
احذف عن بُعد سجلات الوصول، سجلات أحداث Windows، قواعد البيانات، والملفات على الأجهزة المستهدفة باستخدام المسح التلقائي أو اختيار الهجوم اليدوي للتنظيف بعد الاستغلال.
EDRaser هي أداة قوية لحذف سجلات الوصول، وسجلات أحداث Windows، وقواعد البيانات، والملفات الأخرى عن بُعد على الأجهزة البعيدة. توفر وضعين للتشغيل: تلقائي ويدوي.
في الوضع التلقائي، يقوم EDRaser بمسح نطاق C من فضاء عناوين IP المحدد بحثًا عن الأنظمة الضعيفة ومهاجمتها تلقائيًا. الهجمات في الوضع التلقائي هي:
لاستخدام EDRaser في الوضع التلقائي، اتبع الخطوات التالية:
python edraser.py --auto
في الوضع اليدوي، يمكنك تحديد هجمات معينة لشنها ضد نظام مستهدف، مما يمنحك تحكمًا أكبر. لاحظ أن بعض الهجمات، مثل حذف VMX، مخصصة للأجهزة المحلية فقط.
لاستخدام EDRaser في الوضع اليدوي، يمكنك استخدام الصيغة التالية:
python edraser.py --ip <ip_addr> --attack <attack_name> [--sigfile <signature file>]
الوسائط:
--ip: مسح عناوين IP في النطاق المحدد ومهاجمة الأنظمة الضعيفة (الافتراضي: localhost).--sigfile: استخدام قاعدة بيانات التوقيع المشفرة المحددة (الافتراضي: signatures.db).--attack: الهجوم الذي سيتم تنفيذه. الهجمات التالية متاحة: ['vmx', 'vmdk', 'windows_security_event_log_remote',
'windows_application_event_log_local', 'syslog',
'access_logs', 'remote_db', 'local_db', 'remote_db_webserver']الوسائط الاختيارية:
port: منفذ الجهاز البعيد.db_username: اسم مستخدم قاعدة البيانات البعيدة.db_password: كلمة مرور قاعدة البيانات البعيدة.db_type: نوع قاعدة البيانات، يدعم EDRaser mysql، sqlite. (# لاحظ أنه بالنسبة لـ sqlite، لا حاجة لاسم مستخدم\كلمة مرور)db_name: اسم قاعدة البيانات البعيدة التي سيتم الاتصال بها.table_name: اسم الجدول البعيد الذي سيتم الاتصال به.rpc_tools: المسار إلى أدوات VMware rpc_toolsمثال:
python edraser.py --attack windows_event_log --ip 192.168.1.133
python EDRaser.py -attack remote_db -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
يمكنك تشغيل واجهة ويب لإدراج وعرض قاعدة بيانات بعيدة. يمكن القيام بذلك باستخدام الأمر التالي: EDRaser.py -attack remote_db_webserver -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
سيؤدي هذا إلى تشغيل خادم ويب على العنوان localhost:8080، وسيسمح لك بعرض البيانات وإدراجها في قاعدة بيانات بعيدة معينة. تم تصميم هذه الميزة لتقديم مثال على سيناريو 'العالم الحقيقي' حيث لديك موقع ويب تقوم بإدخال البيانات فيه ويحتفظ بها داخل قاعدة بيانات بعيدة، ويمكنك استخدام هذه الميزة لإدراج البيانات يدويًا في قاعدة بيانات بعيدة.
في الوضع اليدوي، يعرض EDRaser قائمة بالهجمات المتاحة. إليك وصف مختصر لكل هجوم: