En trusselsaktør fandt et billede af et adgangskort på et LinkedIn-opslag. Printede sin egen kopi, gik ind ad hoveddøren og sagde, "jeg er ny i it-afdelingen og skulle kigge på printeren". Hun blev vist ned i printerrummet.
Der sad et RJ45-stik i væggen. Fra det øjeblik var hun inde på virksomhedens netværk — på samme side af firewallen som direktørens PC og styringen af produktionslinjen.
Hvad simulatoren viser
Du overtager hendes plads. Der er en terminal, et kabel og et netværk, du ikke kender. Fem kommandoer, i stigende rækkefølge af hvad de koster af tid og hvor meget de larmer på netværket.
Hvad ved hun på forhånd?
Kablet giver en adresse. I samme svar ligger netværkets størrelse, vejen ud til internettet og navnet på virksomhedens navneserver. Tre pakker, nul viden krævet.
Hvor lang tid tager det?
At kortlægge 254 adresser tager to sekunder med den rigtige metode og over et halvt minut med den forkerte. Tempoet er i sig selv et valg.
Hvad kan man ikke skjule?
En firewall kan skjule en maskine for ping. Den kan ikke skjule den for ARP — netkortet svarer under firewallen. De to metoder giver to forskellige tal.
Hvad betyder det?
Telnet på en styringsenhed. Fjernskrivebord åbent mod hele huset. Et kamera-webinterface uden adgangskode. Fund, ikke bare porte.
To måder at bruge den på
- Netværket synligt. Du kan se hele topologien, mens du scanner, og se hvilke maskiner der lyser op ved hver metode. Til gennemgang på klassen eller første møde med stoffet.
- Blackbox. Netværket er skjult. Du har kun terminalen. Du skriver dit bud på, hvor mange enheder der er, og hvilke porte der står åbne — og løfter først sløret bagefter. Hver gang du beder om et nyt net, får du et nyt at gætte på.
Hvert netværk har et seed — et kodeord som PRINTERRUM-4417. Samme seed
giver altid samme netværk, så en underviser kan dele ét bestemt scenarie ud til hele
holdet. Uden seed får hver studerende sit eget.
Hvor det passer ind
Simulatoren dækker reconnaissance-trinnet i cyber kill chain. Shodan viser, hvad der er synligt fra internettet. Denne viser, hvad der sker, når nogen først er kommet ind på nettet. Teknikken er korrekt — outputtet følger nmap 7.94 — men den er midlet, ikke målet.
Søsterprojektet netsim.csik.org går den anden vej og forklarer, hvordan protokollerne virker, frame for frame.