For the complete documentation index, see llms.txt. This page is also available as Markdown.

Tragbare Medien

Den Angriff verstehen

Definition

Ein Angriff mit tragbaren Medien umfasst die Verteilung bösartiger Dateien über Wechseldatenträger. Das Opfer wird dazu verleitet, die Datei auszuführen, die dann schädliche Aktionen auf seinem System ausführt. Im Kontext von Lucy wird der Erfolg daran gemessen, dass die ausgeführten Daten vom Computer des Opfers abgerufen werden.


Checkliste


Praxisbeispiele

  • USB-Stick an öffentlichen Orten: Ein USB-Stick mit der Aufschrift „Vertraulich - Finanzdaten des Unternehmens“ wird auf einem Firmenparkplatz zurückgelassen. Ein Mitarbeiter findet ihn und steckt ihn aus Neugier in seinen Computer, wodurch die bösartige Datei ausgeführt wird.

  • CD mit Firmenbranding: Eine CD mit der Aufschrift „Übersicht über die Mitarbeitervorteile“ wird an Mitarbeiter verschickt. Wenn sie die CD einlegen und die Datei öffnen, wird bösartiger Code ausgeführt.

  • Infizierte SD-Karten: Eine SD-Karte mit der Aufschrift „Projektdateien“ wird auf einer Konferenz verteilt. Teilnehmer stecken die Karte in ihre Computer, um auf die Dateien zuzugreifen, und führen dabei unwissentlich die bösartige Software aus.


Konfiguration

Erstellen Sie eine neue Kampagne:

  • Navigieren Sie zum Kampagnen-Dashboard und wählen Sie die Schaltfläche „Neue Kampagne“. Wählen Sie den Kampagnentyp „Angriffssimulation“.

Angriffstyp auswählen:

  • Auswählen -> Assistenten überspringen und Experteneinrichtung aktivieren

Geben Sie dem Szenario einen Namen und einen Client:

Wählen Sie die Vorlage für den Portable-Media-Angriff:

  • Wählen Sie das Szenario „Portable-Media-Angriff“ und klicken Sie auf „Vorlage verwenden“.

Wenn es nicht verfügbar ist, laden Sie es herunter, indem Sie zuerst zu Vorlagen -> Vorlagen herunterladen und nach „Angriff über Wechseldatenträger".

Geben Sie dem Szenario einen Namen und wählen Sie eine Domain:

  • Geben Sie die Domain oder IP an, die bei der Ausführung verwendet wird. Die Malware-Simulation sendet Daten an diesen Host zurück.

  • Geben Sie an, was einen erfolgreichen Angriff ausmacht; standardmäßig ist dies auf „Datenübermittlung“ eingestellt, und klicken Sie auf „Speichern“

Fügen Sie Ihre Portable-Media-Empfängergruppe hinzu:

Portable-Media-Empfänger werden automatisch vom System generiert, um jede für ein tragbares Mediengerät erstellte Datei nachzuverfolgen, und verwenden keine Unternehmens-E-Mail-Adressen.

  • Navigieren Sie zu Konfiguration -> Empfänger -> „Gruppe hinzufügen“

  • Fügen Sie Ihre Portable-Media-Empfängergruppe hinzu:

Ich habe den Fehler „Inkompatibler Empfängergruppentyp“ erhalten

Dieser Fehler tritt auf, wenn Sie eine Empfängergruppe auswählen, die nicht für einen Portable-Media-Angriff optimiert ist.

Lösung:

Navigieren Sie zu Benutzer -> Empfängergruppen -> „Neue Gruppe“ auswählen

Geben Sie den Gruppennamen und den zugehörigen Client ein:

Stellen Sie sicher, dass Sie das Kontrollkästchen für „Angriff über Wechseldatenträger“ aktivieren und die Anzahl der Elemente angeben, auf denen Sie die Dateien laden werden.

Dateien herunterladen:

  • Navigieren Sie zu Ergebnisse -> Zusammenfassung -> „Dateien herunterladen“ auswählen

Um der dynamischen Natur der Nutzlasterstellung gerecht zu werden, beachten Sie, dass diese dateibasierten Angriffsdateien nicht mit Code-Signaturzertifikaten signiert sind und Antivirenwarnungen auslösen können. Um dies zu entschärfen, stellen Sie sicher, dass diese Dateien zu Testzwecken anhand ihres Pfads auf die Whitelist gesetzt werden. Aktualisieren Sie außerdem das Gruppenrichtlinienobjekt, um diese Änderungen für die unternehmensweite Simulation anzuwenden.

Bitte beachten Sie unseren Leitfaden zu Whitelisting für Dateiangriffe

Dateien auf Portable Media hochladen:

  • Sobald diese Dateien heruntergeladen wurden, können sie aus ihrer ZIP-Datei extrahiert werden.

  • Platzieren Sie jede Datei auf einem einzelnen Portable-Media-Gerät.

  • Verteilen Sie diese Portable-Media-Geräte in Ihrer Organisation.

Kampagne starten:

  • Starten Sie die Kampagne und warten Sie, bis die Konfigurationsprüfungen abgeschlossen sind

  • Wenn die Kampagne startet, wartet LUCY auf eingehende Anfragen von den ausgeführten Dateien.


Nutzlast-Ausführungsprozess

Der Portable-Media-Angriff verwendet einen Console-Post, um ipconfig und whoami Befehle. Er zielt darauf ab, Benutzer zu finden, die auf unbekannte Medien zugreifen und die Nutzlast ausführen, die wahrscheinlich „Yearly Bonus Report“ heißt.

Nutzlastdaten empfangen

Nachdem ein Benutzer die Datei erfolgreich ausgeführt hat, erfasst Lucy die Ausgabedaten und zeigt eine Erfolgsmetrik im Zusammenfassungs-Dashboard an:

  • Um die Ausgabe der Dateiausführung anzuzeigen, navigieren Sie zu Ergebnisse -> Statistiken -> Erfasste Daten

  • Klicken Sie auf das "command_line_output.txt" um die Ausgabedaten anzuzeigen

Beispielausgabe:


Zuletzt aktualisiert

War das hilfreich?