
Set di strumenti per test di sicurezza di dispositivi Internet of Things utilizzando specifici protocolli IoT di rete.
.d8888b. 888 d8b
d88P Y88b 888 Y8P
888 888 888
888 .d88b. 888888 .d88b. 88888b. 8888b. 888 888 888
888 d88""88b 888 d88""88b 888 "88b "88b 'Y8bd8P' 888
888 888 888 888 888 888 888 888 888 .d888888 X88K 888
Y88b d88P Y88..88P Y88b. Y88..88P 888 d88P 888 888 .d8""8b. 888
"Y8888P" "Y88P" "Y888 "Y88P" 88888P" "Y888888 888 888 888
888
888
888
Set di strumenti per test di sicurezza di dispositivi Internet of Things che utilizzano i protocolli: AMQP, CoAP, DTLS, HTCPCP, HTTP, HTTP/2, gRPC, KNX, mDNS, MQTT, MQTT-SN, QUIC, RTSP, SSDP.
Cotopaxi utilizza la GNU General Public License, versione 2: https://www.gnu.org/licenses/old-licenses/gpl-2.0.en.html
Il toolkit Cotopaxi è destinato a essere utilizzato solo per test di sicurezza autorizzati!
Alcuni strumenti (in particolare il tester di vulnerabilità e il fuzzer di protocollo) possono causare il malfunzionamento di alcuni dispositivi o server – ad esempio crash o blocco delle entità testate o inundazione di altre entità con traffico di rete.
Assicurati di avere l'autorizzazione dei proprietari dei dispositivi o server testati prima di eseguire questi strumenti!
Assicurati di verificare le leggi locali prima di eseguire questi strumenti!
Per installare la versione minima di Cotopaxi (senza Machine Learning e strumenti di sviluppo):
pip install cotopaxi
Installazione quasi completa (senza scapy-ssl_tls richiesto per il supporto DTLS):
pip install cotopaxi[all]
Per una documentazione più dettagliata sull'installazione vedere: Guida all'installazione
Se desideri utilizzare gli strumenti Cotopaxi da Metasploit vedere: Integrazione Metasploit
Il classificatore di Machine Learning utilizzato nello strumento device_identification è stato addestrato utilizzando il corpus "IMC 2019 payload dataset" fornito dagli autori del seguente articolo:
Titolo: Information Exposure for Consumer IoT Devices: A Multidimensional, Network-Informed Measurement Approach Autori: Jingjing Ren, Daniel J. Dubois, David Choffnes, Anna Maria Mandalari, Roman Kolcun, Hamed Haddadi Luogo: Internet Measurement Conference (IMC) 2019 URL: https://moniotrlab.ccis.neu.edu/imc19dataset/
Ringraziamo gli autori sopra elencati per aver condiviso questo corpus!
Protocolli supportati dai diversi strumenti (la casella di sinistra descrive l'implementazione funzionante in Python 2 e quella di destra per Python 3):
Per una documentazione più dettagliata di ogni strumento vedere: Strumenti
Vulnerabilità identificate dal team Cotopaxi, che possono essere testate utilizzando Cotopaxi:
Altre vulnerabilità supportate da Cotopaxi:
Nuove vulnerabilità possono essere facilmente aggiunte al database in vulnerabilities.yaml e i payload in cotopaxi/vulnerabilities//<payload.raw>.
Ci sono alcuni problemi noti o limitazioni causati dall'utilizzo di scapy come libreria di rete:
Vedere ulteriormente: https://scapy.readthedocs.io/en/latest/troubleshooting.html#
Per informazioni più dettagliate sullo sviluppo di Cotopaxi vedere: Guida allo sviluppo
| Strumento | AMQP | CoAP | DTLS | HTCPCP | HTTP/2 | gRPC | KNX | mDNS | MQTT | MQTT-SN | QUIC | RTSP | SSDP |
|---|
| service_ping | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| server_fingerprinter | ☐☐ | ☑☑ | ☑☑ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ |
| device_identification | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☐ | ☐☐ | ☐☐ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ |
| traffic_analyzer | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ | ☐☑ |
| resource_listing | ☐☐ | ☑☑ | N/A | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☑☑ | ☐☐ | ☐☐ | N/A | ☑☑ | ☑☑ |
| protocol_fuzzer | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| client_proto_fuzzer | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| vulnerability_tester | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| client_vuln_tester | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ | ☑☑ |
| amplifier_detector | N/A | ☑☑ | ☑☑ | N/A | N/A | N/A | N/A | ☑☑ | N/A | ☑☑ | ☑☑ | N/A | ☑☑ |
| active_scanner | ☐☐ | ☐☐ | ☑☑ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ | ☐☐ |