
Sammlung von Werkzeugen für Sicherheitstests von Internet of Things-Geräten unter Verwendung spezifischer IoT-Netzwerkprotokolle.
.d8888b. 888 d8b
d88P Y88b 888 Y8P
888 888 888
888 .d88b. 888888 .d88b. 88888b. 8888b. 888 888 888
888 d88""88b 888 d88""88b 888 "88b "88b 'Y8bd8P' 888
888 888 888 888 888 888 888 888 888 .d888888 X88K 888
Y88b d88P Y88..88P Y88b. Y88..88P 888 d88P 888 888 .d8""8b. 888
"Y8888P" "Y88P" "Y888 "Y88P" 88888P" "Y888888 888 888 888
888
888
888
Sammlung von Werkzeugen für Sicherheitstests von Internet-of-Things-Geräten unter Verwendung der Protokolle: AMQP, CoAP, DTLS, HTCPCP, HTTP, HTTP/2, gRPC, KNX, mDNS, MQTT, MQTT-SN, QUIC, RTSP, SSDP.
Cotopaxi verwendet die GNU General Public License, Version 2: https://www.gnu.org/licenses/old-licenses/gpl-2.0.en.html
Das Cotopaxi-Toolkit ist nur für autorisierte Sicherheitstests bestimmt!
Einige Werkzeuge (insbesondere der Schwachstellentester und der Protokoll-Fuzzer) können dazu führen, dass Geräte oder Server nicht mehr wie vorgesehen funktionieren – z. B. durch Absturz oder Hängen der getesteten Entitäten oder durch Überflutung des Netzwerks mit anderem Datenverkehr.
Stellen Sie sicher, dass Sie die Erlaubnis der Eigentümer der getesteten Geräte oder Server haben, bevor Sie diese Werkzeuge ausführen!
Stellen Sie sicher, dass Sie die örtlichen Gesetze prüfen, bevor Sie diese Werkzeuge ausführen!
So installieren Sie die minimale Cotopaxi-Version (ohne maschinelles Lernen und Entwicklungswerkzeuge):
pip install cotopaxi
Fast vollständige Installation (ohne scapy-ssl_tls, das für DTLS-Unterstützung benötigt wird):
pip install cotopaxi[all]
Eine ausführlichere Dokumentation zur Installation finden Sie unter: Installationsanleitung
Wenn Sie Cotopaxi-Werkzeuge aus Metasploit verwenden möchten, siehe: Metasploit-Integration
Der im Werkzeug device_identification verwendete Klassifikator für maschinelles Lernen wurde mit dem Korpus „IMC 2019 payload dataset“ trainiert, der von den Autoren der folgenden Arbeit bereitgestellt wurde:
Titel: Information Exposure for Consumer IoT Devices: A Multidimensional, Network-Informed Measurement Approach Autoren: Jingjing Ren, Daniel J. Dubois, David Choffnes, Anna Maria Mandalari, Roman Kolcun, Hamed Haddadi Veröffentlichungsort: Internet Measurement Conference (IMC) 2019 URL: https://moniotrlab.ccis.neu.edu/imc19dataset/
Wir danken den oben genannten Autoren für die Bereitstellung dieses Korpus!
Von verschiedenen Werkzeugen unterstützte Protokolle (linkes Kästchen beschreibt funktionierende Implementierung in Python 2, rechtes in Python 3):
| Tool | AMQP | CoAP | DTLS | HTCPCP | HTTP/2 | gRPC | KNX | mDNS | MQTT | MQTT-SN | QUIC | RTSP | SSDP |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| service_ping | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| server_fingerprinter | ☐☐ | ☑☑ | ☑☑ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ |
| device_identification | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☐ | ☐☐ | ☐☐ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ |
| traffic_analyzer | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ |
| resource_listing | ☐☐ | ☑☑ | N/A | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☑☑ | ☐☐ | ☐☐ | N/A | ☑☑ | ☑☑ |
| protocol_fuzzer | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| client_proto_fuzzer | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| vulnerability_tester | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| client_vuln_tester | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| amplifier_detector | N/A | ☑☑ | ☑☑ | N/A | N/A |
Eine ausführlichere Dokumentation jedes Werkzeugs finden Sie unter: Werkzeuge
Schwachstellen, die vom Cotopaxi-Team identifiziert wurden und mit Cotopaxi getestet werden können:
Weitere von Cotopaxi unterstützte Schwachstellen:
Neue Schwachstellen können einfach zur Datenbank in vulnerabilities.yaml und Payloads in cotopaxi/vulnerabilities//<payload.raw> hinzugefügt werden.
Es gibt einige bekannte Probleme oder Einschränkungen, die durch die Verwendung von scapy als Netzwerkbibliothek verursacht werden:
Weitere Informationen unter: https://scapy.readthedocs.io/en/latest/troubleshooting.html#
Ausführlichere Informationen zur Entwicklung von Cotopaxi finden Sie unter: Entwicklungsanleitung
| N/A |
| N/A |
| ☑☑ |
| N/A |
| ☑☑ |
| ☑☑ |
| N/A |
| ☑☑ |
| active_scanner | ☐☐ | ☐☐ | ☑☑ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ |