यह एक वास्तविक दुनिया के शून्य-विश्वास बाईपास को प्रदर्शित करता है जो BIND CVE-2025-40775 का शोषण करके DNS को बाधित करता है, गुप्त रोटेशन को तोड़ता है, और क्लाउड-नेटिव लैब में स्थिर क्रेडेंशियल्स को उजागर करता है।
परियोजना: एनएचआई रहस्यों में हेरफेर करने और शून्य-विश्वास नीतियों को दरकिनार करने के लिए प्रोटोकॉल कमजोरियों का शोषण
स्क्रीनशॉट
नीचे प्रदर्शन के वास्तविक स्क्रीनशॉट दिए गए हैं। अधिक जानकारी के लिए, screenshots/README.md देखें।
1. DNS शोषण (BIND क्रैश)
A. शोषण पैकेट भेजा गया
Scapy BIND को एक दोषपूर्ण TSIG DNS पैकेट भेजता है (dns_exploit.py देखें)।
B. कंटेनर क्रैश की पुष्टि
docker ps -a दिखाता है कि शोषण के बाद BIND कंटेनर समाप्त हो गया है।
C. क्रैश लॉग साक्ष्य
docker logs vulnerable_bind से प्रासंगिक अभिकथन विफलता और क्रैश लॉग।
2. NHI गुप्त रोटेशन विफलता
DNS आउटेज के कारण NHI क्लाइंट (client_nhi_rotation.py) गुप्त रोटेट करने में विफल हो जाता है, स्थिर क्रेडेंशियल पर वापस आ जाता है।
3. शून्य-विश्वास बाइपास
बाइपास प्रदर्शन (bypass_demo.py): स्थिर क्रेडेंशियल सुरक्षित API द्वारा स्वीकार किया जाता है, शून्य-विश्वास नियंत्रणों को दरकिनार करता है।
उद्देश्य
प्रदर्शित करें कि कैसे एक हमलावर DNS सर्वरों को क्रैश करने, गैर-मानव पहचान (NHI) गुप्त रोटेशन वर्कफ़्लो को बाधित करने, और मशीन पहचानों को हाईजैक करने के लिए एक महत्वपूर्ण DNS कमजोरी (CVE-2025-40775) का शोषण कर सकता है—जिससे शून्य-विश्वास सुरक्षा ढाँचों को दरकिनार किया जा सकता है। यह परियोजना प्रोटोकॉल-स्तरीय कमजोरियों और NHI जीवनचक्र अंतरालों पर ध्यान केंद्रित करती है, AI/ML निर्भरताओं से बचती है।
पृष्ठभूमि और प्रासंगिकता
DNS कमजोरियाँ: महत्वपूर्ण DNS कमजोरियों की खोज (जैसे, दोषपूर्ण TSIG रिकॉर्ड के माध्यम से BIND DoS)।
NHI प्रबंधन: क्लाउड वातावरण में गैर-मानव पहचानों (API कुंजियाँ, सेवा खाते, मशीन पहचान) के प्रबंधन और जीवनचक्र में सामान्य कमजोरियों का विश्लेषण।
शून्य-विश्वास ढाँचे: यह समझना कि शून्य-विश्वास सिद्धांत निरंतर प्रमाणीकरण और गुप्त रोटेशन पर कैसे निर्भर करते हैं, और कैसे व्यवधान इन धारणाओं को अमान्य कर सकता है।
आक्रमण श्रृंखला वर्कफ़्लो
चरण 1: DNS सर्वर क्रैश ट्रिगर करें
लक्ष्य: लक्ष्य क्लाउड सेवाओं के लिए DNS रिज़ॉल्यूशन को बाधित करना।
विधि: TSIG रिकॉर्ड (CVE-2025-40775) से संबंधित ज्ञात BIND कमजोरी का शोषण करते हुए दोषपूर्ण DNS क्वेरीज़ तैयार करना।
उपकरण: पैकेट जनरेशन के लिए Scapy।
चरण 2: NHI गुप्त रोटेशन विफलताओं का शोषण
लक्ष्य: सिस्टम को स्थिर/फ़ॉलबैक NHI पर निर्भर रहने के लिए मजबूर करना और उन्हें कैप्चर करना।
विधि: DNS DoS के माध्यम से सीक्रेट मैनेजरों (जैसे, HashiCorp Vault) के साथ संचार को बाधित करना, जिससे गुप्त रोटेशन पुनर्प्रयास होते हैं। जांच करें कि क्या इन पुनर्प्रयासों के दौरान सादा पाठ फ़ॉलबैक रहस्य प्रेषित होते हैं, या क्या पुराने रहस्यों पर निर्भरता एक अवसर पैदा करती है।
उपकरण: नेटवर्क कैप्चर के लिए tcpdump, Python क्लाइंट सिमुलेशन।
चरण 3: शून्य-विश्वास नीतियों को दरकिनार करें
लक्ष्य: सेवाओं का प्रतिरूपण करने और डेटा बाहर निकालने के लिए चुराए गए/उजागर NHI का उपयोग करना।
विधि: प्रतिबंधित संसाधनों तक पहुँचने के लिए प्रमाणीकरण टोकन (जैसे, JWT) जाली बनाना या सीधे API कुंजियों का उपयोग करना।
उपकरण: सुरक्षित API एंडपॉइंट तक पहुँचने के लिए Python स्क्रिप्ट।
प्रदर्शन सारांश
DNS सर्वर को क्रैश करने के लिए दोषपूर्ण TSIG DNS पैकेट के साथ BIND 9.20.8 का शोषण करें (dns_exploit.py और Scapy का उपयोग करके)।
DNS आउटेज के कारण क्लाइंट (client_nhi_rotation.py) में NHI गुप्त रोटेशन विफलताओं का निरीक्षण करें, जिससे स्थिर/ब्रेक-ग्लास क्रेडेंशियल पर वापसी होती है।
स्थिर क्रेडेंशियल (STATIC_BREAK_GLASS_KEY_XYZABC) का उपयोग करके सुरक्षित API (bypass_demo.py) तक पहुँचने के लिए शून्य-विश्वास बाइपास प्रदर्शित करें, जो पहुँच प्रदान करता है और नीति को दरकिनार करता है।
मुख्य फ़ाइलें
dns_exploit.py: BIND DoS ट्रिगर करने के लिए Scapy स्क्रिप्ट।
client_nhi_rotation.py: NHI गुप्त रोटेशन और फ़ॉलबैक का अनुकरण करता है।
bypass_demo.py: स्थिर NHI का उपयोग करके बाइपास प्रदर्शित करता है।
docker-compose.yml: वातावरण को ऑर्केस्ट्रेट करता है।
चलाने का तरीका
वातावरण बनाएं और शुरू करें:
root@kitploit:~
docker-compose up -d --build
DNS शोषण चलाएँ:
root@kitploit:~
python .\dns_exploit.py
NHI क्लाइंट सिमुलेशन चलाएँ:
root@kitploit:~
python .\client_nhi_rotation.py
बाइपास प्रदर्शन चलाएँ:
root@kitploit:~
python .\bypass_demo.py
प्रभाव
एंड-टू-एंड शोषण श्रृंखला: DNS DoS → NHI रोटेशन विफलता → स्थिर क्रेडेंशियल एक्सपोज़र → शून्य-विश्वास बाइपास।
यथार्थवादी क्लाउड-नेटिव परिदृश्य: दर्शाता है कि प्रोटोकॉल-लेयर हमले आधुनिक सुरक्षा ढाँचों को कैसे कमजोर कर सकते हैं।
सिफारिशें
जहाँ भी संभव हो स्थिर/ब्रेक-ग्लास क्रेडेंशियल को समाप्त करें।
DNS बुनियादी ढाँचे को मजबूत करें और प्रोटोकॉल विसंगतियों की निगरानी करें।
सुनिश्चित करें कि सीक्रेट मैनेजर और क्लाइंट बुनियादी ढाँचे की विफलताओं के तहत सुरक्षित रूप से डिग्रेड होते हैं।
कमजोरी प्रकटीकरण
यह परियोजना CVE-2025-40775 के प्रभाव को प्रदर्शित करती है, जो BIND 9.20.0–9.20.8 में एक सेवा-अस्वीकार कमजोरी है। प्रयोगशाला जानबूझकर इस परिदृश्य का अनुकरण करने के लिए BIND 9.20.8 का निर्माण और संचालन करती है। सभी परीक्षण केवल अनुसंधान और शैक्षिक उद्देश्यों के लिए नियंत्रित वातावरण में किए गए थे।
विवरण: जब आने वाले DNS प्रोटोकॉल संदेश में एक लेन-देन हस्ताक्षर (TSIG) शामिल होता है, BIND हमेशा इसकी जाँच करता है। यदि TSIG में एल्गोरिदम फ़ील्ड में अमान्य मान होता है, तो BIND तुरंत अभिकथन विफलता के साथ समाप्त हो जाता है।
प्रभावित संस्करण: 9.20.0–9.20.8, 9.21.0–9.21.7
प्रभाव: रिमोट, अप्रमाणित DoS (CVSS 7.5 उच्च)
वर्कअराउंड: कोई नहीं। 9.20.9 या बाद के संस्करण पर पैच करें।
vulnerable_bind सेवा आधिकारिक 9.20.8 टारबॉल का उपयोग करके स्रोत से बनाई गई है, जैसा कि Dockerfile में दिखाया गया है। यह केवल प्रदर्शन के लिए है—इस संस्करण का उत्पादन में उपयोग न करें।
अस्वीकरण
यह रिपॉजिटरी केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। इन तकनीकों या कोड का अनधिकृत या दुर्भावनापूर्ण गतिविधियों के लिए उपयोग न करें। DISCLAIMER.md देखें।