
Offensives Tool zur Ausnutzung von Management-Anwendungen (SolarWinds Orion, McAfee ePO) über nicht-technische Schwachstellen. Ermöglicht Client-Enumeration, Credential-Scraping, Remote-Befehlsausführung und Paketmanipulation für Red-Team-Operationen.
BADministration ist ein Tool, das aus offensiver Sicht mit Verwaltungs- oder Administrationsanwendungen interagiert. Es versucht, Offsec-Mitarbeitern ein Werkzeug zur Verfügung zu stellen, mit dem sie diese nicht-technischen Schwachstellen identifizieren und ausnutzen können. Wie immer: nutze es für das Gute, fördere Sicherheit und bekämpfe die Verbreitung von Anwendungen.
Entschuldigung für die Verwendung von python2.7, ich habe festgestellt, dass viele der Hersteller-APIs nur unter 2.7 laufen, und ich bin nicht erfahren genug, um Python-Versionen zu mischen und zu kombinieren.
Meiner Meinung nach leisten wir oft fantastische Arbeit bei der Netzwerksegmentierung, und wir beginnen, uns auch mit der Domänensegmentierung zu befassen; ein Bereich jedoch, in dem wir meiner Beobachtung nach oft scheitern, ist die Anwendungssegmentierung. Die Anwendungssegmentierung ähnelt der Netzwerksegmentierung, da wir versuchen, die Gefährdung einer kritischen Zone durch eine weniger vertrauenswürdige Zone zu verringern, falls diese kompromittiert würde. Verwaltungsanwendungen haben oft privilegierten Zugriff auf alle ihre Clients. Wenn ein Angreifer auf eine solche Verwaltungsanwendung gelangt, besteht eine gute Chance, dass auch alle Clients kompromittiert werden können. Die Anwendungssegmentierung versucht sicherzustellen, dass Server-Client-Beziehungen keine Vertrauensgrenzen überschreiten. Wenn beispielsweise Ihr Verwaltungsnetzwerk die Vertrauensstufe 100 hat und von Ihrem NMS-Server verwaltet wird, sollte auch Ihr NMS-Server als Vertrauensstufe 100 betrachtet werden.
Es wird eine Sammlung von Python-Skripten, Exes und Gott weiß was geben; für das zentrale Python-Modul ist es ziemlich einfach
pip install -r requirements.txt
Das ePO Endpoint Deployment Kit (EEDK) erstellt eine Art signierte ZIP-Datei, die in ePO hochgeladen werden kann. Mithilfe der ZIP-Datei kann ein Client-Task erstellt werden, der privilegierten Zugriff auf ePO-Clients gewährt. Das EEDK benötigt zum Ausführen msvcp71.dll, eine alte Laufzeitbibliothek, die im .NET Framework SDK Version 1.1 zu finden ist.