Angriffsvektoren finden

Aus Xinux Wiki
Version vom 21. Juni 2026, 08:56 Uhr von Thomas.will (Diskussion | Beiträge)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)
Zur Navigation springen Zur Suche springen

Angriffsvektoren finden

Vom Sammeln zum Bewerten
  • In der Informationsbeschaffung wurden Daten gesammelt
  • Hier werden aus diesen Daten mögliche Einfallstore abgeleitet
  • Es wird bewertet und priorisiert, noch nicht ausgenutzt
  • Ziel ist ein Lagebild: Wo ist das Ziel angreifbar und welcher Weg lohnt sich

Was ist ein Angriffsvektor

  • Ein Angriffsvektor ist der Weg, über den ein Angreifer in ein System gelangt
  • Jeder Vektor hat einen Eintrittspunkt und eine ausnutzbare Schwäche
  • Nicht jede Schwäche ist ein brauchbarer Vektor
  • Ein Vektor wird erst durch Erreichbarkeit und Ausnutzbarkeit relevant

Angriffsflächen

Wo Vektoren entstehen

Netzwerk und Dienste

  • Offene Ports und erreichbare Dienste
  • Veraltete Dienst-Versionen
  • Fehlkonfigurationen
  • Unnötig exponierte Verwaltungszugänge

Webanwendungen

  • Login-Masken und Formulare
  • Upload-Funktionen
  • Veraltete CMS und Plugins
  • Fehlende Eingabevalidierung

Authentifizierung

  • Schwache Passwörter
  • Default-Credentials
  • Fehlende Mehr-Faktor-Authentifizierung
  • Wiederverwendete Zugangsdaten

Mensch

  • Social Engineering
  • Phishing
  • Preisgabe von Informationen in sozialen Netzwerken
  • Der Vektor, den keine Firewall blockt

Physischer Zugang

  • Zutritt zu Gebäuden und Räumen
  • USB-Drops
  • WLAN-Reichweite über das Firmengelände hinaus

Lieferkette und Drittsoftware

  • Verwundbare Abhängigkeiten
  • Kompromittierte Update-Quellen
  • Vertrauensbeziehungen zu Partnern

Von der Information zum Vektor

Die Funde aus dem Footprinting werden zu Einfallstoren
  • Gefundene Subdomain → exponierter Dienst
  • Mitarbeitername aus dem Netzwerk → Phishing-Ziel
  • Stellenausschreibung „Exchange-Admin gesucht" → verrät die Mailinfrastruktur
  • Veraltetes Banner aus dem Scan → bekannte Schwachstelle
  • Geleaktes Dokument → interne Namenskonventionen

Enumeration

Hier kippt es von passiv zu aktiv
  • Aktives Abklopfen der erreichbaren Systeme
  • Port-Scanning
  • Service- und Versionserkennung
  • Verzeichnis- und Datei-Enumeration
  • Benutzer-Enumeration
  • Erste aktive Spuren entstehen ab hier

Schwachstellen bewerten

Nicht jede Lücke ist gleich
  • Identifizierte Schwachstellen werden eingeordnet
  • CVE als eindeutige Kennung einer Schwachstelle
  • CVSS als Bewertung der Schwere
  • Unterscheidung ausnutzbar gegen theoretisch
  • Ergebnisse werden bewertet, nicht blind ausgenutzt

Vektoren priorisieren

Aus einer Liste von Lücken wird ein Plan
  • Aufwand gegen Ertrag
  • Wahrscheinlichkeit gegen Wirkung
  • Laut gegen leise
  • Welcher Weg wird zuerst gegangen

Systematik

So benennt die Branche Angriffsvektoren einheitlich
  • MITRE ATT&CK
  • Taktiken und Techniken als gemeinsames Vokabular
  • Dieselben Vektoren tauchen in der Erkennung wieder auf

Werkzeuge

Konkrete Anwendung auf den Detailseiten