Abo
  • IT-Karriere:

Shodan + Metasploit: Autosploit macht Hacken kinderleicht und gefährlich

Automatisiertes Hacken, fast wie im Film: Das soll mit Autosploit möglich sein. Doch das neue Python-Skript birgt vor allem für unerfahrene Nutzer Gefahren.

Artikel veröffentlicht am ,
Autosploit lädt automatisch Metersploit-Module.
Autosploit lädt automatisch Metersploit-Module. (Bild: Github.com/Screenshot)

Ein neues Werkzeug zum automatischen Ausnutzen von Sicherheitslücken sorgt derzeit für Diskussionen unter Sicherheitsforschern. Unter dem Benutzernamen NullArray ist auf Github das Tool Autosploit erschienen, das die IoT-Suchmaschine Shodan mit dem Metasploit-Framework verbinden soll. Damit können Sicherheitslücken automatisch ausgenutzt werden. Nach Angaben des Autors liegt der Fokus darauf, Code auf den übernommenen Geräten ausführen zu können ("remote code execution", RCE), Reverse-Shells oder Meterpreter-Sitzungen.

Stellenmarkt
  1. Siltronic AG, Freiberg
  2. ADWEKO Consulting GmbH, Stuttgart

Nutzer der Software können eine Shodan-Suche starten und eine bestimmte Plattform in den Blick nehmen, also etwa Apache oder die Internet Information Services von Microsoft. Ein weiterer Befehl startet dann die automatischen Angriffe. Dabei soll das Skript automatisch die richtigen Metasploit-Module heraussuchen. Letztlich werden hier bekannte Auffindungs- und Angriffsszenarien mit einem Python-Skript kombiniert. Das könnte - ähnlich wie der umstrittene Bricker-Bot - dazu führen, dass mehr unsichere IoT-Geräte aus dem Netz genommen werden, auch wenn der Einsatz entsprechender Software natürlich illegal ist.

Unerfahrene Nutzer bringen sich in Gefahr

Das könnte auch das größte Problem des Skripts sein. Weil weder Metasploit konfiguriert werden muss noch erweiterte IT-Kenntnisse notwendig sind, könnten unerfahrene Nutzer nach dem Einsatz von Autosploit Probleme bekommen, wenn sie ihre normale Internetverbindung verwenden oder sich nicht anderweitig tarnen. Ähnliche Probleme hatte es in der Vergangenheit nach dem Einsatz der Low-Orbit-Ion-Cannon (Loic) und Anonymous-Aktivismus gegeben.

Zahlreiche Sicherheitsforscher und Technik-Journalisten kommentieren die Veröffentlichung von Autosploit daher kritisch. Der größte Unterschied zu Metasploit dürfte sein, dass das Werkzeug in der Regel von professionellen Pentestern in kontrollierten Umgebungen eingesetzt wird - obwohl der Missbrauch der Angriffsmodule natürlich grundsätzlich möglich ist und auch praktiziert wird.

Es gibt ein namensgleiches Tool von OWASP, dieses hat mit dem kürzlich veröffentlichten Autosploit bis auf den Namen aber nichts gemein.



Anzeige
Spiele-Angebote
  1. 21,95€
  2. 44,99€
  3. 4,31€
  4. (-91%) 1,10€

Rufus20 02. Feb 2018

Zum lernen musst du das Script nicht einsetzen. Dafür ist der Source Code da.

i1798577 01. Feb 2018

mach->macht


Folgen Sie uns
       


Harry Potter Wizards Unite angespielt

Harry Potter Go? Zum Glück hat der neue AR-Titel auch ein paar eigene Ideen zu bieten.

Harry Potter Wizards Unite angespielt Video aufrufen
Probefahrt mit Mercedes EQC: Ein SUV mit viel Wumms und wenig Bodenfreiheit
Probefahrt mit Mercedes EQC
Ein SUV mit viel Wumms und wenig Bodenfreiheit

Mit dem EQC bietet nun auch Mercedes ein vollelektrisch angetriebenes SUV an. Golem.de hat auf einer Probefahrt getestet, ob das Elektroauto mit Audis E-Tron mithalten kann.
Ein Erfahrungsbericht von Friedhelm Greis

  1. Mercedes EQV Daimler zeigt elektrische Großraumlimousine
  2. Freightliner eCascadia Daimler bringt Elektro-Lkw mit 400 km Reichweite
  3. Mercedes-Sicherheitsstudie Mit der Lichtdusche gegen den Sekundenschlaf

Google Maps: Karten brauchen Menschen statt Maschinen
Google Maps
Karten brauchen Menschen statt Maschinen

Wenn Karten nicht mehr von Menschen, sondern allein von Maschinen erstellt werden, erfinden diese U-Bahn-Linien, Hochhäuser im Nationalpark und unmögliche Routen. Ein kurze Liste zu den Grenzen der Automatisierung.
Von Sebastian Grüner

  1. Kartendienst Google bringt AR-Navigation und Reiseinformationen in Maps
  2. Maps Duckduckgo mit Kartendienst von Apple
  3. Google Maps zeigt Bikesharing in Berlin, Hamburg, Wien und Zürich

Harmony OS: Die große Luftnummer von Huawei
Harmony OS
Die große Luftnummer von Huawei

Mit viel Medienaufmerksamkeit und großen Versprechungen hat Huawei sein eigenes Betriebssystem Harmony OS vorgestellt. Bei einer näheren Betrachtung bleibt von dem großen Wurf allerdings kaum etwas übrig.
Ein IMHO von Sebastian Grüner


      •  /