Genzai
Das IoT-Sicherheits-Toolkit
Beschreibung • Funktionen • Einrichtung & Verwendung • Danksagungen • Kontakt
Beschreibung
Genzai hilft dir, IoT- oder Internet-of-Things-bezogene Dashboards über ein oder mehrere als Eingabe bereitgestellte Ziele zu identifizieren und sie anschließend auf Standard-Passwort-Probleme und potenzielle Schwachstellen basierend auf Pfaden und Versionen zu scannen.
Ein Beispiel wäre ein Admin-Panel für ein Hausautomationsgerät, das über das Internet zugänglich ist. Das Tool wird zunächst das IoT (Produkt) anhand einer Reihe von Signaturen aus
signatures.json identifizieren und dann basierend auf dem identifizierten Produkt und den relevanten Vorlagen in seinen Datenbanken (
vendor-logins.json und
vendor-vulns.json) auf herstellerspezifische Standard-Passwörter wie admin:admin sowie auf potenzielle Schwachstellen scannen.
Genzai unterstützt derzeit die Identifizierung von über 20 IoT-basierten Dashboards und hat die gleiche Anzahl an Vorlagen, um nach Standard-Passwort-Problemen bei diesen zu suchen. Es hat derzeit insgesamt 10 Schwachstellen-Vorlagen, die mit kommenden Updates erweitert werden.
Funktionen
Identifizierung – Der Wappalyzer für IoT-Geräte
Mit Genzai kannst du das IoT-Produkt identifizieren, das auf einem Ziel läuft, basierend auf der HTTP-Antwort, die darüber empfangen wird. Mit einer Unterstützung von 20 Vorlagen und weiteren in Planung kann Genzai nach Kategorien wie diesen suchen:
- Drahtloser Router
- Überwachungskamera
- HMI oder Mensch-Maschine-Schnittstelle
- Intelligente Stromsteuerung
- Gebäudezugangskontrollsystem
- Klimasteuerung
- Industrielle Automatisierung
- Hausautomation
- Wasseraufbereitungssystem
Standard-Passwort-Prüfungen
Basierend auf dem identifizierten IoT-Produkt und dem Vorhandensein einer relevanten Vorlage in der
Hersteller-Login-Datenbank wird Genzai auch prüfen, ob das Ziel noch ein herstellerspezifisches Standard-Passwort verwendet, da mehrere Geräte im Internet immer noch ein Standard-Passwort verwenden, das es jedem ermöglicht, sich als administrativer Benutzer anzumelden.
Schwachstellen-Scanning
Ebenfalls basierend auf dem identifizierten IoT-Produkt und mit dem Vorhandensein einer relevanten Vorlage in der
Hersteller-Schwachstellen-Datenbank wird Genzai nach potenziellen Schwachstellen im Ziel suchen. Während einige Vorlagen aktiv Probleme basierend auf einem offengelegten Endpunkt oder einer Datei melden, melden andere möglicherweise basierend auf einer verwundbaren Version.
v2 ist da! 🚀
In diesem Update vom November 2024 vor der
Black Hat MEA freuen wir uns, das v2-Update für Black Hat MEA mit einigen wirklich aufregenden neuen Funktionen anzukündigen!
📡 API-Modus: Nahtlose Integration
Möchtest du deine bestehende Pipeline oder Anwendung mit Genzai aufrüsten? Der brandneue API-Modus ermöglicht es dir, mühelos einen API-Server bereitzustellen und Scans durchzuführen. Kein Aufwand, nur Ergebnisse. [
Mehr erfahren]
🖥️ GUI-Modus: Einfachheit trifft Leistung
Seien wir ehrlich – die CLI ist funktional, aber nicht immer unterhaltsam. Deshalb haben wir einen schlanken, webbasierten GUI-Modus eingeführt! Er ist intuitiv, ansprechend und darauf ausgelegt, deine Produktivität auf die nächste Stufe zu heben. Sage der Eintönigkeit Lebwohl und hallo Effizienz. [
Mehr erfahren]
🌐 Recon-Modus: Erkundung mit Warp-Geschwindigkeit
Neugierig, ob IoT-Geräte in einem Subnetz lauern? Oder musst du vielleicht ein privates Netzwerk auf Schwachstellen untersuchen? Der Recon-Modus deckt dir den Rücken ab und bietet blitzschnelles Scannen, um verborgene Schätze (oder Bedrohungen) aufzudecken. [
Mehr erfahren]
Danksagungen
Genzai wurde oder wird beachtet bei,
Lass uns vernetzen!
Wenn du Fragen oder Feedback zu Genzai hast oder einfach mit mir in Kontakt treten möchtest, kontaktiere mich gerne über
LinkedIn oder
E-Mail.
Rechtlicher Hinweis
Die Verwendung von Genzai zum Scannen oder Angreifen von Zielen ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.