Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/0xe7/wonkavision
रक्षात्मक उपकरणपहचान और एक्सेस प्रबंधन (IAM)प्रमाणीकरणघुसपैठ का पता लगानाघटना प्रतिक्रियाविसंगति का पता लगानालॉग विश्लेषण
GitHub0xe7/wonkavision

WonkaVision

सत्र और टिकट डेटा डंप करके, विसंगतियों को स्कोर करके, और SIEM-आधारित घटना प्रतिक्रिया के लिए Windows इवेंट-लॉग संकेतक उत्पन्न करके जाली Kerberos टिकटों का पता लगाता है।

रिपॉजिटरी देखें
89943 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

WonkaVision


WonkaVision एक प्रूफ ऑफ कॉन्सेप्ट (POC) उपकरण है जो Kerberos टिकटों का विश्लेषण करता है और यह निर्धारित करने का प्रयास करता है कि क्या वे जाली हैं। यह उपकरण Charlie Clark और Andrew Schwartz द्वारा बनाया गया था।

यह ध्यान दिया जाना चाहिए कि यह POC एक उत्पादन-तैयार एंटरप्राइज़ एप्लिकेशन बनने के लिए अभिप्रेत नहीं है, बल्कि खोजे गए IOA को सार्वजनिक करते हुए जाली टिकटों का बेहतर पता लगाने के तरीकों पर विचार उत्पन्न करने के लिए है।

Charlie Clark इस कोड बेस के प्राथमिक लेखक हैं।

सत्र जानकारी डंप करने, Kerberos टिकट डंप करने और Kerberos टिकटों को डिक्रिप्ट/एन्क्रिप्ट करने के लिए अधिकांश कोड Rubeus से लिया गया था। GetNCChanges कोड Vincent Le Toux के MakeMeEnterpriseAdmin से अनुकूलित किया गया था।

इसमें 3 कार्य हैं:

  • /createkeys - डंपर और विश्लेषक द्वारा उपयोग के लिए एक सार्वजनिक/निजी कुंजी जोड़ी बनाता है
  • /dump - सर्वर/वर्कस्टेशन पर चलाने के लिए, संबंधित Kerberos टिकटों के साथ सत्र डेटा डंप करता है
  • /analyze - सभी डंप फ़ाइलों वाली निर्देशिका के विरुद्ध चलाएँ, डंप के भीतर सभी सत्रों और टिकटों का विश्लेषण करता है, स्कोर उत्पन्न करता है और इवेंट लॉग में लिखता है

WonkaVision की निम्नलिखित निर्भरताएँ हैं:

  • Newtonsoft.Json - json ऑब्जेक्ट्स को सीरियलाइज़/डीसीरियलाइज़ करने के लिए
  • dnMerge - टिकट डंप करते समय आसान तैनाती के लिए Newtonsoft.Json DLL को एकल बाइनरी में विलय करने के लिए

वार्ता की स्लाइड डेक यहाँ है।

WonkaVision BSD 3-Clause लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।

विषय-सूची

  • WonkaVision
    • Create Keys
    • Dump
    • Analyze
      • इवेंट लॉग नमूना
      • SIEM लॉग फ़ॉरवर्डिंग नमूना
        • Splunk के साथ उदाहरण
        • Sentinel के साथ उदाहरण
  • वार्ता डेमो
  • Kerberos स्निफर
  • आभार
  • TODO

CreateKeys

यह P-256 वक्र का उपयोग करके Elliptic Curve Diffie-Hellman (ECDH) कुंजी विनिमय एल्गोरिथम के साथ एक सार्वजनिक और निजी कुंजी जोड़ी उत्पन्न करता है। डिफ़ॉल्ट रूप से यह कुंजियों को base64 एन्कोडेड ब्लॉब्स के रूप में टर्मिनल पर आउटपुट करता है, लेकिन कुंजियों को फ़ाइलों में लिखने के लिए /outdir:PATH तर्क है।

यदि फ़ाइलों में लिख रहे हैं, तो private.key फ़ाइल को ऐसे संरक्षित किया जाना चाहिए जैसे कि यह KRBTGT कुंजी हो

उदाहरण 1:

root@kitploit:~
C:\WonkaVision>WonkaVision.exe /createkeys
====================PublicKey====================
RUNLMSAAAABN/odC5C5W7meBvf6rKmWOoVW9qRTRcyCJBFuvRbEvMFuMa8cV20W1e+rRd4f9jSfr5vDVJ0+I/SJsZI1ondws
==================End PublicKey==================


====================PrivateKey====================
RUNLMiAAAABN/odC5C5W7meBvf6rKmWOoVW9qRTRcyCJBFuvRbEvMFuMa8cV20W1e+rRd4f9jSfr5vDVJ0+I/SJsZI1ondwsto7Fc/J4akdJdCix51F0ELLKWlsdMDlkYx2shFEV3AA=
==================End PrivateKey==================

उदाहरण 2:

root@kitploit:~
C:\WonkaVision>WonkaVision.exe /createkeys /outdir:.
[!] Writing key files to ., be sure to protect the private key as if it was the krbtgt key!
[*] Written public key to .\public.key
[*] Written private key to .\private.key

C:\WonkaVision>dir
 Volume in drive C is System
 Volume Serial Number is 22BC-4361

 Directory of C:\WonkaVision

10/14/2022  01:10 PM    <DIR>          .
10/14/2022  01:10 PM    <DIR>          ..
10/14/2022  01:10 PM               104 private.key
10/14/2022  01:10 PM                72 public.key
10/14/2022  01:08 PM         1,383,424 WonkaVision.exe
               3 File(s)      1,383,600 bytes
               2 Dir(s)  71,813,464,064 bytes free

Dump

यह उन सत्रों की सत्र जानकारी डंप करता है जिनमें Kerberos टिकट होते हैं, जिसमें स्वयं Kerberos टिकट भी शामिल हैं जो KERB-CRED प्रारूप में होते हैं। यह सत्र जानकारी, टिकट कैश के बारे में जानकारी का अनुरोध करने और टिकटों को KERB-CRED के रूप में अनुरोध करने के लिए LsaCallAuthenticationPackage को निष्पादित करके ऐसा करता है (उसी तरह जैसे Rubeus का dump कमांड करता है)।

2 प्राथमिक तर्क आवश्यक हैं:

  • /publickey:KEY - डंप किए गए डेटा के एन्क्रिप्शन के लिए उपयोग की जाने वाली सार्वजनिक कुंजी
  • /dumpdir:DIR - डंप किए गए डेटा को संग्रहीत करने के लिए निर्देशिका

डेटा डंप हो जाने के बाद, WonkaVision निम्नलिखित कार्य करता है:

  1. डेटा को Json स्ट्रिंग में संग्रहीत करता है
  2. डंपर के लिए एक सार्वजनिक/निजी कुंजी जोड़ी उत्पन्न करता है
  3. एक सममित कुंजी प्राप्त करने के लिए /publickey:KEY तर्क का उपयोग करके उसे दी गई सार्वजनिक कुंजी के साथ अपनी निजी कुंजी का उपयोग करता है
  4. सममित कुंजी के साथ AES का उपयोग करके Json स्ट्रिंग को एन्क्रिप्ट करता है
  5. एन्क्रिप्टेड डेटा, उसकी सार्वजनिक कुंजी और IV को Json स्ट्रिंग के भीतर संग्रहीत करता है और उसे /dumpdir:DIR तर्क द्वारा निर्दिष्ट निर्देशिका में लिखता है

विशिष्ट सत्र (/luid:X तर्क के साथ), उपयोगकर्ता (/user:USER तर्क के साथ), सेवाएँ (/service:SVC तर्क के साथ) और/या सर्वर (/server:Y तर्क के साथ) निर्दिष्ट करना संभव है, लेकिन वर्तमान में इनका अधिक परीक्षण नहीं किया गया है।

उदाहरण:

root@kitploit:~
WonkaVision.exe /dump /publickey:\\server\dumpshare\public.key /dumpdir:\\server\dumpshare\dumps

Analyze

यह /dump कमांड का उपयोग करके बनाए गए डंप का विश्लेषण करता है। यह /dumpdir:DIR द्वारा इंगित सभी चाइल्ड निर्देशिकाओं के माध्यम से पुनरावर्ती रूप से लूप करता है और मिलने वाली किसी भी .json फ़ाइल को पढ़ता है। json फ़ाइल को डीसीरियलाइज़ करने के बाद, यह उसमें संग्रहीत सभी सत्रों और सत्रों के भीतर सभी टिकटों के माध्यम से लूप करता है और यथासंभव गहराई से उनका विश्लेषण करता है, पाई गई प्रत्येक अपेक्षित विचलन के लिए एक स्कोर आवंटित करता है। बाद में, यह कुल स्कोर उत्पन्न करने के लिए इन स्कोरों को जोड़ता है और खोजे गए सभी मुद्दों वाली क्रमशः WonkaVision सत्र और WonkaVision टिकट के लिए 9988 और 9989, 2 विभिन्न प्रकार की Windows इवेंट उत्पन्न करता है।

LDAP क्वेरी और DCsyncing के लिए वैकल्पिक क्रेडेंशियल्स का उपयोग करने के लिए /creduser:USER, /creddomain:DOMAIN और /credpass:PASSWORD निर्दिष्ट करना संभव है। हालाँकि, उत्पादन उपयोग में इसकी अनुशंसा नहीं की जाती है, इन्हें समस्याओं को थोड़ा आसानी से डीबग करने के लिए लागू किया गया था।

2 प्राथमिक तर्क आवश्यक हैं:

  • /privatekey:KEY - एन्क्रिप्टेड डंप को डिक्रिप्ट करने के लिए उपयोग की जाने वाली निजी कुंजी
  • /dumpdir:DIR - वह निर्देशिका जहाँ एन्क्रिप्टेड डंप संग्रहीत हैं

उदाहरण:

root@kitploit:~
WonkaVision.exe /analyze /privatekey:C:\keys\private.key /dumpdir:C:\dumpshare\dumps

इवेंट लॉग नमूना

यद्यपि WonkaVision टर्मिनल के माध्यम से विश्लेषण आउटपुट लौटाएगा, हमले के संकेतक (IOA) विश्लेषण का अधिक विस्तृत विवरण Windows एप्लिकेशन इवेंट लॉग चैनल में पाया जा सकता है। यहीं पर एक विश्लेषक को कुल स्कोर, विशिष्ट IOA, IOA के कारण, और टूल स्कोर के संदर्भ में अधिक अंतर्दृष्टि और संदर्भ दिया जाता है। दो इवेंट लिखे जाते हैं, क्रमशः 9988 (सत्र इवेंट) और 9989 (टिकट इवेंट)। इवेंट्स का एक नमूना यहाँ पाया जा सकता है।

निम्नलिखित एक WonkaVision सत्र इवेंट (9988) का उदाहरण है: 9988 Event

निम्नलिखित एक WonkaVision टिकट इवेंट (9989) का उदाहरण है:

EVTX लॉग में Mimikatz के साथ संभावित जाली गोल्डन टिकट का उदाहरण: 9989 Event

9989 Event 2

SIEM लॉग फ़ॉरवर्डिंग नमूना

जैसा कि ऊपर बताया गया है, WonkaVision के लॉग Windows एप्लिकेशन इवेंट लॉग चैनल में लिखे जाते हैं। यदि कॉन्फ़िगर किया गया है, तो इन लॉग्स को SIEM (जैसे Splunk, Sentinel, आदि) में अग्रेषित किया जा सकता है।

Splunk के साथ उदाहरण

Splunk "Classic" WinEvnet लॉगिंग का उपयोग करके एक सुझाई गई क्वेरी भी इस्तेमाल की जा सकती है:

root@kitploit:~
index="wv_demo_wineventlog" source="WinEventLog:Application" (Total_Score>=8) | table _time,Total_Score,User,Machine_Name,Service_Principal_Name,Mimikatz_Score,Rubeus_Score,Impacket_Score,Cobalt_Strike_Score,IOA_Reasons

Splunk में Mimikatz WonkaVision के साथ संभावित जाली गोल्डन टिकट का उदाहरण: Mimikatz WonkaVisvion Splunk

Splunk में WonkaVision से Rubeus के साथ संभावित जाली गोल्डन टिकट का उदाहरण:Rubeus WonkaVisvion Splunk

Sentinel के साथ उदाहरण

Sentinel के साथ लॉगिंग भी पूरी की जा सकती है। हालाँकि, इसके लिए अतिरिक्त पार्सिंग की आवश्यकता हो सकती है। नीचे Jonathan Johnson (@jsecurity101) से एक उदाहरण क्वेरी है कि WonkaVision Sentinel में पार्स होने पर कैसा दिखाई दे सकता है:

root@kitploit:~
Event
    | where Computer contains "asgard" and Source contains "Wonka"
    | extend ParsedEventData=parse_xml(EventData)
    | extend Data=ParsedEventData.DataItem.EventData.Data
    | parse-where Data with *
            "Total Score: " TotalScore:string
            "Session: " Session:string
            "Machine Name: " MachineName:string
            "User: " User:string
            "Service Principal Name: " ServicePrincipalName:string
            "IOAs: " IOAs:string
            "SessionUser: " IOA_SessionUser:string
            "KDCCalled: " IOA_KDCCalled:string
            "Mimikatz Score: " TScore_MimikatzScore:string 
            "Impacket Score: " TScore_ImpacketScore:string 
            "Rubeus Score: " TScore_RubeusScore:string 
            "Cobalt Strike Score: " TScore_CobaltStrikeScore:string 
            "IOA Reasons: " IOA_Reasons:string
    | where IOA_SessionUser contains "thor"

Sentinel में WonkaVision से संभावित जाली गोल्डन टिकट का उदाहरण: WonkaVisvion Sentinel

वार्ता डेमो

डेमो 1 - गोल्डन टिकट निर्माण:

https://user-images.githubusercontent.com/13423848/202441525-aec75260-a991-4a4d-8df1-6fbf92ddbb4c.mp4

डेमो 2 - कुंजी जोड़ी निर्माण और सत्र/टिकट डंप:

https://user-images.githubusercontent.com/13423848/202441775-b753ae06-d012-4258-9ea0-25d88dc80549.mp4

डेमो 3 - डंप विश्लेषण और Windows इवेंट आउटपुट:

https://user-images.githubusercontent.com/13423848/202441909-04bd1b2a-f204-41c4-a13a-dcfa42eebcf3.mp4

डेमो 4 - Kerberos नेटवर्क स्निफर:

https://user-images.githubusercontent.com/13423848/202442125-822cc4a4-1c87-447f-88ae-2e5c2fbf58d3.mp4

KrbSniffer POC

हमारी वार्ता में प्रदर्शित Kerberos ट्रैफ़िक स्निफर POC (Demo 4) को SharpPCap के साथ लागू किया गया था, लेकिन इसे आसानी से रॉ सॉकेट्स का उपयोग करने के लिए संशोधित किया जा सकता है, जिससे उस निर्भरता के साथ-साथ सिस्टम पर npcap स्थापित करने की आवश्यकता भी समाप्त हो जाती है।

चूंकि यह केवल एक न्यूनतम POC था, अधिकांश संकेतक जो लागू किए गए थे, वे अनएन्क्रिप्टेड संकेतक थे जिनका उल्लेख Charlie के YASCON 2020 वार्ता में किया गया था, जिसका विवरण इस स्लाइड डेक की स्लाइड 18 पर दिया गया है, हालाँकि और भी कई लागू किए जा सकते थे।

आभार

  • Will Schroeder (@harmj0y) के Rubeus कोड बेस के लिए
  • Vincent Le Toux (@mysmartlogon) के 'Make Me Enterprise Admin' कोड बेस के लिए
  • Jared Atkinson (@jaredcatkinson) के 'Get-KerberosTicketGrantingTicket.ps1' और 'Test-KerberosTicketGrantingTicket.ps1' कोड बेस के लिए
  • Jonathan Johnson (@jsecurity101) DCSync त्रुटि के समस्या निवारण में मदद के लिए :), POC परीक्षण, Microsoft Sentinel परीक्षण और Windows इवेंट लॉग में लिखने पर सलाह/मार्गदर्शन के लिए
  • Elad Shamir (@elad_shamir) सलाह/मार्गदर्शन के लिए
  • 'sisoc-tokyo' टीम (टोक्यो विश्वविद्यालय, Wataru Matsuda, Mariko Fujimoto, और Takuho Mitsunaga) जिन्होंने BlackHat Europe 2018 में 'Real-time detection of attacks leveraging Domain Administrator privilege' प्रस्तुत किया, जिनका काम हमें POC के बाद मिला। उनका प्रोजेक्ट यहाँ पाया जा सकता है
  • Semperis (@SemperisTech) और Trustedsec (@TrustedSec) को इस प्रोजेक्ट को पूरा करने की अनुमति देने के लिए

TODO

  • कोड को रिफैक्टर और साफ़ करें
  • Trust Key Retrieval लागू करें
टूल डाउनलोड करें