sich den DCP Podcast von SpectreOps an:
Wir haben uns vom MITRE ATT&CK-Framework inspirieren lassen (sicherlich als aufrichtigste Form der Schmeichelei gemeint), wollten aber bewusst einen Bruch mit den endpoint-zentrierten ATT&CK-Techniken machen und uns stattdessen auf Techniken konzentrieren, die auf Browser, Identitätssysteme und SaaS-Anwendungen abzielen. Tatsächlich berühren keine dieser Techniken Endpunkte oder Kundennetzwerke – daher nennen wir sie netzwerklose Angriffe.