Toolkit per principianti nel pentesting: presentiamo un breve riepilogo degli strumenti principali che saranno utili per il pentesting delle reti interne. Questi strumenti sono già attivamente utilizzati da un ampio ventaglio di professionisti, quindi conoscere le loro funzionalità e padroneggiarli sarà vantaggioso per tutti.

Contenuto:
Nmap
– un'utilità open source per la scansione delle reti, è uno dei più popolari strumenti tra i professionisti della sicurezza e gli amministratori di sistema. Viene principalmente utilizzata per la scansione delle porte, ma oltre a ciò ha una vasta gamma di funzioni utili, rendendo Nmap un super-combinato per l'analisi delle reti.
Oltre a verificare le porte aperte/chiuse, Nmap può identificare il servizio che ascolta sulla porta aperta e la sua versione, e talvolta aiuta a determinare il sistema operativo. Nmap supporta script per la scansione (NSE — Nmap Scripting Engine). Utilizzando gli script è possibile controllare le vulnerabilità di vari servizi (se ovviamente esiste uno script per essi, altrimenti è sempre possibile scriverne uno) o forzare le password di vari servizi.
In questo modo, Nmap consente di creare una mappa dettagliata della rete, ottenere il massimo delle informazioni sui servizi attivi sugli host nella rete e controllare preventivamente alcune vulnerabilità. Nmap offre anche impostazioni di scansione flessibili, con possibilità di configurare la velocità di scansione, il numero di thread, il numero di gruppi da scansionare, ecc.
È utile per la scansione di piccole reti e imprescindibile per la scansione mirata di singoli host.
Vantaggi:
- Funziona rapidamente con un numero ridotto di host;
- Flessibilità nelle impostazioni: è possibile combinare le opzioni in modo da ottenere dati massimamente informativi in un tempo accettabile;
- Scansione parallela: l'elenco degli host target viene suddiviso in gruppi, e poi ogni gruppo viene scansionato a turno, utilizzando la scansione parallela all'interno del gruppo. La suddivisione in gruppi rappresenta anche un piccolo svantaggio (vedere sotto);
- Set di script predefiniti per diverse attività: è possibile risparmiare tempo nella selezione di script specifici, indicando semplicemente gruppi di script;
- Output dei risultati — 5 formati diversi, incluso XML, che può essere importato in altri strumenti;
Contro:
- Scansione di un gruppo di host — l'informazione su un host non sarà disponibile finché non sarà completata la scansione dell'intero gruppo. Questo può essere gestito impostando nelle opzioni la dimensione massima del gruppo e il massimo intervallo di tempo in cui si attenderà una risposta alla richiesta, prima di interrompere i tentativi o effettuare un'altra scansione;
- Durante la scansione, Nmap invia pacchetti SYN alla porta di destinazione e attende qualsiasi pacchetto di risposta o un timeout, nel caso in cui non ci sia risposta. Questo influisce negativamente sulle prestazioni dello scanner in generale, rispetto a scanner asincroni (ad esempio, zmap o masscan);
- Scansionando grandi reti utilizzando le bandiere per accelerare la scansione (—min-rate, —min-parallelism) si possono ottenere risultati falsi negativi, trascurando porte aperte su un host. Inoltre, queste opzioni devono essere utilizzate con cautela, considerando che un alto tasso di pacchetti può portare a un DoS involontario.

Zmap
(non confondere con ZenMap) — è un scanner open source, creato come alternativa più veloce a Nmap.
A differenza di nmap, Zmap, quando invia pacchetti SYN, non aspetta la risposta, ma continua a scansionare, aspettando in parallelo le risposte da tutti gli host, quindi non mantiene effettivamente lo stato della connessione. Quando arriva la risposta al pacchetto SYN, Zmap comprende dal contenuto del pacchetto quale porta e in quale host era aperta. Inoltre, Zmap invia solo un pacchetto SYN alla porta scansionata. C'è anche la possibilità di utilizzare PF_RING per una scansione rapida di grandi reti, se hai a disposizione un'interfaccia da 10 gigabit e una scheda di rete compatibile.
Vantaggi:
- Velocità di scansione;
- Zmap genera frame Ethernet bypassando lo stack TCP/IP di sistema;
- Possibilità di utilizzare PF_RING;
- ZMap randomizza gli obiettivi per un carico uniforme sul lato scansionato;
- Possibilità di integrazione con ZGrab (strumento per la raccolta di informazioni sui servizi a livello applicativo L7).
Contro:
- Può causare un'interruzione del servizio delle apparecchiature di rete, ad esempio danneggiando i router intermedi, nonostante il bilanciamento del carico, poiché tutti i pacchetti passeranno attraverso un unico router.

Masscan
— sorprendentemente, è anche uno scanner open source progettato con un'unica finalità: scansionare Internet ancora più velocemente (in meno di 6 minuti a una velocità di ~10 milioni di pacchetti/s). Funziona praticamente come Zmap, solo che è ancora più veloce.
Vantaggi:
- La sintassi è simile a quella di Nmap e il programma supporta alcune opzioni compatibili con Nmap;
- La velocità di esecuzione è uno dei più rapidi scanner asincroni.
- Meccanismo di scansione flessibile — ripristino della scansione interrotta, distribuzione del carico su più dispositivi (come in Zmap).
Contro:
- Analogamente a Zmap, il carico sulla rete stessa è estremamente elevato, il che può portare a un DoS;
- Per impostazione predefinita non c'è possibilità di scansione a livello applicativo L7;

Nessus
— scanner per l'automazione del controllo e della rilevazione di vulnerabilità note nel sistema. Il codice sorgente è chiuso, esiste una versione gratuita chiamata Nessus Home, che consente di scansionare fino a 16 indirizzi IP con la stessa velocità e analisi dettagliata della versione a pagamento.
È in grado di identificare versioni vulnerabili di servizi o server, rilevare errori nella configurazione del sistema e eseguire attacchi di brute force su password dizionario. Può essere utilizzato per verificare la correttezza delle configurazioni dei servizi (email, aggiornamenti, ecc.) e per prepararsi a un audit PCI DSS. Inoltre, in Nessus è possibile inserire le credenziali per l'host (SSH o account di dominio in Active Directory), consentendo allo scanner di accedere all'host e condurre controlli direttamente su di esso; questa opzione è chiamata credential scan. È utile per le aziende che conducono audit delle proprie reti.
Vantaggi:
- Script specifici per ogni vulnerabilità, con una base di dati costantemente aggiornata;
- Output dei risultati — testo semplice, XML, HTML e LaTeX;
- API Nessus — consente di automatizzare i processi di scansione e di recupero dei risultati;
- Credential Scan, consente di utilizzare credenziali Windows o Linux per controllare aggiornamenti o altre vulnerabilità;
- Possibilità di scrivere i propri moduli di sicurezza incorporati: lo scanner dispone di un linguaggio di scripting NASL (Nessus Attack Scripting Language).
- È possibile impostare orari per la scansione regolare della rete locale: grazie a ciò, il Servizio di Sicurezza delle Informazioni sarà aggiornato su tutte le modifiche nella configurazione di sicurezza, sull'apparizione di nuovi host e sull'uso di password deboli o predefinite.
Contro:
- Possono verificarsi interruzioni nel funzionamento dei sistemi sottoposti a scansione: con l'opzione safe checks disattivata, è necessario procedere con cautela.
- La versione che consente l'uso commerciale non è gratuita.

Net-Creds
— uno strumento basato su Python per raccogliere password e hash, oltre ad altre informazioni, come URL visitati, file scaricati e altre informazioni dal traffico, sia in tempo reale durante un attacco MiTM che da file PCAP salvati in precedenza. È adatto per un'analisi rapida e superficiale di grandi volumi di traffico, ad esempio durante attacchi MiTM di rete, quando il tempo è limitato e l'analisi manuale con Wireshark richiede molto tempo.
Vantaggi:
- L'identificazione dei servizi si basa sull'analisi dei pacchetti anziché sulla determinazione del servizio tramite il numero della porta utilizzata;
- Facile da usare;
- Ampia gamma di dati recuperabili, inclusi nomi utente e password per FTP, POP, IMAP, SMTP, protocolli NTLMv1/v2, così come informazioni dalle richieste HTTP, ad esempio moduli di login e basic auth;

network-miner
— simile a Net-Creds nel principio di funzionamento, ma con una maggiore funzionalità, ad esempio la possibilità di estrarre file trasmessi tramite protocolli SMB. Come Net-Creds, è utile quando è necessario analizzare rapidamente un grande volume di traffico. Include anche un'interfaccia grafica intuitiva.
Vantaggi:
- Interfaccia grafica;
- Visualizzazione e classificazione dei dati in gruppi — semplifica l'analisi del traffico e la rende veloce.
Contro:
- Nella versione di prova alcune funzionalità sono limitate.

mitm6
— strumento per attacchi su IPv6 (SLAAC-attack). IPv6 è prioritario nei sistemi operativi Windows (in generale, e anche negli altri sistemi operativi), e nella configurazione predefinita l'interfaccia IPv6 è abilitata, il che consente a un attaccante di impostare il proprio server DNS sulla vittima, utilizzando pacchetti Router Advertisement, permettendo così all'attaccante di sostituire il DNS della vittima. Perfetto per eseguire attacchi Relay in combinazione con lo strumento ntlmrelayx, consentendo di attaccare con successo le reti Windows.
Vantaggi:
- Funziona perfettamente in molte reti proprio grazie alle configurazioni standard dei host e delle reti Windows;
Responder
— strumento per lo spoofing dei protocolli di risoluzione dei nomi broadcast (LLMNR, NetBIOS, MDNS). Utile strumento nelle reti Active Directory. Oltre a fare spoofing, è in grado di intercettare l'autenticazione NTLM, includendo anche un set di strumenti per la raccolta di informazioni e l'implementazione di attacchi NTLM-Relay.
Vantaggi:
- Di default, solleva numerosi server con supporto per l'autenticazione NTLM: SMB, MSSQL, HTTP, HTTPS, LDAP, FTP, POP3, IMAP, SMTP;
- Permette di sostituire il DNS in caso di attacchi MITM (ARP spoofing, ecc.);
- Fingerprinting degli host che hanno effettuato la richiesta broadcast;
- Analyze mode — per l'osservazione passiva delle richieste;
- Il formato degli hash intercettati durante l'autenticazione NTLM è compatibile con John the Ripper e Hashcat.
Contro:
- All'avvio su Windows, il binding della porta 445 (SMB) comporta alcune difficoltà (è necessario fermare i servizi corrispondenti e riavviare);


Evil_Foca
— uno strumento per verificare vari attacchi di rete nelle reti IPv4 e IPv6. Scansiona la rete locale, identificando dispositivi, router e le loro interfacce di rete, dopo di che è possibile eseguire diversi attacchi sui partecipanti della rete.
Vantaggi:
- Ottimo per eseguire attacchi MITM (spoofing ARP, iniezioni DHCP ACK, attacco SLAAC, spoofing DHCP);
- È possibile condurre attacchi DoS — con spoofing ARP per le reti IPv4, e DoS SLAAC nelle reti IPv6;
- È possibile effettuare hijacking DNS;
- Facile da usare, con un'interfaccia grafica intuitiva.
Contro:
- Funziona solo su Windows.

Bettercap
— un potente framework per l'analisi e l'attacco alle reti, che include anche attacchi su reti wireless, BLE (bluetooth low energy) e persino attacchi MouseJack su dispositivi HID wireless. Inoltre, comprende funzionalità per raccogliere informazioni dal traffico (analogamente a net-creds). In generale, un coltellino svizzero (all in one). Recentemente ha anche un .
Vantaggi:
- Il sniffing delle credenziali consente di catturare gli URL visitati e gli host HTTPS, l'autenticazione HTTP e le credenziali attraverso vari protocolli.
- Diverse attacchi MITM integrati.
- Proxy HTTP(S) trasparente modulare — permette di gestire il traffico in base alle necessità.
- Server HTTP integrato.
- Supporto per i caplet — file che consentono di descrivere attacchi complessi e automatizzati in un linguaggio di scripting.
Contro:
- Alcuni moduli, come ble.enum, non sono completamente supportati su macOS e Windows; alcuni sono progettati solo per Linux — packet.proxy.

gateway_finder
— script in Python che aiuta a individuare i potenziali gateway nella rete. Utile per verificare la segmentazione o la ricerca di host che possono instradare nella sottorete necessaria o su Internet. Adatto per pen-test interni, quando è necessario controllare rapidamente la presenza di percorsi non autorizzati o percorsi verso altre reti locali interne.
Vantaggi:
- Facile da usare e personalizzare.

mitmproxy
— strumento open source per l'analisi del traffico protetto tramite SSL/TLS. mitmproxy è utile per intercettare e modificare il traffico protetto, ovviamente con alcune limitazioni; lo strumento non esegue attacchi per decrittografare SSL/TLS. Viene utilizzato quando è necessario intercettare e registrare le modifiche nel traffico protetto da SSL/TLS. È composto da Mitmproxy — per il proxy del traffico, mitmdump — simile a tcpdump, ma per il traffico HTTP(S), e mitmweb — interfaccia web per Mitmproxy.
Vantaggi:
- Supporta vari protocolli e consente la modifica di diversi formati, da HTML a Protobuf;
- API per Python — consente di scrivere script per compiti non standard;
- Può funzionare in modalità proxy trasparente con intercettazione del traffico.
Contro:
- Il formato del dump non è compatibile con nulla — difficile usare grep, è necessario scrivere script;


SIET
— strumento per sfruttare le capacità del protocollo Cisco Smart Install. Possibile ottenere e modificare la configurazione, oltre a prendere il controllo del dispositivo Cisco. Se sei riuscito a ottenere la configurazione del dispositivo Cisco, puoi verificarla utilizzando , questo strumento è utile per analizzare la sicurezza della configurazione dei dispositivi Cisco.
Vantaggi:
L'uso del protocollo Cisco Smart Install consente di:
- Cambiare l'indirizzo del server tftp sul dispositivo client inviando un pacchetto TCP corrotto;
- Copiare il file di configurazione del dispositivo;
- Sostituire la configurazione del dispositivo, ad esempio aggiungendo un nuovo utente;
- Aggiornare l'immagine iOS sul dispositivo;
- Eseguire un insieme arbitrario di comandi sul dispositivo. Questa è una nuova funzione disponibile solo nelle versioni 3.6.0E e 15.2 (2) E iOS;
Contro:
- Funziona con un numero limitato di dispositivi Cisco, è necessario anche un IP 'bianco' per ricevere una risposta dal dispositivo, oppure è necessario essere nella stessa rete del dispositivo;

yersinia
— un framework per attacchi L2, progettato per sfruttare le vulnerabilità di sicurezza in vari protocolli di rete L2.
Vantaggi:
- Consente di effettuare attacchi su protocolli STP, CDP, DTP, DHCP, HSRP, VTP e altri.
Contro:
- Non è l'interfaccia più intuitiva.

proxychains
— uno strumento che consente di reindirizzare il traffico dell'applicazione attraverso un SOCKS proxy specificato.
Vantaggi:
- Aiuta a reindirizzare il traffico di alcune applicazioni che per impostazione predefinita non possono funzionare con i proxy;

In questo articolo abbiamo esaminato brevemente i pro e i contro dei principali strumenti per il pentesting delle reti interne. Rimanete sintonizzati, abbiamo in programma di pubblicare ulteriori raccolte su: Web, database, applicazioni mobili — di questo parleremo sicuramente anche in futuro.
Condividete i vostri strumenti preferiti nei commenti!
Fonte: habr.com
