Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wafaray — WAF + YARA (WAFARAY) के साथ अपने मैलवेयर डिटेक्शन को बेहतर बनाएं | Kitploit
उपकरण/GitHubGitHub/alt3kx/wafaray
रक्षात्मक उपकरणWAF बाईपासवेब सुरक्षामालवेयर विश्लेषणपेनिट्रेशन टेस्टिंगखतरा खुफियालैब और अभ्यास
GitHubalt3kx/wafaray

wafaray

WAF + YARA (WAFARAY) के साथ अपने मैलवेयर डिटेक्शन को बेहतर बनाएं

रिपॉजिटरी देखें
107143 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

WAF + YARA (WAFARAY) के साथ अपने मैलवेयर पहचान को बढ़ाएं

wafaray

WAFARAY, Debian 11.3.0 (स्थिर) x64 पर आधारित एक LAB तैनाती है, जो दो मुख्य सामग्री WAF + YARA के बीच बनाई और पकाई गई है, ताकि दुर्भावनापूर्ण फ़ाइलों (जैसे वेबशेल, वायरस, मैलवेयर, बाइनरी) का पता लगाया जा सके, आमतौर पर वेब फ़ंक्शंस (फ़ाइलें अपलोड) के माध्यम से।

made-with-python made-with-bash GitHub Linux

उद्देश्य

संक्षेप में, मुख्य विचार WAF + YARA (YARA दाएं से बाएं = ARAY) का उपयोग करके WAF स्तर पर दुर्भावनापूर्ण फ़ाइलों का पता लगाने का था, इससे पहले कि WAF उन्हें बैकएंड पर भेजे, जैसे कि वेब फ़ंक्शंस के माध्यम से अपलोड की गई फ़ाइलें देखें: https://owasp.org/www-community/vulnerabilities/Unrestricted_File_Upload

जब कोई वेब पेज फ़ाइलें अपलोड करने की अनुमति देता है, तो अधिकांश WAF बैकएंड पर भेजने से पहले फ़ाइलों का निरीक्षण नहीं कर रहे होते हैं। WAF + YARA को लागू करने से WAF द्वारा फ़ाइलों को बैकएंड पर अग्रेषित करने से पहले मैलवेयर का पता लगाया जा सकता है।

WAF के माध्यम से मैलवेयर डिटेक्शन करें?

हाँ, एक समाधान ModSecurity + Clamav का उपयोग करना है, अधिकांश पेज ClamAV को एक प्रक्रिया के रूप में कॉल करते हैं न कि डेमॉन के रूप में, इस स्थिति में, एक फ़ाइल का विश्लेषण करने में प्रति फ़ाइल 50 सेकंड से अधिक समय लग सकता है। यह संसाधन देखें: https://kifarunix.com/intercept-malicious-file-upload-with-modsecurity-and-clamav/

WAF + YARA के माध्यम से मैलवेयर डिटेक्शन करें?

:-( यहाँ कुछ संकेत हैं Black Hat Asia 2019 कृपया पढ़ना जारी रखें और नीचे हमारी त्वरित LAB तैनाती देखें।

WAFARAY: यह कैसे काम करता है?

मूल रूप से, यह एक त्वरित तैनाती है (1) जिसमें एक कस्टम नियम का उपयोग करके ModSecurity (WAF) के माध्यम से पूर्व-संकलित और उपयोग के लिए तैयार YARA नियम शामिल हैं; (2) यह कस्टम नियम उन फ़ाइलों का निरीक्षण और पता लगाने का कार्य करेगा जिनमें दुर्भावनापूर्ण कोड हो सकता है, (3) आमतौर पर वेब फ़ंक्शंस (फ़ाइलें अपलोड) यदि फ़ाइल संदिग्ध है तो वे 403 कोड (ModSecurity द्वारा निषिद्ध) प्राप्त करते हुए अस्वीकार कर देंगे।

wafaray

✔️ YaraCompile.py सभी yara नियमों को संकलित करता है। (Python3 कोड)
✔️ test.conf एक वर्चुअल होस्ट है जिसमें मॉड सिक्योरिटी नियम शामिल हैं। (ModSecurity कोड)
✔️ ModSecurity नियम अपलोड करने का प्रयास कर रही फ़ाइल का निरीक्षण करने के लिए modsec_yara.py को कॉल करते हैं। (Python3 कोड)
✔️ Yara दो विकल्प लौटाता है 1 (200 OK) या 0 (403 Forbidden)

मुख्य पथ:

  • Yara संकलित नियम: /YaraRules/Compiled
  • Yara डिफ़ॉल्ट नियम: /YaraRules/rules
  • Yara स्क्रिप्ट: /YaraRules/YaraScripts
  • Apache vhosts: /etc/apache2/sites-enabled
  • अस्थायी फ़ाइलें: /temporal

दृष्टिकोण

  • ब्लूटीमर्स: नियम प्रवर्तन, सर्वोत्तम अलर्टिंग, वेब फ़ंक्शंस के माध्यम से अपलोड की गई फ़ाइलों पर मैलवेयर डिटेक्शन।
  • रेडटीमर्स/पेंटेस्टर्स: ग्रेबॉक्स स्कोप, एक दुर्भावनापूर्ण फ़ाइल के साथ अपलोड और बायपास, नियम प्रवर्तन।
  • सुरक्षा अधिकारी: अलर्टिंग बनाए रखना, खतरे की खोज करना।
  • SOC: दुर्भावनापूर्ण फ़ाइलों के बारे में सर्वोत्तम निगरानी।
  • CERT: मैलवेयर विश्लेषण, नए IOC का निर्धारण।

डिटेक्शन लैब का निर्माण

प्रूफ ऑफ कॉन्सेप्ट Debian 11.3.0 (स्थिर) x64 OS सिस्टम, OWASP CRC v3.3.2 और Yara 4.0.5 पर आधारित है, आपको यहाँ स्वचालित स्थापना स्क्रिप्ट wafaray_install.sh मिलेगी और एक वैकल्पिक मैनुअल स्थापना मार्गदर्शिका यहाँ मिल सकती है: manual_instructions.txt इसके अलावा WAF + YARA का उपयोग करके दुर्भावनापूर्ण फ़ाइलों की सहभागिता और पहचान का निरीक्षण करने के लिए एक PHP पृष्ठ "मॉक" के रूप में बनाया गया है।

शेल स्क्रिप्ट के साथ स्थापना (अनुशंसित)

✔️ चरण 1: Debian 11.3.0 डाउनलोड करें: https://cdimage.debian.org/debian-cd/current/amd64/iso-dvd/debian-11.3.0-amd64-DVD-1.iso
✔️ चरण 2: VMware या VirtualBox का उपयोग करके तैनात करें
✔️ चरण 3: एक बार स्थापित होने के बाद, कृपया नीचे दिए गए निर्देशों का पालन करें:

root@kitploit:~
alex@waf-labs:~$ su root 
root@waf-labs:/home/alex#

# Remember to change YOUR_USER by your username (e.g waf)
root@waf-labs:/home/alex# sed -i 's/^\(# User privi.*\)/\1\nalex ALL=(ALL) NOPASSWD:ALL/g' /etc/sudoers
root@waf-labs:/home/alex# exit
alex@waf-labs:~$ sudo sed -i 's/^\(deb cdrom.*\)/#\1/g' /etc/apt/sources.list
alex@waf-labs:~$ sudo sed -i 's/^# \(deb\-src http.*\)/ \1/g' /etc/apt/sources.list
alex@waf-labs:~$ sudo sed -i 's/^# \(deb http.*\)/ \1/g' /etc/apt/sources.list
alex@waf-labs:~$ echo -ne "\n\ndeb http://deb.debian.org/debian/ bullseye main\ndeb-src http://deb.debian.org/debian/ bullseye main\n" | sudo tee -a  /etc/apt/sources.list
alex@waf-labs:~$ sudo apt-get update
alex@waf-labs:~$ sudo apt-get install sudo -y
alex@waf-labs:~$ sudo apt-get install git vim dos2unix net-tools -y
alex@waf-labs:~$ git clone https://github.com/alt3kx/wafaray
alex@waf-labs:~$ cd wafaray
alex@waf-labs:~$ dos2unix wafaray_install.sh
alex@waf-labs:~$ chmod +x wafaray_install.sh
alex@waf-labs:~$ sudo ./wafaray_install.sh >> log_install.log

# Test your LAB environment 
alex@waf-labs:~$ firefox localhost:8080/upload.php

wafaray

Yara नियम

एक बार Yara नियम डाउनलोड और संकलित हो जाने पर। यह उसी के समान है जब आप ModSecurity तैनात करते हैं, आपको अनुकूलित करने की आवश्यकता है कि आपको किस प्रकार का नियम लागू करना है। निम्नलिखित लॉग एक उदाहरण है जब वेब एप्लिकेशन फ़ायरवॉल + Yara ने एक दुर्भावनापूर्ण फ़ाइल का पता लगाया, इस मामले में, eicar का पता चला।

root@kitploit:~
Message: Access denied with code 403 (phase 2). File "/temporal/20220812-184146-YvbXKilOKdNkDfySME10ywAAAAA-file-Wx1hQA" rejected by 
the approver script "/YaraRules/YaraScripts/modsec_yara.py": 0 SUSPECTED [YaraSignature: eicar] 
[file "/etc/apache2/sites-enabled/test.conf"] [line "56"] [id "500002"] 
[msg "Suspected File Upload:eicar.com.txt -> /temporal/20220812-184146-YvbXKilOKdNkDfySME10ywAAAAA-file-Wx1hQA - URI: /upload.php"]

WAFARAY का परीक्षण... वोइला...

ModSecurity को रोकें/शुरू करें

root@kitploit:~
$ sudo service apache2 stop
$ sudo service apache2 start

Apache लॉग्स

root@kitploit:~
$ cd /var/log
$ sudo tail -f apache2/test_access.log apache2/test_audit.log apache2/test_error.log

डेमो

⚠️ अपने परीक्षण के बारे में सावधान रहें। निम्नलिखित डेमो अलग-थलग वर्चुअल मशीनों पर परीक्षण किए गए थे। ⚠️

डेमो 1 - EICAR

एक दुर्भावनापूर्ण फ़ाइल अपलोड की जाती है, और ModSecurity नियम और Yara ने फ़ाइल को बैकएंड पर अपलोड करने से मना कर दिया यदि फ़ाइल कम से कम एक Yara नियम से मेल खाती है। (मैलवेयर का उदाहरण: https://secure.eicar.org/eicar.com.txt) फ़ाइल को निष्पादित न करें।

wafaray

डेमो 2 - WebShell.php

इस डेमो के लिए, हम Yara नियमों को मान्य करने के लिए नियम 933110 - PHP Inject Attack को अक्षम करते हैं। एक दुर्भावनापूर्ण फ़ाइल अपलोड की जाती है, और ModSecurity नियम और Yara ने फ़ाइल को बैकएंड पर अपलोड करने से मना कर दिया यदि फ़ाइल कम से कम एक Yara नियम से मेल खाती है। (WebShell PHP का उदाहरण: https://github.com/drag0s/php-webshell) फ़ाइल को निष्पादित न करें।

wafaray

डेमो 3 - मैलवेयर बाज़ार (RecordBreaker) प्रकाशित: 2022-08-13

एक दुर्भावनापूर्ण फ़ाइल अपलोड की जाती है, और ModSecurity नियम और Yara ने फ़ाइल को बैकएंड पर अपलोड करने से मना कर दिया यदि फ़ाइल कम से कम एक Yara नियम से मेल खाती है। (मैलवेयर बाज़ार (RecordBreaker) का उदाहरण: https://bazaar.abuse.ch/sample/94ffc1624939c5eaa4ed32d19f82c369333b45afbbd9d053fa82fe8f05d91ac2/) फ़ाइल को निष्पादित न करें।

wafaray

YARA नियम स्रोत

यदि आप और yara नियम डाउनलोड करना चाहते हैं, तो आप निम्नलिखित रिपॉजिटरी देख सकते हैं:

  • Yara सिग्नेचर संकलित - https://github.com/Yara-Rules/rules
  • YARAHub - https://yaraify.abuse.ch/
  • अद्भुत Yara नियम - https://github.com/InQuest/awesome-yara#rules
  • उन्नत खतरा अनुसंधान Yara नियम - https://github.com/advanced-threat-research/Yara-Rules
  • Icewater - https://github.com/SupportIntelligence/Icewater
  • ओपन सोर्स Yara नियम - https://github.com/mikesxrs/Open-Source-YARA-rules
  • Bartblaza Yara नियम - https://github.com/bartblaze/Yara-rules
  • Cobalstrike - https://github.com/Te-k/cobaltstrike
  • Yara फोरेंसिक - https://github.com/Xumeiquer/yara-forensics
  • Loki - https://github.com/Neo23x0/Loki
  • YarGen - https://github.com/Neo23x0/yarGen
  • YarAnalyzer - https://github.com/Neo23x0/yarAnalyzer/
  • Valhalla - https://www.nextron-systems.com/valhalla/, https://valhalla.nextron-systems.com/
  • AlienVault - https://otx.alienvault.com/ (एक खाता बनाएं)

संदर्भ

  • https://portswigger.net/daily-swig/waf-reloaded-modsecurity-3-1-showcased-at-black-hat-asia
  • https://yara.readthedocs.io/en/latest/gettingstarted.html
  • https://yara.readthedocs.io/en/v3.4.0/yarapython.html
  • https://virustotal.github.io/yara/
  • https://www.tutorialspoint.com/perl/perl_introduction.htm
  • https://malware.expert/scan-every-file-clam-antivirus-scanner-modsecurity/
  • https://xael.org/pages/pyclamd-en.html
  • https://docs.clamav.net/
  • https://www.decalage.info/en/python/pyclamd
  • https://opensource.apple.com/source/clamav/clamav-116.2/clamav.Conf/clamd.conf.auto.html
  • https://c99.sh/hunting-0days-with-yara-rules/
  • https://github.com/claroty/arya
  • https://isc.sans.edu/diary/YARA%27s+Console+Module/28288

अगले रिलीज़ तक रोडमैप

  • मैलवेयर हैश डेटाबेस (MLDBM)। डेटाबेस उन फ़ाइलों के MD5 या SHA1 को संग्रहीत करता है जिन्हें संदिग्ध के रूप में पता लगाया गया था।
  • परीक्षण किया जाना है CRS Modsecurity v.3.3.3 नए नियम
  • डेटाबेस के साथ मैलवेयर डिटेक्शन के लिए ModSecurity नियमों में सुधार।
  • MD5 या SHA1 से संबंधित ब्लैकलिस्ट और व्हाइटलिस्ट बनाई जानी है।
  • परीक्षण किया जाना है, यदि Yara विश्लेषण में 3 सेकंड से अधिक समय लगता है तो पृष्ठभूमि में चलाएं।
  • परीक्षण किया जाना है, नए पेलोड, उदाहरण: पावरशेल ओबफस्केटेड (वेबशेल्स)
  • लाइव वातावरण के लिए टिप्पणियाँ। (WAF AWS, WAF GCP, ...)

लेखक

Alex Hernandez उर्फ (@_alt3kx_)
Jesus Huerta उर्फ @mindhack03d

योगदानकर्ता

Israel Zeron Medina उर्फ @spk085

टूल डाउनलोड करें