Angriffsvektoren finden: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
(Die Seite wurde neu angelegt: „*Portscanning“)
 
 
Zeile 1: Zeile 1:
*[[Portscanning]]
+
=Angriffsvektoren finden=
 +
;Vom Sammeln zum Bewerten
 +
*In der Informationsbeschaffung wurden Daten gesammelt
 +
*Hier werden aus diesen Daten mögliche Einfallstore abgeleitet
 +
*Es wird bewertet und priorisiert, noch nicht ausgenutzt
 +
*Ziel ist ein Lagebild: Wo ist das Ziel angreifbar und welcher Weg lohnt sich
 +
 
 +
=Was ist ein Angriffsvektor=
 +
*Ein Angriffsvektor ist der Weg, über den ein Angreifer in ein System gelangt
 +
*Jeder Vektor hat einen Eintrittspunkt und eine ausnutzbare Schwäche
 +
*Nicht jede Schwäche ist ein brauchbarer Vektor
 +
*Ein Vektor wird erst durch Erreichbarkeit und Ausnutzbarkeit relevant
 +
 
 +
=Angriffsflächen=
 +
;Wo Vektoren entstehen
 +
==Netzwerk und Dienste==
 +
*Offene Ports und erreichbare Dienste
 +
*Veraltete Dienst-Versionen
 +
*Fehlkonfigurationen
 +
*Unnötig exponierte Verwaltungszugänge
 +
==Webanwendungen==
 +
*Login-Masken und Formulare
 +
*Upload-Funktionen
 +
*Veraltete CMS und Plugins
 +
*Fehlende Eingabevalidierung
 +
==Authentifizierung==
 +
*Schwache Passwörter
 +
*Default-Credentials
 +
*Fehlende Mehr-Faktor-Authentifizierung
 +
*Wiederverwendete Zugangsdaten
 +
==Mensch==
 +
*Social Engineering
 +
*Phishing
 +
*Preisgabe von Informationen in sozialen Netzwerken
 +
*Der Vektor, den keine Firewall blockt
 +
==Physischer Zugang==
 +
*Zutritt zu Gebäuden und Räumen
 +
*USB-Drops
 +
*WLAN-Reichweite über das Firmengelände hinaus
 +
==Lieferkette und Drittsoftware==
 +
*Verwundbare Abhängigkeiten
 +
*Kompromittierte Update-Quellen
 +
*Vertrauensbeziehungen zu Partnern
 +
 
 +
=Von der Information zum Vektor=
 +
;Die Funde aus dem Footprinting werden zu Einfallstoren
 +
*Gefundene Subdomain → exponierter Dienst
 +
*Mitarbeitername aus dem Netzwerk → Phishing-Ziel
 +
*Stellenausschreibung „Exchange-Admin gesucht" → verrät die Mailinfrastruktur
 +
*Veraltetes Banner aus dem Scan → bekannte Schwachstelle
 +
*Geleaktes Dokument → interne Namenskonventionen
 +
 
 +
=Enumeration=
 +
;Hier kippt es von passiv zu aktiv
 +
*Aktives Abklopfen der erreichbaren Systeme
 +
*Port-Scanning
 +
*Service- und Versionserkennung
 +
*Verzeichnis- und Datei-Enumeration
 +
*Benutzer-Enumeration
 +
*Erste aktive Spuren entstehen ab hier
 +
 
 +
=Schwachstellen bewerten=
 +
;Nicht jede Lücke ist gleich
 +
*Identifizierte Schwachstellen werden eingeordnet
 +
*CVE als eindeutige Kennung einer Schwachstelle
 +
*CVSS als Bewertung der Schwere
 +
*Unterscheidung ausnutzbar gegen theoretisch
 +
*Ergebnisse werden bewertet, nicht blind ausgenutzt
 +
 
 +
=Vektoren priorisieren=
 +
;Aus einer Liste von Lücken wird ein Plan
 +
*Aufwand gegen Ertrag
 +
*Wahrscheinlichkeit gegen Wirkung
 +
*Laut gegen leise
 +
*Welcher Weg wird zuerst gegangen
 +
 
 +
=Systematik=
 +
;So benennt die Branche Angriffsvektoren einheitlich
 +
*[https://attack.mitre.org/ MITRE ATT&CK]
 +
*Taktiken und Techniken als gemeinsames Vokabular
 +
*Dieselben Vektoren tauchen in der Erkennung wieder auf
 +
 
 +
=Werkzeuge=
 +
;Konkrete Anwendung auf den Detailseiten
 +
*[[nmap]]
 +
*[[Greenbone]]
 +
*[[nuclei]]
 +
*[[wpscan]]
 +
*[[sqlmap]]

Aktuelle Version vom 21. Juni 2026, 08:56 Uhr

Angriffsvektoren finden

Vom Sammeln zum Bewerten
  • In der Informationsbeschaffung wurden Daten gesammelt
  • Hier werden aus diesen Daten mögliche Einfallstore abgeleitet
  • Es wird bewertet und priorisiert, noch nicht ausgenutzt
  • Ziel ist ein Lagebild: Wo ist das Ziel angreifbar und welcher Weg lohnt sich

Was ist ein Angriffsvektor

  • Ein Angriffsvektor ist der Weg, über den ein Angreifer in ein System gelangt
  • Jeder Vektor hat einen Eintrittspunkt und eine ausnutzbare Schwäche
  • Nicht jede Schwäche ist ein brauchbarer Vektor
  • Ein Vektor wird erst durch Erreichbarkeit und Ausnutzbarkeit relevant

Angriffsflächen

Wo Vektoren entstehen

Netzwerk und Dienste

  • Offene Ports und erreichbare Dienste
  • Veraltete Dienst-Versionen
  • Fehlkonfigurationen
  • Unnötig exponierte Verwaltungszugänge

Webanwendungen

  • Login-Masken und Formulare
  • Upload-Funktionen
  • Veraltete CMS und Plugins
  • Fehlende Eingabevalidierung

Authentifizierung

  • Schwache Passwörter
  • Default-Credentials
  • Fehlende Mehr-Faktor-Authentifizierung
  • Wiederverwendete Zugangsdaten

Mensch

  • Social Engineering
  • Phishing
  • Preisgabe von Informationen in sozialen Netzwerken
  • Der Vektor, den keine Firewall blockt

Physischer Zugang

  • Zutritt zu Gebäuden und Räumen
  • USB-Drops
  • WLAN-Reichweite über das Firmengelände hinaus

Lieferkette und Drittsoftware

  • Verwundbare Abhängigkeiten
  • Kompromittierte Update-Quellen
  • Vertrauensbeziehungen zu Partnern

Von der Information zum Vektor

Die Funde aus dem Footprinting werden zu Einfallstoren
  • Gefundene Subdomain → exponierter Dienst
  • Mitarbeitername aus dem Netzwerk → Phishing-Ziel
  • Stellenausschreibung „Exchange-Admin gesucht" → verrät die Mailinfrastruktur
  • Veraltetes Banner aus dem Scan → bekannte Schwachstelle
  • Geleaktes Dokument → interne Namenskonventionen

Enumeration

Hier kippt es von passiv zu aktiv
  • Aktives Abklopfen der erreichbaren Systeme
  • Port-Scanning
  • Service- und Versionserkennung
  • Verzeichnis- und Datei-Enumeration
  • Benutzer-Enumeration
  • Erste aktive Spuren entstehen ab hier

Schwachstellen bewerten

Nicht jede Lücke ist gleich
  • Identifizierte Schwachstellen werden eingeordnet
  • CVE als eindeutige Kennung einer Schwachstelle
  • CVSS als Bewertung der Schwere
  • Unterscheidung ausnutzbar gegen theoretisch
  • Ergebnisse werden bewertet, nicht blind ausgenutzt

Vektoren priorisieren

Aus einer Liste von Lücken wird ein Plan
  • Aufwand gegen Ertrag
  • Wahrscheinlichkeit gegen Wirkung
  • Laut gegen leise
  • Welcher Weg wird zuerst gegangen

Systematik

So benennt die Branche Angriffsvektoren einheitlich
  • MITRE ATT&CK
  • Taktiken und Techniken als gemeinsames Vokabular
  • Dieselben Vektoren tauchen in der Erkennung wieder auf

Werkzeuge

Konkrete Anwendung auf den Detailseiten