
مستودع Pwnspoof
يقوم pwnSpoof (من Punk Security) بإنشاء ملفات سجلات مزيفة واقعية لخوادم الويب الشائعة مع سيناريوهات هجوم قابلة للتخصيص.
كل حزمة سجل فريدة وقابلة للتخصيص بالكامل، مما يجعلها مثالية لتوليد سيناريوهات CTF وللسلاسل التدريبية.
هل يمكنك العثور على جلسة المهاجم وبناء صورة الحادثة؟
تم إنشاء pwnSpoof نتيجة لتمرين تدريبي على صيد التهديدات قامت به Punk Security لصالح أحد العملاء. كان التمرين التدريبي هو استخدام أداة تحليل سجلات مثل Splunk (تتوفر أدوات تحليل سجلات أخرى) وسجلات IIS للعثور على هجمات القوة الغاشمة لتسجيل الدخول وحقن الأوامر.
الفكرة وراء تطبيق pwnSpoof هي:
بمجرد إنشاء مجموعة من السجلات، الفكرة هي تحميلها في Splunk واستخدام تقنيات متنوعة للإجابة على الأسئلة التالية;
سيشرح ما يلي كيفية البدء مع pwnSpoof
pwnSpoof مكتوب بلغة Python وتم اختباره مع Python3. لا حاجة لوحدات إضافية، نستخدم فقط المكتبة القياسية.
إذا تلقيت رسالة الخطأ التالية، يرجى تحديد python3 عند تشغيل pwnSpoof. Python2 غير مدعوم.
File "pwnspoof.py", line 176
print("{:6.2f}% ".format(y * x), end="\r", flush=True)
^
SyntaxError: invalid syntax
git clone https://github.com/punk-security/pwnspoof
cd pwnspoof
python pwnspoof.py --help
positional arguments:
{banking,wordpress,generic}
App to emulate
options:
-h, --help show this help message and exit
--out OUT Output file (default: pwnspoof.log)
--iocs Do you want to know the attackers iocs for easier searching? (default: False)
log generator settings:
--log-start-date LOG_START_DATE
Initial start of logs, in the format YYYYMMDD i.e. "20210727"
--log-end-date LOG_END_DATE
End date for logs, in the format YYYYMMDD i.e. "20210727"
--session-count SESSION_COUNT
Number of legitimate sessions to spoof (default: 2000)
--max-sessions-per-user MAX_SESSIONS_PER_USER
Max number of legitimate sessions per user (default: 3)
--server-fqdn SERVER_FQDN
Override the emulated web apps default fqdn
--server-ip SERVER_IP
Override the emulated web apps randomised IP
--server-type {IIS,NGINX,CLF,CLOUDFLARE,AWS}
Server to spoof (default: IIS)
--uri-file URI_FILE File containing web uris to override defaults, do not include extensions
--noise-file NOISE_FILE
File containing noise uris to override defaults, include extensions
attack settings:
--spoofed-attacks SPOOFED_ATTACKS
Number of attacker sequences to spoof (default: 1)
--attack-type {bruteforce,command_injection}
Number of attacker sequences to spoof (default: bruteforce)
--attacker-geo ATTACKER_GEO
Set the attackers geo by 2 letter region. Use RD for random (default: RD)
--attacker-user-agent ATTACKER_USER_AGENT
Set the attackers user-agent. Use RD for random (default: RD)
--additional-attacker-ips ADDITIONAL_ATTACKER_IPS
Additional attackers ip addresses, comma separated (default: ). If you wish to exclusively use this list set spoofed-attacks to 0
المثال التالي سينشئ مجموعة من سجلات IIS لهجوم القوة الغاشمة ضد pwnedbank.co.uk.
python pwnspoof.py banking --server-fqdn pwnedbank.co.uk --attack-type bruteforce --server-type IIS --out iis-output.log
المثال التالي سينشئ مجموعة من سجلات NGINX لحقن الأوامر ضد pwnedbank.co.uk.
python pwnspoof.py banking --server-fqdn pwnedbank.co.uk --attack-type command_injection --server-type NGINX
المثال التالي سينشئ مجموعة من السجلات تحتوي على 5000 جلسة روتينية و 3 جلسات هجوم.
python pwnspoof.py banking --session-count 5000 --spoofed-attacks 3
المثال التالي سينشئ مجموعة من السجلات ويعرض عناوين IP الخاصة بالمهاجمين.
python pwnspoof.py banking --spoofed-attacks 3 --iocs
المثال التالي سينشئ مجموعة من السجلات ويستخدم حصرياً عناوين IP المحددة.
python pwnspoof.py banking --spoofed-attacks 0 --additional-attacker-ips 192.168.0.1,192.168.0.2
تم بناء pwnSpoof لإنتاج سجلات هجوم ويب أصلية وهو يفعل ذلك بشكل جيد جداً. الآن نحن نركز على إعادة هيكلة الكود، وبناء مجموعة الاختبارات الخاصة بنا، والدفعة الأولى إلى PyPi لكن لدينا طموحات كبيرة لـ pwnSpoof.
إضافة تطبيقات ويب إضافية تتجاوز الخدمات المصرفية لتوفير تنوع إضافي للسجلات
إضافة هجمات ويب إضافية وأكثر ديناميكية
فيديوهات تدريبية!
تم بناء pwnSpoof ليكون أداة رائعة لتدريب الفريق الأزرق، لذلك من المنطقي إنتاج بعض المواد التدريبية لعرضها.
ليس فقط سجلات الويب
نود أن نرى pwnSpoof يولد جميع أنواع سجلات صيد التهديدات مثل سجلات تدقيق Office365 لـ Sharepoint و Onedrive و AzureAD
ترسانة بلاك هات
لقد قدمنا pwnSpoof إلى Blackhat Arsenal للنظر فيه وسيكون من الرائع عرضه في Blackhat لندن هذا العام (2021).
لماذا لا تتصل بنا بأفكار إضافية، أو تضيف إلى المشروع
يتضمن هذا المنتج بيانات IP2Location LITE المتاحة من https://lite.ip2location.com