
TCP tunneling su HTTP/HTTPS per server di applicazioni web
(Tunnel TCP su HTTP per server di applicazioni web)
https://www.blackhat.com/us-16/arsenal.html#a-black-path-toward-the-sun
Ben Lincoln, NCC Group, 2016
ABPTTS utilizza uno script client Python e una pagina/pacchetto server di applicazioni web[1] per instradare il traffico TCP attraverso una connessione HTTP/HTTPS verso un server di applicazioni web. In altre parole, ovunque si possa distribuire una web shell, ora si dovrebbe essere in grado di stabilire un tunnel TCP completo. Ciò consente di effettuare connessioni RDP, SSH interattivo, Meterpreter e altre attraverso il server di applicazioni web.
La comunicazione è progettata per essere pienamente conforme agli standard HTTP, il che significa che oltre a fare tunneling in attraverso un server di applicazioni web target, può essere utilizzata per stabilire una connessione in uscita attraverso firewall che ispezionano i pacchetti.
Vengono utilizzate una serie di funzionalità innovative per rendere difficile il rilevamento del suo traffico. Oltre alla sua utilità per i penetration tester autorizzati, è inteso fornire agli sviluppatori IDS/WPS/WAF un esempio sicuro e vivo di traffico malevolo che elude i modelli di firma basati su pattern regex semplicistici.
Un manuale esteso è fornito in formato PDF e guida l'utente attraverso una varietà di scenari di distribuzione.
Questo strumento è rilasciato sotto la versione 2 della GPL.
[1] Attualmente sono inclusi componenti lato server JSP/WAR e ASP.NET.
Confrontare e contrapporre con:
reGeorg (https://github.com/sensepost/reGeorg)
HTTP tunnel per Node.js (https://github.com/johncant/node-http-tunnel)
Nominato come un riferimento obliquo a Cordyceps/Ophiocordyceps, ad es.: http://www.insectimages.org/browse/detail.cfm?imgnum=0014287