
Die Cybersicherheit entwickelt sich ständig weiter und mit ihr die Tools, die es uns ermöglichen, Systeme wirksam zu schützen und zu prüfen. Eine der bekanntesten in Sicherheitsaudit-Umgebungen ist FOCA, eine Lösung, die auf die Analyse und Extraktion von Metadaten in digitalen Dateien ausgerichtet ist.
Obwohl es bereits seit über einem Jahrzehnt auf dem Radar von Fachleuten ist, überrascht es immer wieder mit seinen Fähigkeiten, insbesondere wenn es darum geht, vertrauliche Informationen aus scheinbar harmlosen Dokumenten zu extrahieren.
Doch was ist das Besondere an FOCA? Es ist nicht nur ein einfaches Werkzeug zur Metadatenextraktion, sondern auch eine komplette Suite zur Zielerkennung für Sicherheitsprüfungen. Seine Fähigkeit, Dokumente aus dem Internet oder lokal zu analysieren, seine Integration mit anderen Suchmaschinen und seine intuitive Benutzeroberfläche machen es zu einer unverzichtbaren Lösung.
Was ist das BAZL und warum wird es so häufig verwendet?
FOCA ist die Abkürzung für Fingerabdruckorganisationen mit gesammelten Archiven (was man mit „Fingerabdrücke von Organisationen mit gesammelten Dateien“ übersetzen könnte. Dies ist ein Open-Source-Tool für Extrahieren und Analysieren von Metadaten in einer Vielzahl digitaler Dateien vorhanden. Es wurde ursprünglich von Informática 64 (jetzt ElevenPaths, Teil von Telefónica) entwickelt und wird seit über einem Jahrzehnt in Audit-, forensischen Analyse- und Penetrationstestumgebungen verwendet.
Seine wesentliche Funktion besteht darin, öffentliche Dateien zu sammeln, hauptsächlich auf Webseiten, und Extrahieren versteckter Informationen in ihnen. Diese Informationen mögen harmlos erscheinen, geben aber oft Aufschluss über Systembenutzer, interne Konfigurationen, Softwareversionen und sogar Netzwerkpfade. Alles, was repräsentiert ein potenzieller Einstiegspunkt für einen Angreifer.
Andererseits hat sich das, was als Dienstprogramm begann, das auf Office-Datei-Metadaten beschränkt war, zu einem vielseitigen Werkzeug entwickelt für el Abnahme von Fingerabdrücken von Organisationsstrukturen aus der Ferne.

Hauptmerkmale des BAZL
Was FOCA von anderen ähnlichen Lösungen unterscheidet, ist die Fähigkeit, Automatisieren Sie komplexe Aufgaben zur Informationsbeschaffung. Nachfolgend sind die wichtigsten Funktionen dieses Tools aufgeführt:
- Scannen öffentlicher Dokumente im Web: Verwenden Sie Suchmaschinen wie Google, Bing und DuckDuckGo, um Dateien zu finden, die mit einer bestimmten Domäne verknüpft sind.
- Tiefgehende Metadatenextraktion: Erkennt eingebettete Informationen in Dateien wie Microsoft Office, Open Office, PDF, PS, EPS, SVG, Bildern und mehr.
- Identifizierung sensibler Daten: Benutzernamen, Versionen der verwendeten Software, Quellbetriebssystem, absolute Pfade, verwendete Drucker oder interne Server.
- Netzwerkzuordnung: Ermöglicht Ihnen, Subdomänen zu finden, DNS-Zonenübertragungen durchzuführen und eine Organisationskarte der Zielinfrastruktur zu erstellen.
- IP- und Domänenerkennung: Durch Techniken wie PTR-Scanning, Reverse-IP-Lookup, DNS-Wörterbuchangriffe und die Verwendung bekannter DNS-Einträge.
Das BAZL dient nicht nur als Metadatenextraktor, sondern auch ermöglicht Ihnen die Anwendung von OSINT-Techniken (Open-Source-Intelligenz) durch seine Suchfunktionen und die Integration mit APIs wie Shodan.
BAZL-Anwendungsfälle in der Cybersicherheit
Der Haupteinsatzbereich des BAZL liegt in den Anfangsphasen eines Sicherheitsanalyse oder Pentesting. Dieser Vorgang wird genannt Fußabdruck, und sein Ziel besteht darin, möglichst viele Informationen von einem Ziel zu erhalten, ohne direkt mit ihm zu interagieren.
Durch die Analyse von Dokumenten, die auf der Website eines Unternehmens veröffentlicht wurden, kann das FOCA beispielsweise Folgendes extrahieren:
- Der Name der Person, die das Dokument erstellt oder bearbeitet hat.
- Änderungs- und Druckdatum.
- Verwendete Software (Word 2016, Adobe Acrobat Pro usw.).
- Drucker, absolute Pfade, Betriebssysteme usw.
Mit all diesen Daten können Sie Rückschlüsse auf die technologische Umgebung der Organisation ziehen, seine Ausrüstung, Software und sogar seine interne Struktur. Und das alles, ohne dass Sie ein einziges Paket auf Ihren Servern starten müssen. Das macht FOCA besonders effektiv für Pentester und digitale Forensiker.

So funktioniert das BAZL Schritt für Schritt
Die Arbeit mit dem BAZL ist relativ einfach, auch wenn das Tool auf Englisch ist. Es gibt zwei Möglichkeiten, damit zu arbeiten: mit lokalen Dateien auf Ihrem eigenen Computer oder mit öffentlichen Dateien im Internet. Beide Methoden werden im Folgenden zusammengefasst:
1. Lokale Dateianalyse
Gehen Sie bei geöffnetem Tool einfach in den Abschnitt "Metadaten", klicken Sie mit der rechten Maustaste und wählen Sie "Datei hinzufügen" (oder „Ordner hinzufügen“, wenn Sie einen kompletten Ordner analysieren möchten). Es besteht auch die Möglichkeit, Dokumente direkt per Drag & Drop zu verschieben.
Sobald sie geladen sind, klicken Sie mit der rechten Maustaste und wählen Sie „Metadaten extrahieren“. FOCA zeigt alle gefundenen Metadaten nach Dateien sortiert an.
2. Online-Dateianalyse
Dies ist das wirkungsvollste Verfahren. Sie müssen zunächst ein neues Projekt erstellen und dabei Folgendes angeben: Projektnameist die Webdomäne zu analysierenden Dokumente und optional einen Zielordner für die heruntergeladenen Dokumente.
Nach der Konfiguration sucht FOCA mit Google, Bing und/oder DuckDuckGo nach Dateien und ermöglicht Ihnen auch das Filtern nach Dateityp (PDF, DOCX, XLSX usw.). Nachdem die Dokumente gefunden wurden, können sie heruntergeladen und ihre Metadaten extrahiert werden, genau wie lokale Dateien.
Technische Voraussetzungen zur Nutzung des BAZL
FOCA ist für die Ausführung unter Windows (Version 7 und höher, 64-Bit) konzipiert und erfordert einige zusätzliche Komponenten:
- .NET Framework 4.7.1 oder höher.
- Visual C++ Redistributable 2010 x64 oder später.
- SQL Server 2014 oder höher, da das BAZL eine Datenbank zur Speicherung der Projektdaten verwendet.
Wenn während der Installation keine verfügbare Instanz von SQL Server erkannt wird, wird der Benutzer aufgefordert, manuell eine Verbindungszeichenfolge einzugeben.
Dank der Arbeit von Refactoring durchgeführt vom ElevenPaths-TeamFOCA ist jetzt stabiler und effizienter und ermöglicht sogar Multithread-Operationen mit einer für große Datenmengen optimierten Task-Warteschlange.
Im Laufe der Jahre hat sich das BAZL als Eines der vielseitigsten und leistungsstärksten Tools im Bereich der Metadatenanalyse und der Sammlung öffentlicher Informationen. Seine Fähigkeit, wichtige Daten ohne direktes Eingreifen aus offenen Quellen zu extrahieren, macht es zu einer Schlüsselkomponente jeder digitalen forensischen Prüfung oder Analyse.