
Löschen Sie remote Zugriffsprotokolle, Windows-Ereignisprotokolle, Datenbanken und Dateien auf Zielmaschinen mithilfe von automatischem Scannen oder manueller Angriffsauswahl für die Bereinigung nach der Exploitation.
EDRaser ist ein leistungsstarkes Werkzeug zum Fernlöschen von Zugriffsprotokollen, Windows-Ereignisprotokollen, Datenbanken und anderen Dateien auf entfernten Rechnern. Es bietet zwei Betriebsmodi: automatisch und manuell.
Im automatischen Modus durchsucht EDRaser die C-Klasse eines gegebenen IP-Adressraums nach verwundbaren Systemen und greift sie automatisch an. Die Angriffe im Auto-Modus sind:
Um EDRaser im automatischen Modus zu verwenden, gehen Sie wie folgt vor:
python edraser.py --auto
Im manuellen Modus können Sie bestimmte Angriffe gegen ein Zielsystem auswählen, was Ihnen mehr Kontrolle gibt. Beachten Sie, dass einige Angriffe, wie die VMX-Löschung, nur für lokale Rechner vorgesehen sind.
Um EDRaser im manuellen Modus zu verwenden, können Sie die folgende Syntax nutzen:
python edraser.py --ip <ip_addr> --attack <attack_name> [--sigfile <signature file>]
Argumente:
--ip: IP-Adressen im angegebenen Bereich scannen und verwundbare Systeme angreifen (Standard: localhost).--sigfile: die angegebene verschlüsselte Signaturdatenbank verwenden (Standard: signatures.db).--attack: auszuführender Angriff. Folgende Angriffe sind verfügbar: ['vmx', 'vmdk', 'windows_security_event_log_remote',
'windows_application_event_log_local', 'syslog',
'access_logs', 'remote_db', 'local_db', 'remote_db_webserver']Optionale Argumente:
port: Port des entfernten Rechnersdb_username: der Benutzername der entfernten Datenbank.db_password: das Passwort der entfernten Datenbank.db_type: Typ der Datenbank, EDRaser unterstützt mysql, sqlite. (# Hinweis: Für sqlite wird kein Benutzername/Passwort benötigt)db_name: der Name der entfernten Datenbank, mit der verbunden werden solltable_name: der Name der entfernten Tabelle, mit der verbunden werden sollrpc_tools: Pfad zu den VMware rpc_toolsBeispiel:
python edraser.py --attack windows_event_log --ip 192.168.1.133
python EDRaser.py -attack remote_db -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Sie können eine Weboberfläche zum Einfügen und Anzeigen einer entfernten Datenbank starten. Dies kann mit dem folgenden Befehl erfolgen:
EDRaser.py -attack remote_db_webserver -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Dies startet einen Webserver unter der Adresse localhost:8080, der es Ihnen ermöglicht, Daten in einer entfernten Datenbank anzuzeigen und einzufügen. Diese Funktion soll ein Beispiel für ein "echtes" Szenario darstellen, bei dem Sie eine Website haben, in die Sie Daten eingeben und die diese in einer entfernten Datenbank speichert. Sie können diese Funktion nutzen, um manuell Daten in eine entfernte Datenbank einzufügen.
Im manuellen Modus zeigt EDRaser eine Liste der verfügbaren Angriffe an. Hier eine kurze Beschreibung jedes Angriffs: