
Supprimer à distance les journaux d'accès, les journaux d'événements Windows, les bases de données et les fichiers sur les machines cibles en utilisant une analyse automatisée ou une sélection manuelle d'attaques pour le nettoyage post-exploitation.
EDRaser est un outil puissant pour supprimer à distance les journaux d'accès, les journaux d'événements Windows, les bases de données et autres fichiers sur des machines distantes. Il propose deux modes de fonctionnement : automatisé et manuel.
En mode automatisé, EDRaser scanne le classe C d'un espace d'adresses IP donné à la recherche de systèmes vulnérables et les attaque automatiquement. Les attaques en mode automatique sont :
Pour utiliser EDRaser en mode automatisé, suivez ces étapes :
python edraser.py --auto
En mode manuel, vous pouvez sélectionner des attaques spécifiques à lancer contre un système ciblé, ce qui vous donne un plus grand contrôle. Notez que certaines attaques, comme la suppression des VMX, sont réservées aux machines locales.
Pour utiliser EDRaser en mode manuel, vous pouvez utiliser la syntaxe suivante :
python edraser.py --ip <ip_addr> --attack <attack_name> [--sigfile <signature file>]
Arguments :
--ip : analyse les adresses IP dans la plage spécifiée et attaque les systèmes vulnérables (par défaut : localhost).--sigfile : utilise la base de données de signatures chiffrées spécifiée (par défaut : signatures.db).--attack : attaque à exécuter. Les attaques suivantes sont disponibles : ['vmx', 'vmdk', 'windows_security_event_log_remote',
'windows_application_event_log_local', 'syslog',
'access_logs', 'remote_db', 'local_db', 'remote_db_webserver']Arguments optionnels :
port : port de la machine distantedb_username : le nom d'utilisateur de la base de données distante.db_password : le mot de passe de la base de données distante.db_type : type de la base de données, EDRaser prend en charge mysql, sqlite. (# Notez que pour sqlite, aucun nom d'utilisateur/mot de passe n'est nécessaire)db_name : le nom de la base de données distante à laquelle se connectertable_name : le nom de la table distante à laquelle se connecterrpc_tools : chemin vers les rpc_tools VMwareExemple :
python edraser.py --attack windows_event_log --ip 192.168.1.133
python EDRaser.py -attack remote_db -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Vous pouvez lancer une interface web pour insérer et consulter une base de données distante. Cela se fait avec la commande suivante : EDRaser.py -attack remote_db_webserver -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Cela lancera un serveur web sur l'adresse localhost:8080, qui vous permettra de visualiser et d'insérer des données dans une base de données distante donnée. Cette fonctionnalité est conçue pour donner un exemple d'un scénario « réel » où vous avez un site web dans lequel vous entrez des données et qui les conserve dans une base de données distante. Vous pouvez utiliser cette fonctionnalité pour insérer manuellement des données dans une base de données distante.
En mode manuel, EDRaser affiche une liste des attaques disponibles. Voici une brève description de chaque attaque :