Angriffsvektoren finden
Version vom 21. Juni 2026, 08:56 Uhr von Thomas.will (Diskussion | Beiträge)
Angriffsvektoren finden
- Vom Sammeln zum Bewerten
- In der Informationsbeschaffung wurden Daten gesammelt
- Hier werden aus diesen Daten mögliche Einfallstore abgeleitet
- Es wird bewertet und priorisiert, noch nicht ausgenutzt
- Ziel ist ein Lagebild: Wo ist das Ziel angreifbar und welcher Weg lohnt sich
Was ist ein Angriffsvektor
- Ein Angriffsvektor ist der Weg, über den ein Angreifer in ein System gelangt
- Jeder Vektor hat einen Eintrittspunkt und eine ausnutzbare Schwäche
- Nicht jede Schwäche ist ein brauchbarer Vektor
- Ein Vektor wird erst durch Erreichbarkeit und Ausnutzbarkeit relevant
Angriffsflächen
- Wo Vektoren entstehen
Netzwerk und Dienste
- Offene Ports und erreichbare Dienste
- Veraltete Dienst-Versionen
- Fehlkonfigurationen
- Unnötig exponierte Verwaltungszugänge
Webanwendungen
- Login-Masken und Formulare
- Upload-Funktionen
- Veraltete CMS und Plugins
- Fehlende Eingabevalidierung
Authentifizierung
- Schwache Passwörter
- Default-Credentials
- Fehlende Mehr-Faktor-Authentifizierung
- Wiederverwendete Zugangsdaten
Mensch
- Social Engineering
- Phishing
- Preisgabe von Informationen in sozialen Netzwerken
- Der Vektor, den keine Firewall blockt
Physischer Zugang
- Zutritt zu Gebäuden und Räumen
- USB-Drops
- WLAN-Reichweite über das Firmengelände hinaus
Lieferkette und Drittsoftware
- Verwundbare Abhängigkeiten
- Kompromittierte Update-Quellen
- Vertrauensbeziehungen zu Partnern
Von der Information zum Vektor
- Die Funde aus dem Footprinting werden zu Einfallstoren
- Gefundene Subdomain → exponierter Dienst
- Mitarbeitername aus dem Netzwerk → Phishing-Ziel
- Stellenausschreibung „Exchange-Admin gesucht" → verrät die Mailinfrastruktur
- Veraltetes Banner aus dem Scan → bekannte Schwachstelle
- Geleaktes Dokument → interne Namenskonventionen
Enumeration
- Hier kippt es von passiv zu aktiv
- Aktives Abklopfen der erreichbaren Systeme
- Port-Scanning
- Service- und Versionserkennung
- Verzeichnis- und Datei-Enumeration
- Benutzer-Enumeration
- Erste aktive Spuren entstehen ab hier
Schwachstellen bewerten
- Nicht jede Lücke ist gleich
- Identifizierte Schwachstellen werden eingeordnet
- CVE als eindeutige Kennung einer Schwachstelle
- CVSS als Bewertung der Schwere
- Unterscheidung ausnutzbar gegen theoretisch
- Ergebnisse werden bewertet, nicht blind ausgenutzt
Vektoren priorisieren
- Aus einer Liste von Lücken wird ein Plan
- Aufwand gegen Ertrag
- Wahrscheinlichkeit gegen Wirkung
- Laut gegen leise
- Welcher Weg wird zuerst gegangen
Systematik
- So benennt die Branche Angriffsvektoren einheitlich
- MITRE ATT&CK
- Taktiken und Techniken als gemeinsames Vokabular
- Dieselben Vektoren tauchen in der Erkennung wieder auf
Werkzeuge
- Konkrete Anwendung auf den Detailseiten