
Elimine de forma remota registros de acceso, registros de eventos de Windows, bases de datos y archivos en máquinas objetivo utilizando escaneo automatizado o selección manual de ataques para la limpieza posterior a la explotación.
EDRaser es una herramienta poderosa para eliminar de forma remota registros de acceso, registros de eventos de Windows, bases de datos y otros archivos en máquinas remotas. Ofrece dos modos de operación: automatizado y manual.
En el modo automatizado, EDRaser escanea la clase C de un espacio de direcciones IP dado en busca de sistemas vulnerables y los ataca automáticamente. Los ataques en modo automático son:
Para usar EDRaser en modo automatizado, siga estos pasos:
python edraser.py --auto
En el modo manual, puede seleccionar ataques específicos para lanzar contra un sistema objetivo, lo que le brinda un mayor control. Tenga en cuenta que algunos ataques, como la eliminación de VMX, son solo para máquinas locales.
Para usar EDRaser en modo manual, puede usar la siguiente sintaxis:
python edraser.py --ip <ip_addr> --attack <attack_name> [--sigfile <signature file>]
Argumentos:
--ip: escanea direcciones IP en el rango especificado y ataca sistemas vulnerables (predeterminado: localhost).--sigfile: usa la base de datos de firmas cifrada especificada (predeterminado: signatures.db).--attack: ataque a ejecutar. Los siguientes ataques están disponibles: ['vmx', 'vmdk', 'windows_security_event_log_remote',
'windows_application_event_log_local', 'syslog',
'access_logs', 'remote_db', 'local_db', 'remote_db_webserver']Argumentos opcionales:
port: puerto de la máquina remotadb_username: el nombre de usuario de la base de datos remota.db_password: la contraseña de la base de datos remota.db_type: tipo de base de datos, EDRaser soporta mysql, sqlite. (# Nota: para sqlite no se necesita nombre de usuario\contraseña)db_name: el nombre de la base de datos remota a la que conectarsetable_name: el nombre de la tabla remota a la que conectarserpc_tools: ruta a las herramientas rpc_tools de VMwareEjemplo:
python edraser.py --attack windows_event_log --ip 192.168.1.133
python EDRaser.py -attack remote_db -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Puede levantar una interfaz web para insertar y ver una base de datos remota. Se puede hacer mediante el siguiente comando: EDRaser.py -attack remote_db_webserver -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Esto levantará un servidor web en la dirección localhost:8080, que le permitirá ver e insertar datos en una base de datos remota proporcionada. Esta característica está diseñada para dar un ejemplo de un escenario del "mundo real" donde tiene un sitio web en el que ingresa datos y los guarda en una base de datos remota. Puede usar esta característica para insertar manualmente datos en una base de datos remota.
En el modo manual, EDRaser muestra una lista de ataques disponibles. Aquí hay una breve descripción de cada ataque: