Connect with us

Künstliche Intelligenz

Network Execution Tool NetExec: Schweizer Messer für Sicherheitstests


NetExec hat sich in den vergangenen Jahren zu einem der wichtigsten Werkzeuge für Angriffe auf Unternehmensnetzwerke entwickelt. Während klassische Pentesting-Tools oft auf einzelne Protokolle oder Techniken beschränkt bleiben, vereint NetExec eine breite Palette an Methoden auf einer Oberfläche. Der Ursprung liegt in CrackMapExec, das lange als das Standardwerkzeug galt. Doch NetExec hat die Rolle des Vorgängers übernommen, wird aktiv weiterentwickelt und wächst durch die Arbeit der Community stetig weiter. Wer heute Windows- und Linux-Umgebungen realistischen Tests unterziehen möchte, kommt an diesem Werkzeug kaum vorbei.

Das Besondere an NetExec ist die konsequente Ausrichtung auf die Praxis. Red Teams und Pentester identifizieren mit ihm innerhalb kürzester Zeit Angriffspfade und nutzen sie direkt aus. Von der ersten Abfrage eines Benutzerkontos über das automatisierte Durchtesten schwacher Passwörter bis zum Ausführen von Code auf Zielsystemen reichen seine Einsatzfelder, die sonst mehrere Werkzeuge erfordern. NetExec setzt zudem auf Konsistenz: Einmal vertraut mit der Syntax, können Tester nahezu alle unterstützten Protokolle nach demselben Muster ansprechen. Das reduziert Fehler und beschleunigt die Arbeit erheblich.




(Bild: 

Vanessa Bahr / KI / heise medien

)

Unsichere Konfigurationen sind eines der wichtigsten Einfallstore für Angreifer. Systemhärtung heißt deshalb vor allem, mit den passenden Tools Lücken durch gefährliche Einstellungen zu finden und sie zu schließen, sei es auf Einzelsystemen unter Windows oder Linux oder im Active Directory. Härtung heißt aber auch, das Netzwerk abzusichern und Netzwerkverkehr auf das Nötigste zu beschränken.

  • Das Network Execution Tool NetExec beherrscht ein breites Spektrum an Angriffsmethoden.
  • NetExec eignet sich aber nicht nur für Pentester und Red Teams, sondern auch für Admins, die die Sicherheitslage ihrer Infrastruktur untersuchen wollen.
  • Mit NetExec können Admins beispielsweise Passwortrichtlinien testen, Konfigurationsfehler erkennen oder Angriffspfade frühzeitig schließen.

Seinen Ruf als Schweizer Messer verdankt NetExec nicht nur der Fülle an Modulen, sondern auch der engen Verzahnung der Funktionen. Ein erfolgreiches Login wird direkt zur Grundlage für weitere Aktionen: Befehle ausführen, Dateien übertragen, Secrets extrahieren. Aus einem einzigen Zugang kann sich so ein vollständiger Angriff auf eine Windows-Domäne entwickeln. Für Angreifer, die auf Geschwindigkeit und Effizienz bauen, ist das ein entscheidender Vorteil. Dieser Artikel zeigt die Vielseitigkeit von NetExec anhand unterschiedlicher Passwortangriffe, der Extraktion von Secrets und der finalen Befehlsausführung.


Das war die Leseprobe unseres heise-Plus-Artikels „Network Execution Tool NetExec: Schweizer Messer für Sicherheitstests“.
Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.



Source link

Künstliche Intelligenz

Iran: Drohnenangriffe auf AWS-Rechenzentren waren angeblich Absicht


Die Islamische Republik Iran hat die Rechenzentren von AWS in den Vereinigten Arabischen Emiraten und Bahrain absichtlich mit Drohnen angegriffen. Das behauptet zumindest die staatliche iranische Nachrichtenagentur FARS in einem Beitrag auf Telegram. Es habe sich um strategische Ziele gehandelt, die attackiert wurden, weil darüber militärische und nachrichtendienstliche Aktivitäten des Feindes unterstützt wurden, behauptet die Nachrichtenagentur weiter. Diese Angaben können nicht überprüft werden, es könnte sich auch um nachträgliche Rechtfertigungen versehentlicher Treffer handeln. Die Cloud-Infrastruktur bleibt derweil weiter gestört, die Amazon-Tochter hat aber angekündigt, nicht mehr alle Informationen zur Wiederherstellung öffentlich machen zu wollen. Betroffene sollen direkt informiert werden.

Weiterlesen nach der Anzeige

Die Rechenzentren wurden am Wochenende beschädigt, anfangs hieß es von AWS aber lediglich, dass sie von „Objekten“ getroffen wurden. Erst merklich später hat das Cloud-Unternehmen bestätigt, dass die anhaltenden Störungen auf Drohneneinschläge zurückgehen und damit ein direkter Zusammenhang zu den Kämpfen in der Region besteht. In den Vereinigten Arabischen Emiraten wurden demnach gleich zwei Einrichtungen direkt getroffen, in Bahrain war eine Drohne dagegen in der Nähe niedergegangen. Die Treffer hätten „strukturelle Schäden“ zur Folge, zudem sei die Stromversorgung beeinträchtigt. Wann die Einrichtungen wieder voll funktionsfähig sind, kann AWS weiterhin nicht mitteilen. Es hat zum Wechsel der AWS-Region geraten.

Vergangenen Samstag haben Israel und die USA begonnen, die Islamische Republik anzugreifen, und dabei auch direkt den bisherigen Obersten Führer Ajatollah Ali Chamenei getötet. Teheran hat darauf mit Luftangriffen auf verschiedene Staaten in der Region reagiert. Aus den Golfstaaten gibt es seitdem zahlreiche Berichte über Raketen- und Drohnenschläge, zehntausende Menschen, die dort Urlaub gemacht haben oder lediglich auf einer Reise umsteigen wollten, sitzen noch immer fest. FARS spricht jetzt von „gezielten Angriffen“ auf Amazon und Microsoft, die dem Feind einen „schweren Schlag“ versetzt hätten. Es gibt aber keine Berichte über Störungen bei Microsoft, auch im Nahen Osten funktionieren gegenwärtig alle Azure-Dienste. Anders sieht es bei AWS aus.


(mho)



Source link

Weiterlesen

Künstliche Intelligenz

Auslegungssache 154: Alterskontrollen, Meta-Schadenersatz und der Omnibus-Streit


In Episode 154 des c’t-Datenschutz-Podcasts verzichten Redakteur Holger Bleich und heise-Verlagsjustiziar Joerg Heidrich ausnahmsweise auf einen Gast und arbeiten sich zu zweit durch gleich mehrere aktuelle Datenschutzthemen. Den Anfang macht ein Bußgeld aus Großbritannien: Die britische Datenschutzbehörde ICO verhängte gegen Reddit eine Strafe von 14,4 Millionen Pfund (rund 17,3 Millionen Euro), weil die Plattform über Jahre hinweg keine wirksame Altersüberprüfung einsetzte und so Daten von Kindern unter 13 Jahren ohne Rechtsgrundlage verarbeitete. Reddit kündigte Widerspruch an.

Weiterlesen nach der Anzeige

Vom Bußgeld leiten die beiden über zum Thema Altersverifikation und sprechen über den Identitätsprüfer Persona. Das US-Unternehmen, an dem unter anderem Palantir-Mitgründer Peter Thiel beteiligt ist, wird von Plattformen wie Reddit, Discord und LinkedIn eingesetzt. Eine Recherche förderte zutage, dass Persona bei der Identitätsprüfung bis zu 269 Prüfschritte durchläuft, Daten mit US-Fahndungslisten und Terrorismus-Datenbanken abgleicht und 17 weitere Unternehmen einbindet. Bleich warnt davor, dass solche Dienste weit mehr Daten sammeln und weitergeben könnten, als Nutzer ahnen – und dass über die Hintertür Altersverifikation eine Art Klarnamenpflicht im Netz entstehen könnte.

Anschließend widmen sich die beiden dem Jugendschutzkonzept der SPD. Die Partei fordert ein vollständiges Social-Media-Verbot für unter 14-Jährige und eine eingeschränkte „Jugendversion“ für 14- bis 16-Jährige, in der Empfehlungsalgorithmen, personalisierte Werbung und suchtfördernde Elemente wie Endlos-Scrollen abgeschaltet sein sollen. Die Altersüberprüfung soll über das europäische EUDI-Wallet laufen, das im Frühjahr 2027 starten soll.

Bleich erkennt darin zwar den datensparsamsten Ansatz unter den bisherigen Vorschlägen, sieht aber zahlreiche Probleme: Das Wallet existiert noch nicht, steht erst ab 16 Jahren zur Verfügung und schließt Menschen ohne Smartphone und Nicht-EU-Bürger aus. Zudem habe Deutschland nach Einschätzung des Wissenschaftlichen Dienstes des Bundestags durch den Digital Services Act seine Regelungskompetenz im Bereich Jugendschutz auf Plattformen an die EU abgegeben.

Ein weiteres Thema ist ein Urteil des OLG Jena gegen Meta. Das Gericht stellte fest, dass Meta mit seinen Business-Tools eine weitreichende Überwachung der Internetnutzung betreibt, die auch nicht eingeloggte Personen erfasst und sogar sensible Gesundheitsdaten einschließen kann. Das Gericht sprach dem Kläger 3000 Euro Schadenersatz zu und ließ die Revision zum Bundesgerichtshof zu. Beide Podcaster berichten auch von ihren eigenen Erfahrungen als Kläger in Massenverfahren gegen Meta.

Beim Thema Chatkontrolle berichten sie von einer überraschenden Entwicklung im EU-Parlament: Im LIBE-Ausschuss fand sich bei einer Abstimmung keine Mehrheit für die Verlängerung der sogenannten freiwilligen Chatkontrolle, die Anfang April ausläuft. Ohne Verlängerung dürften Plattformen wie Microsoft oder Facebook nicht mehr automatisiert nach Darstellungen von Kindesmissbrauch scannen. Gleichzeitig stehen die Trilog-Verhandlungen zur eigentlichen Chatkontrolle-Verordnung an, deren Ausgang völlig offen ist.

Weiterlesen nach der Anzeige

Zum Schluss werfen Bleich und Heidrich einen Blick auf das Omnibus-Paket zur DSGVO-Reform. Die geplanten Änderungen – darunter eine Neudefinition personenbezogener Daten, Einschränkungen es Auskunftsrechts und Sonderregeln für KI-Training – stoßen auf mehr Widerstand als erwartet. Die zypriotische Ratspräsidentschaft lehnt zentrale Vorschläge ab, auch das Parlament und die Datenschutzbehörden äußern Kritik. Das ehrgeizige Ziel, die Reform noch 2026 abzuschließen, sehen beide damit in Frage gestellt.

Episode 154:

Hier geht es zu allen bisherigen Folgen:


(hob)



Source link

Weiterlesen

Künstliche Intelligenz

Bericht: WhatsApp Plus wird das kostenpflichtige Premiumabo des Messengers


„WhatsApp Plus“ wird das neue kostenpflichtige Aboangebot des Messenger-Dienstes heißen, berichten mit Beta-Versionen WhatsApps vertraute Quellen. Gegen monatliche Gebühren in bislang unbekannter Höhe wird WhatsApp Plus den zahlenden Nutzern demnach mehrere Anpassungsmöglichkeiten beim Design der App bieten sowie exklusive Sticker und Klingeltöne mitbringen. Anwender können zudem mehr Chats als bislang für schnellen Zugriff fixieren.

Weiterlesen nach der Anzeige

Bereits Ende Januar wurde berichtet, dass Meta kostenpflichtige Premiumabos für Facebook, Instagram und WhatsApp plant. Vor einigen Wochen war allerdings noch unklar, welche Funktionen Meta Platforms bei WhatsApp und Facebook kostenpflichtig machen will. Der Konzern sprach angeblich von einer „Premiumerfahrung“ auf den drei Plattformen. Dabei soll jedes Abonnement „eigene Exklusivfunktionen“ mit sich bringen.

Jetzt verraten die auf Beta-Versionen von WhatsApp spezialisierten Experten von WABetaInfo bei X erste Einzelheiten zum Bezahlabo von WhatsApp. Demnach wird das kostenpflichtige Premiumabo unter WhatsApp Plus vermarktet und sowohl Nutzern von Android als auch iOS angeboten. Das Bezahlabo ist bislang nicht öffentlich verfügbar, und es gibt auch noch keine Informationen zum Einführungstermin oder zur Höhe der monatlichen Gebühren.


WhatsApp Plus: Icons & Designs (Bild:

WABetaInfo bei X

)

Allerdings scheint klar, dass WhatsApp auch ohne Abo weiterhin wie bisher kostenlos nutzbar bleibt. WhatsApp Plus wird offenbar lediglich zusätzliche Design-Möglichkeiten bieten, um sich vom Standard-WhatsApp abheben zu können. Dazu gehören 14 neue Icons der App und verschiedene Farben für die Bedienoberfläche sowie exklusive neue Klingeltöne und Sticker. All dies soll kostenlosen Nutzern vorenthalten bleiben. Weiterhin sollen Reaktionen auf einzelne Nachrichten „immersiver und interaktiver“ werden, wobei unklar bleibt, was dahintersteckt. Chats sollen damit für Abonnenten aber dynamischer und ansprechender gestaltet werden, heißt es.

Eine nützliche Funktion soll WhatsApp Plus aber auch mitbringen, denn bei der Fixierung von Chats sind Nutzer bislang auf drei begrenzt. Abonnenten sollen künftig 20 Chats oben in der App fixieren können, um schneller auf die ihnen wichtigen Gespräche zugreifen zu können.

Weiterlesen nach der Anzeige

Diese Funktion sowie die Anpassungsmöglichkeiten sind wie das Abonnement von WhatsApp Plus selbst lediglich optional. Kein WhatsApp-Nutzer wird demnach künftig auch ohne Abo auf bestehende Funktionen verzichten müssen. WhatsApp Plus soll Zusatzfunktionen bieten. Wann diese sowie das Abo verfügbar sein werden, ist bislang unklar. Bis zur Einführung könnten die Funktionen und Anpassungsmöglichkeiten auch noch geändert werden.


(fds)



Source link

Weiterlesen

Beliebt