
إطار عمل هجومي معياري بلغة Python3 لأتمتة استغلال منصات SIEM (Splunk, Graylog, OSSIM, QRadar, McAfee) عبر سرقة بيانات الاعتماد، ونشر الحمولات، ووحدات ما بعد الاستغلال.
MultiSIEM Modular Python3 Attack Framework
By ElevenPaths https://www.elevenpaths.com/
Usage: python3 ./siemsframework.py
تُعد أنظمة SIEM أدوات دفاعية تُستخدم بشكل متزايد في مجال الأمن السيبراني، وخاصة من قبل الشركات الكبرى والشركات التي تهدف إلى مراقبة الأنظمة والشبكات شديدة الأهمية. ومع ذلك، من وجهة نظر المهاجم، فإن الصلاحيات الممنوحة لأنظمة SIEM على الأنظمة والحسابات من شبكات الشركات تكون عالية. علاوة على ذلك، يمكن استخدام الوصول الإداري إلى أنظمة SIEM للحصول على تنفيذ الأكواد على الخادم الذي تم تثبيت نظام SIEM عليه، وأحيانًا أيضًا على أجهزة العميل، بالنظر إلى أن نظام SIEM يجمع الأحداث من خوادم Active Directory وخوادم AWS وقواعد البيانات وأجهزة الشبكة (مثل جدران الحماية والموجهات).
أثناء تحقيقنا، اكتشفنا عددًا كبيرًا من نواقل الهجوم التي يمكن استخدامها على أنظمة SIEM المختلفة لاختراقها، على سبيل المثال:
• الحصول على حسابات المستخدمين وكلمات المرور المخزنة في نظام SIEM من الأنظمة الحيوية (خوادم LDAP/AD، قواعد البيانات، أجهزة الشبكة، خوادم AWS).
• تطوير وتثبيت تطبيقات خبيثة مثل قذائف عكسية لنظامي Windows/Linux، أو قذائف مقيدة لنظامي Windows/Linux، أو نصوص برمجية خبيثة بهدف اختراق الخادم الذي تم تثبيت نظام SIEM عليه.
• تطوير وتثبيت تطبيقات خبيثة مثل قذائف عكسية لنظامي Windows/Linux، أو قذائف مقيدة لنظامي Windows/Linux، أو نصوص برمجية خبيثة بهدف اختراق الأجهزة التي يجمع منها نظام SIEM الأحداث.
• إنشاء وتطبيق إجراءات أو إشعارات خبيثة تسمح بتنفيذ أوامر عند حدوث حدث معين، على سبيل المثال بهدف الحصول على قذيفة عكسية على الخادم الذي تم تثبيت نظام SIEM عليه.
• استغلال كلمات المرور الافتراضية ونقاط الضعف في أنظمة SIEM في تكوين صور OVA للحصول على بيانات اعتماد المسؤول للخادم أو قاعدة البيانات أو حتى واجهة الويب الخاصة بنظام SIEM نفسه.
• تنفيذ هجمات القاموس أو هجمات القوة العمياء ضد واجهة الويب أو الإدارة، أو ضد برنامج عميل SIEM، للحصول على بيانات اعتماد المسؤول.
• قراءة ملفات عشوائية من الخادم الذي تم تثبيت نظام SIEM عليه.
• الحصول على معلومات تكوين نظام SIEM ومعايير أخرى ذات صلة لتنفيذ هجمات إضافية.
بناءً على نتائج التحقيق، تم تطوير الأداة مفتوحة المصدر SIEMs Framework. وهي أداة معيارية تم تطويرها بلغة Python3 بواسطة فريق الابتكار والمختبر في ElevenPaths. تتيح هذه الأداة أتمتة الهجمات المحتملة على أنظمة SIEM المختلفة الموجودة في السوق (سواء التجارية أو مفتوحة المصدر).
يدعم SIEMs Framework العديد من حمولات الهجوم التي يمكن اختيارها وفقًا لنظام SIEM المستهدف ونظام تشغيله. تتوفر حمولات بصيغ PowerShell وPython وBash وExe والمزيد. بمجرد تنفيذ الهجوم المحدد، تعرض الأداة النتائج على الشاشة ويمكن العودة وتنفيذ أي هجوم آخر على نفس نظام SIEM أو اختيار نظام SIEM آخر لاختراقه. تتمتع الأداة بواجهة بسيطة وسهلة الاستخدام وبديهية. حاليًا، يمكن استخدامها مع أنظمة SIEM التالية: Splunk وGraylog وOSSIM.
يمكن تنزيل SIEMs Framework من مستودعنا على Github عن طريق تنزيل ملف .zip أو استنساخ المستودع، وتتطلب المتطلبات التالية التي يمكن تثبيتها عبر pip3 install -r requirements.txt:
• splunk-sdk
• requests
• python-nmap
• colorama
• pandas
• paramiko
• pymongo
• qradar4py
• requests_mock
• urllib3
بمجرد تثبيت المتطلبات، يمكن استخدام الأداة على النحو التالي: python3 ./siemsframework.py
عند تشغيل الأداة، تظهر القائمة الرئيسية، وهناك يجب عليك اختيار ما إذا كنت ترغب في مسح عنوان IP محدد حيث يوجد نظام SIEM أو شبكة لاكتشاف أنظمة SIEM داخلها. لمسح واكتشاف نظام SIEM ضمن عنوان IP محدد، يجب استخدام الخيار 1، ولمسح الشبكة استخدم الخيار 2.
من خلال اختيار الخيار 1 "Scan and Detect SIEM"، تطلب الأداة عنوان IP لتتمكن من مسح المنافذ المحددة لأنظمة SIEM المدعومة والاتصال بواجهة الويب أو الإدارة للتحقق من أنه نظام SIEM حقًا.
بمجرد اكتشاف نظام SIEM باتباع الطرق المذكورة أعلاه، تعرض الأداة نظام SIEM المكتشف باللون الأحمر وتمنحك خيار تشغيل وحدة الهجوم الخاصة بذلك النظام.
من خلال اختيار الخيار 2 "Find SIEMs on the network"، تطلب الأداة الشبكة المراد مسحها بصيغة CIDR، على سبيل المثال: 192.168.137.0/24. بمجرد إدخال المعلومات، يقوم SIEMs Framework أولاً بإجراء اكتشاف لتحديد الأنظمة النشطة؛ ثم يتم مسح المنافذ الافتراضية لأنظمة SIEM المدعومة، وأخيرًا يتصل بواجهة الويب أو الإدارة لكل من تلك الأنظمة للتحقق من أنه نظام SIEM حقًا.
بمجرد اكتشاف أنظمة SIEM باتباع الطرق المذكورة أعلاه، تعرض الأداة أنظمة SIEM المكتشفة باللون الأحمر وتطلب عنوان IP لنظام SIEM المراد مهاجمته.
بإدخال "y" واختيار تشغيل وحدات هجوم Splunk، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجومين الأولين، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجوم الخامس، يلزم وجود صلاحيات مسؤول Splunk.
تحتوي وحدة الهجوم هذه على قاموس خاص بـ Splunk باسم dict.txt، والذي يتكون من أكثر 100 كلمة مرور استخدامًا خلال عام 2018 والعديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /splunk/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف. لا تنطبق سياسة كلمات المرور الخاصة بـ Splunk على المستخدمين الذين لديهم دور المسؤول، لذلك لا تنطبق القيود المتعلقة بكلمات المرور أو حظر الحساب بسبب محاولات الوصول غير الناجحة. قبل بدء هجوم القاموس، تتحقق الأداة مما إذا كان إصدار Splunk المراد تحليله هو الإصدار المجاني الذي لا يستخدم أي نوع من المصادقة، أو إذا كان لا يزال يحتفظ بكلمة المرور الافتراضية "changeme" للإصدارات الأقدم من هذا البرنامج:
في حال كان خادم Splunk المراد تحليله يحتوي على واجهة ويب نشطة، تسمح هذه الوحدة بالحصول على معلومات الخادم والجلسة من واجهة الويب نفسها دون الحاجة إلى المصادقة. المنفذ الافتراضي لواجهة ويب Splunk هو 8000؛ لاستخدام هذه الوحدة، من الضروري معرفة وإدخال المنفذ الذي تم نشر واجهة الويب عليه.
يمكن استخدام هذه الوحدة على خادم Splunk أو Universal Forwarder. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول Splunk، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي معلومات تثبيت Splunk الحالي: الإصدار، نظام التشغيل، تكوينات Splunk والمزيد.
تُستخدم هذه الوحدة فقط على خوادم Splunk. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول Splunk، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي جميع بيانات الاعتماد المخزنة بواسطة التطبيقات المستخدمة في Splunk للاتصال بتلك الأجهزة التي يتم الحصول على الأحداث منها.
يمكن استخدام هذه الوحدة على خادم Splunk بنظام Linux. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول Splunk، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). تستخدم الوحدة فهرسًا لتحميل الملف المعني، وتكون نتيجتها محتوى ملف /etc/shadow من الخادم الذي تم تثبيت Splunk عليه.
ستكون هذه الوحدة متاحة في الإصدار التالي من SIEMs Framework. لاختراق أجهزة Universal Forwarders، يمكن حتى الآن تنفيذ الهجوم الأول للحصول على بيانات الاعتماد ثم الهجوم السابع لتثبيت تطبيقات خبيثة حسب المنصة.
تسمح وحدة الهجوم هذه بتطوير وتثبيت تطبيق خبيث على Splunk مصمم لاختراق النظام المعني. أولاً، يجب تحديد نوع الحمولة المراد استخدامها وفقًا لنظام التشغيل ونوع Splunk المراد مهاجمته (خادم Splunk أو Universal Forwarder). يمكنك استخدام القذيفة العكسية أو المقيدة لنظام Linux بلغة Python لخادم Splunk أو UF؛ أو القذيفة العكسية أو المقيدة لنظام Windows بلغة Python لخادم Splunk (حيث يتم تثبيت Python افتراضيًا)؛ أو قذيفة مقيدة قابلة للتنفيذ أو نص برمجي لإضافة مستخدم مسؤول على أجهزة Universal Forwarders بنظام Windows (حيث لا يتم تثبيت Python افتراضيًا). ثم يجب إدخال اسم المستخدم وكلمة مرور مسؤول Splunk وعنوان IP الخاص بالمهاجم.
بإدخال "y" واختيار تشغيل وحدات هجوم Graylog، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجمات الثلاثة الأولى، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجوم الرابع، يلزم وجود صلاحيات مسؤول Graylog.
تحتوي وحدة الهجوم هذه على قاموس خاص بـ Graylog باسم dict.txt، والذي يتكون من أكثر 100 كلمة مرور استخدامًا خلال عام 2018 والعديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /graylog/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.
تتحقق وحدة الهجوم هذه مما إذا كان إصدار Graylog المراد تحليله يحتوي على بيانات اعتماد افتراضية على واجهة الويب الخاصة بـ Graylog (admin/admin)، بالإضافة إلى ما إذا كان يحتوي على بيانات اعتماد افتراضية للاتصال بالنظام عبر وحدة التحكم أو SSH (ubuntu/ubuntu). تم تكوين هذين الزوجين من بيانات الاعتماد افتراضيًا على أجهزة Graylog الافتراضية، سواء في OVA أو AMI.
تتحقق وحدة الهجوم هذه مما إذا كان إصدار Graylog المراد تحليله يحتوي على قاعدة بيانات Mongo DB مهيأة بدون مصادقة. في هذه الحالة، تتصل بـ MongoDB وتحصل على معلومات التكوين وبيانات اعتماد LDAP (اعتمادًا على إصدار Graylog الحالي، قد تكون بنص عادي أو مشفرة) ومفاتيح الوصول والسرية المهيأة في إضافة AWS. في حال كانت مشفرة، يتم تشفير مفتاح مستخدم LDAP باستخدام AES CBC. المفتاح هو أول 16 بت من حقل password_secret الموجود في ملف التكوين server.conf، أو graylog.conf في حالة التثبيتات القياسية؛ أو حقل secret_token الموجود في ملف graylog-secrets.json في حالة تثبيتات OVA، و IV هو الملح المعروض على الشاشة.
تحصل وحدة الهجوم هذه على معلومات التكوين وبيانات اعتماد LDAP وAWS بنص عادي من Graylog REST API. لاستخدام هذه الوحدة، يلزم وجود بيانات اعتماد مسؤول Graylog.
بإدخال "y" واختيار تشغيل وحدات هجوم OSSIM، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجوم الأول، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجمات اللاحقة، يلزم وجود بيانات اعتماد مسؤول OSSIM.
تحتوي وحدة الهجوم هذه على قاموس خاص بـ OSSIM باسم dict.txt، والذي يتكون من أكثر 100 كلمة مرور استخدامًا خلال عام 2018 والعديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /ossim/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.
تسمح وحدة الهجوم هذه بالحصول على معلومات التكوين من خادم OSSIM. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول OSSIM، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: المستخدمون المعرّفون، معلمات تسجيل الدخول بما في ذلك تكوينات LDAP وسياسات كلمات المرور.
تسمح وحدة الهجوم هذه بالحصول على قذيفة عكسية من خادم OSSIM إلى نظام المهاجم. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول OSSIM، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). تقوم الوحدة بتطوير إجراء خبيث سيتم توصيله عبر netcat بنظام المهاجم. ثم تقوم بتشغيل سياسة جديدة تستخدم هذا الإجراء للتحذير في حالة حدوث أي حدث أمني، ويتم تشغيل هذا الحدث من خلال محاولة تسجيل دخول SSH غير ناجحة إلى خادم OSSIM. ونتيجة لذلك، يتم الحصول على قذيفة عكسية من خادم OSSIM إلى نظام المهاجم على المنفذ 12345 بصلاحيات الجذر.
بإدخال "y" واختيار تشغيل وحدات هجوم QRadar، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجومين الأولين، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجمات اللاحقة، يلزم وجود بيانات اعتماد مسؤول QRadar أو مفتاح API.
تحتوي وحدة الهجوم هذه على قاموس خاص بـ QRadar باسم dict.txt، والذي يتكون من أكثر 100 كلمة مرور استخدامًا خلال عام 2018 والعديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /qradar/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف. هذا الهجوم بطيء جدًا لأن QRadar لديه حماية تسمح فقط بـ 5 محاولات كل 30 دقيقة.
تحتوي وحدة الهجوم هذه على قاموس خاص بـ QRadar باسم apikeys.txt، والذي يتكون من 1000 خيار مختلف لمفاتيح API التي تحتفظ بالبنية المطلوبة في نظام SIEM هذا. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /qradar/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف. يمنح البرنامج خيار إمكانية إنشاء الملف بمفاتيح API بشكل عشوائي.
تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام مفتاح API. لاستخدامها، يلزم وجود مفتاح API مسؤول QRadar، ويمكن الحصول عليه على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: المستخدمون المعرّفون، التسلسل الهرمي للشبكة، ومضيفات النشر.
تسمح لنا وحدة الهجوم هذه بالحصول على قائمة المستخدمين المحفوظة في قاعدة بيانات Ariel. لاستخدامها، يلزم وجود مفتاح API مسؤول QRadar، ويمكن الحصول عليه على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالمستخدمين الذين كان لهم اتصال بقاعدة بيانات Ariel.
بإدخال "y" واختيار تشغيل وحدات هجوم McAfee، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجوم الأول، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجمات اللاحقة، يلزم وجود بيانات اعتماد مسؤول McAfee.
تحتوي وحدة الهجوم هذه على قاموس خاص بـ McAfee باسم dict.txt، والذي يتكون من 7000 كلمة مرور تم إنشاؤها بشكل عشوائي مع العديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /mcafee/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف. هذا الهجوم بطيء جدًا لأن McAfee لديه حماية تسمح فقط بـ 3 محاولات كل 10 دقائق.
تحتوي وحدة الهجوم هذه على قاموس خاص بـ McAfee باسم dict.txt، والذي يتكون من 7000 كلمة مرور تم إنشاؤها بشكل عشوائي مع العديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /mcafee/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.
تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: خادم الأسماء على الشبكة، الخدمات النشطة، تكوين الشبكة، وتكوين جدار الحماية.
تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: رقم إصدار نظام SIEM، بيانات القرص الصلب، بيانات ذاكرة الوصول العشوائي، بيانات المعالج، وقت النشاط، حالة تاريخ الفحص التالي، حالة تاريخ فحص القواعد، وتاريخ النسخ الاحتياطي التالي.
تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي المعلومات ذات الصلة حول مستخدمي النظام.
بإدخال "y" واختيار تشغيل وحدات هجوم SIEMonster، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجوم الأول، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجمات اللاحقة، يلزم وجود بيانات اعتماد مسؤول SIEMonster.
تحتوي وحدة الهجوم هذه على قاموس خاص بـ SIEMonster باسم dict.txt، والذي يتكون من 7000 كلمة مرور تم إنشاؤها بشكل عشوائي مع العديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /siemonster/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.
تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: خادم الأسماء على الشبكة، حاويات Docker النشطة، قائمة الخدمات النشطة، تكوين الشبكة، وتكوين جدار الحماية.
تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي المعلومات ذات الصلة حول مستخدمي النظام.### وحدات الهجوم على ElasticSIEM عند إدخال "y" واختيار تشغيل وحدات الهجوم على ElasticSIEM، تعرض الأداة جميع الهجمات المحتملة التي يمكن تنفيذها ضد هذا النظام (SIEM). بالنسبة للهجوم الأول، لا يلزم وجود بيانات اعتماد، أما بالنسبة للهجمات اللاحقة، فيلزم بيانات اعتماد مسؤول ElasticSIEM.
تحتوي وحدة الهجوم هذه على قاموس مخصص لـ ElasticSIEM باسم dict.txt، والذي يتكون من 7000 كلمة مرور الأكثر استخدامًا في عام 2018 بالإضافة إلى العديد من الاشتقاقات للاسم التجاري للنظام (SIEM) ومستخدمه الإداري، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /elasticsiem/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.
تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول SSH، ويمكن الحصول عليها مثلاً من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: خادم الأسماء على الشبكة، حاويات Docker النشطة، قائمة الخدمات النشطة، وتكوين الشبكة.
يرجى الإبلاغ عن أي خطأ من خلال فتح مشكلة (issue) في GitHub. تعاونكم موضع تقدير كبير!