Toolkit fĂŒr angehende Penetrationstester: Hier ist eine kurze Zusammenfassung der wichtigsten Werkzeuge, die bei Penetrationstests fĂŒr interne Netzwerke nĂŒtzlich sind. Diese Werkzeuge werden bereits von einer breiten Palette von Fachleuten aktiv genutzt, daher ist es sinnvoll, sich ĂŒber ihre Möglichkeiten zu informieren und sie beherrschen zu lernen.

Inhalt:
Nmap
â ein Open-Source-Tool zum Scannen von Netzwerken, eines der beliebtesten Werkzeuge fĂŒr Sicherheitsfachleute und Systemadministratoren. Es wird in erster Linie zum Scannen von Ports verwendet, hat aber auch eine Vielzahl nĂŒtzlicher Funktionen, was Nmap im Grunde zu einem Super-Tool fĂŒr Netzwerkanalysen macht.
Neben der ĂberprĂŒfung von offenen/geschlossenen Ports kann Nmap den Dienst identifizieren, der an einem offenen Port lauscht, sowie dessen Version, und manchmal hilft es auch, das Betriebssystem zu bestimmen. Nmap unterstĂŒtzt Skripte fĂŒr das Scannen (NSE â Nmap Scripting Engine). Mit Skripten können Schwachstellen verschiedener Dienste getestet werden (sofern dafĂŒr Skripte existieren, oder man kann immer ein eigenes schreiben) oder Passwörter fĂŒr verschiedene Dienste knacken.
Somit ermöglicht Nmap die Erstellung einer detaillierten NetzwerkĂŒbersicht, bietet umfassende Informationen ĂŒber die aktiven Dienste auf Hosts im Netzwerk und ermöglicht auch eine prĂ€ventive ĂberprĂŒfung einiger Schwachstellen. Nmap verfĂŒgt zudem ĂŒber flexible Scaneinstellungen; die Scangeschwindigkeit, die Anzahl der Threads, die Anzahl der Gruppen zum Scannen usw. können angepasst werden.
Es ist nĂŒtzlich fĂŒr das Scannen kleinerer Netzwerke und unverzichtbar fĂŒr gezielte Scans einzelner Hosts.
Vorteile:
- Es arbeitet schnell bei einer kleinen Anzahl von Hosts;
- Die FlexibilitĂ€t der Einstellungen â man kann die Optionen so kombinieren, dass man möglichst informative Daten in akzeptabler Zeit erhĂ€lt;
- Das parallele Scannen â die Liste der Zielhosts wird in Gruppen aufgeteilt, und dann wird jede Gruppe nacheinander gescannt, innerhalb der Gruppe wird das parallele Scannen verwendet. Diese Gruppierung ist jedoch auch ein kleiner Nachteil (s. unten);
- Vordefinierte SkriptsĂ€tze fĂŒr verschiedene Aufgaben â man kann nicht viel Zeit mit der Auswahl bestimmter Skripte verbringen, sondern einfach Skriptgruppen angeben;
- Ergebnisexport â in 5 verschiedenen Formaten, einschlieĂlich XML, das in andere Tools importiert werden kann;
Nachteile:
- Das Scannen einer Gruppe von Hosts â Informationen zu einem bestimmten Host sind nicht verfĂŒgbar, bis der Scan der gesamten Gruppe abgeschlossen ist. Dies lĂ€sst sich durch die Vorgabe der maximalen GruppengröĂe und des maximalen Zeitintervalls in den Optionen lösen, wĂ€hrend dessen auf eine Antwort auf die Anfrage gewartet wird, bevor die Versuche eingestellt oder eine weitere Anfrage gestellt wird.
- Beim Scannen sendet Nmap SYN-Pakete an den Zielport und wartet auf ein Antwortpaket oder das Erreichen eines Timeouts, falls keine Antwort eintrifft. Dies hat negative Auswirkungen auf die Gesamtperformance des Scanners im Vergleich zu asynchronen Scannern (zum Beispiel zmap oder masscan).
- Beim Scannen groĂer Netzwerke unter Verwendung von Flags zur Beschleunigung des Scannens (âmin-rate, âmin-parallelism) können false-negative Ergebnisse entstehen, indem offene Ports auf dem Host ĂŒbersehen werden. AuĂerdem sollten diese Optionen mit Vorsicht verwendet werden, da eine hohe Paketrate zu unbeabsichtigtem DoS fĂŒhren kann.

Zmap
(nicht zu verwechseln mit ZenMap) â ebenfalls ein Open-Source-Scanner, der als schnellere Alternative zu Nmap entwickelt wurde.
Im Gegensatz zu nmap wartet Zmap beim Senden von SYN-Paketen nicht auf eine RĂŒckmeldung, sondern fĂ€hrt mit dem Scannen fort, wĂ€hrend es gleichzeitig auf Antworten von allen Hosts wartet. Somit unterstĂŒtzt es faktisch keinen Verbindungsstatus. Wenn eine Antwort auf das SYN-Paket eintrifft, erkennt Zmap anhand des Inhalts des Pakets, welcher Port und auf welchem Host geöffnet war. Zudem sendet Zmap nur ein einziges SYN-Paket an den gescannten Port. Es besteht auch die Möglichkeit, PF_RING fĂŒr ein schnelles Scannen groĂer Netzwerke zu verwenden, falls zufĂ€llig eine 10-Gigabit-Schnittstelle und eine kompatible Netzwerkkarte zur VerfĂŒgung stehen.
Vorteile:
- Scangeschwindigkeit;
- Zmap generiert Ethernet-Frames, ohne den TCP/IP-Systemstack zu durchlaufen;
- Möglichkeit zur Verwendung von PF_RING;
- ZMap randomisiert Ziele, um die Last gleichmĂ€Ăig auf der gescannten Seite zu verteilen;
- Möglichkeit zur Integration mit ZGrab (ein Tool zur Sammlung von Informationen ĂŒber Dienste auf Anwendungsebene L7).
Nachteile:
- Kann zu einem Dienstversagen bei NetzwerkgerĂ€ten fĂŒhren, zum Beispiel die Zwischenrouter auĂer Gefecht setzen, trotz der verteilten Last, da alle Pakete ĂŒber einen Router geleitet werden.

Masscan
â erstaunlicherweise handelt es sich ebenfalls um einen Open-Source-Scanner, der mit einem einzigen Ziel entwickelt wurde: das Internet noch schneller zu scannen (weniger als 6 Minuten mit einer Geschwindigkeit von ~10 Millionen Paketen/Sekunde). Er funktioniert im Wesentlichen fast genauso wie Zmap, jedoch noch schneller.
Vorteile:
- Die Syntax Ă€hnelt der von Nmap, und das Programm unterstĂŒtzt auch einige mit Nmap kompatible Optionen;
- Die Arbeitsgeschwindigkeit â einer der schnellsten asynchronen Scanner.
- Flexible Scan-Mechanismen â Fortsetzung unterbrochener Scans, Lastverteilung auf mehrere GerĂ€te (wie bei Zmap).
Nachteile:
- Ăhnlich wie bei Zmap ist die Belastung fĂŒr das Netzwerk extrem hoch, was zu einem DoS fĂŒhren kann;
- StandardmĂ€Ăig gibt es keine Möglichkeit, auf Anwendungsebene L7 zu scannen;

Nessus
â ein Scanner zur Automatisierung der ĂberprĂŒfung und Entdeckung bekannter SicherheitsanfĂ€lligkeiten im System. Der Quellcode ist geschlossen, es gibt eine kostenlose Version von Nessus Home, die das Scannen von bis zu 16 IP-Adressen mit derselben Geschwindigkeit und detaillierten Analysen wie in der kostenpflichtigen Version ermöglicht.
In der Lage, anfĂ€llige Versionen von Diensten oder Servern zu identifizieren, Fehler in der Systemkonfiguration aufzudecken, Bruteforce-Wörterbuchangriffe durchzufĂŒhren. Kann verwendet werden, um die Richtigkeit der Einstellungen von Diensten (E-Mail, Updates usw.) zu bestimmen, sowie bei der Vorbereitung auf PCI DSS-Audits. AuĂerdem können in Nessus Anmeldedaten fĂŒr den Host (SSH oder DomĂ€nenanmeldungen in Active Directory) ĂŒbergeben werden, und der Scanner erhĂ€lt Zugriff auf den Host und fĂŒhrt ĂberprĂŒfungen direkt darauf durch, diese Option wird als Credential Scan bezeichnet. NĂŒtzlich fĂŒr Unternehmen, die Audits ihrer eigenen Netzwerke durchfĂŒhren.
Vorteile:
- Einzelne Skripte fĂŒr jede SicherheitsanfĂ€lligkeit, deren Datenbank stĂ€ndig aktualisiert wird;
- Ergebnisse werden als einfacher Text, XML, HTML und LaTeX ausgegeben;
- Nessus API â ermöglicht die Automatisierung der Prozesse beim Scannen und beim Abrufen von Ergebnissen;
- Credential Scan, Anmeldedaten von Windows oder Linux können verwendet werden, um Updates oder andere SicherheitsanfĂ€lligkeiten zu ĂŒberprĂŒfen;
- Möglichkeit, eigene eingebettete Sicherheitsmodule zu schreiben â im Scanner gibt es eine eigene Skriptsprache NASL (Nessus Attack Scripting Language);
- Es kann eine Zeit fĂŒr regelmĂ€Ăige Scans des lokalen Netzwerks festgelegt werden â dadurch bleibt die Informationssicherheitsabteilung ĂŒber alle Ănderungen in der Sicherheitskonfiguration, das Auftreten neuer Hosts und die Verwendung von Wörterbuchpasswörtern oder Standardpasswörtern informiert.
Nachteile:
- Es können Störungen bei der Funktionsweise der gescannten Systeme auftreten â bei deaktivierter Option sicherer ĂberprĂŒfungen muss vorsichtig gearbeitet werden;
- Die Version, die kommerzielle Nutzung erlaubt, ist nicht kostenlos.

Net-Creds
â ein Werkzeug in der Programmiersprache Python zum Sammeln von Passwörtern und Hashes sowie weiteren Informationen, wie z.B. besuchten URLs, heruntergeladenen Dateien und anderen Daten aus dem Verkehr, sowohl in Echtzeit wĂ€hrend eines MiTM-Angriffs als auch aus zuvor gespeicherten PCAP-Dateien. Es eignet sich fĂŒr die schnelle und oberflĂ€chliche Analyse groĂer Datenmengen, z.B. bei Netzwerk-MiTM-Angriffen, wenn die Zeit begrenzt ist und die manuelle Analyse mit Wireshark viel Zeit erfordert.
Vorteile:
- Die Identifizierung von Diensten basiert auf der Analyse von Paketen anstelle der Bestimmung des Dienstes anhand der verwendeten Portnummer;
- Einfach zu bedienen;
- Breites Spektrum an extrahierbaren Daten â einschlieĂlich Logins und Passwörter fĂŒr FTP, POP, IMAP, SMTP, Protokolle NTLMv1/v2 sowie Informationen aus HTTP-Anfragen, wie Login-Formulare und Basic Auth;

network-miner
â Ă€hnlich wie Net-Creds in der Funktionsweise, bietet jedoch eine gröĂere FunktionalitĂ€t, zum Beispiel die Möglichkeit, ĂŒber SMB ĂŒbertragene Dateien zu extrahieren. Wie Net-Creds ist es praktisch, wenn man schnell einen groĂen Datenverkehr analysieren muss. Es verfĂŒgt auch ĂŒber eine benutzerfreundliche grafische OberflĂ€che.
Vorteile:
- Grafische BenutzeroberflÀche;
- Visualisierung und Klassifizierung von Daten in Gruppen â vereinfacht die Analyse des Verkehrs und macht sie schneller.
Nachteile:
- Die Testversion hat eine eingeschrÀnkte FunktionalitÀt.

mitm6
â ein Werkzeug zum DurchfĂŒhren von Angriffen auf IPv6 (SLAAC-Angriff). IPv6 hat in Windows OS (allgemein und in anderen Betriebssystemen auch) PrioritĂ€t, und in der Standardkonfiguration ist das IPv6-Interface aktiviert, was es dem Angreifer ermöglicht, dem Opfer seinen eigenen DNS-Server bereitzustellen, indem er Router Advertisement-Pakete verwendet, wodurch der Angreifer die DNS des Opfers manipulieren kann. Es eignet sich hervorragend zur DurchfĂŒhrung von Relay-Angriffen zusammen mit dem Werkzeug ntlmrelayx, was es ermöglicht, Windows-Netzwerke erfolgreich anzugreifen.
Vorteile:
- Funktioniert hervorragend in vielen Netzwerken, gerade wegen der Standardkonfigurationen von Windows-Hosts und -Netzwerken;
Responder
â ein Werkzeug zum Spoofing von Broadcast-Protokollen zur Namensauflösung (LLMNR, NetBIOS, MDNS). Unverzichtbares Werkzeug in Active Directory-Netzwerken. Neben dem Spoofing kann es auch NTLM-Authentifizierung abfangen, gleichzeitig sind Werkzeuge zur Informationssammlung und DurchfĂŒhrung von NTLM-Relay-Angriffen im Lieferumfang enthalten.
Vorteile:
- StandardmĂ€Ăig werden zahlreiche Server mit NTLM-Authentifizierung unterstĂŒtzt: SMB, MSSQL, HTTP, HTTPS, LDAP, FTP, POP3, IMAP, SMTP;
- Erlaubt das Ăndern von DNS im Fall von MITM-Angriffen (ARP-Spoofing usw.);
- Fingerprint der Hosts, die eine Broadcast-Anfrage gesendet haben;
- Analyze-Modus â fĂŒr passive Ăberwachung von Anfragen;
- Das Format der abgefangenen Hashes bei NTLM-Authentifizierung ist mit John the Ripper und Hashcat kompatibel.
Nachteile:
- Beim Start unter Windows sind die Bindungen des Port 445 (SMB) mit gewissen Schwierigkeiten verbunden (es mĂŒssen entsprechende Dienste gestoppt und neu gestartet werden);


Evil_Foca
â ein Werkzeug zum Testen verschiedener Netzwerkangriffe in IPv4- und IPv6-Netzen. Scannt das lokale Netzwerk und identifiziert GerĂ€te, Router und deren Netzwerkschnittstellen, nach denen verschiedene Angriffe auf die Teilnehmer des Netzwerks durchgefĂŒhrt werden können.
Vorteile:
- Praktisch fĂŒr die DurchfĂŒhrung von MITM-Angriffen (ARP-Spoofing, DHCP ACK-Injektionen, SLAAC-Angriffe, DHCP-Spoofing);
- Es können DoS-Angriffe durchgefĂŒhrt werden â mit ARP-Spoofing fĂŒr IPv4-Netze, mit SLAAC DoS in IPv6-Netzen;
- DNS-Hijacking kann durchgefĂŒhrt werden;
- Einfach zu bedienen, benutzerfreundliche grafische OberflÀche.
Nachteile:
- Funktioniert nur unter Windows.

Bettercap
â ein leistungsstarkes Framework fĂŒr die Analyse und Angriffe auf Netzwerke, einschlieĂlich Angriffe auf drahtlose Netzwerke, BLE (Bluetooth Low Energy) und sogar MouseJack-Angriffe auf drahtlose HID-GerĂ€te. EnthĂ€lt auĂerdem Funktionen zur Informationsbeschaffung aus dem Datenverkehr (Ă€hnlich wie net-creds). Insgesamt ein Schweizer Taschenmesser (All-in-One). Hat seit Kurzem auch .
Vorteile:
- Sniffer fĂŒr Anmeldeinformationen â man kann besuchte URLs und HTTPS-Hosts, HTTP-Authentifizierung, Anmeldeinformationen in mehreren verschiedenen Protokollen aufzeichnen;
- Viele integrierte MITM-Angriffe;
- Modularer HTTP(S) transparenter Proxy â man kann den Datenverkehr je nach Bedarf steuern;
- Integrierter HTTP-Server;
- UnterstĂŒtzung fĂŒr Caplets â Dateien, die es ermöglichen, komplexe und automatisierte Angriffe in einer Skriptsprache zu beschreiben.
Nachteile:
- Einige Module â z. B. ble.enum â werden teilweise nicht von macOS und Windows unterstĂŒtzt, einige sind nur fĂŒr Linux geeignet â packet.proxy.

gateway_finder
â ein Python-Skript, das hilft, mögliche Gateways im Netzwerk zu identifizieren. Praktisch zur ĂberprĂŒfung der Segmentierung oder zur Suche nach Hosts, die in die erforderliche Subnetz oder ins Internet routen können. Geeignet fĂŒr interne Penetrationstests, wenn schnell geprĂŒft werden muss, ob unautorisierte Routen oder Routen zu anderen internen lokalen Netzwerken vorhanden sind.
Vorteile:
- Einfach zu bedienen und anzupassen.

mitmproxy
â Open-Source-Tool zur Analyse von SSL/TLS-geschĂŒtztem Datenverkehr. mitmproxy ist nĂŒtzlich, um geschĂŒtzten Datenverkehr abzufangen und zu modifizieren, natĂŒrlich mit gewissen Vorbehalten; das Tool fĂŒhrt keine Angriffe auf die EntschlĂŒsselung von SSL/TLS durch. Es wird verwendet, wenn man Ănderungen im geschĂŒtzten Datenverkehr festhalten und abfangen muss. Besteht aus Mitmproxy â zur Proxysierung von Datenverkehr, mitmdump â Ă€hnlich wie tcpdump, aber fĂŒr HTTP(S)-Datenverkehr, und mitmweb â einer Webschnittstelle fĂŒr Mitmproxy.
Vorteile:
- Arbeitet mit verschiedenen Protokollen und unterstĂŒtzt die Modifikation verschiedener Formate, von HTML bis Protobuf;
- API fĂŒr Python â ermöglicht das Schreiben von Skripten fĂŒr spezielle Aufgaben;
- Kann im transparenter Proxy-Modus mit Datenverkehrsinterception arbeiten.
Nachteile:
- Das Dump-Format ist mit nichts kompatibel â schwer grep zu verwenden, man muss Skripte schreiben;


SIET
â ein Tool zur Nutzung der Möglichkeiten des Cisco Smart Install-Protokolls. Es ist möglich, die Konfiguration zu erhalten und zu modifizieren sowie die Kontrolle ĂŒber das Cisco-GerĂ€t zu ĂŒbernehmen. Wenn Sie die Konfiguration eines Cisco-GerĂ€ts erhalten haben, können Sie diese mit , dieses Tool ist nĂŒtzlich zur Sicherheitsanalyse der Konfiguration von Cisco-GerĂ€ten.
Vorteile:
Die Nutzung des Cisco Smart Install-Protokolls ermöglicht:
- Ăndern Sie die Adresse des TFTP-Servers auf dem ClientgerĂ€t, indem Sie ein verzerrtes TCP-Paket senden;
- Kopieren der Konfigurationsdatei des GerÀtes;
- Ersetzen Sie die Konfiguration des GerĂ€tes, beispielsweise durch HinzufĂŒgen eines neuen Benutzers;
- Aktualisieren Sie das iOS-Image auf dem GerÀt;
- FĂŒhren Sie eine beliebige Reihe von Befehlen auf dem GerĂ€t aus. Dies ist eine neue Funktion, die nur in den Versionen 3.6.0E und 15.2 (2) E iOS funktioniert;
Nachteile:
- Funktioniert mit einer begrenzten Anzahl von Cisco-GerĂ€ten, auĂerdem ist eine âweiĂeâ IP erforderlich, um eine Antwort vom GerĂ€t zu erhalten, oder man muss sich im gleichen Netzwerk mit dem GerĂ€t befinden;

yersinia
â ein Framework fĂŒr L2-Angriffe, entwickelt, um SicherheitsanfĂ€lligkeiten in verschiedenen L2-Netzwerkprotokollen auszunutzen.
Vorteile:
- Ermöglicht Angriffe auf die Protokolle STP, CDP, DTP, DHCP, HSRP, VTP und andere.
Nachteile:
- Nicht die benutzerfreundlichste BenutzeroberflÀche.

proxychains
â ein Tool, das es ermöglicht, den Datenverkehr von Anwendungen ĂŒber einen angegebenen SOCKS-Proxy umzuleiten.
Vorteile:
- Hilft, den Datenverkehr einiger Anwendungen umzuleiten, die standardmĂ€Ăig nicht mit Proxys arbeiten können;

In diesem Artikel haben wir kurz die Vor- und Nachteile der wichtigsten Tools fĂŒr das Penetration Testing in internen Netzwerken betrachtet. Bleiben Sie dran, wir planen weitere solche Zusammenstellungen: Web, Datenbanken, mobile Anwendungen â auch darĂŒber werden wir unbedingt schreiben.
Teilen Sie Ihre Lieblings-Tools in den Kommentaren mit!
Quelle: habr.com
