Интересные туннели, которые всё чаще появляются в отчётах
В последнее время всё чаще стал замечать в отчётах по пентестам, подломам новые инструменты для туннелирования. Если раньше почти везде встречались Chisel, FRP, Ligolo-NG и другие известные решения, то сейчас появляются совсем другие проекты.
Самое интересное, что многие из них изначально создавались вовсе не для пентестеров. Это полноценные платформы для удалённого доступа, Zero Trust и построения mesh-сетей.
OpenZiti -> ZeroTrust круто 🧛
Если коротко — это попытка переосмыслить саму концепцию удалённого доступа.
Вместо публикации сервисов во внутренней сети OpenZiti строит оверлейную инфраструктуру, где доступ определяется не IP-адресами, а идентичностью клиента.
Но именно такие инструменты становятся всё интереснее для Red Team. Получив доступ к хосту, оператор может встроить его в собственную оверлейную сеть, которая практически не похожа на классический туннель.
NetBird 💃
Автоматически строит mesh-сеть между узлами и избавляет оператора от значительной части ручной настройки маршрутов и связности.
Если старые инструменты решали задачу доступа из точки А в точку Б, то здесь подход ближе к концепции "подключил узел и он стал частью сети".
Именно поэтому подобные решения всё чаще появляются в отчетах.
Чем меньше ручной настройки требуется оператору, тем быстрее развивается атака после первоначального компрометации.
Что это означает для Blue Team? 🍞
Это отражает общий тренд, что злоумышленники стараются максимально сливаться с инфраструктурой компании, используя повседневные утилиты и сервисы, чтобы как можно дольше оставаться незамеченными и выглядеть как обычные сотрудники. Без хитрых утилит и специального софта.
На Подумать 🧐
В целом это не история про OpenZiti, NetBird или какой-то конкретный инструмент. Уже несколько лет в ИБ наблюдается устойчивый тренд, что злоумышленники всё чаще отказываются от специализированного инструментария в пользу легитимных решений, которые уже используются в инфраструктуре компании. Такой подход позволяет им сливаться с обычной активностью пользователей и администраторов, дольше оставаться незамеченными и усложнять работу SOC и DFIR-команд. И это не удел АРТ группировок, а уже практически всех, Velociraptor тому пример.
Post #733
510

- 👍 1