Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Stormspotter — Azure और Azure Active Directory ऑब्जेक्ट्स का ग्राफ बनाने के लिए Azure Red Team उपकरण | Kitploit
उपकरण/GitHubGitHub/azure/stormspotter
टोहीजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षारेड टीमिंग
GitHubazure/stormspotter

Stormspotter

Azure और Azure Active Directory ऑब्जेक्ट्स का ग्राफ बनाने के लिए Azure Red Team उपकरण

रिपॉजिटरी देखें
1.7k2124 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें


Stormspotter, किसी Azure सब्सक्रिप्शन में संसाधनों का एक "आक्रमण ग्राफ़" (attack graph) बनाता है। यह रेड टीमों और पेंटेस्टर्स को किसी टेनेंट के भीतर हमले की सतह और पिवट अवसरों को देखने में सक्षम बनाता है, और आपके डिफ़ेंडरों को घटना प्रतिक्रिया कार्य को जल्दी से उन्मुख और प्राथमिकता देने में सुपरचार्ज करता है।


स्थापना

डॉकर के साथ

अधिकांश उपयोगकर्ताओं को Stormspotter को डॉकर के माध्यम से स्थापित करना आसान लग सकता है। यह अनुशंसित विधि है।

root@kitploit:~
git clone https://github.com/Azure/Stormspotter
docker-compose up

docker-compose फ़ाइल तीन कंटेनर बनाएगी:

  • Stormspotter Frontend
  • Stormspotter Backend
  • Neo4j v4

डिफ़ॉल्ट रूप से, Stormspotter कंटेनर पोर्ट 9091 पर UI को उजागर करेगा। neo4j कंटेनर neo4j को पोर्ट 7474 (HTTP) और 7687 (Bolt) पर उजागर करेगा। Neo4j के डिफ़ॉल्ट कॉन्फ़िगरेशन में SSL सक्षम नहीं है, इसलिए आप शुरू में पोर्ट 7474 पर neo4j इंटरफ़ेस से सीधे संपर्क कर सकते हैं।

नोट: वर्तमान में, Stormspotter केवल इन कंटेनरों को स्थानीय रूप से चलाने का समर्थन करता है। दूरस्थ रूप से होस्ट किए गए फ्रंटएंड पर अपलोड करने का प्रयास असफल होगा, लेकिन भविष्य में इस व्यवहार में बदलाव की उम्मीद है।

neo4j के लिए डिफ़ॉल्ट क्रेडेंशियल हैं: neo4j/password। आप इसे docker-compose फ़ाइल में NEO4JAUTH पर्यावरण चर के माध्यम से बदल सकते हैं।

डॉकर के बिना

यदि आप डॉकर के बिना Stormspotter चलाना चुनते हैं, तो आपके पास Python 3.8, NodeJS/npm, और Neo4j स्थापित होना चाहिए। आप नवीनतम Stormspotter रिलीज़ यहाँ से भी प्राप्त कर सकते हैं।

बैकएंड

डेटा को Neo4j में पार्स करने वाला बैकएंड FastAPI के साथ बनाया गया है। यदि आप डेटाबेस के लिए नई सामग्री अपलोड करने की योजना नहीं बनाते हैं, तो आपको बैकएंड को बिल्कुल भी चलाने की आवश्यकता नहीं हो सकती है। बैकएंड पोर्ट 9090 पर चलने के लिए कॉन्फ़िगर किया गया है। आप app.py की पंक्ति 5 पर पोर्ट नंबर बदलकर इसे बदल सकते हैं। यदि आप ऐसा करते हैं, तो आपको DatabaseView Component में Q-Uploader घटक में पोर्ट भी बदलना होगा ताकि फ्रंटएंड से अपलोड उस सही पोर्ट पर भेजे जाएँ जहाँ बैकएंड स्थित है।

root@kitploit:~
cd backend
python3 ssbackend.pyz

वेब ऐप

वेब ऐप Vue और Quasar Framework का उपयोग करके विकसित किया गया है। सिंगल-पेज ऐप (SPA) आपके लिए बनाया गया है और frontend/dist/spa में स्थित है। इस निर्देशिका को सेवा करने के लिए:

root@kitploit:~
npm install -g @quasar/cli
cd frontend/dist/spa
quasar serve -p 9091 --history

इसके बाद आप अपने ब्राउज़र में http://localhost:9091 पर जा सकते हैं।

Stormspotter चलाना

Stormcollector

Stormcollector, Stormspotter का वह हिस्सा है जो आपको प्रदान किए गए क्रेडेंशियल्स तक पहुँच वाले सब्सक्रिप्शनों को गणना (enumerate) करने की अनुमति देता है। Stormcollector का उपयोग करने का अनुशंसित तरीका है कि sscollector.pyz पैकेज चलाएँ, जो आपके ऑपरेटिंग सिस्टम के लिए रिलीज़ फ़ाइल में पाया जाता है। यह PYZ Shiv के साथ बनाया गया है और सभी पैकेज पहले से ज़िप किए हुए आते हैं! निर्भरताएँ उपयोगकर्ता की होम निर्देशिका में .shiv फ़ोल्डर में स्वयं को निकाल लेंगी।

root@kitploit:~
cd stormcollector
python3 sscollector.pyz -h

यदि किसी कारण से आप प्रदान किए गए पैकेज का उपयोग नहीं करना चाहते हैं, तो आप pip या pipenv के साथ आवश्यक पैकेज स्थापित कर सकते हैं। इस दृष्टिकोण के साथ, पैकेज विरोध को रोकने के लिए Stormcollector को वर्चुअल वातावरण में स्थापित करने की अत्यधिक अनुशंसा की जाती है। यदि आपको अपने वर्चुअल वातावरण प्रबंधित करने में समस्या है, तो आपको ऊपर दी गई अनुशंसित विधि का उपयोग करना चाहिए।

root@kitploit:~
cd stormcollector
python3 -m pip install pipenv
pipenv install .
python3 ./sscollector.py

वर्तमान समर्थित लॉगिन प्रकार:

  • Azure CLI (पहले az login का उपयोग करना होगा)
  • सेवा प्रिंसिपल क्लाइंट आईडी/सीक्रेट

आप ऊपर दिखाए अनुसार -h स्विच का उपयोग करके Stormcollector द्वारा प्रदान किए गए सभी विकल्पों की जांच कर सकते हैं। Stormcollector के सबसे बुनियादी उपयोग हैं:

root@kitploit:~
python3 sscollector.pyz cli
python3 sscollector.pyz spn -t <tenant> -c <clientID> -s <clientSecret>

सभी प्रमाणीकरण प्रकारों के लिए सामान्य विकल्प

  • --cloud: एक अलग Azure क्लाउड निर्दिष्ट करें (GERMAN, CHINA, USGOV)
  • --config: क्लाउड वातावरण के लिए एक कस्टम कॉन्फ़िगरेशन निर्दिष्ट करें
  • --azure: केवल Azure Resource Manager संसाधनों की गणना करें
  • --aad: केवल Azure Active Directory की गणना करें
  • --subs: वे सब्सक्रिप्शन जिन्हें आप स्कैन करना चाहते हैं। एकाधिक सब्सक्रिप्शन को स्पेस से अलग की गई सूची के रूप में जोड़ा जा सकता है।
  • --nosubs: वे सब्सक्रिप्शन जिन्हें आप बाहर करना चाहते हैं। एकाधिक सब्सक्रिप्शन को स्पेस से अलग की गई सूची के रूप में बाहर किया जा सकता है।
  • --json: SQLite आउटपुट को JSON में बदलें (चेतावनी: STORMSPOTTER केवल SQLITE प्रारूप को पार्स करता है)
    • यह विकल्प उपयोगी है यदि आप Stormspotter के अलावा अन्य कारणों से आउटपुट को पार्स करना चाहते हैं।
  • --ssl-cert: अनुरोधों के लिए Stormcollector द्वारा उपयोग करने हेतु एक SSL प्रमाणपत्र निर्दिष्ट करें। यह एक सामान्य विकल्प नहीं है।
  • --backfill: केवल RBAC गणना से जुड़ी ऑब्जेक्ट आईडी के लिए AAD गणना करें। केवल तभी लागू होता है जब --azure निर्दिष्ट हो।

परिणाम अपलोड करना

एक बार जब आप UI शुरू कर लेते हैं, तो आपको डेटाबेस टैब में "Stormcollector Upload" नामक एक अनुभाग दिखाई देगा। अपनी फ़ाइल को इस अपलोडर में जोड़ें और प्रसंस्करण शुरू हो जाएगा। जैसे-जैसे परिणाम संसाधित होते हैं, आप प्रगति देखने के लिए बैकएंड लॉग की जांच कर सकते हैं, और परिणाम उसी Database View टैब में भी दिखाई देने चाहिए।

नोट्स

  • Stormspotter वर्तमान में बीटा में होने के कारण, सभी संसाधन प्रकार प्रदर्शन के लिए लागू नहीं किए गए हैं। आप लापता आइकन वाले लेबल देख सकते हैं और/या केवल "name" और "id" फ़ील्ड प्रदर्शित कर सकते हैं। समय के साथ, अधिक संसाधनों को ठीक से लागू किया जाएगा।

ज्ञात समस्याएं

  • कोई नई समस्या प्रस्तुत करने से पहले ज्ञात समस्याओं की जाँच करें।

स्क्रीनशॉट

  • KeyVault पर अनुमतियाँ देखें Screenshot1

  • Azure AD भूमिका के सदस्य दिखाएँ Screenshot2

  • इनकमिंग और आउटगोइंग संबंध दिखाएँ Screenshot3

योगदान

यह परियोजना योगदान और सुझावों का स्वागत करती है। अधिकांश योगदानों के लिए आपको एक योगदानकर्ता लाइसेंस अनुबंध (CLA) से सहमत होना आवश्यक है जो घोषित करता है कि आपके पास हमें आपके योगदान का उपयोग करने का अधिकार है, और वास्तव में करते हैं। विवरण के लिए, https://cla.opensource.microsoft.com पर जाएँ।

जब आप एक पुल रिक्वेस्ट सबमिट करते हैं, तो एक CLA बॉट स्वचालित रूप से निर्धारित करेगा कि क्या आपको CLA प्रदान करने की आवश्यकता है और PR को उचित रूप से सजाएगा (जैसे, स्थिति जाँच, टिप्पणी)। बस बॉट द्वारा प्रदान किए गए निर्देशों का पालन करें। आपको हमारे CLA का उपयोग करने वाले सभी रिपॉजिटरी में ऐसा केवल एक बार करने की आवश्यकता होगी।

इस परियोजना ने Microsoft Open Source Code of Conduct को अपनाया है। अधिक जानकारी के लिए Code of Conduct FAQ देखें या किसी अतिरिक्त प्रश्न या टिप्पणी के लिए [email protected] से संपर्क करें।

टूल डाउनलोड करें