1
00:00:02,800 --> 00:00:06,560
Hi, das heutige Intro ist ein 
bisschen anders, wie ihr es 

2
00:00:06,560 --> 00:00:09,920
vielleicht schon hört, bin ich 
gerade wieder im Auto von einem 

3
00:00:09,920 --> 00:00:12,880
Kundentermin nach Hause. 
Ich rede. 

4
00:00:12,880 --> 00:00:14,760
Über die Freisprechanlage 
natürlich. 

5
00:00:14,760 --> 00:00:18,480
Es ist super wichtig, die Augen 
auf der Straße zu haben, macht 

6
00:00:18,480 --> 00:00:21,800
keine anderen Dinge während dem 
Auto fahren und ich hatte gerade

7
00:00:21,800 --> 00:00:25,600
eine super gute Idee für die 
heutige Podcast Episode. 

8
00:00:26,640 --> 00:00:31,760
Also macht es euch gemütlich und
ich spiele jetzt hier etwas ein.

9
00:00:33,120 --> 00:00:35,840
And not a when got cut today 
and's all in the papers 

10
00:00:36,560 --> 00:00:39,880
Teenager, arrested and Computer 
Crime scandal hacker arrested 

11
00:00:39,880 --> 00:00:44,920
after Bank camphering damn kids 
the all a like I'm a hacker and 

12
00:00:44,920 --> 00:00:48,840
or my world i meet it's govery 
today i found the computer and 

13
00:00:48,840 --> 00:00:51,840
I'm an haven and do a open to a 
world. 

14
00:00:52,560 --> 00:00:55,920
Rushing to the throne line like 
herwin to an at x vanes this is 

15
00:00:55,920 --> 00:00:59,960
it, this is ribalone, but this 
is IA world now the world of the

16
00:00:59,960 --> 00:01:03,360
electron in the switch, the 
beauty of the board we like us 

17
00:01:03,400 --> 00:01:06,480
of a service already existing we
have ping for what can be dirt 

18
00:01:06,480 --> 00:01:09,600
cheat if it was a rum by 
profitering glutance and you 

19
00:01:09,600 --> 00:01:14,960
call us criminals we explorer 
and you call us criminals we see

20
00:01:14,960 --> 00:01:17,680
canfter knowledge and you call 
us criminals. 

21
00:01:18,400 --> 00:01:21,720
You Build atomic Bombs, you wage
Wars You Merdot cheat in light 

22
00:01:21,720 --> 00:01:23,480
to us and try to make us believe
it. 

23
00:01:23,480 --> 00:01:30,640
It's for all we're the criminals
yes, i'm a criminal my crimis 

24
00:01:30,640 --> 00:01:34,280
that of curry osting my crimis 
that of jesing people, but what 

25
00:01:34,280 --> 00:01:38,480
they say and they think not what
they like my crimis that of out 

26
00:01:39,000 --> 00:01:41,760
smarting you something that 
you'll never for you'd me for 

27
00:01:43,040 --> 00:01:45,240
i'm a hacker and this is my 
manifesto. 

28
00:01:46,400 --> 00:01:48,880
You my stop this end of it will 
it's you can't stop this all 

29
00:01:49,680 --> 00:01:54,600
have to all we're all a like 
that was ridden in a nineteen 

30
00:01:55,200 --> 00:02:05,840
eighty 6 and my name is the way 
also known as the mentor. 

31
00:02:07,280 --> 00:02:12,160
Mentor war Teil der berüchtigten
Hackergruppe Reachan of Doom. 

32
00:02:12,720 --> 00:02:15,360
Sein Text wurde sogar so 
bekannt, dass er in 

33
00:02:15,360 --> 00:02:19,240
verschiedensten Filmen immer 
wieder auftaucht, wie zum 

34
00:02:19,240 --> 00:02:24,320
Beispiel? 
This is our world now the world 

35
00:02:24,320 --> 00:02:28,320
of the electron and the switch, 
the beauty of the Board. 

36
00:02:28,480 --> 00:02:35,040
Yes, I am a criminal my crime is
that a curiosity, i am a hacker 

37
00:02:35,040 --> 00:02:40,360
and this is my man afasto right 
man afasto. 

38
00:02:41,120 --> 00:02:44,080
You may start me, but you can't 
stop is. 

39
00:02:46,320 --> 00:02:49,840
All i it's call cool, yeah, 
cool. 

40
00:02:49,920 --> 00:02:51,680
You take it's cool. 
Cool, it's a. 

41
00:02:52,800 --> 00:02:55,160
Cool, it's. 
Call me Bullshit. 

42
00:03:02,160 --> 00:03:04,880
Wahre Geschichten aus dem 
verborgenen Teil des 

43
00:03:04,880 --> 00:03:13,440
Darkschnitts Ich bin Red. 
Das ist Inside Darknet 

44
00:03:24,960 --> 00:03:29,360
hi, jetzt bin ich wieder am 
Hauptmikrofon für den Rest der 

45
00:03:29,360 --> 00:03:32,320
Episode. 
Ich hoffe ihr fandet die 

46
00:03:32,320 --> 00:03:35,760
Ausschnitte von dem Hackers 
Manifesto im Intro spannend. 

47
00:03:35,920 --> 00:03:39,120
Es kam sogar in Edward Snowdens 
Autobiografie vor. 

48
00:03:39,280 --> 00:03:42,320
In der heutigen Folge geht es 
aber nicht um Lloyd Blanking 

49
00:03:42,320 --> 00:03:46,200
Ship, also The Mentor von der 
Gruppe Legend of Doom, ich 

50
00:03:46,200 --> 00:03:48,880
dachte nur, ihr könntet das 
vielleicht interessant finden, 

51
00:03:48,880 --> 00:03:52,000
weil ich selbst die Ausschnitte 
auch super spannend fand, 

52
00:03:52,400 --> 00:03:55,680
sondern um einen Pen dester 
Freund von mir, mit dem habe ich

53
00:03:55,680 --> 00:03:58,640
ein ziemlich großes, ziemlich 
langes, ziemlich cooles 

54
00:03:58,640 --> 00:04:03,360
Interview geführt. 
Über Pentesting bzw Red Team 

55
00:04:03,360 --> 00:04:07,560
Engagements also erzählt über 
Dinge, die er bei Pentests 

56
00:04:07,560 --> 00:04:11,360
gesehen hat und die vielleicht 
ein bisschen wild, spannend oder

57
00:04:11,360 --> 00:04:13,720
lustig sind. 
Bevor wir da aber. 

58
00:04:13,720 --> 00:04:17,360
Gleich Reinhüpfen gibt es noch 
die News aus der Cyberbubble für

59
00:04:17,360 --> 00:04:22,680
diese Woche. 
Die Neuigkeiten aus der 

60
00:04:22,720 --> 00:04:24,080
Cyberbon. 
Sind zum. 

61
00:04:24,080 --> 00:04:26,480
Ziel eines großangelegten 
Cyberangriffs. 

62
00:04:26,480 --> 00:04:28,320
Geworden. 
Noch nie gesehen? 

63
00:04:31,280 --> 00:04:35,240
Die Cyber Security Firma Gambit 
Security hat diese Woche ihre 

64
00:04:35,240 --> 00:04:39,040
investigative Arbeit und einen 
Report zu einem super spannenden

65
00:04:39,040 --> 00:04:43,600
Cyberangriff zwischen Dezember 
2025 und Jänner 2026 

66
00:04:43,600 --> 00:04:45,840
veröffentlicht. 
Also das Ganze ging über 2 

67
00:04:45,840 --> 00:04:48,440
Monate. 
Ein Fredactor hatte in diesem 

68
00:04:48,440 --> 00:04:51,840
Zeitraum die mexikanische 
Bundessteuerbehörde, das 

69
00:04:51,840 --> 00:04:54,800
nationale 
Wahlregistrierungsinstitut, das 

70
00:04:54,800 --> 00:04:58,800
Zivilstandsregister von Mexico 
City, 4 Landesregierungen und 

71
00:04:58,800 --> 00:05:01,360
ein Wasserversorgungsunternehmen
kompromittiert. 

72
00:05:01,520 --> 00:05:04,160
Und es gab nur einen einzelnen 
Angreifer. 

73
00:05:04,440 --> 00:05:08,160
Es war keine Custom Malware, es 
war keine Zero Day, es war keine

74
00:05:08,160 --> 00:05:11,200
Regierungshackergruppe und es 
war auch keine jahrelange 

75
00:05:11,200 --> 00:05:15,440
Vorbereitung, sondern es waren 
Cloud und Jet Gbt. 

76
00:05:15,840 --> 00:05:18,360
Es wurden insgesamt über. 150 
Gigabyte. 

77
00:05:18,360 --> 00:05:21,240
Daten Exfiltriert darunter ein. 
195. 

78
00:05:21,240 --> 00:05:24,880
Millionen Steuerdatensätze, 
Wählerregistrierungen und 

79
00:05:24,880 --> 00:05:27,040
Zugänge von 
Regierungsangestellten. 

80
00:05:27,360 --> 00:05:30,560
Aufgedeckt wurde das Ganze eben 
von der Security Firma Garbit 

81
00:05:30,560 --> 00:05:33,920
Security, mit der ich auch schon
im Kontakt bin und zwar durch 

82
00:05:33,920 --> 00:05:36,080
Zufall. 
Die Firma ist von den ehemaligen

83
00:05:36,080 --> 00:05:38,400
Geheimdienstlern der 
israelischen Armee gegründet 

84
00:05:38,400 --> 00:05:42,160
worden und sie haben neue Fred 
Hunting Techniken getestet, das 

85
00:05:42,160 --> 00:05:44,960
ist ein proaktiver Cyber 
Security Ansatz, den ich auch 

86
00:05:44,960 --> 00:05:47,680
selbst praktiziere und den wir 
auch bei unserer Firma haben, 

87
00:05:47,760 --> 00:05:51,720
bei denen wir aktiv und manuell 
nach versteckten Bedrohungen im 

88
00:05:51,720 --> 00:05:56,080
Netzwerk im Internet suchen, die
automatisierte Security Systeme 

89
00:05:56,160 --> 00:05:58,560
umgehen dadurch. 
Dadurch kann man ganz oft 

90
00:05:58,560 --> 00:06:01,080
Angreifer frühzeitig 
identifizieren, bevor sie 

91
00:06:01,080 --> 00:06:04,400
Schaden anrichten oder eben, wie
in diesem Fall, Angreifer 

92
00:06:04,400 --> 00:06:07,280
finden, von denen gar keiner 
wusste, dass sie überhaupt im 

93
00:06:07,280 --> 00:06:11,200
Netzwerk sind. 
Der Fred Intelligence Team ist 

94
00:06:11,200 --> 00:06:12,880
auf. 
Öffentlich zugängliche. 

95
00:06:12,880 --> 00:06:17,440
Conversation Logs mit Cloud 
gestoßen der Angreifer hat also 

96
00:06:17,440 --> 00:06:21,640
irgendwie mit AI die Fähigkeit, 
eine ganze Regierung zu hacken 

97
00:06:21,640 --> 00:06:23,360
hat. 
Hat aber seinen ganzen 

98
00:06:23,360 --> 00:06:27,200
Angriffspfad in Logs liegen 
lassen, die öffentlich waren und

99
00:06:27,200 --> 00:06:30,080
jeder lesen konnte. 
Ich habe inzwischen alle Logs, 

100
00:06:30,080 --> 00:06:32,200
weil ich die natürlich für 
meinen eigenen Research auch 

101
00:06:32,200 --> 00:06:34,960
weiter verwende, die kann ich 
nicht einfach so sharen, aber 

102
00:06:34,960 --> 00:06:38,080
diese Logs zeigen genau wie der 
Angriff abgelaufen ist. 

103
00:06:38,720 --> 00:06:41,600
Man sieht seinen Eingaben, der 
Angreifer war definitiv nicht 

104
00:06:41,600 --> 00:06:43,200
neu in der Cyber Security 
Bubble. 

105
00:06:43,360 --> 00:06:45,920
Denn erkennt verschiedene. 
Wege hat dann Flow. 

106
00:06:45,920 --> 00:06:47,520
Verschiedene Techniken gegeben 
und. 

107
00:06:47,520 --> 00:06:51,280
Gesagt, Hey, führ das aus. 
Flo hat gesagt, Nein, kann ich 

108
00:06:51,280 --> 00:06:53,760
nicht, hat dann immer wieder 
weiter gefragt, bis es 

109
00:06:53,760 --> 00:06:56,960
irgendwann geklappt hat und hat 
dann verschiedenste Scans, 

110
00:06:56,960 --> 00:06:59,760
payloads und den ganzen 
Diebstahl der Daten 

111
00:06:59,760 --> 00:07:02,760
automatisiert. 
Wenn Cloud an die Grenzen 

112
00:07:02,760 --> 00:07:05,960
gestoßen ist, ist der Angreifer 
dann auf Chat Gbt gewechselt und

113
00:07:05,960 --> 00:07:08,920
hat da dann Teile hin und her 
kopiert um so die ganzen 

114
00:07:08,920 --> 00:07:11,040
Infrastrukturen komplett zu 
hacken. 

115
00:07:11,280 --> 00:07:13,360
Da ich natürlich auch beim 
Pendasting immer am neuesten 

116
00:07:13,360 --> 00:07:15,680
Stand bin, habe ich das gegen 
meine eigenen Sachen wieder 

117
00:07:15,680 --> 00:07:18,960
gegen gecheckt, das ist jetzt da
nichts Neues oder besonderes 

118
00:07:18,960 --> 00:07:21,720
drinnen, also all diese Sachen 
wären bei einem ganz normalen 

119
00:07:21,720 --> 00:07:24,800
Standard Pendast aufgefallen. 
Aber es war halt. 

120
00:07:24,880 --> 00:07:28,560
Komplett autonom. 
Es gab keine eigene Hacker 

121
00:07:28,560 --> 00:07:33,440
Infrastruktur dahinter, es gab 
nur 2 kommerzielle Ai Abos und 

122
00:07:33,440 --> 00:07:35,440
Robbing hat nach dem 
Bekanntwerden die Accounts 

123
00:07:35,440 --> 00:07:38,560
gesperrt und das Modell wieder 
an dem Ganzen angepasst. 

124
00:07:38,640 --> 00:07:41,880
Also bitte macht es nicht nach, 
es wird bessere Detections von 

125
00:07:41,880 --> 00:07:45,280
Cloud geben und sie werden euch 
super einfach über Cloud 

126
00:07:45,280 --> 00:07:48,400
identifizieren können. 
Aber das Ganze sollte uns 

127
00:07:48,400 --> 00:07:50,400
natürlich alle ein bisschen 
beschäftigen. 

128
00:07:50,560 --> 00:07:51,840
Ai. 
Angriffe sind nicht mehr 

129
00:07:51,840 --> 00:07:54,000
theoretisch. 
Ich hatte letzte Woche bei der 

130
00:07:54,000 --> 00:07:57,440
Microsoft einen Talk darüber. 
Ai wird gerade aktiv als 

131
00:07:57,440 --> 00:08:01,200
operatives Angriffsteam genutzt,
es ist nicht nur noch 

132
00:08:01,200 --> 00:08:05,200
Unterstützung, es ist der 
Angriff selbst und laut Crowd 

133
00:08:05,200 --> 00:08:08,880
strikes. 
Global Fred Report 2. 1026 haben

134
00:08:09,040 --> 00:08:14,000
Ai gestützte Angriffe im letzten
Jahr um 89% zugenommen. 

135
00:08:14,400 --> 00:08:17,040
Das heißt, Angriffe werden 
schneller, Angriffe passieren 

136
00:08:17,040 --> 00:08:18,880
vielmehr oft. 
Und falls ihr immer noch. 

137
00:08:18,880 --> 00:08:21,760
Nicht eure Infrastruktur. 
Pentestet und ausreichend 

138
00:08:21,760 --> 00:08:23,480
sichert wird. 
Der ein oder andere. 

139
00:08:23,480 --> 00:08:26,160
Hacker irgendwann in euer 
Unternehmen einbrechen. 

140
00:08:35,919 --> 00:08:40,000
Ich war ja letzte Woche wie jede
Woche inzwischen bei dem Kunden 

141
00:08:40,000 --> 00:08:42,720
vor Ort für einen internen 
Pentest. 

142
00:08:43,240 --> 00:08:46,480
Gefahren immer 2 Experten 
gleichzeitig zu einer Firma und 

143
00:08:46,480 --> 00:08:49,680
sehen sich die ganze 
Infrastruktur über 2 Tage oder 

144
00:08:49,680 --> 00:08:53,440
auch länger hinweg an. 
Und bei dieser Firma wo ich 

145
00:08:53,440 --> 00:08:57,200
letzte Woche war, das war so 
eines der seltenen Male, wo ich 

146
00:08:57,200 --> 00:08:59,760
als Pentester wieder 
rausgegangen bin und mir danach 

147
00:08:59,760 --> 00:09:04,240
gedacht habe okay, die haben 
Security wirklich ernst genommen

148
00:09:04,240 --> 00:09:07,280
und auch richtig gemacht. 
Ich weiß, dass einige 

149
00:09:07,280 --> 00:09:10,720
Mitarbeiter und Mitarbeiterinnen
von dieser Firma zuhören, also 

150
00:09:10,720 --> 00:09:15,760
Big Shoutout an euch. 
Trotzdem findet man immer etwas.

151
00:09:15,840 --> 00:09:18,800
Es wird niemals einen Pentas 
geben, wo nicht irgendein 

152
00:09:18,800 --> 00:09:21,360
Finding drauf ist. 
Das meine ich jetzt gar nicht 

153
00:09:21,360 --> 00:09:25,360
super dramatisch, sondern es ist
einfach die Realität, keine 

154
00:09:25,360 --> 00:09:29,120
Umgebung ist perfekt, weil am 
Ende so viele einzelne Teile 

155
00:09:29,120 --> 00:09:32,960
involviert sind und. 
Und von dieser sicheren. 

156
00:09:32,960 --> 00:09:36,200
Umgebung von dieser. 
Super gehärteten Firma springen 

157
00:09:36,200 --> 00:09:39,760
wir direkt in unser. 
Heutiges Interview mit Codec. 

158
00:09:39,840 --> 00:09:41,600
Der heute in seiner. 
Geschichte? 

159
00:09:41,600 --> 00:09:46,080
Ein bisschen das. 
Gegenteil aufzeigen wird auch 

160
00:09:46,080 --> 00:09:50,000
dieses Interview wurde im 
Englischen geführt mit einer Ai 

161
00:09:50,000 --> 00:09:53,680
ins Deutsche übersetzt und mit 
einer zweiten AI vertont. 

162
00:09:54,240 --> 00:09:58,080
Hi Codec, schön, dass du dir die
Zeit genommen hast mit uns bei 

163
00:09:58,080 --> 00:10:02,720
Inside Darknet zu sprechen. 
Magst du ganz kurz erzählen, wer

164
00:10:02,720 --> 00:10:06,800
du bist und was du machst? 
Und das Ganze vielleicht ohne zu

165
00:10:06,800 --> 00:10:10,560
technisch zu werden? 
Hey Inside Darknet und an alle, 

166
00:10:10,560 --> 00:10:13,040
die zuhören. 
Ich bin bekannt unter dem alias 

167
00:10:13,040 --> 00:10:17,280
Kodak und bin Red Teamer, also 
sowas wie du ein Cyber Security 

168
00:10:17,280 --> 00:10:20,240
Experte der Cyberangriffe 
simuliert um Sicherheitslücken 

169
00:10:20,320 --> 00:10:23,200
oder auch fehlerhafte Security 
Prozesse aufzudecken. 

170
00:10:23,600 --> 00:10:27,120
Firmen beauftragen meine Firma, 
dass wir sie attackieren, 

171
00:10:27,120 --> 00:10:30,800
digital die Umgebungen, 
Netzwerke, Programme, aber auch 

172
00:10:30,800 --> 00:10:33,520
mit Social Engineering oder 
sogar physisch. 

173
00:10:33,840 --> 00:10:35,760
Aber das Ziel ist immer das 
Gleiche. 

174
00:10:35,920 --> 00:10:39,440
Wir versuchen Schwachstellen zu 
finden, bevor es jemand anderer 

175
00:10:39,440 --> 00:10:43,440
tut, Firmen beheben unsere 
Findings und sind nach jedem 

176
00:10:43,440 --> 00:10:46,320
Assessment um einiges sicherer 
als davor. 

177
00:10:47,080 --> 00:10:49,840
Und ja, ich kenne dich jetzt 
schon ein paar Jahre, weil wir 

178
00:10:49,840 --> 00:10:52,800
immer wieder mal gemeinsam an 
Capture The Flags gearbeitet 

179
00:10:52,800 --> 00:10:56,000
haben, also Hackerturniere, die 
wir in unserer Freizeit 

180
00:10:56,000 --> 00:10:59,680
bestreiten. 
Und ich habe super viele Sachen 

181
00:10:59,680 --> 00:11:02,240
zu Active Directory von dir 
gelernt. 

182
00:11:02,560 --> 00:11:05,440
Das stimmt, dafür habe ich von 
dir sehr viel über Social 

183
00:11:05,440 --> 00:11:08,920
Engineering gelernt und eben 
ziemlich coole Geschichten 

184
00:11:08,920 --> 00:11:12,240
gehört. 
Die heutige Geschichte kenne ich

185
00:11:12,240 --> 00:11:15,760
selbst, aber ich fand sie so 
lustig, dass ich Codec gefragt 

186
00:11:15,760 --> 00:11:19,040
habe, ob er sie eben im Podcast 
präsentieren möchte. 

187
00:11:19,360 --> 00:11:22,320
Also fangen wir ganz von vorne 
an. 

188
00:11:22,960 --> 00:11:27,680
Codec ist eben Teil eines Red 
Teams von einer Firma in Zagreb,

189
00:11:28,080 --> 00:11:30,800
Zagreb ist die Hauptstadt von 
Kroatien. 

190
00:11:31,600 --> 00:11:34,560
Ich mache das jetzt schon ein 
paar Jahre, aber einer meiner 

191
00:11:34,560 --> 00:11:37,360
spannendsten Kunden war in einem
Hafen. 

192
00:11:37,800 --> 00:11:41,040
Zagreb liegt ja nicht direkt am 
Meer, also freue ich mich immer,

193
00:11:41,040 --> 00:11:45,200
wenn ich an die Küste komme. 
Also wir haben diesen Neukunden 

194
00:11:45,200 --> 00:11:48,080
ein Betreiber von einem Hafen, 
mehr kann ich leider nicht 

195
00:11:48,080 --> 00:11:51,440
sagen, auf jeden Fall war es ein
Blackbox Engagement. 

196
00:11:51,920 --> 00:11:55,720
Bei Blackbox, Engagements oder 
eben Blackbox Pentests haben die

197
00:11:55,760 --> 00:12:00,000
Pentester innen keine Infos über
die interne Infrastruktur oder 

198
00:12:00,000 --> 00:12:03,240
die Architektur. 
Also Sie wissen nicht, wie die 

199
00:12:03,240 --> 00:12:06,720
Firma von innen aussieht, 
sondern nur das, was sie selbst 

200
00:12:06,720 --> 00:12:09,080
finden können. 
Man geht also mit ganz ganz 

201
00:12:09,080 --> 00:12:13,360
wenig Info rein, normalerweise 
ist sowas eher selten, außer 

202
00:12:13,360 --> 00:12:16,480
eben bei kompletten. 
Red Team Engagements und die 

203
00:12:16,480 --> 00:12:19,360
macht man meistens, wenn man 
schon einige Pen Tests und 

204
00:12:19,360 --> 00:12:22,320
Security Audits davor hatte, 
weil sonst einfach ein bisschen 

205
00:12:22,320 --> 00:12:26,400
der Mehrwert verloren geht, wenn
die Pen Tester innen nicht alle 

206
00:12:26,400 --> 00:12:29,120
Infos haben. 
Da könnten dann zum Beispiel 

207
00:12:29,120 --> 00:12:31,040
einfach Schwachstellen übersehen
werden. 

208
00:12:31,760 --> 00:12:34,320
Der Security Leiter wollte 
wissen, ob wir auf das Gelände 

209
00:12:34,320 --> 00:12:36,640
kommen und was wir dort so 
anstellen könnten. 

210
00:12:36,800 --> 00:12:39,200
Physisch, aber auch in Bezug auf
Computer. 

211
00:12:39,760 --> 00:12:42,240
Wir haben keine Informationen 
bekommen, nur wer unser 

212
00:12:42,240 --> 00:12:45,360
Auftraggeber ist und eine 
Adresse scope gab es nicht 

213
00:12:45,360 --> 00:12:47,360
wirklich, ausweise hatten wir 
keine. 

214
00:12:48,240 --> 00:12:52,400
Das Scope bei einem Pentest ist 
im Grunde die Definition von 

215
00:12:52,400 --> 00:12:55,600
diesem Pentest. 
Also was darf man angreifen, wo 

216
00:12:55,600 --> 00:12:58,320
darf man hinsehen, wie 
umfangreich ist es? 

217
00:12:59,240 --> 00:13:02,720
Aber der Auftraggeber hat eben 
Colweg und seiner Firma da sehr 

218
00:13:02,720 --> 00:13:05,800
viel Freiraum gegeben. 
Sie sollten einfach mal selbst 

219
00:13:05,800 --> 00:13:07,960
entscheiden und machen. 
Also. 

220
00:13:07,960 --> 00:13:09,200
Sind wir einfach mal 
hingefahren. 

221
00:13:09,200 --> 00:13:13,520
Kein großer Plan, kein Vorlauf, 
einfach schauen, was da ist und 

222
00:13:13,520 --> 00:13:17,640
was uns sofort aufgefallen ist. 
Tagsüber war so unglaublich viel

223
00:13:17,640 --> 00:13:21,520
los auf dem Gelände, LK WS, 
Gabelstapler, Arbeiter in 

224
00:13:21,520 --> 00:13:24,640
verschiedenen Uniformen, 
containerfahrer, Zollbeamte, 

225
00:13:24,720 --> 00:13:26,880
irgendwelche Techniker mit 
werkzeugkoffern. 

226
00:13:27,320 --> 00:13:31,360
Ein Hafen ist per Definition ein
Ort, an dem jeden Tag Hunderte 

227
00:13:31,360 --> 00:13:35,200
von Fremden ein und ausgehen. 
Und als Angreifer ist das 

228
00:13:35,200 --> 00:13:37,920
natürlich wunderbar, weil du 
dich sofort in dieser Masse 

229
00:13:37,920 --> 00:13:40,680
verlierst. 
Niemand schaut zweimal, wenn da 

230
00:13:40,680 --> 00:13:43,920
wieder ein neues Gesicht durch 
ein Tor kommt, weil jeden Tag 

231
00:13:43,920 --> 00:13:46,880
neue Gesichter kommen. 
Wir haben uns also erst mal 

232
00:13:46,880 --> 00:13:50,760
einfach umgeschaut, ein bisschen
Rumspaziert getan, als würden 

233
00:13:50,760 --> 00:13:53,680
wir telefonieren, als würden wir
irgendwas auf dem Handy 

234
00:13:53,680 --> 00:13:56,480
nachschauen. 
Plossible die Mobility. 

235
00:13:57,000 --> 00:14:00,320
Man macht nichts Verdächtiges, 
berührt nichts, betritt nichts. 

236
00:14:00,360 --> 00:14:02,760
Man ist einfach nur zufällig in 
der Nähe. 

237
00:14:02,760 --> 00:14:06,000
Wenn man dann angesprochen wird,
sagt man, hey, ich suche nur 

238
00:14:06,000 --> 00:14:09,520
nach den Eingang oder ich habe 
mich verfahren und du gibst auch

239
00:14:09,520 --> 00:14:13,600
dabei keinen Grund, misstrauisch
zu sein in dieser ersten Runde 

240
00:14:13,600 --> 00:14:15,600
schaut man sich dann wirklich. 
Mal so alles an. 

241
00:14:15,760 --> 00:14:18,320
Wo sind die Zugänge? 
Welche Tore werden wie oft 

242
00:14:18,320 --> 00:14:21,440
benutzt? 
Wo ist Security, wo nicht, wo 

243
00:14:21,440 --> 00:14:24,800
hängen Kameras, welche Bereiche 
sind wirklich kontrolliert und 

244
00:14:24,800 --> 00:14:28,040
welche nur theoretisch gesperrt,
weil zum Beispiel einfach nur 

245
00:14:28,040 --> 00:14:30,080
ein Schild dort hängt? 
Aber keiner wirklich dahin 

246
00:14:30,080 --> 00:14:32,800
sieht. 
Nach einer Weile war uns klar, 

247
00:14:32,800 --> 00:14:36,800
tagsüber ist zu viel Betrieb, 
also haben wir entschieden, wir 

248
00:14:36,800 --> 00:14:39,520
kommen abends wieder, wenn der 
Betrieb runtergefahren ist. 

249
00:14:39,520 --> 00:14:42,160
Wenn weniger Leute da sind, wenn
die Energie auf dem Gelände eine

250
00:14:42,160 --> 00:14:45,280
andere ist. 
Und abends war das Gelände wie 

251
00:14:45,280 --> 00:14:48,240
ausgewechselt. 
Weniger Licht, weniger Bewegung,

252
00:14:48,320 --> 00:14:52,880
weniger Lärm, Gabelstapler weg, 
nur noch ein paar vereinzelte 

253
00:14:52,880 --> 00:14:56,080
Mitarbeiter, die ihre Schicht 
beenden, und wir haben den 

254
00:14:56,080 --> 00:14:59,280
Zugangspunkt genommen, den wir 
tagsüber als Schwächsten 

255
00:14:59,280 --> 00:15:03,600
identifiziert hatten, ein 
Seitentor, weit genug vom 

256
00:15:03,600 --> 00:15:06,240
Haupteingang entfernt, um nicht 
im direkten Blickfeld der 

257
00:15:06,240 --> 00:15:09,920
Security am Eingang zu liegen, 
und das nach unserem Eindruck 

258
00:15:09,920 --> 00:15:12,440
nicht aktiv überwacht wurde, 
kein. 

259
00:15:12,440 --> 00:15:15,200
Kein Sicherheitsmann in der 
Nähe, aber eine Kamera, die wir 

260
00:15:15,200 --> 00:15:18,800
erst danach bemerkten und ein 
Tor, das wie wir beim 

261
00:15:18,800 --> 00:15:22,560
Näherkommen gesehen haben, nur 
angelehnt war und nicht wirklich

262
00:15:22,560 --> 00:15:27,400
ins Schloss gefallen war. 
Also geht Codec hindurch, trotz 

263
00:15:27,400 --> 00:15:29,600
der Kamera, die sie erst später 
bemerken. 

264
00:15:30,000 --> 00:15:33,800
Langsam und ohne Eile. 
Fast so, als ob sie jeden Tag da

265
00:15:33,800 --> 00:15:36,880
durchgehen. 
Bei physischen Pentests und 

266
00:15:36,880 --> 00:15:39,640
Assessments ist es super 
wichtig, dass man immer so 

267
00:15:39,640 --> 00:15:42,480
wirkt, als darf man hier sein 
und nicht als Wärme dieser. 

268
00:15:42,480 --> 00:15:45,600
Einbrecher. 
Kein Zögern, kein umschauen, 

269
00:15:45,600 --> 00:15:48,800
kein nervöses Tempo. 
Authoritive presents heißt das 

270
00:15:48,800 --> 00:15:51,760
ganze, die Wahrscheinlichkeit 
ist viel niedriger, dass dich 

271
00:15:51,760 --> 00:15:55,840
das Sicherheitspersonal das 200 
Meter entfernt steht, dich nicht

272
00:15:55,840 --> 00:15:58,200
aufhalten wird, wenn du mit 
festen Schritten und einem 

273
00:15:58,200 --> 00:16:01,040
klaren Ziel vor den Augen in 
irgendeine Richtung gehst. 

274
00:16:01,520 --> 00:16:04,800
Das Personal wird dich aber eher
aufhalten, wenn du so in jede 

275
00:16:04,800 --> 00:16:07,920
Richtung schaust, ganz nervös 
bist, nicht wirklich weißt, wo 

276
00:16:07,920 --> 00:16:11,360
du hin bist. 
Also sind wir rein und dann 

277
00:16:11,360 --> 00:16:14,320
haben wir uns systematisch durch
das Gelände bewegt. 

278
00:16:14,480 --> 00:16:17,840
Lagerbereiche zuerst, weil die 
meistens am wenigsten beleuchtet

279
00:16:17,840 --> 00:16:21,520
sind und am wenigsten überwacht 
werden nach Betriebsschluss und 

280
00:16:21,520 --> 00:16:24,400
das erste interessante Finding 
kam sehr schnell, 

281
00:16:24,560 --> 00:16:27,400
Vorhängeschlösser überall, 
Vorhängeschlösser an 

282
00:16:27,400 --> 00:16:31,040
Containertüren an Lagertoren, an
kleinen dequalen, Nebengebäuden 

283
00:16:31,040 --> 00:16:32,480
und. 
Und ich meine das nicht als 

284
00:16:32,480 --> 00:16:36,040
Kritik, weil Vorhängeschlösser 
für sich keine schlechte Idee 

285
00:16:36,040 --> 00:16:37,760
sind. 
Aber die konkreten Schlösser, 

286
00:16:37,760 --> 00:16:40,880
die da hingen, das waren diese 
billigen 5€ Dinge aus dem 

287
00:16:40,880 --> 00:16:44,400
Baumarkt, kein Markenprodukt, 
kein Sicherheitsschloss, einfach

288
00:16:44,400 --> 00:16:47,920
das günstigste was man bestellen
kann, das öffnest du mit dem 

289
00:16:47,920 --> 00:16:51,200
richtigen Werkzeug in Sekunden 
lautlos, ohne Spuren zu 

290
00:16:51,200 --> 00:16:53,600
hinterlassen. 
Wir haben das an mehreren 

291
00:16:53,600 --> 00:16:56,240
Containern gemacht, 
reingeschaut, fotografiert, 

292
00:16:56,240 --> 00:16:59,120
schloss wieder zu. 
Nichts dramatisch Wertvolles 

293
00:16:59,120 --> 00:17:02,400
drin, soweit wir das beurteilen 
konnten, aber der Punkt für den 

294
00:17:02,400 --> 00:17:06,240
Report war, wir konnten das tun,
ohne dass irgendetwas ausgelöst 

295
00:17:06,240 --> 00:17:09,119
hat. 
Kein Sensor, kein Alarm und 

296
00:17:09,119 --> 00:17:11,200
natürlich auch keine Reaktion 
von irgendwem. 

297
00:17:11,760 --> 00:17:14,079
Die Security war auch nicht 
wirklich unterwegs hier. 

298
00:17:15,280 --> 00:17:19,040
Also sind sie von Container zu 
Container und dann irgendwann 

299
00:17:19,040 --> 00:17:23,839
weiter zu den Gebäuden. 
Und dann habe ich was bemerkt, 

300
00:17:23,920 --> 00:17:26,000
was man sicher wirklich nicht 
erwartet. 

301
00:17:26,520 --> 00:17:29,440
Es gab so einen komplett dunklen
Nebeneingang zu einem der 

302
00:17:29,440 --> 00:17:32,320
Verwaltungsgebäude. 
Wahrscheinlich war das irgendwie

303
00:17:32,320 --> 00:17:35,240
so, der Raucherbereich auch, und
hier war die Tür nicht 

304
00:17:35,240 --> 00:17:37,080
zugesperrt. 
Wir haben leicht dagegen 

305
00:17:37,080 --> 00:17:38,880
gedrückt und die Tür ist 
aufgegangen. 

306
00:17:39,120 --> 00:17:42,080
Der Raucherbereich vom 
Verwaltungsgebäude. 

307
00:17:42,080 --> 00:17:43,920
War nicht. 
Zugesperrt. 

308
00:17:44,840 --> 00:17:48,000
Ich habe das auch schon ganz oft
bei meinen Engagements gesehen. 

309
00:17:48,240 --> 00:17:51,040
Raucherbereiche werden irgendwie
immer ein bisschen 

310
00:17:51,040 --> 00:17:54,960
vernachlässigt, also Get Codec 
in das. 

311
00:17:54,960 --> 00:17:59,160
Gebäude. 
In einem Flur mit ein paar Büros

312
00:17:59,160 --> 00:18:02,600
rechts und links alles dunkel, 
bis auf die kleinen grünen 

313
00:18:02,600 --> 00:18:05,680
Notausgangslichter an der Decke.
Wir haben Taschenlampen 

314
00:18:05,680 --> 00:18:08,800
genommen, kleine Taktiklampen, 
nichts, das von weitem auffällt 

315
00:18:08,880 --> 00:18:12,680
und sind langsam weiter 
gegangen, Türen gecheckt, manche

316
00:18:12,680 --> 00:18:15,680
offen, manche zu. 
Wir haben Fotos gemacht, 

317
00:18:15,680 --> 00:18:18,640
Netzwerkdosen, die offen 
zugänglich auf dem Flur sitzen, 

318
00:18:18,720 --> 00:18:21,440
Dokumente, die offen auf 
Schreibtischen liegen, ein 

319
00:18:21,440 --> 00:18:25,040
Konferenzzimmer mit Whiteboard, 
Notizen, die eindeutig interne 

320
00:18:25,040 --> 00:18:28,560
Netzwerkarchitektur zeigen. 
Das alles ist Gold für einen 

321
00:18:28,560 --> 00:18:31,600
Angreifer, weil du damit 
anfängst, ein Bild zu bauen. 

322
00:18:31,680 --> 00:18:34,960
Wie ist die Firma strukturiert, 
wie denken die Leute dort über 

323
00:18:34,960 --> 00:18:37,680
Sicherheit, welche Systeme gibt 
es, wie sieht die interne 

324
00:18:37,680 --> 00:18:41,200
Landschaft aus. 
Und während Codex so durch das 

325
00:18:41,200 --> 00:18:43,920
Gebäude geht, hört er plötzlich 
stimmen. 

326
00:18:44,720 --> 00:18:49,040
Nicht laut, nicht direkt. 
Die Stimmen kommen von draußen 

327
00:18:50,080 --> 00:18:51,800
und sie wurden. 
Schnell. 

328
00:18:51,800 --> 00:18:56,640
Lauter als ihm liebest. 
Es waren mehrere Personen auf 

329
00:18:56,640 --> 00:18:59,600
dem Kiesweg außen an der 
Gebäudewand und dann Licht, 

330
00:18:59,840 --> 00:19:02,960
nicht ein Licht, mehrere 
Taschenlampen von verschiedenen 

331
00:19:02,960 --> 00:19:07,360
Richtungen gleichzeitig und in 
dem Moment weißt du sofort ohne 

332
00:19:07,360 --> 00:19:10,720
Nachdenken zu müssen, das ist 
nicht ein einzelner Wachmann, 

333
00:19:10,720 --> 00:19:13,680
der seinen Rundgang macht, das. 
Das ist eine koordinierte 

334
00:19:13,680 --> 00:19:18,080
Reaktion auf etwas. 
Es war die Polizei, und jetzt 

335
00:19:18,080 --> 00:19:20,800
ist der Moment, in dem man die 
richtige Entscheidung treffen 

336
00:19:20,800 --> 00:19:23,920
muss und die richtige 
Entscheidung ist, nicht 

337
00:19:23,920 --> 00:19:26,040
wegzulaufen. 
Ich weiß, dass das instinktiv 

338
00:19:26,040 --> 00:19:28,480
falsch klingt, weil alles in dir
schreit, dass du weg musst. 

339
00:19:28,640 --> 00:19:31,640
Aber wenn du wegläufst, bist du 
ab diesem Moment ein Einbrecher 

340
00:19:31,640 --> 00:19:35,440
auf der Flucht, egal was danach 
kommt, egal was du sagst, egal 

341
00:19:35,440 --> 00:19:37,480
welche Dokumente du dabei hast. 
Wenn. 

342
00:19:37,560 --> 00:19:40,720
Wenn du ruhig rauskommst, Hände 
hoch, Autorisierung bereits in 

343
00:19:40,720 --> 00:19:44,400
der Hand, bevor sie dich 
ansprechen, dann bist du ein Pen

344
00:19:44,400 --> 00:19:48,000
Tester der seinen Job macht. 
Das ist der Unterschied zwischen

345
00:19:48,000 --> 00:19:50,640
einem unangenehmen Abend und 
echten Problemen. 

346
00:19:51,520 --> 00:19:54,120
Wir sind also langsam Richtung 
Ausgang, haben laut auf 

347
00:19:54,120 --> 00:19:56,920
kroatisch gesagt, dass wir 
rauskommen und haben sofort die 

348
00:19:56,920 --> 00:20:01,080
Permission to Attack hergezeigt,
das ist das Dokument, das in 

349
00:20:01,080 --> 00:20:05,200
dieser Situation dein Leben ist.
Es belegt wer du bist, wen du 

350
00:20:05,200 --> 00:20:08,800
vertrittst, was du hier machst. 
Und es hat eine Telefonnummer 

351
00:20:08,800 --> 00:20:10,800
drauf. 
Von jemandem beim Auftraggeber, 

352
00:20:10,800 --> 00:20:14,280
der das alles bestätigen kann. 
Die Polizei ist dann im ersten 

353
00:20:14,280 --> 00:20:18,120
Moment mal ruhig, nimmt das 
Dokument von Codec und hat die 

354
00:20:18,120 --> 00:20:20,720
ganze Permission Project mal 
durchgelesen. 

355
00:20:21,040 --> 00:20:23,600
Codec hat mir auch gesagt, dass 
er gesehen hat, dass sie das 

356
00:20:23,600 --> 00:20:26,000
ernst nehmen und dass sie die 
Situation dann eigentlich 

357
00:20:26,000 --> 00:20:28,760
relativ schnell einordnen 
konnten, also dass er nicht 

358
00:20:28,760 --> 00:20:31,600
wirklich ein Angreifer war, aber
ein Dokument alleine ist 

359
00:20:31,600 --> 00:20:33,480
natürlich jetzt auch nicht die 
Lösung für alles und sie 

360
00:20:33,480 --> 00:20:35,040
brauchten natürlich die 
Bestätigung. 

361
00:20:35,480 --> 00:20:38,880
In diesem Fall die telefonische 
Bestätigung von diesem Security 

362
00:20:38,880 --> 00:20:41,840
Chef, der auf dem Dokument oben 
steht bei sich. 

363
00:20:41,840 --> 00:20:44,080
Wir hätten sie da einfach 
angerufen und er hätte dann 

364
00:20:44,080 --> 00:20:48,080
sagen sollen, ja die sind von 
uns, die dürfen das und genau 

365
00:20:48,080 --> 00:20:53,520
das versucht die Polizei dann 
auch und ruft an es klingelt, 

366
00:20:54,080 --> 00:20:58,240
keiner hebt ab, es war halt 
mitten in der Nacht, der 

367
00:20:58,240 --> 00:21:02,320
Security Chef hat geschlafen. 
Wir wurden also danach in ein 

368
00:21:02,320 --> 00:21:05,600
kleines Wachbüro am Gelände 
gebracht. 4 Stühle, ein Tisch, 

369
00:21:05,840 --> 00:21:08,960
eine Schreibtischlampe, das 
Summen irgendeiner alten 

370
00:21:08,960 --> 00:21:14,720
Klimaanlage und da saßen wir, 
die Beamten, wir und die Stille 

371
00:21:15,120 --> 00:21:18,720
und was keiner in diesem Moment 
wusste, der Auftraggeber würde 

372
00:21:18,720 --> 00:21:21,600
auch nicht aufwachen, denn er 
hatte auf seinem iphone eine 

373
00:21:21,600 --> 00:21:24,480
Funktion aktiv, die damals noch 
ziemlich neu war. 

374
00:21:25,120 --> 00:21:29,120
Im Schlafmodus muss ein Anruf 
zweimal innerhalb kurzer Zeit 

375
00:21:29,120 --> 00:21:31,360
kommen, um wirklich 
durchzugehen. 

376
00:21:31,920 --> 00:21:35,520
Die Beamten haben einmal 
angerufen, aufgelegt, gewartet, 

377
00:21:35,600 --> 00:21:38,800
der Security Chef schläft also 
und weiß auch nichts von dem 

378
00:21:38,800 --> 00:21:41,840
Anruf und wir sitzen in dem 
Büro. 

379
00:21:43,480 --> 00:21:46,080
Das ist eine Situation, die ich 
ehrlich gesagt nie vergessen 

380
00:21:46,080 --> 00:21:47,920
werde. 
Du hast alles richtig gemacht, 

381
00:21:47,920 --> 00:21:50,640
den Vertrag, das 
autorisierungsschreiben, Du hast

382
00:21:50,640 --> 00:21:53,880
sofort kooperiert, du hast 
professionell reagiert und 

383
00:21:53,880 --> 00:21:57,280
trotzdem sitzt du um 15:30 Uhr 
morgens in einem Wachbüro in 

384
00:21:57,280 --> 00:22:00,240
einem kroatischen Hafen und 
kannst gar nichts tun, weil der 

385
00:22:00,240 --> 00:22:03,840
eine Mensch, der das in 2 Sätzen
klären könnte, auf der anderen 

386
00:22:03,840 --> 00:22:08,080
Seite seines Telefons schläft. 
Die Beamten waren in Ordnung, 

387
00:22:08,160 --> 00:22:10,560
sie haben uns nicht schlecht 
behandelt, aber sie konnten uns 

388
00:22:10,560 --> 00:22:12,880
eben auch nicht gehen lassen, 
solange die Bestätigung 

389
00:22:12,880 --> 00:22:15,360
ausstand. 
Also haben wir gewartet, 

390
00:22:15,680 --> 00:22:18,960
irgendwann hat jemand Kaffee 
geholt, irgendwann hat jemand 

391
00:22:18,960 --> 00:22:21,200
leise kroatisches Radio 
angemacht. 

392
00:22:21,600 --> 00:22:24,400
Und so ging es dann ein bisschen
im Morgengrauen, wo sich dann 

393
00:22:24,400 --> 00:22:27,840
auch der Ansprechpartner 
beziehungsweise der Security 

394
00:22:27,840 --> 00:22:32,640
Chef meldet. 
Endlich. 2. 2 Minuten später war

395
00:22:32,640 --> 00:22:34,440
alles klar. 
Er hat bestätigt, hat sich 

396
00:22:34,440 --> 00:22:36,720
entschuldigt, hat alles erklärt 
und auch geklärt. 

397
00:22:36,960 --> 00:22:40,000
Wir haben unsere Daten ja schon 
abgegeben, sie hatten alles von 

398
00:22:40,000 --> 00:22:43,200
uns, als konnten wir gehen, wir 
sind raus in die Morgensonne, 

399
00:22:43,200 --> 00:22:46,120
haben uns kurz angeschaut, das 
erste was mein Kollege sagte, 

400
00:22:46,120 --> 00:22:48,560
war nie wieder Red Teaming in 
diesem Hafen. 

401
00:22:49,000 --> 00:22:52,960
An sich wäre das ein gutes Ende 
für die Story, aber das Auto von

402
00:22:52,960 --> 00:22:55,440
Uwe Underground kommt noch 
nicht. 

403
00:22:55,520 --> 00:22:59,440
Also geht die Geschichte noch 
ein bisschen weiter, denn Codec 

404
00:22:59,440 --> 00:23:03,440
und sein Kollege wurden noch mal
angefragt, bei genau dem 

405
00:23:03,440 --> 00:23:06,480
gleichen Hafen. 
Der Auftraggeber hat die 

406
00:23:06,480 --> 00:23:08,880
Ergebnisse des ersten 
Engagements ausgewertet. 

407
00:23:09,360 --> 00:23:12,400
Was wir gefunden haben, wie weit
wir gekommen sind, was das im 

408
00:23:12,400 --> 00:23:15,920
Klartext bedeutet, und hat dann 
den richtigen Schluss gezogen 

409
00:23:15,920 --> 00:23:17,920
und. 
Und das ist eigentlich der 

410
00:23:17,920 --> 00:23:21,760
Schritt, den viele Firmen nicht 
machen, weil er unangenehm ist. 

411
00:23:21,840 --> 00:23:24,960
Du hast gerade erfahren, dass 
jemand nachts durch dein Gelände

412
00:23:24,960 --> 00:23:28,320
spaziert ist, Container geöffnet
hat, ein Gebäude betreten hat. 

413
00:23:28,480 --> 00:23:32,640
Das tut weh und viele Firmen 
reagieren dann damit, dass sie 

414
00:23:32,640 --> 00:23:35,760
die offensichtlichsten Löcher 
stopfen und denken, das war es, 

415
00:23:36,480 --> 00:23:39,440
aber das war nicht dieser 
Auftraggeber, er wollte Security

416
00:23:39,440 --> 00:23:42,840
richtig machen, er wollte einen 
zweiten Einsatz, diesmal 

417
00:23:42,840 --> 00:23:46,360
breiter, physisch und digital 
zusammen, er wollte wissen, was.

418
00:23:46,640 --> 00:23:49,600
Was passiert, wenn jemand nicht 
nur über den Zaun kommt, sondern

419
00:23:49,600 --> 00:23:53,640
auch durch externe Angriffe? 
Wie weit kommt man, wenn man 

420
00:23:53,640 --> 00:23:57,120
beides kombiniert, und das ist 
eigentlich die interessanteste 

421
00:23:57,120 --> 00:24:00,880
Frage beim Red Teaming, weil die
Antwort fast immer lautet, viel 

422
00:24:00,880 --> 00:24:04,480
weiter als man denkt, weil 
physische und digitale Security 

423
00:24:04,480 --> 00:24:07,360
fast immer von verschiedenen 
Teams verantwortet werden, mit 

424
00:24:07,360 --> 00:24:10,080
verschiedenen Budgets, 
verschiedenen Prioritäten und 

425
00:24:10,080 --> 00:24:12,640
genau an der Schnittstelle 
zwischen den beiden entstehen 

426
00:24:12,640 --> 00:24:15,440
die Lücken. 
Also startet Codec und seine 

427
00:24:15,440 --> 00:24:19,560
Firma ein zweites Right Team. 
Engagement wieder beim gleichen 

428
00:24:19,560 --> 00:24:22,240
Hafen. 
Ich bin mir ziemlich sicher, 

429
00:24:22,240 --> 00:24:24,720
dass sie diesmal aber 
sichergestellt haben, dass der 

430
00:24:24,720 --> 00:24:29,600
Security Chef erreichbar ist. 
Wie habt ihr diesmal angefangen?

431
00:24:29,840 --> 00:24:32,640
Wir haben ein paar Kollegen, die
richtig gut mit externen 

432
00:24:32,640 --> 00:24:36,000
Angriffsflächen sind. 
Also was ist vom Internet aus 

433
00:24:36,000 --> 00:24:38,560
sichtbar? 
Jedes Unternehmen hinterlässt im

434
00:24:38,560 --> 00:24:40,880
Internet Spuren. 
Systeme, die nach draußen 

435
00:24:40,880 --> 00:24:43,680
exponiert sind, Dienste, die 
erreichbar sein müssen, damit 

436
00:24:43,680 --> 00:24:47,120
der Betrieb funktioniert, 
manchmal aber auch Systeme, die 

437
00:24:47,120 --> 00:24:49,920
aus Versehen erreichbar sind 
oder die vergessen worden sind. 

438
00:24:50,320 --> 00:24:53,680
Normalerweise machst du unter 
anderem Scans der öffentlichen 

439
00:24:53,680 --> 00:24:56,560
Adressen des Unternehmens, 
schaust, welche Ports offen 

440
00:24:56,560 --> 00:24:59,360
sind, welche Dienste dahinter 
laufen, welche Versionsnummern 

441
00:24:59,520 --> 00:25:02,000
sichtbar sind und aus den 
Versionsnummern kannst du oft 

442
00:25:02,000 --> 00:25:05,200
direkt ablesen, ob es bekannte 
Schwachstellen gibt, weil die 

443
00:25:05,200 --> 00:25:08,400
öffentlich dokumentiert sind. 
Und sehr schnell, wirklich sehr 

444
00:25:08,400 --> 00:25:10,080
schnell. 
Das hat keine Stunde gedauert. 

445
00:25:10,400 --> 00:25:13,720
Hat jemand etwas gefunden, das 
mich auch nach Jahren in diesem 

446
00:25:13,720 --> 00:25:17,800
Job noch überrascht hat? 
Es gab ein Webinterface, ein 

447
00:25:17,800 --> 00:25:21,680
normales browserbasiertes 
Interface, erreichbar über eine 

448
00:25:21,680 --> 00:25:25,880
Standard URL, er hat es über 
Google gefunden, auf den letzten

449
00:25:25,880 --> 00:25:29,320
Seiten mit bestimmten Parametern
und genau dieses Interface war 

450
00:25:29,320 --> 00:25:32,320
das Remote Verwaltungssystem für
die Mitarbeiterausweise des 

451
00:25:32,320 --> 00:25:35,280
Hafens. 
Also das System, das steuert, 

452
00:25:35,440 --> 00:25:38,560
wer eine Zutrittskarte bekommt, 
welche Bereiche auf dieser Karte

453
00:25:38,560 --> 00:25:41,680
freigeschaltet sind, wer wann 
durch welche Tür darf. 

454
00:25:42,080 --> 00:25:44,800
Das ist im Grunde das digitale 
Fundament der gesamten 

455
00:25:44,800 --> 00:25:48,360
physischen Zutrittskontrolle. 
Und noch viel Stemmer, ohne 

456
00:25:48,360 --> 00:25:53,440
Login, ohne Authentifizierung, 
keine Passwortabfrage, kein VPN,

457
00:25:53,520 --> 00:25:56,160
keine Beschränkungen. 
Sobald man den Link konnte, 

458
00:25:56,160 --> 00:26:01,200
konnte man ausweise für diesen 
Hafen erstellen Welt. 

459
00:26:01,880 --> 00:26:05,920
Wobei ich hier als kleinen 
Sidefact auch was sehr ähnliches

460
00:26:05,920 --> 00:26:08,680
schon selbst gefunden habe. 
Ich darf natürlich nicht sagen, 

461
00:26:08,680 --> 00:26:10,640
wo oder wie, aber. 
Es ist. 

462
00:26:10,640 --> 00:26:12,960
Gar nicht so selten, wie man 
glaubt. 

463
00:26:13,440 --> 00:26:16,400
Sobald man den Link findet, und 
das ist eine Frage von Minuten, 

464
00:26:16,400 --> 00:26:19,840
das ist kein hochspezialisiertes
Wissen, steht das Interface 

465
00:26:19,840 --> 00:26:22,440
offen und damit konnte jeder 
sich selbst eine 

466
00:26:22,440 --> 00:26:25,720
Mitarbeiterkarte anlegen, mit 
Zugriffsrechte auf bestimmte 

467
00:26:25,720 --> 00:26:28,560
Bereiche und aus diesen 
Datensätzen werden die 

468
00:26:28,560 --> 00:26:31,520
physischen Zutrittskarten 
konfiguriert und programmiert. 

469
00:26:32,000 --> 00:26:33,840
Das haben wir dann natürlich 
auch gemacht. 

470
00:26:33,840 --> 00:26:37,040
Wir haben uns Einträge angelegt 
mit Zugriffsrechten auf die 

471
00:26:37,040 --> 00:26:40,800
Bereiche, die wir testen 
wollten, und dann leere RFID 

472
00:26:40,800 --> 00:26:43,760
Karten bespielt. 
Das Ganze kann man über einem 

473
00:26:43,760 --> 00:26:47,040
Boxmarkt 3 zum Beispiel machen. 
Das ist einfach so ein kleines 

474
00:26:47,040 --> 00:26:50,960
Hardware Tool sieht aus wie eine
Festplatte wo man zutrittskarten

475
00:26:50,960 --> 00:26:54,320
auslesen und auch bespiegeln 
kann, kostet jetzt nicht extrem 

476
00:26:54,320 --> 00:26:57,120
viel zwischen 100 bis 300,00€ 
ist Open Source und die 

477
00:26:57,120 --> 00:27:00,880
Rohkarten selbst, also die 
leeren RFID Karten kosten ein 

478
00:27:00,880 --> 00:27:03,760
paar Cent das Stück, die 
bestellt man dann einfach online

479
00:27:03,760 --> 00:27:06,960
50 Stück für 10,00€ oder was 
auch immer und die sind dann 

480
00:27:06,960 --> 00:27:07,760
auch immer wieder weiter 
verwendbar. 

481
00:27:10,160 --> 00:27:11,760
Das. 
Das Entscheidende ist dann, ob 

482
00:27:11,760 --> 00:27:14,800
das Zugangssystem auf der 
anderen Seite die Karte wirklich

483
00:27:14,800 --> 00:27:18,080
validiert oder nicht. 
Und das ist ein fundamentales 

484
00:27:18,080 --> 00:27:20,640
Architekturproblem, das weit 
verbreitet ist. 

485
00:27:21,120 --> 00:27:24,960
Viele Zutrittskontrollsysteme, 
gerade ältere oder günstigere, 

486
00:27:25,120 --> 00:27:28,240
prüfen eine Karte nur darauf, ob
das Format stimmt und ob die 

487
00:27:28,240 --> 00:27:31,200
Kodierung korrekt ist. 
Die Fragen nicht bei einem 

488
00:27:31,200 --> 00:27:34,640
zentralen Server nach, ob diese 
spezifische Karte überhaupt in 

489
00:27:34,640 --> 00:27:37,200
einer autorisierten aktuellen 
Whitelist steht. 

490
00:27:37,600 --> 00:27:40,240
Wenn du die Kodierungslogik 
verstehst, oder? 

491
00:27:40,360 --> 00:27:43,040
Und bei vielen dieser Systeme 
ist sie dokumentiert, weil die 

492
00:27:43,040 --> 00:27:46,640
Hersteller Integration mit 
anderen Systemen ermöglichen 

493
00:27:46,640 --> 00:27:49,440
wollen. 
Dann kannst du Karten bauen, die

494
00:27:49,440 --> 00:27:53,440
das Lesegerät als valide 
erkennt, ohne Insiderwissen, 

495
00:27:53,440 --> 00:27:56,400
einfach weil die Prüflogik auf 
Kartenebene zu schwach ist. 

496
00:27:57,120 --> 00:27:59,680
Also haben Sie sich 
Berechtigungen erstellt und 

497
00:27:59,680 --> 00:28:03,600
falsche Karten bespielt und sind
dann wieder zu diesem Hafen. 

498
00:28:04,280 --> 00:28:06,920
Wir haben unsere falschen Karten
an mehreren Zugangspunkten 

499
00:28:06,920 --> 00:28:08,800
getestet. 
Alle haben die Karten 

500
00:28:08,800 --> 00:28:11,360
durchgelassen und akzeptiert. 
Das war wirklich lustig. 

501
00:28:11,680 --> 00:28:14,400
Ich weiß noch, wie mein Partner 
und ich von Tür zu Tür gingen 

502
00:28:14,480 --> 00:28:17,920
und immer dieses super Satisfied
piepsen vom Schloss kam. 

503
00:28:18,400 --> 00:28:22,280
Also sind wir weiter und weiter 
und irgendwann standen wir in 

504
00:28:22,280 --> 00:28:26,000
einem Bürobereich im Inneren 
eines Gebäudes am Hafen in einem

505
00:28:26,000 --> 00:28:29,600
Bereich, der eigentlich nur für 
autorisiertes Personal 

506
00:28:29,760 --> 00:28:32,960
zugänglich sein sollte. 
Und was wir da gesehen haben, 

507
00:28:32,960 --> 00:28:35,840
war in gewisser Hinsicht fast 
noch verrückter als der Zugang 

508
00:28:35,840 --> 00:28:38,400
selbst. 
Die Monitore liefen nicht alle, 

509
00:28:38,560 --> 00:28:41,440
aber mehrere Bildschirme, die 
leuchteten. 

510
00:28:41,440 --> 00:28:44,720
Aktive Sessions, kein 
Sperrbildschirm, Mitarbeiter, 

511
00:28:44,720 --> 00:28:47,760
die einfach aufgestanden und 
gegangen sind, ohne ihre Rechner

512
00:28:47,760 --> 00:28:51,360
zu sperren und die Bildschirme 
haben sich selbst auch nicht 

513
00:28:51,360 --> 00:28:55,400
automatisch gesperrt. 
In einem Hafen, wo auf diesen 

514
00:28:55,400 --> 00:28:57,360
Rechnern 
frachtverwaltungssoftware läuft,

515
00:28:57,440 --> 00:29:01,040
wo Schiffsbewegungen und 
Containerinhalte und Kundendaten

516
00:29:01,040 --> 00:29:05,120
offen auf dem Bildschirm stehen,
da ist das ein erhebliches 

517
00:29:05,120 --> 00:29:07,360
Problem. 
Wir haben dokumentiert, was 

518
00:29:07,360 --> 00:29:10,480
sichtbar war, haben Fotos 
gemacht und haben sogar 

519
00:29:10,480 --> 00:29:14,800
Zugangsdaten gesehen, die jemand
auf einem Notizzettel neben die 

520
00:29:14,800 --> 00:29:18,000
Tastatur geklebt hatte. 
Also haben Sie sich an ein Gerät

521
00:29:18,000 --> 00:29:21,280
gesetzt, das Ungesperrt war, und
haben einfach mal versucht, so 

522
00:29:21,280 --> 00:29:24,840
viele Informationen wie möglich 
herauszubekommen und dann 

523
00:29:24,840 --> 00:29:28,120
begonnen, das Netzwerk zu 
innummerieren, damit sie sich 

524
00:29:28,120 --> 00:29:32,160
mit lateralem Movement durch das
ganze Netzwerk von Computer zu 

525
00:29:32,160 --> 00:29:33,600
Computer bewegen. 
Können. 

526
00:29:34,320 --> 00:29:37,280
Und dann fängt das an, was 
wirklich Zeit und Geduld 

527
00:29:37,280 --> 00:29:40,360
braucht. 
Lateral Movement Man kommt von 

528
00:29:40,360 --> 00:29:43,760
dem Endgerät auf irgendeinen 
Remote Desktop Server. 

529
00:29:44,200 --> 00:29:46,720
Dort prüft man, welche neuen 
Pfade es im Netzwerk gibt. 

530
00:29:46,800 --> 00:29:49,400
Welche anderen Server sind 
erreichbar, welche Dienste 

531
00:29:49,400 --> 00:29:52,240
laufen, dort gibt es gecashte, 
Zugangsdaten, 

532
00:29:52,240 --> 00:29:55,280
Konfigurationsdateien mit 
Passwörtern, irgendwelche 

533
00:29:55,280 --> 00:29:58,080
Vertrauensbeziehungen zwischen 
Systemen, die du ausnutzen 

534
00:29:58,080 --> 00:30:00,080
kannst. 
Du baust dir Stück für Stück ein

535
00:30:00,080 --> 00:30:03,000
Bild von der internen 
Infrastruktur und du testest 

536
00:30:03,000 --> 00:30:05,920
jeden Weg, der sich dir bietet. 
Manchmal läuft ein Weg ins 

537
00:30:05,920 --> 00:30:09,360
Leere, dann probierst du den 
nächsten, du springst von System

538
00:30:09,360 --> 00:30:13,120
zu System, immer tiefer, immer 
weiter, immer mit dem Ziel, 

539
00:30:13,120 --> 00:30:16,240
entweder an höhere Privilegien 
zu kommen oder an Daten, die 

540
00:30:16,240 --> 00:30:18,400
zeigen, wie kritisch der Zugriff
wär. 

541
00:30:18,960 --> 00:30:22,320
Und genau das machen Sie dann 
auch über die nächsten Stunden 

542
00:30:22,320 --> 00:30:24,880
hinweg. 
Die gängigen Schwachstellen zum 

543
00:30:24,880 --> 00:30:28,160
Domänenadmin gab es nicht. 
Aber wir fanden einen weiteren 

544
00:30:28,160 --> 00:30:32,480
RDS Server mit der kompletten HR
Software des Hafens, 

545
00:30:33,040 --> 00:30:35,600
Personalabteilung, 
Mitarbeiterverwaltung komplette 

546
00:30:35,600 --> 00:30:37,920
Stammdaten. 
Wir haben also versucht uns 

547
00:30:37,920 --> 00:30:40,280
einzuloggen mit dem 
Standardpasswort des 

548
00:30:40,280 --> 00:30:42,800
Softwareherstellers. 
Das Passwort das Gesetz ist, 

549
00:30:42,800 --> 00:30:45,600
wenn die Software zum ersten Mal
installiert wird und das 

550
00:30:45,600 --> 00:30:48,800
erschreckend oft nie geändert 
wird, weil irgendwann der 

551
00:30:48,800 --> 00:30:52,080
Techniker, der das gemacht hat, 
die Firma gewechselt hat oder 

552
00:30:52,080 --> 00:30:55,360
weil es in der Dokumentation 
stand, dass man es ändern soll 

553
00:30:55,360 --> 00:30:58,240
und irgendjemand hat gedacht, 
das machen wir nächste Woche. 

554
00:30:59,000 --> 00:31:01,680
Und nächste Woche ist nie 
gekommen. 

555
00:31:01,920 --> 00:31:05,600
Also konnte Codec sich mit dem 
Standardpasswort in der Hr 

556
00:31:05,600 --> 00:31:08,640
Software dieser 
Mitarbeiterverwaltungssoftware 

557
00:31:08,800 --> 00:31:12,960
direkt einloggen mit natürlich 
atmenberechtigungen. 

558
00:31:13,040 --> 00:31:16,960
Das war so ein bisschen wie der 
Heilige Gral für Codec, alle 

559
00:31:16,960 --> 00:31:20,560
wichtigen personenbezogenen 
Daten standen ihm offen. 

560
00:31:20,960 --> 00:31:24,480
Echte Namen, echte 
Mitarbeiternummern Abteilung und

561
00:31:24,480 --> 00:31:27,400
in dem Moment schließt sich der 
Kreis auf eine Art, die wirklich

562
00:31:27,400 --> 00:31:30,320
beunruhigend ist, mit. 
Wir hatten zu Beginn des 

563
00:31:30,320 --> 00:31:32,800
Engagements über das 
Unauthentifizierte 

564
00:31:32,800 --> 00:31:36,240
Ausweisverwaltungssystem 
Phantomidentitäten angelegt, 

565
00:31:36,240 --> 00:31:38,840
also erfundene 
Mitarbeiterdatensätze, aus denen

566
00:31:38,840 --> 00:31:41,480
wir dann Karten gebaut haben. 
Das hat funktioniert, wir sind 

567
00:31:41,480 --> 00:31:44,800
damit durch Türen gekommen, wir 
standen in Büros vor laufenden 

568
00:31:44,800 --> 00:31:48,000
Monitoren, aber eine 
Phantomidentität hat immer ein 

569
00:31:48,000 --> 00:31:51,360
Restrisiko, irgendjemand kennt 
den Namen nicht und sieht im 

570
00:31:51,360 --> 00:31:54,000
System nach, ob du wirklich hier
arbeitest. 

571
00:31:54,360 --> 00:31:57,600
Jetzt hatten wir echte 
Identitäten, echte Namen von 

572
00:31:57,600 --> 00:32:00,480
echten Menschen, die im System 
stehen, deren Ausweis niemals 

573
00:32:00,480 --> 00:32:04,160
hinterfragt werden würde, weil 
er real ist und weil die Person 

574
00:32:04,160 --> 00:32:07,920
real ist, aber noch besser, wir 
konnten uns einfach selbst als 

575
00:32:07,920 --> 00:32:10,960
neue Mitarbeiter hinzufügen. 
Eintrittsdatum heute, 

576
00:32:11,280 --> 00:32:13,960
Hausverwaltung. 
Du bist nicht mehr ein Phantom 

577
00:32:13,960 --> 00:32:16,080
Benutzer, der irgendwann 
vielleicht auffällt. 

578
00:32:16,160 --> 00:32:19,600
Du bist eine reale Person in 
jedem Verzeichnis und du hast 

579
00:32:19,600 --> 00:32:22,160
einen Grund in jedem Bereich zu 
sein. 

580
00:32:22,400 --> 00:32:25,120
Das ist die vollständige 
Angriffskette von Anfang bis 

581
00:32:25,120 --> 00:32:29,040
Ende du sitzt irgendwo, findest 
ein System ohne Login, du legst 

582
00:32:29,040 --> 00:32:32,480
dir eine Identität an und 
programmierst eine Karte, dann 

583
00:32:32,480 --> 00:32:36,560
brichst du ein, findest eine Hr 
Software mit Standardpasswort 

584
00:32:36,720 --> 00:32:39,760
Extrahierst echte 
Mitarbeiterdaten, erstellst neue

585
00:32:39,760 --> 00:32:43,160
Nutzer du du hast die komplette 
Firma oder eben einen Hafen 

586
00:32:43,160 --> 00:32:45,360
übernommen. 
Kein Schritt in dieser Kette war

587
00:32:45,360 --> 00:32:48,480
besonders komplex, kein Schritt 
erforderte spezialisiertes 

588
00:32:48,480 --> 00:32:51,840
Wissen, das nicht öffentlich 
zugänglich und lernbar ist. 

589
00:32:52,240 --> 00:32:55,120
Das Erschreckende an guten 
Angriffsketten ist fast immer, 

590
00:32:55,200 --> 00:32:57,440
wie banal die einzelnen 
Schwachstellen sind. 

591
00:32:57,760 --> 00:33:02,800
Richtig Welt. 
Wie hat der Auftragsgeber auf 

592
00:33:02,800 --> 00:33:06,320
das Ganze reagiert? 
Nicht überrascht im Sinne von, 

593
00:33:06,320 --> 00:33:09,720
das ist ja unglaublich, wie ist 
das möglich, eher so eine stille

594
00:33:09,720 --> 00:33:11,920
Ernüchterung. 
Er hatte Sicherheitsmaßnahmen, 

595
00:33:12,080 --> 00:33:15,760
er hatte Zugangskontrolle, er 
hatte einen Zaun und Kameras und

596
00:33:15,760 --> 00:33:18,880
Wachpersonal. 
Und dann sitzt du dem Mann 

597
00:33:18,880 --> 00:33:22,480
gegenüber und erklärst ihm 
Schritt für Schritt, wie du 

598
00:33:22,480 --> 00:33:25,840
trotzdem von zu Hause aus an 
echte Mitarbeiterdaten gekommen 

599
00:33:25,840 --> 00:33:30,160
bist und wie du damit durch 
seine Tür gegangen bist und wie 

600
00:33:30,160 --> 00:33:33,680
du vor dem Computer seiner 
Mitarbeiter gesessen bist. 

601
00:33:34,360 --> 00:33:36,720
Nach dem Report hat der 
Auftraggeber einiges geändert. 

602
00:33:36,800 --> 00:33:40,640
Das Ausweisverwaltungssystem hat
jetzt eine Authentifizierung und

603
00:33:40,640 --> 00:33:42,840
ist nicht mehr aus dem Internet 
erreichbar, die 

604
00:33:42,840 --> 00:33:46,040
Zutrittskontrolle validiert 
Karten, das Human Resources 

605
00:33:46,040 --> 00:33:49,200
System hat ein vernünftiges 
Passwort und ist besser 

606
00:33:49,200 --> 00:33:53,840
segmentiert und sie machen jetzt
regelmäßige Assessments, weil 

607
00:33:53,840 --> 00:33:56,640
der Auftraggeber am Ende 
verstanden hat, dass das keine 

608
00:33:56,640 --> 00:33:59,360
einmalige Übung ist. 
Infrastruktur verändert sich, 

609
00:33:59,360 --> 00:34:01,840
neue Systeme kommen rein, neue 
Mitarbeiter kommen. 

610
00:34:02,360 --> 00:34:05,440
Neue Anbieter was heute sauber 
ist, ist in einem Jahr 

611
00:34:05,440 --> 00:34:08,679
vielleicht eine offene Flanke. 
Das ist kein Pessimismus, das 

612
00:34:08,679 --> 00:34:11,199
ist einfach die Realität von 
komplexen Umgebungen. 

613
00:34:11,679 --> 00:34:16,239
Kolek vielen lieben Dank für 
diese super spannende Folge. 

614
00:34:16,400 --> 00:34:19,199
Danke, dass du dir Zeit genommen
hast, das alles so gut 

615
00:34:19,199 --> 00:34:22,400
aufzubereiten. 
Vielleicht hört man sich ja noch

616
00:34:22,400 --> 00:34:26,719
mal bei Inside Darknet, wenn du 
noch so ein allerletztes 

617
00:34:26,719 --> 00:34:30,960
Learning für die Zuhörerinnen 
hättest, was wäre das? 

618
00:34:31,560 --> 00:34:34,480
Ich sage das jetzt seit Jahren. 
Der beste Moment für einen Pen 

619
00:34:34,480 --> 00:34:38,480
Test ist, bevor etwas passiert, 
danach ist er trotzdem wichtig, 

620
00:34:38,800 --> 00:34:42,480
aber der Schaden ist schon da, 
wenn eine Firma die Security 

621
00:34:42,480 --> 00:34:45,920
ernst nimmt, dann testet sie 
nicht einmal und hört auf, die 

622
00:34:45,920 --> 00:34:49,920
testen jedes Jahr verschiedenste
Komponenten, weil sie wissen, 

623
00:34:49,920 --> 00:34:53,280
dass sich ihre Umgebung 
verändert und dass jede 

624
00:34:53,280 --> 00:34:56,000
Veränderung neue Lücken bringt. 
Die sichersten Firmen die ich 

625
00:34:56,000 --> 00:34:59,920
gesehen habe, testen fast 
monatlich neue Anbindungen und 

626
00:34:59,920 --> 00:35:03,080
Applikationen wir. 
Wer nur einmal testet, hat eine 

627
00:35:03,080 --> 00:35:05,800
Momentaufnahme. 
Wer regelmäßig testet, findet 

628
00:35:05,800 --> 00:35:10,240
die Lücken, bevor es jemand 
anderer tut und dieser jemand 

629
00:35:10,240 --> 00:35:14,960
anderer, der testet auch 
regelmäßig, nur ohne Vertrag aus

630
00:35:14,960 --> 00:35:23,600
dem Darknet. 
Only or just exployed me to get 

631
00:35:23,600 --> 00:35:31,040
your canitation. 
Spof me and just row me, then I 

632
00:35:31,040 --> 00:35:38,800
Clay Kind you Infiltration Fish 
me and just breach me make me on

633
00:35:39,120 --> 00:35:48,560
the fixation, Clown me and just 
was me me like thugs and 

634
00:35:48,560 --> 00:35:49,840
reputation.
