3XPL0IT/ Tutorials /Security /Firewalls, IDS & Evasion

Firewalls, IDS & Evasion

Understand perimeter defenses and learn how attackers evade detection systems in real-world environments.

Security Intermediate ⏱ 50 min braucht: eigenes Sensor-Labor (Suricata/Snort), zwei VMs
Nur im eigenen Labor oder mit schriftlicher Erlaubnis. Die Texte hier sind Ausbildung — kein Freibrief, fremde Systeme anzufassen.

Firewalls, IDS und warum „Evasion“ zuerst Verteidigung ist

Dieser Guide dreht die übliche Reihenfolge um: erst verstehen, was eine Perimeter-Box sieht, dann im Labor prüfen, wo sie blind ist. Ziel ist ein härteres Netz — nicht ein cooler Bypass für unterwegs.

Tests nur gegen eigene Sensoren und eigene Opfer-VMs. IDS-Evasion gegen fremde Netze ist ein Angriff.

Drei Schichten, die Leute gern vermischen

Wer „die Firewall umgehen“ sagt, meint oft: der Sensor hat die Signatur nicht erkannt. Das ist ein anderer Satz.

Labor

Zuerst muss der Alarm zuverlässig feuern. Erst dann darfst du drehen.

Was Sensoren klassisch übersehen

Keine dieser Ideen ist ein Freibrief. Jede ist ein Testfall für deine eigene Policy.

Mini-Drill (Verteidiger)

  1. Schreibe eine Suricata-Regel auf einen festen String in einem HTTP-Body.
  2. Triggere sie mit curl. Alarm muss kommen.
  3. Schicke denselben String über HTTPS. Alarm muss ausbleiben, wenn kein TLS-Break da ist.
  4. Dokumentiere: „ohne TLS-Inspection sehen wir Layer 7 nicht.“ Das ist der Satz fürs Management.
# Prinzip — SID und Netz anpassen
alert http any any -> $HOME_NET any (
  msg:"LAB unique marker";
  flow:to_server,established;
  content:"X3-LAB-MARKER";
  sid:6100001; rev:1;
)

Was Angreifer-Folklore verschweigt

Moderne NGFWs und EDRs sind nicht 2005. Einfaches XOR, einfaches Base64, ein umbenannter nc — das ist Theater. Was in Audits noch zählt:

Härten heißt hier: Egress eng, TLS-Inspection wo erlaubt, Sensor-Regeln versioniert, False-Positive-Prozess.

Nächster Schritt

Nimm eine echte Regel aus deinem Labor-Sensor, bau drei Varianten des Traffics, und schreib eine Tabelle: erkannt / nicht erkannt / warum. Das ist ein brauchbarer interner Report — und ehrlicher als jeder „bypass the IDS“-Titel.