Angriffsvektoren finden: Unterschied zwischen den Versionen
Zur Navigation springen
Zur Suche springen
(Die Seite wurde neu angelegt: „*Portscanning“) |
|||
| Zeile 1: | Zeile 1: | ||
| − | *[[ | + | =Angriffsvektoren finden= |
| + | ;Vom Sammeln zum Bewerten | ||
| + | *In der Informationsbeschaffung wurden Daten gesammelt | ||
| + | *Hier werden aus diesen Daten mögliche Einfallstore abgeleitet | ||
| + | *Es wird bewertet und priorisiert, noch nicht ausgenutzt | ||
| + | *Ziel ist ein Lagebild: Wo ist das Ziel angreifbar und welcher Weg lohnt sich | ||
| + | |||
| + | =Was ist ein Angriffsvektor= | ||
| + | *Ein Angriffsvektor ist der Weg, über den ein Angreifer in ein System gelangt | ||
| + | *Jeder Vektor hat einen Eintrittspunkt und eine ausnutzbare Schwäche | ||
| + | *Nicht jede Schwäche ist ein brauchbarer Vektor | ||
| + | *Ein Vektor wird erst durch Erreichbarkeit und Ausnutzbarkeit relevant | ||
| + | |||
| + | =Angriffsflächen= | ||
| + | ;Wo Vektoren entstehen | ||
| + | ==Netzwerk und Dienste== | ||
| + | *Offene Ports und erreichbare Dienste | ||
| + | *Veraltete Dienst-Versionen | ||
| + | *Fehlkonfigurationen | ||
| + | *Unnötig exponierte Verwaltungszugänge | ||
| + | ==Webanwendungen== | ||
| + | *Login-Masken und Formulare | ||
| + | *Upload-Funktionen | ||
| + | *Veraltete CMS und Plugins | ||
| + | *Fehlende Eingabevalidierung | ||
| + | ==Authentifizierung== | ||
| + | *Schwache Passwörter | ||
| + | *Default-Credentials | ||
| + | *Fehlende Mehr-Faktor-Authentifizierung | ||
| + | *Wiederverwendete Zugangsdaten | ||
| + | ==Mensch== | ||
| + | *Social Engineering | ||
| + | *Phishing | ||
| + | *Preisgabe von Informationen in sozialen Netzwerken | ||
| + | *Der Vektor, den keine Firewall blockt | ||
| + | ==Physischer Zugang== | ||
| + | *Zutritt zu Gebäuden und Räumen | ||
| + | *USB-Drops | ||
| + | *WLAN-Reichweite über das Firmengelände hinaus | ||
| + | ==Lieferkette und Drittsoftware== | ||
| + | *Verwundbare Abhängigkeiten | ||
| + | *Kompromittierte Update-Quellen | ||
| + | *Vertrauensbeziehungen zu Partnern | ||
| + | |||
| + | =Von der Information zum Vektor= | ||
| + | ;Die Funde aus dem Footprinting werden zu Einfallstoren | ||
| + | *Gefundene Subdomain → exponierter Dienst | ||
| + | *Mitarbeitername aus dem Netzwerk → Phishing-Ziel | ||
| + | *Stellenausschreibung „Exchange-Admin gesucht" → verrät die Mailinfrastruktur | ||
| + | *Veraltetes Banner aus dem Scan → bekannte Schwachstelle | ||
| + | *Geleaktes Dokument → interne Namenskonventionen | ||
| + | |||
| + | =Enumeration= | ||
| + | ;Hier kippt es von passiv zu aktiv | ||
| + | *Aktives Abklopfen der erreichbaren Systeme | ||
| + | *Port-Scanning | ||
| + | *Service- und Versionserkennung | ||
| + | *Verzeichnis- und Datei-Enumeration | ||
| + | *Benutzer-Enumeration | ||
| + | *Erste aktive Spuren entstehen ab hier | ||
| + | |||
| + | =Schwachstellen bewerten= | ||
| + | ;Nicht jede Lücke ist gleich | ||
| + | *Identifizierte Schwachstellen werden eingeordnet | ||
| + | *CVE als eindeutige Kennung einer Schwachstelle | ||
| + | *CVSS als Bewertung der Schwere | ||
| + | *Unterscheidung ausnutzbar gegen theoretisch | ||
| + | *Ergebnisse werden bewertet, nicht blind ausgenutzt | ||
| + | |||
| + | =Vektoren priorisieren= | ||
| + | ;Aus einer Liste von Lücken wird ein Plan | ||
| + | *Aufwand gegen Ertrag | ||
| + | *Wahrscheinlichkeit gegen Wirkung | ||
| + | *Laut gegen leise | ||
| + | *Welcher Weg wird zuerst gegangen | ||
| + | |||
| + | =Systematik= | ||
| + | ;So benennt die Branche Angriffsvektoren einheitlich | ||
| + | *[https://attack.mitre.org/ MITRE ATT&CK] | ||
| + | *Taktiken und Techniken als gemeinsames Vokabular | ||
| + | *Dieselben Vektoren tauchen in der Erkennung wieder auf | ||
| + | |||
| + | =Werkzeuge= | ||
| + | ;Konkrete Anwendung auf den Detailseiten | ||
| + | *[[nmap]] | ||
| + | *[[Greenbone]] | ||
| + | *[[nuclei]] | ||
| + | *[[wpscan]] | ||
| + | *[[sqlmap]] | ||
Aktuelle Version vom 21. Juni 2026, 08:56 Uhr
Angriffsvektoren finden
- Vom Sammeln zum Bewerten
- In der Informationsbeschaffung wurden Daten gesammelt
- Hier werden aus diesen Daten mögliche Einfallstore abgeleitet
- Es wird bewertet und priorisiert, noch nicht ausgenutzt
- Ziel ist ein Lagebild: Wo ist das Ziel angreifbar und welcher Weg lohnt sich
Was ist ein Angriffsvektor
- Ein Angriffsvektor ist der Weg, über den ein Angreifer in ein System gelangt
- Jeder Vektor hat einen Eintrittspunkt und eine ausnutzbare Schwäche
- Nicht jede Schwäche ist ein brauchbarer Vektor
- Ein Vektor wird erst durch Erreichbarkeit und Ausnutzbarkeit relevant
Angriffsflächen
- Wo Vektoren entstehen
Netzwerk und Dienste
- Offene Ports und erreichbare Dienste
- Veraltete Dienst-Versionen
- Fehlkonfigurationen
- Unnötig exponierte Verwaltungszugänge
Webanwendungen
- Login-Masken und Formulare
- Upload-Funktionen
- Veraltete CMS und Plugins
- Fehlende Eingabevalidierung
Authentifizierung
- Schwache Passwörter
- Default-Credentials
- Fehlende Mehr-Faktor-Authentifizierung
- Wiederverwendete Zugangsdaten
Mensch
- Social Engineering
- Phishing
- Preisgabe von Informationen in sozialen Netzwerken
- Der Vektor, den keine Firewall blockt
Physischer Zugang
- Zutritt zu Gebäuden und Räumen
- USB-Drops
- WLAN-Reichweite über das Firmengelände hinaus
Lieferkette und Drittsoftware
- Verwundbare Abhängigkeiten
- Kompromittierte Update-Quellen
- Vertrauensbeziehungen zu Partnern
Von der Information zum Vektor
- Die Funde aus dem Footprinting werden zu Einfallstoren
- Gefundene Subdomain → exponierter Dienst
- Mitarbeitername aus dem Netzwerk → Phishing-Ziel
- Stellenausschreibung „Exchange-Admin gesucht" → verrät die Mailinfrastruktur
- Veraltetes Banner aus dem Scan → bekannte Schwachstelle
- Geleaktes Dokument → interne Namenskonventionen
Enumeration
- Hier kippt es von passiv zu aktiv
- Aktives Abklopfen der erreichbaren Systeme
- Port-Scanning
- Service- und Versionserkennung
- Verzeichnis- und Datei-Enumeration
- Benutzer-Enumeration
- Erste aktive Spuren entstehen ab hier
Schwachstellen bewerten
- Nicht jede Lücke ist gleich
- Identifizierte Schwachstellen werden eingeordnet
- CVE als eindeutige Kennung einer Schwachstelle
- CVSS als Bewertung der Schwere
- Unterscheidung ausnutzbar gegen theoretisch
- Ergebnisse werden bewertet, nicht blind ausgenutzt
Vektoren priorisieren
- Aus einer Liste von Lücken wird ein Plan
- Aufwand gegen Ertrag
- Wahrscheinlichkeit gegen Wirkung
- Laut gegen leise
- Welcher Weg wird zuerst gegangen
Systematik
- So benennt die Branche Angriffsvektoren einheitlich
- MITRE ATT&CK
- Taktiken und Techniken als gemeinsames Vokabular
- Dieselben Vektoren tauchen in der Erkennung wieder auf
Werkzeuge
- Konkrete Anwendung auf den Detailseiten