Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Red-Team-Infrastructure-Wiki — रेड टीम इंफ्रास्ट्रक्चर हार्डनिंग संसाधनों को एकत्र करने के लिए विकी | Kitploit
उपकरण/GitHubGitHub/bluscreenofjeff/red-team-infrastructure-wiki
क्लाउड इन्फ्रास्ट्रक्चर सुरक्षाOSINT (खुला स्रोत खुफिया)फिशिंगकमांड एंड कंट्रोललर्निंग और शिक्षारेड टीमिंगचयनित संसाधनपेलोड डेवलपमेंट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
bluscreenofjeff/red-team-infrastructure-wiki

Red-Team-Infrastructure-Wiki

रेड टीम इंफ्रास्ट्रक्चर हार्डनिंग संसाधनों को एकत्र करने के लिए विकी

रिपॉजिटरी देखें
4.5k906311 महीने पहलेKitploit द्वारा समीक्षित
साझा करें

यह विकी एक लचीला रेड टीम इंफ्रास्ट्रक्चर स्थापित करने के लिए एक संसाधन प्रदान करने के उद्देश्य से बनाई गई है। इसे स्टीव बोरोश (@424f424f) और जेफ डिमॉक (@bluscreenofjeff) के BSides NoVa 2017 टॉक "Doomsday Preppers: Fortifying Your Red Team Infrastructure" (स्लाइड्स) के पूरक के रूप में बनाया गया था।

यदि आप कोई अतिरिक्त जानकारी जोड़ना चाहते हैं, तो कृपया रिपॉजिटरी में पुल रिक्वेस्ट सबमिट करें या एक इश्यू दर्ज करें।

इस विकी में संदर्भित सभी सामग्री के लेखकों और उन सभी को धन्यवाद जिन्होंने योगदान दिया!

विषय-सूची

  • डिज़ाइन संबंधी विचार
    • कार्यात्मक पृथक्करण
    • रीडायरेक्टर का उपयोग
    • नमूना डिज़ाइन
    • अतिरिक्त संसाधन
  • डोमेन
    • वर्गीकरण और ब्लैकलिस्ट जाँच संसाधन
  • फ़िशिंग
    • आसान वेब-आधारित फ़िशिंग
    • कोबाल्ट स्ट्राइक फ़िशिंग
    • एविलजिन ऑन-प्रिमाइसेस सेटअप
    • फ़िशिंग फ्रेमवर्क
  • रीडायरेक्टर
    • SMTP
      • सेंडमेल
        • पिछले सर्वर हेडर हटाएं
        • कैच-ऑल पता कॉन्फ़िगर करें
      • पोस्टफिक्स
    • DNS
  • DNS के लिए socat
  • DNS के लिए iptables
  • HTTP(S)
    • socat बनाम mod_rewrite
    • HTTP के लिए socat
    • HTTP के लिए iptables
    • HTTP के लिए ssh
    • पेलोड और वेब रीडायरेक्शन
    • C2 रीडायरेक्शन
      • HTTPS के साथ C2 रीडायरेक्शन
    • अन्य Apache mod_rewrite संसाधन
  • C2 ट्रैफ़िक संशोधित करना
    • कोबाल्ट स्ट्राइक
    • एम्पायर
  • थर्ड-पार्टी C2 चैनल
    • डोमेन फ्रंटिंग
      • डोमेन फ्रंटिंग पर अतिरिक्त संसाधन
    • PaaS रीडायरेक्टर
    • अन्य थर्ड-पार्टी C2
  • इंफ्रास्ट्रक्चर को अस्पष्ट करना
  • इंफ्रास्ट्रक्चर को सुरक्षित करना
  • डिप्लॉयमेंट स्वचालित करना
  • सामान्य सुझाव
  • योगदानकर्ताओं को धन्यवाद
  • डिज़ाइन संबंधी विचार

    कार्यात्मक पृथक्करण

    रेड टीम इंफ्रास्ट्रक्चर डिज़ाइन करते समय जिसे सक्रिय प्रतिक्रिया का सामना करना पड़ता है या दीर्घकालिक अभियान (हफ्तों, महीनों, वर्षों) तक चलना होता है, प्रत्येक संपत्ति को कार्य के आधार पर अलग करना महत्वपूर्ण है। यह ब्लू टीम के खिलाफ लचीलापन और चपलता प्रदान करता है जब अभियान की संपत्तियों का पता लगना शुरू हो जाता है। उदाहरण के लिए, यदि किसी मूल्यांकन का फ़िशिंग ईमेल पहचाना जाता है, तो रेड टीम को केवल एक नया SMTP सर्वर और पेलोड होस्टिंग सर्वर बनाने की आवश्यकता होगी, न कि पूरी टीम सर्वर सेटअप की।

    विभिन्न संपत्तियों पर इन कार्यों को अलग करने पर विचार करें:

    • फ़िशिंग SMTP
    • फ़िशिंग पेलोड
    • दीर्घकालिक कमांड एंड कंट्रोल (C2)
    • अल्पकालिक C2

    प्रत्येक सोशल इंजीनियरिंग अभियान के लिए इनमें से प्रत्येक कार्य की आवश्यकता होने की संभावना है। चूंकि रेड टीम मूल्यांकन में सक्रिय घटना प्रतिक्रिया सामान्य है, इसलिए प्रत्येक अभियान के लिए इंफ्रास्ट्रक्चर का एक नया सेट लागू किया जाना चाहिए।

    रीडायरेक्टर का उपयोग

    लचीलापन और छिपाव बढ़ाने के लिए, प्रत्येक बैक-एंड संपत्ति (यानी टीम सर्वर) के सामने एक रीडायरेक्टर रखा जाना चाहिए। लक्ष्य यह है कि हमारे लक्ष्य और हमारे बैकएंड सर्वर के बीच हमेशा एक होस्ट हो। इस तरह से इंफ्रास्ट्रक्चर स्थापित करने से नया इंफ्रास्ट्रक्चर तैयार करना बहुत तेज़ और आसान हो जाता है - नया टीम सर्वर खड़ा करने, सत्रों को माइग्रेट करने और बैकएंड पर गैर-जली हुई संपत्तियों को फिर से कनेक्ट करने की कोई आवश्यकता नहीं है।

    सामान्य रीडायरेक्टर प्रकार:

    • SMTP
    • पेलोड
    • वेब ट्रैफ़िक
    • C2 (HTTP(S), DNS, आदि)

    प्रत्येक रीडायरेक्टर प्रकार में कई कार्यान्वयन विकल्प होते हैं जो विभिन्न परिदृश्यों के लिए सबसे उपयुक्त होते हैं। इन विकल्पों पर विकी के रीडायरेक्टर अनुभाग में विस्तार से चर्चा की गई है। रीडायरेक्टर VPS होस्ट, समर्पित सर्वर, या प्लेटफ़ॉर्म-एज़-ए-सर्विस इंस्टेंस पर चलने वाले ऐप भी हो सकते हैं।

    नमूना डिज़ाइन

    यहाँ एक नमूना डिज़ाइन है, जिसमें कार्यात्मक पृथक्करण और रीडायरेक्टर उपयोग को ध्यान में रखा गया है:

    नमूना इंफ्रास्ट्रक्चर सेटअप

    अतिरिक्त संसाधन

    • वितरित रेड टीम संचालन के लिए एक दृष्टिकोण - राफेल मज (Raphael Mudge) (@armitagehacker)

    • चालू रेड टीम संचालन के लिए इंफ्रास्ट्रक्चर - राफेल मज

    • उन्नत खतरे की रणनीति (2/9): इंफ्रास्ट्रक्चर - राफेल मज

    • वितरित हैकिंग के लिए क्लाउड-आधारित रीडायरेक्टर - राफेल मज

    • डिजिटल ओशन के साथ C2 इंफ्रास्ट्रक्चर कैसे बनाएं – भाग 1 - ली कागन (Lee Kagan) (@invokethreatguy)

    • Terraform के साथ स्वचालित रेड टीम इंफ्रास्ट्रक्चर डिप्लॉयमेंट - भाग 1 - रास्टा माउस (Rasta Mouse) (@_RastaMouse)

    डोमेन

    कथित डोमेन प्रतिष्ठा आपके लक्ष्य द्वारा उपयोग किए जा रहे उत्पादों और उनके कॉन्फ़िगरेशन के आधार पर बहुत भिन्न होगी। इस प्रकार, ऐसा डोमेन चुनना जो आपके लक्ष्य पर काम करेगा, कोई सटीक विज्ञान नहीं है। ओपन सोर्स इंटेलिजेंस गैदरिंग (OSINT) नियंत्रणों की स्थिति और डोमेन की जाँच के लिए किन संसाधनों का उपयोग करना है, इसका सर्वोत्तम अनुमान लगाने में महत्वपूर्ण होगा। सौभाग्य से, ऑनलाइन विज्ञापनदाताओं को भी इसी तरह की समस्याओं का सामना करना पड़ता है और उन्होंने कुछ समाधान बनाए हैं जिनका हम लाभ उठा सकते हैं।

    expireddomains.net हाल ही में समाप्त या छोड़े गए डोमेन के लिए एक खोज इंजन है। यह खोज और उन्नत फ़िल्टरिंग प्रदान करता है, जैसे समाप्ति की आयु, बैकलिंक्स की संख्या, Archive.org स्नैपशॉट की संख्या, SimilarWeb स्कोर। साइट का उपयोग करके, हम पहले से उपयोग किए गए डोमेन पंजीकृत कर सकते हैं, जो डोमेन आयु के साथ आते हैं, जो हमारे लक्ष्य के समान दिखते हैं, हमारे प्रतिरूपण के समान दिखते हैं, या बस हमारे लक्ष्य के नेटवर्क पर घुलने-मिलने की संभावना रखते हैं।

    expireddomains.net

    C2 या डेटा एक्सफिल्ट्रेशन के लिए डोमेन चुनते समय, फाइनेंस या हेल्थकेयर श्रेणी में वर्गीकृत डोमेन चुनने पर विचार करें। कई संगठन कानूनी या डेटा संवेदनशीलता मुद्दों की संभावना के कारण उन श्रेणियों पर SSL मिडलिंग नहीं करेंगे। यह सुनिश्चित करना भी महत्वपूर्ण है कि आपका चुना हुआ डोमेन किसी पिछले मैलवेयर या फ़िशिंग अभियान से जुड़ा न हो।

    चार्ल्स हैमिल्टन (@MrUn1k0d3r) द्वारा बनाया गया टूल CatMyFish expireddomains.net और BlueCoat के साथ खोजों और वेब वर्गीकरण जाँच को स्वचालित करता है। इसे खोजों में अधिक फ़िल्टर लागू करने या आपके द्वारा पंजीकृत संपत्तियों की दीर्घकालिक निगरानी करने के लिए संशोधित किया जा सकता है।

    जो वेस्ट (Joe Vest) (@joevest) और एंड्रयू चाइल्स (Andrew Chiles) (@andrewchiles) द्वारा बनाया गया एक और टूल, DomainHunter, BlueCoat/WebPulse, IBM X-Force और Cisco Talos वर्गीकरण, डोमेन आयु, वैकल्पिक उपलब्ध TLD, Archive.org लिंक और एक HTML रिपोर्ट लौटाता है। इसके अतिरिक्त, यह Malwaredomains.com और MXToolBox का उपयोग करके ज्ञात मैलवेयर और फ़िशिंग अभियानों में उपयोग की जाँच करता है। यह टूल BlueCoat/WebPulse कैप्चा को बायपास करने के लिए OCR समर्थन भी शामिल करता है। टूल के प्रारंभिक रिलीज़ के बारे में अधिक विवरण के लिए ब्लॉग पोस्ट देखें।

    एक और टूल, मैक्स हार्ले (@Max_68) द्वारा AIRMASTER, वर्गीकृत डोमेन खोजने के लिए expireddomains.net और Bluecoat का उपयोग करता है। यह टूल BlueCoat कैप्चा को बायपास करने के लिए OCR का उपयोग करता है, जिससे खोज की गति बढ़ जाती है।

    यदि पहले से पंजीकृत डोमेन उपलब्ध नहीं है या आप स्व-पंजीकृत डोमेन पसंद करते हैं, तो डोमेन को स्वयं वर्गीकृत करना संभव है। नीचे दिए गए सीधे लिंक या डोमिनिक चेल (Dominic Chell) (@domchell) द्वारा Chameleon जैसे टूल का उपयोग करें। अधिकांश वर्गीकरण उत्पाद डोमेन का वर्गीकरण निर्धारित करते समय रीडायरेक्ट या क्लोन की गई सामग्री को अनदेखा कर देंगे। Chameleon उपयोग के बारे में अधिक जानकारी के लिए, डोमिनिक की पोस्ट वर्गीकरण एक सुरक्षा सीमा नहीं है देखें।

    अंत में, सुनिश्चित करें कि आपकी DNS सेटिंग्स सही ढंग से प्रचारित हुई हैं।

    • DNS प्रचार जाँचकर्ता

    वर्गीकरण और ब्लैकलिस्ट जाँच संसाधन

    • McAfee
    • Fortiguard
    • Symantec + BlueCoat
    • Checkpoint (मुफ्त खाता आवश्यक)
    • Palo Alto
    • Sophos (केवल सबमिशन; कोई जाँच नहीं) - नमूना सबमिट करें -> वेब पता क्लिक करें
    • TrendMicro
    • Brightcloud
    • Websense (Forcepoint)
    • Lightspeed Systems
    • Chameleon
    • SenderBase
    • MultiBL
    • MXToolBox - ब्लैकलिस्ट

    फ़िशिंग सेटअप

    आसान वेब-आधारित फ़िशिंग

    आसान और फ़िशिंग शब्द वास्तव में कभी साथ नहीं जाते। एक उचित फ़िशिंग इंफ्रास्ट्रक्चर स्थापित करना वास्तव में कष्टदायक हो सकता है। निम्नलिखित ट्यूटोरियल आपको एक फ़िशिंग सर्वर जल्दी से स्थापित करने के लिए ज्ञान और उपकरण प्रदान करेगा जो "अधिकांश" स्पैम फ़िल्टर को पार करता है और आपको आसान फ़िशिंग अनुभव के लिए एक RoundCube इंटरफ़ेस प्रदान करता है, जिसमें आपके लक्ष्य के साथ दो-तरफ़ा संचार शामिल है। फ़िशिंग के बारे में कई सेटअप और पोस्ट मौजूद हैं। यह सिर्फ एक तरीका है।

    एक बार जब आपके पास एक डोमेन होता है जो पिछले अनुभाग में सूचीबद्ध उचित जाँचों को पार कर जाता है और आपका फ़िशिंग सर्वर तैयार हो जाता है, तो आपको अपने डोमेन के लिए कुछ "A" रिकॉर्ड बनाने होंगे जैसा कि चित्र में दिखाया गया है।

    DNS सेटअप

    इसके बाद, अपने फ़िशिंग सर्वर में ssh करें और सुनिश्चित करें कि आपके /etc/hosts में एक उचित FQDN होस्टनाम सूचीबद्ध है। उदाहरण "127.0.0.1 email.yourphishingserver.com email localhost"

    अब, आप कुछ आसान चरणों में फ़िश करने के लिए वेब फ्रंट-एंड स्थापित करने जा रहे हैं। अपने फ़िशिंग सर्वर पर iRedMail का नवीनतम "BETA" संस्करण डाउनलोड करके शुरू करें। आसान तरीका डाउनलोड बटन पर राइट क्लिक करना, लिंक पता कॉपी करना, सीधे अपने फ़िशिंग सर्वर पर डाउनलोड करने के लिए wget का उपयोग करना है। इसके बाद, इसे अनटार करें "tar -xvf iRedMail-0.9.8-beta2.tar.bz2"। अनपैक किए गए फ़ोल्डर में नेविगेट करें और iRedMail.sh स्क्रिप्ट को निष्पादन योग्य बनाएं (chmod +x iRedMail.sh)। स्क्रिप्ट को रूट के रूप में निष्पादित करें, संकेतों का पालन करें, और सब कुछ समाप्त करने के लिए आपको रीबूट करना होगा।

    आप यह सुनिश्चित करना चाहेंगे कि आपके पास अपने मेल सर्वर की ओर इशारा करने वाले सभी उचित DNS रिकॉर्ड हैं। (https://docs.iredmail.org/setup.dns.html)। DKIM के लिए, आपकी DKIM कुंजी सूचीबद्ध करने के लिए नया कमांड "amavisd-new showkeys" होना चाहिए।

    DMARC के लिए हम अपनी dmarc प्रविष्टि उत्पन्न करने के लिए (https://www.unlocktheinbox.com/dmarcwizard/) का उपयोग कर सकते हैं।

    iRedMail डैशबोर्ड

    अब, फ़िश करने के लिए एक उपयोगकर्ता बनाएं।

    iRedMail उपयोगकर्ता बनाएं

    अपने नए उपयोगकर्ता के साथ RoundCube इंटरफ़ेस में लॉगिन करें और जिम्मेदारी से फ़िश करें!

    RoundCube लॉगिन

    RoundCube मेल भेजें

    कोबाल्ट स्ट्राइक फ़िशिंग

    कोबाल्ट स्ट्राइक पेंटेस्ट या रेड टीम ईमेल फ़िशिंग का समर्थन करने के लिए अनुकूलन योग्य स्पीयरफ़िशिंग कार्यक्षमता प्रदान करता है। यह HTML और/या प्लेनटेक्स्ट प्रारूपों में टेम्पलेट, अटैचमेंट, एक बाउंसबैक पता, URL एम्बेडिंग, रिमोट SMTP सर्वर उपयोग और प्रति-संदेश भेजने में देरी का समर्थन करता है। एक और दिलचस्प विशेषता क्लिक ट्रैकिंग के लिए प्रत्येक उपयोगकर्ता के एम्बेडेड URL में एक अद्वितीय टोकन जोड़ने की क्षमता है।

    कोबाल्ट स्ट्राइक स्पीयरफ़िशिंग पॉपअप

    अधिक विस्तृत जानकारी के लिए, इन संसाधनों को देखें:

    • कोबाल्ट स्ट्राइक - स्पीयर फ़िशिंग दस्तावेज़ीकरण
    • कोबाल्ट स्ट्राइक ब्लॉग - जाने-माने फ़िशिंग तकनीक या शोषण क्या है?
    • कोबाल्ट स्ट्राइक के साथ स्पीयर फ़िशिंग - राफेल मज
    • उन्नत खतरे की रणनीति (3/9) - लक्षित हमले - राफेल मज

    एविलजिन ऑन-प्रिमाइसेस सेटअप

    रेड-टीम और फ़िशिंग अभ्यासों के लिए जहां क्लाइंट विश्वास और OPSEC मायने रखते हैं, कैप्चर किए गए क्लाइंट डेटा और प्राथमिक इंफ्रास्ट्रक्चर को ग्राहक के अपने सर्वर (ऑन-प्रिमाइसेस) पर रखना क्लाउड-केवल समाधानों पर महत्वपूर्ण लाभ प्रदान करता है। यह दृष्टिकोण संवेदनशील संचालन को आंतरिक रूप से बनाए रखते हुए केवल पतले रीडायरेक्टर और फ्रंट के लिए क्लाउड संपत्तियों का उपयोग करता है।

    क्लाइंट डेटा ऑन-प्रिमाइसेस क्यों रखें

    • डेटा स्वामित्व और कानूनी पदचिह्न - कैप्चर किए गए क्रेडेंशियल/सत्र टोकन को क्लाइंट-स्वामित्व वाले इंफ्रास्ट्रक्चर पर संग्रहीत करना संवेदनशील सामग्री को थर्ड-पार्टी क्लाउड खातों में ले जाने से बचाता है, जिससे कानूनी जोखिम और साक्ष्य प्रसार कम होता है
    • रोकथाम और ऑडिट क्षमता - यदि लॉग/कैप्चर क्लाइंट वातावरण के भीतर रहते हैं, तो अभ्यास के बाद उन्हें स्कोप करना, ऑडिट करना और नष्ट करना आसान होता है
    • परिचालन सुरक्षा - क्लाउड फ्रंटिंग (रीडायरेक्टर) को चालू/बंद, स्केल और स्वचालित किया जा सकता है जबकि संवेदनशील बैक-एंड एक निजी नेटवर्क पर अलग किया जाता है

    आर्किटेक्चर अवलोकन

    एक मजबूत ऑन-प्रिमाइसेस एविलजिन सेटअप आमतौर पर निम्न से मिलकर बनता है:

    1. Cloudflare (सार्वजनिक फ्रंट/रीडायरेक्टर) - DNS + WAF + रीडायरेक्शन नियम। जनता के लिए TLS संभालता है और कुकी जाँच/रीडायरेक्ट करता है ताकि केवल वैध प्रवाह फ़िशिंग सतह तक पहुँचें
    2. एज सर्वर पर Caddy (क्लाइंट-स्वामित्व वाला) - आंतरिक/स्व-हस्ताक्षरित प्रमाणपत्रों के साथ TLS समाप्त करता है, क्लाउड IOC हटाता है, और ट्रैफ़िक को निजी नेटवर्क में रिवर्स प्रॉक्सी करता है
    3. निजी नेटवर्क (Tailscale/Headscale) - Caddy होस्ट और आंतरिक एविलजिन होस्ट को जोड़ता है; एविलजिन IP को सार्वजनिक इंटरनेट पर उजागर करने से बचाता है
    4. एविलजिन (ऑन-प्रिमाइसेस) - निजी नेटवर्क के भीतर चलता है, प्रॉक्सी किए गए कनेक्शन प्राप्त करता है, और AiTM/क्रेडेंशियल कैप्चर करता है

    Cloudflare फ़ायरवॉल नियम उदाहरण

    कुकी गेटिंग फ़िशिंग पोर्टल तक पहुँचने के लिए एक विशिष्ट कुकी की आवश्यकता के द्वारा बॉट हिट और स्वचालित स्कैनिंग को कम करती है:``` (http.host eq "portal.example.com") and (not http.cookie contains "session_token=abc123def456") and not (http.host eq "landing.example.com" and http.request.uri.path eq "/favicon.ico")

    root@kitploit:~
    यह नियम उन अनुरोधों को पोर्टल डोमेन पर रीडायरेक्ट करता है जिनमें आवश्यक कुकी नहीं होती है, जबकि रीडायरेक्ट लूप को रोकने के लिए favicon अनुरोधों को छूट देता है।
    
    ### नमूना Caddy कॉन्फ़िगरेशन```caddyfile
    # Redirect direct IP access to prevent fingerprinting
    1.2.3.4 {
        redir https://legitimate-site.com{uri} permanent
    }
    
    landing.example.com {
        log {
            output file /var/log/caddy/landing_access.log
            format console
        }
        tls internal
        encode gzip
        reverse_proxy http://127.0.0.1:8000
    }
    
    portal.example.com {
        log {
            output file /var/log/caddy/portal_access.log
            format console
        }
        tls internal
        encode gzip
        reverse_proxy https://evilginx:443 {
            transport http {
                versions 1.1
                tls_insecure_skip_verify
                tls_server_name portal.example.com
            }
            header_up Host portal.example.com
            header_up X-Forwarded-Proto https
        }
    }
    

    Evilginx चलाना

    आंतरिक नोड पर उपयुक्त फ्लैग्स के साथ Evilginx चलाएँ:```bash ./evilginx2 -p ./phishlets -t ./redirectors -developer -debug

    root@kitploit:~
    **महत्वपूर्ण:** Evilginx केवल निजी नेटवर्क के अंदर से ही पहुंच योग्य होना चाहिए; इसका IP सार्वजनिक DNS में कभी प्रकाशित न करें।
    
    ### OPSEC और हार्डनिंग चेकलिस्ट
    
    1. **Evilginx IP को सार्वजनिक DNS में कभी उजागर न करें** - केवल निजी नेटवर्किंग का उपयोग करें
    2. **संवेदनशील डेटा केवल क्लाइंट सर्वर पर रखें** - रीडायरेक्टर को कैप्चर किए गए क्रेडेंशियल्स संग्रहीत नहीं करने चाहिए
    3. **रीडायरेक्टर को हार्डन करें** - डोमेन घुमाएं, छोटे TTL का उपयोग करें, कई अस्थायी रीडायरेक्टर तैनात करें
    4. **WAF/फ़ायरवॉल नियम लागू करें** - कुकी जांच, IP अनुमतिसूची, या UA सत्यापन का उपयोग करें
    5. **लॉगिंग और प्रतिधारण को अलग करें** - एक्सेस लॉग Caddy पर और कैप्चर लॉग Evilginx होस्ट पर रखें
    6. **फ़िंगरप्रिंट से बचें** - पूर्वानुमानित पैटर्न या समान TLS फ़िंगरप्रिंट का उपयोग न करें
    
    यह हाइब्रिड दृष्टिकोण (सार्वजनिक रीडायरेक्टर/निजी कैप्चर) क्लाउड फ्रंटिंग की लचीलापन प्रदान करता है, साथ ही संवेदनशील संचालन को ऑन-प्रिमाइसेस रखने के सुरक्षा और कानूनी लाभों को बनाए रखता है।
    
    ## फ़िशिंग फ्रेमवर्क
    
    अपना खुद का फ़िशिंग सेटअप बनाने या Cobalt Strike जैसे पेंटेस्ट या रेड टीमिंग फ्रेमवर्क का उपयोग करने के अलावा, ईमेल फ़िशिंग के लिए समर्पित कई उपकरण और फ्रेमवर्क मौजूद हैं। हालांकि यह विकी प्रत्येक फ्रेमवर्क के बारे में विस्तार से नहीं जाएगा, प्रत्येक के लिए कुछ संसाधन नीचे एकत्र किए गए हैं:
    
    ### Gophish
    * [Gophish आधिकारिक साइट](https://getgophish.com/)
    * [Gophish GitHub रेपो](https://github.com/gophish/gophish)
    * [Gophish उपयोगकर्ता गाइड](https://www.gitbook.com/book/gophish/user-guide/details)
    
    ### Phishing Frenzy
    
    * [Phishing Frenzy आधिकारिक साइट](https://www.phishingfrenzy.com/)
    * [Phishing Frenzy GitHub रेपो](https://github.com/pentestgeek/phishing-frenzy)
    * [Phishing Frenzy का परिचय - Brandon McCann (@zeknox)](https://www.pentestgeek.com/phishing/introducing-phishing-frenzy)
    
    ### The Social-Engineer Toolkit
    * [The Social-Engineer Toolkit GitHub रेपो](https://github.com/trustedsec/social-engineer-toolkit)
    * [The Social-Engineer Toolkit उपयोगकर्ता मैनुअल](https://github.com/trustedsec/social-engineer-toolkit/raw/master/readme/User_Manual.pdf)
    
    ### FiercePhish (पूर्व में FirePhish)
    * [FiercePhish GitHub रेपो](https://github.com/Raikia/FiercePhish)
    * [FiercePhish विकी](https://github.com/Raikia/FiercePhish/wiki)
    
    # रीडायरेक्टर
    
    ## SMTP
    "रीडायरेक्टर" हमारे द्वारा पूरा किए जाने वाले कार्य का वर्णन करने के लिए सबसे अच्छा शब्द नहीं हो सकता है, लेकिन लक्ष्य हमारे अन्य रीडायरेक्शन के समान ही है। हम अंतिम ईमेल हेडर से अपने फ़िशिंग उत्पत्ति के किसी भी निशान को हटाना चाहते हैं और पीड़ित और हमारे बैकएंड सर्वर के बीच एक बफर प्रदान करना चाहते हैं। आदर्श रूप से, SMTP रीडायरेक्टर सेटअप करने में तेज़ और डीकमीशन करने में आसान होना चाहिए।
    
    SMTP रीडायरेक्टर को कॉन्फ़िगर करने के लिए हम दो प्रमुख क्रियाएं करना चाहते हैं:
    
    ### Sendmail
    
    #### पिछले सर्वर हेडर हटाएं
    `/etc/mail/sendmail.mc` के अंत में निम्नलिखित पंक्ति जोड़ें:```bash
    define(`confRECEIVED_HEADER',`by $j ($v/$Z)$?r with $r$. id $i; $b')dnl
    

    Add to the end of /etc/mail/access:

    /etc/mail/access के अंत में जोड़ें:```bash IP-to-Team-Server TAB RELAY Phish-Domain TAB RELAY

    root@kitploit:~
    [ईमेल के Received From हेडर से प्रेषक का IP पता हटाना](https://www.devside.net/wamp-server/removing-senders-ip-address-from-emails-received-from-header)
    
    [Postfix सेटअप से हेडर हटाना](https://major.io/2013/04/14/remove-sensitive-information-from-email-headers-with-postfix/)
    
    #### कैच-ऑल पता कॉन्फ़िगर करें
    यह *@phishdomain.com पर प्राप्त किसी भी ईमेल को चुने गए ईमेल पते पर रिले करेगा। यह फ़िशिंग ईमेल के किसी भी उत्तर या बाउंस-बैक को प्राप्त करने के लिए अत्यंत उपयोगी है।```bash
    echo PHISH-DOMAIN >> /etc/mail/local-host-names
    

    //Mailer Definitions// (अंत की ओर) से ठीक पहले /etc/mail/sendmail.mc में निम्नलिखित पंक्ति जोड़ें:```bash FEATURE(virtusertable', hash -o /etc/mail/virtusertable.db')dnl

    root@kitploit:~
    `/etc/mail/virtusertable` के अंत में निम्न पंक्ति जोड़ें:```bash
    @phishdomain.com  external-relay-address
    

    नोट: दोनों फ़ील्ड टैब-सेपरेटेड होनी चाहिए

    Postfix

    Postfix sendmail का एक आसान विकल्प प्रदान करता है, जिसमें व्यापक संगतता होती है। Postfix Dovecot के साथ पूर्ण IMAP समर्थन भी प्रदान करता है। यह टेस्टरों को फ़िशिंग लक्ष्यों के साथ वास्तविक समय में पत्राचार करने की अनुमति देता है, जो मूल संदेश का जवाब देते हैं, बजाय कैच-ऑल पते पर निर्भर रहने और अपने फ़िशिंग टूल का उपयोग करके एक नया संदेश बनाने के।

    फ़िशिंग के लिए Postfix मेल सर्वर स्थापित करने की एक पूरी मार्गदर्शिका Julian Catrambone (@n0pe_sled) की पोस्ट Mail Servers Made Easy में उपलब्ध है।

    DNS

    Sample DNS Redirector Setup

    नोट: C2 रीडायरेक्टर का उपयोग करते समय, आपके पोस्ट-एक्सप्लॉइटेशन फ्रेमवर्क पर एक विदेशी लिसनर कॉन्फ़िगर किया जाना चाहिए ताकि स्टेजिंग ट्रैफ़िक को रीडायरेक्टर डोमेन के माध्यम से भेजा जा सके। इससे समझौता किया गया होस्ट C2 ट्रैफ़िक की तरह ही रीडायरेक्टर के माध्यम से स्टेज करेगा।

    DNS के लिए socat

    socat का उपयोग पोर्ट 53 पर आने वाले DNS पैकेटों को हमारे टीम सर्वर पर रीडायरेक्ट करने के लिए किया जा सकता है। हालांकि यह विधि काम करती है, कुछ उपयोगकर्ताओं ने इस विधि का उपयोग करते समय Cobalt Strike के साथ स्टेजिंग समस्याओं या लेटेंसी समस्याओं की सूचना दी है। संपादित 4/21/2017: निम्नलिखित socat कमांड @xorrior के परीक्षण के लिए धन्यवाद, अच्छी तरह से काम करता प्रतीत होता है:``` socat udp4-recvfrom:53,reuseaddr,fork udp4-sendto::53; echo -ne

    root@kitploit:~
    [Redirecting Cobalt Strike DNS Beacons - Steve Borosh](https://medium.com/rvrsh3ll/redirecting-cobalt-strike-dns-beacons-e3dcdb5a8b9b)
    
    
    ### DNS के लिए iptables
    iptables DNS फ़ॉरवर्डिंग नियम Cobalt Strike के साथ अच्छी तरह से काम करते पाए गए हैं। ऐसा प्रतीत नहीं होता कि socat को इस प्रकार के ट्रैफ़िक को संभालने में जो समस्याएँ आती हैं, वे यहाँ हैं।
    
    नीचे DNS रीडायरेक्टर नियम-सेट का एक उदाहरण दिया गया है।```bash
    iptables -I INPUT -p udp -m udp --dport 53 -j ACCEPT
    iptables -t nat -A PREROUTING -p udp --dport 53 -j DNAT --to-destination <IP-GOES-HERE>:53
    iptables -t nat -A POSTROUTING -j MASQUERADE
    iptables -I FORWARD -j ACCEPT
    iptables -P FORWARD ACCEPT
    sysctl net.ipv4.ip_forward=1
    

    इसके अलावा, "FORWARD" चेन पॉलिसी को "ACCEPT" में बदलें

    DNS रीडायरेक्शन NAT के पीछे भी किया जा सकता है

    कुछ लोगों को आंतरिक नेटवर्क पर c2 सर्वर होस्ट करने की आवश्यकता या ज़रूरत हो सकती है। IPTABLES, SOCAT, और रिवर्स ssh टनल के संयोजन का उपयोग करके, हम निश्चित रूप से इसे निम्नलिखित तरीके से प्राप्त कर सकते हैं।

    Sample DNS NAT Setup

    इस परिदृश्य में हमारे पास हमारा अस्थिर रीडायरेक्टर है जो IPTables का उपयोग करके सभी DNS ट्रैफ़िक को फॉरवर्ड करता है, जैसा कि इस अनुभाग में पहले वर्णित नियम उदाहरण में बताया गया है। इसके बाद, हम अपने आंतरिक c2 सर्वर से अपने मुख्य रीडायरेक्टर तक एक SSH रिवर्स पोर्ट फॉरवर्ड टनल बनाते हैं। यह मुख्य रीडायरेक्टर को पोर्ट 6667 पर प्राप्त होने वाले किसी भी ट्रैफ़िक को आंतरिक c2 सर्वर पर पोर्ट 6667 पर फॉरवर्ड करेगा। अब, अपने टीम सर्वर पर socat शुरू करें ताकि पोर्ट 6667 पर आने वाले किसी भी TCP ट्रैफ़िक को UDP पोर्ट 53 पर फोर्क किया जा सके, जिस पर हमारे DNS c2 को सुनने की आवश्यकता है। अंत में, हम इसी तरह मुख्य रीडायरेक्टर पर एक socat इंस्टेंस सेट अप करते हैं ताकि पोर्ट 53 पर आने वाले किसी भी UDP ट्रैफ़िक को पोर्ट 6667 पर हमारे SSH टनल में रीडायरेक्ट किया जा सके।

    HTTP(S)

    नोट: C2 रीडायरेक्टर का उपयोग करते समय, आपके पोस्ट-एक्सप्लॉइटेशन फ्रेमवर्क पर एक विदेशी लिसनर कॉन्फ़िगर किया जाना चाहिए ताकि स्टेजिंग ट्रैफ़िक को रीडायरेक्टर डोमेन के माध्यम से भेजा जा सके। इससे समझौता किया गया होस्ट C2 ट्रैफ़िक की तरह ही रीडायरेक्टर के माध्यम से स्टेज करेगा।

    socat बनाम mod_rewrite

    socat एक 'डंब पाइप' रीडायरेक्शन प्रदान करता है। socat को निर्दिष्ट स्रोत इंटरफ़ेस/पोर्ट पर प्राप्त होने वाला कोई भी अनुरोध गंतव्य IP/पोर्ट पर रीडायरेक्ट किया जाता है। कोई फ़िल्टरिंग या सशर्त रीडायरेक्शन नहीं होता है। दूसरी ओर, Apache mod_rewrite, आपके फ़िशिंग को मजबूत करने और आपके परीक्षण इंफ्रास्ट्रक्चर की लचीलापन बढ़ाने के लिए कई तरीके प्रदान करता है। mod_rewrite में अनुरोध विशेषताओं, जैसे URI, यूज़र एजेंट, क्वेरी स्ट्रिंग, ऑपरेटिंग सिस्टम, और IP के आधार पर सशर्त रीडायरेक्शन करने की क्षमता होती है। Apache mod_rewrite htaccess फ़ाइलों का उपयोग करके नियमसेट कॉन्फ़िगर करता है कि Apache को प्रत्येक आने वाले अनुरोध को कैसे संभालना चाहिए। इन नियमों का उपयोग करके, आप, उदाहरण के लिए, डिफ़ॉल्ट wget यूज़र एजेंट के साथ आपके सर्वर पर आने वाले अनुरोधों को आपके लक्ष्य की वेबसाइट के वैध पेज पर रीडायरेक्ट कर सकते हैं।

    संक्षेप में, यदि आपके रीडायरेक्टर को सशर्त रीडायरेक्शन या उन्नत फ़िल्टरिंग करने की आवश्यकता है, तो Apache mod_rewrite का उपयोग करें। अन्यथा, वैकल्पिक iptables फ़िल्टरिंग के साथ socat रीडायरेक्शन पर्याप्त होगा।

    HTTP के लिए socat

    socat का उपयोग किसी निर्दिष्ट पोर्ट पर आने वाले किसी भी TCP पैकेट को हमारे टीम सर्वर पर रीडायरेक्ट करने के लिए किया जा सकता है।

    लोकलहोस्ट पर TCP पोर्ट 80 को किसी अन्य होस्ट पर पोर्ट 80 पर रीडायरेक्ट करने का मूल सिंटैक्स है:``` socat TCP4-LISTEN:80,fork TCP4::80

    root@kitploit:~
    यदि आपका रीडायरेक्टर एक से अधिक नेटवर्क इंटरफेस के साथ कॉन्फ़िगर किया गया है, तो socat को निम्नलिखित सिंटैक्स के साथ IP पते द्वारा किसी विशिष्ट इंटरफेस से बाउंड किया जा सकता है:```
    socat TCP4-LISTEN:80,bind=10.0.0.2,fork TCP4:1.2.3.4:80
    

    इस उदाहरण में, 10.0.0.2 रीडायरेक्टर के स्थानीय IP पतों में से एक है और 1.2.3.4 रिमोट टीम सर्वर का IP पता है।

    HTTP के लिए iptables

    socat के अलावा, iptables NAT के माध्यम से 'डंब पाइप' रीडायरेक्शन कर सकता है। रीडायरेक्टर के स्थानीय पोर्ट 80 को किसी रिमोट होस्ट पर फॉरवर्ड करने के लिए, निम्नलिखित सिंटैक्स का उपयोग करें:``` iptables -I INPUT -p tcp -m tcp --dport 80 -j ACCEPT iptables -t nat -A PREROUTING -p tcp --dport 80 -j DNAT --to-destination :80 iptables -t nat -A POSTROUTING -j MASQUERADE iptables -I FORWARD -j ACCEPT iptables -P FORWARD ACCEPT sysctl net.ipv4.ip_forward=1

    root@kitploit:~
    ### HTTP के लिए SSH
    
    हम पहले DNS टनल के लिए SSH का उपयोग करने पर चर्चा कर चुके हैं। SSH एक मजबूत और विश्वसनीय माध्यम के रूप में कार्य करता है, जो NAT को तोड़ने और इम्प्लांट के लिए रीडायरेक्टर से जुड़कर आपके सर्वर वातावरण तक पहुंचने का रास्ता प्राप्त करने का काम करता है। SSH रीडायरेक्टर स्थापित करने से पहले, आपको `/etc/ssh/sshd_config` में निम्नलिखित पंक्तियाँ जोड़नी होंगी:```text
    # Allow the SSH client to specify which hosts may connect
    GatewayPorts yes
    
    # Allow both local and remote port forwards
    AllowTcpForwarding yes
    

    अपने आंतरिक सर्वर पर रीडायरेक्टर के लोकल पोर्ट 80 को आगे भेजने के लिए, निम्नलिखित सिंटैक्स का उपयोग करें:``` tmux new -S redir80 ssh -R *:80:localhost:80 Ctrl+B, D

    root@kitploit:~
    आप एक साथ एक से अधिक पोर्ट भी फॉरवर्ड कर सकते हैं, उदाहरण के लिए यदि आप चाहते हैं कि 443 और 80 दोनों एक साथ खुले रहें:```
    tmux new -S redir80443
    ssh <redirector> -R *:80:localhost:80 -R *:443:localhost:443
    Ctrl+B, D
    

    पेलोड और वेब रीडायरेक्शन

    पेलोड और वेब संसाधनों को सर्व करते समय, हम घटना प्रतिक्रिया करने वालों (incident responders) के लिए फ़ाइलों की समीक्षा करने की क्षमता को कम करना चाहते हैं और पेलोड को सफलतापूर्वक निष्पादित करने की संभावनाओं को बढ़ाना चाहते हैं, चाहे वह C2 स्थापित करने के लिए हो या खुफिया जानकारी इकट्ठा करने के लिए।

    Sample Apache Redirector Setup

    Jeff Dimmock द्वारा Apache Mod_Rewrite उपयोग और उदाहरण:

    • Strengthen Your Phishing with Apache mod_rewrite
    • Invalid URI Redirection with Apache mod_rewrite
    • Operating System Based Redirection with Apache mod_rewrite
    • Combatting Incident Responders with Apache mod_rewrite
    • Expire Phishing Links with Apache RewriteMap
    • Apache mod_rewrite Grab Bag
    • Serving Random Payloads with Apache mod_rewrite

    अन्य Apache mod_rewrite उपयोग और उदाहरण:

    • mod_rewrite rule to evade vendor sandboxes from Jason Lang @curi0usjack

    • Serving random payloads with NGINX - Gist by jivoi

    रीडायरेक्टर सर्वर पर Apache Mod_Rewrite को स्वचालित रूप से सेट करने के लिए, Julain Catrambone (@n0pe_sled) की ब्लॉग पोस्ट Mod_Rewrite Automatic Setup और संबंधित टूल देखें।

    C2 रीडायरेक्शन

    C2 ट्रैफ़िक को रीडायरेक्ट करने के पीछे का उद्देश्य दोहरा है: बैकएंड टीम सर्वर को छिपाना और यदि कोई घटना प्रतिक्रिया करने वाला इसे ब्राउज़ करता है तो एक वैध वेबसाइट के रूप में दिखना। Apache mod_rewrite और अनुकूलित C2 प्रोफ़ाइल या अन्य प्रॉक्सीिंग (जैसे Flask के साथ) के उपयोग से, हम जांच ट्रैफ़िक से वास्तविक C2 ट्रैफ़िक को विश्वसनीय रूप से फ़िल्टर कर सकते हैं।

    • Cobalt Strike HTTP C2 Redirectors with Apache mod_rewrite - Jeff Dimmock
    • Securing your Empire C2 with Apache mod_rewrite - Gabriel Mathenge (@_theVIVI)
    • Hybrid Cobalt Strike Redirectors - Zach Grace (@ztgrace) और @m0ther_

    HTTPS के साथ C2 रीडायरेक्शन

    ऊपर "C2 रीडायरेक्शन" पर आधारित, एक अन्य विधि यह है कि आपका रीडायरेक्टिंग सर्वर Apache के SSL Proxy Engine का उपयोग करके इनबाउंड SSL अनुरोधों को स्वीकार करे, और उन अनुरोधों को रिवर्स-HTTPS लिसनर पर प्रॉक्सी करे। सभी चरणों में एन्क्रिप्शन का उपयोग किया जाता है, और आप आवश्यकतानुसार अपने रीडायरेक्टर पर SSL प्रमाणपत्र घुमा सकते हैं।

    इसे अपने mod_rewrite नियमों के साथ काम करने के लिए, आपको अपने नियमों को "/etc/apache2/sites-available/000-default-le-ssl.conf" में रखना होगा, बशर्ते आपने अपना प्रमाणपत्र स्थापित करने के लिए LetsEncrypt (उर्फ CertBot) का उपयोग किया हो। साथ ही, SSL ProxyPass इंजन को सक्षम करने के लिए, आपको उसी कॉन्फ़िग फ़ाइल में निम्नलिखित पंक्तियों की आवश्यकता होगी:```bash

    Enable the Proxy Engine

    SSLProxyEngine On

    Tell the Proxy Engine where to forward your requests

    ProxyPass / https://DESTINATION_C2_URL:443/ ProxyPassReverse / https://DESTINATION_C2_URL:443/

    Disable Cert checking, useful if you're using a self-signed cert

    SSLProxyCheckPeerCN off SSLProxyCheckPeerName off SSLProxyCheckPeerExpire off

    root@kitploit:~
    ### अन्य Apache mod_rewrite संसाधन
    * [Automating Apache mod_rewrite and Cobalt Strike Profiles](https://posts.specterops.io/automating-apache-mod-rewrite-and-cobalt-strike-malleable-c2-profiles-d45266ca642)
    * [mod-rewrite-cheatsheet.com](http://mod-rewrite-cheatsheet.com/)
    * [Official Apache 2.4 mod_rewrite Documentation](http://httpd.apache.org/docs/current/rewrite/)
    * [Apache mod_rewrite Introduction](https://httpd.apache.org/docs/2.4/en/rewrite/intro.html)
    * [An In-Depth Guide to mod_rewrite for Apache](http://code.tutsplus.com/tutorials/an-in-depth-guide-to-mod-rewrite-for-apache--net-6708)
    * [Mod_Rewrite/.htaccess Syntax Checker](http://www.htaccesscheck.com/)
    
    # C2 ट्रैफ़िक को संशोधित करना
    
    ## Cobalt Strike
    Cobalt Strike अपने ट्रैफ़िक को Malleable C2 प्रोफाइल के साथ संशोधित करता है। प्रोफाइल आपके सर्वर के C2 ट्रैफ़िक को वायर पर कैसा दिखेगा, इसे संशोधित करने के लिए अत्यधिक अनुकूलन योग्य विकल्प प्रदान करती हैं। Malleable C2 प्रोफाइल का उपयोग घटना प्रतिक्रिया चोरी को मजबूत करने, ज्ञात विरोधियों की नकल करने, या लक्ष्य द्वारा उपयोग किए जाने वाले वैध आंतरिक अनुप्रयोगों के रूप में प्रच्छन्न होने के लिए किया जा सकता है।
    
    * [Official Malleable C2 Profiles - GitHub](https://github.com/rsmudge/Malleable-C2-Profiles)
    * [Malleable Command and Control Documentation - cobaltstrike.com](https://www.cobaltstrike.com/help-malleable-c2)
    * [Cobalt Strike 2.0 - Malleable Command and Control - Raphael Mudge](http://blog.cobaltstrike.com/2014/07/16/malleable-command-and-control/)
    * [Cobalt Strike 3.6 - A Path for Privilege Escalation - Raphael Mudge](http://blog.cobaltstrike.com/2016/12/08/cobalt-strike-3-6-a-path-for-privilege-escalation/)
    * [A Brave New World: Malleable C2 - Will Schroeder (@harmj0y)](http://www.harmj0y.net/blog/redteaming/a-brave-new-world-malleable-c2/)
    * [How to Write Malleable C2 Profiles for Cobalt Strike - Jeff Dimmock](https://bluescreenofjeff.com/2017-01-24-how-to-write-malleable-c2-profiles-for-cobalt-strike/)
    * [In-Memory Evasion (Video series) - Raphael Mudge](https://www.youtube.com/watch?v=lz2ARbZ_5tE&list=PL9HO6M_MU2nc5Q31qd2CwpZ8J4KFMhgnK)
    
    जैसे ही आप Malleable C2 प्रोफाइल बनाना या संशोधित करना शुरू करते हैं, Beacon जानकारी के स्थान के लिए डेटा आकार की सीमाओं को ध्यान में रखना महत्वपूर्ण है। उदाहरण के लिए, URL पैरामीटर में बड़ी मात्रा में डेटा भेजने के लिए प्रोफाइल को कॉन्फ़िगर करने के लिए कई अनुरोधों की आवश्यकता होगी। इसके बारे में अधिक जानकारी के लिए, Raphael Mudge की ब्लॉग पोस्ट [Beware of Slow Downloads](https://blog.cobaltstrike.com/2018/03/09/beware-of-slow-downloads/) देखें।
    
    यदि आपको अपनी Malleable C2 प्रोफाइल में समस्याएँ आती हैं और teamserver कंसोल में त्रुटियाँ आउटपुट होती दिखती हैं, तो समस्या निवारण युक्तियों के लिए Raphael Mudge की ब्लॉग पोस्ट [Broken Promises and Malleable C2 Profiles](https://blog.cobaltstrike.com/2018/06/04/broken-promises-and-malleable-c2-profiles/) देखें।
    
    
    ## Empire
    Empire Communication Profiles का उपयोग करता है, जो GET अनुरोध URI, user agent और हेडर के लिए अनुकूलन विकल्प प्रदान करते हैं। प्रोफाइल में प्रत्येक तत्व होता है, जो पाइप वर्ण द्वारा अलग किया जाता है, और `listeners` संदर्भ मेनू में `set DefaultProfile` विकल्प के साथ सेट किया जाता है।
    
    यहाँ एक नमूना डिफ़ॉल्ट प्रोफाइल है:```bash
    "/CWoNaJLBo/VTNeWw11212/|Mozilla/4.0 (compatible; MSIE 6.0;Windows NT 5.1)|Accept:image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, */*|Accept-Language:en-en"
    

    वैकल्पिक रूप से, DefaultProfile मान को Empire की प्रारंभिक सेटअप से पहले फ़ाइल /setup/setup_database.py को संशोधित करके सेट किया जा सकता है। यह डिफ़ॉल्ट Communication Profile को बदल देगा जिसे Empire उपयोग करेगा।

    Communication Profile के अतिरिक्त, Empire सर्वर के staging URIs, सर्वर headers, और डिफ़ॉल्ट वेबपेज सामग्री को अनुकूलित करने पर विचार करें, Joe Vest (@joevest) की पोस्ट Empire - Modifying Server C2 Indicators में प्रस्तुत चरणों का पालन करके।

    • Default Empire Communication Profiles (in Empire GitHub repo)
    • How to Make Communication Profiles for Empire - Jeff Dimmock

    तृतीय-पक्ष C2 चैनल

    C2 के लिए विश्वसनीय, वैध वेब सेवाओं का लाभ उठाना, आपके द्वारा स्वयं कॉन्फ़िगर किए गए डोमेन और इंफ्रास्ट्रक्चर का उपयोग करने की तुलना में एक मूल्यवान बढ़त प्रदान कर सकता है। कॉन्फ़िगरेशन समय और जटिलता उपयोग की जा रही तकनीक और सेवा के आधार पर भिन्न होती है। C2 रीडायरेक्शन के लिए तृतीय-पक्ष सेवाओं का लाभ उठाने का एक लोकप्रिय उदाहरण Domain Fronting है।

    Domain Fronting

    Domain Fronting एक तकनीक है जिसका उपयोग सेंसरशिप से बचने वाली सेवाओं और ऐप्स द्वारा वैध और अत्यधिक विश्वसनीय डोमेन के माध्यम से ट्रैफ़िक रूट करने के लिए किया जाता है। Domain Fronting का समर्थन करने वाली लोकप्रिय सेवाओं में Google App Engine, Amazon CloudFront, और Microsoft Azure शामिल हैं। यह ध्यान रखना महत्वपूर्ण है कि कई प्रदाताओं, जैसे Google और Amazon ने Domain Fronting के खिलाफ शमन उपाय लागू किए हैं, इसलिए इस wiki में दिए गए कुछ लिंक किए गए संसाधन या जानकारी जब तक आप इसे उपयोग करने का प्रयास करेंगे तब तक पुरानी हो सकती है।

    संक्षेप में, ट्रैफ़िक विश्वसनीय सेवा प्रदाता के DNS और SNI नाम का उपयोग करता है, नीचे दिए गए उदाहरण में Google का उपयोग किया गया है। जब ट्रैफ़िक Edge Server (उदा: gmail.com पर स्थित) द्वारा प्राप्त होता है, तो पैकेट को पैकेट के Host header में निर्दिष्ट Origin Server (उदा: phish.appspot.com) पर अग्रेषित किया जाता है। सेवा प्रदाता के आधार पर, Origin Server या तो सीधे ट्रैफ़िक को एक निर्दिष्ट डोमेन पर अग्रेषित करेगा, जिसे हम अपने टीम सर्वर की ओर इंगित करेंगे, या अंतिम हॉप अग्रेषण करने के लिए एक प्रॉक्सी ऐप की आवश्यकता होगी।

    Domain Fronting Overview

    Domain Fronting कैसे काम करता है इसके बारे में अधिक विस्तृत जानकारी के लिए, व्हाइटपेपर Blocking-resistant communication through domain fronting और TOR Project का meek documentation देखें।

    मानक frontable डोमेन, जैसे कि कोई भी google.com डोमेन, के अतिरिक्त, fronting के लिए अन्य वैध डोमेन का लाभ उठाना संभव है।

    frontable डोमेन खोजने के बारे में अधिक जानकारी के लिए, देखें:

    • Domain Fronting via Cloudfront Alternate Domains - Vincent Yiu (@vysecurity)
    • Finding Domain frontable Azure domains - thoth / Fionnbharr (@a_profligate)
    • Google Groups: Blog post on finding 2000+ Azure domains using Censys
    • FindFrontableDomains tool - Steve Borosh (@rvrsh3ll)

    Domain Fronting पर अतिरिक्त संसाधन

    • Simplifying Domain Fronting - Tim Malcomvetter (@malcomvetter)
    • High-reputation Redirectors and Domain Fronting - Raphael Mudge
    • Empire Domain Fronting - Chris Ross (@xorrior)
    • Escape and Evasion Egressing Restricted Networks - Tom Steele (@_tomsteele) and Chris Patten
    • Red Team Insights on HTTPS Domain Fronting Google Hosts Using Cobalt Strike - Will Vandevanter and Shay Nahari of CyberArk
    • SSL Domain Fronting 101 - Steve Borosh (@424f424f)
    • How I Identified 93k Domain-Frontable CloudFront Domains - Chris Myers (@SWIZZLEZ_) and Barrett Adams (@PEEWPW)
    • Domain Fronting: Who Am I? - Vincent Yiu (@vysecurity)
    • Validated CloudFront SSL Domains - Vincent Yiu (@vysecurity)
    • CloudFront Hijacking - Matt Westfall (@disloops)
    • CloudFrunt GitHub Repo - MindPointGroup
    • Metasploit Domain Fronting With Microsoft Azure (@ch1gg1ns)
    • Alibaba CDN Domain Fronting - Vincent Yiu (@vysecurity)
    • CloudFlare Domain Fronting: an easy way to reach (and hide) a malware C&C - @theMiddle (Medium)

    PaaS Redirectors

    कई PaaS और SaaS प्रदाता एक प्रावधानित इंस्टेंस के उपयोग के लिए एक स्थिर सबडोमेन या URL प्रदान करते हैं। यदि संबंधित डोमेन आम तौर पर अत्यधिक विश्वसनीय है, तो इंस्टेंस खरीदे गए डोमेन और VPS की तुलना में आपके C2 इंफ्रास्ट्रक्चर को अतिरिक्त विश्वास प्रदान कर सकते हैं।

    रीडायरेक्शन सेट करने के लिए, आपको एक ऐसी सेवा की पहचान करनी होगी जो इंस्टेंस के हिस्से के रूप में एक स्थिर सबडोमेन या URL जारी करती है। फिर, या तो इंस्टेंस को नेटवर्क या एप्लिकेशन-आधारित रीडायरेक्शन के साथ कॉन्फ़िगर करने की आवश्यकता होगी। इंस्टेंस एक प्रॉक्सी के रूप में कार्य करेगा, इस wiki पर चर्चा किए गए अन्य redirectors के समान।

    एक और दिलचस्प तकनीक जो आगे शोध की मांग करती है, वह है C2 के लिए अत्यधिक अनुमेय Amazon S3 बकेट का उपयोग। S3 बकेट का उपयोग C2 के लिए कैसे किया जा सकता है, इसके बारे में अधिक विवरण के लिए Andrew Luke (@Sw4mp_f0x) द्वारा पोस्ट S3 Buckets for Good and Evil देखें। इस तकनीक को Empire की तृतीय-पक्ष C2 क्षमताओं के साथ जोड़ा जा सकता है ताकि लक्ष्य के वैध S3 बकेट का उनके खिलाफ उपयोग किया जा सके।

    C2 के लिए PaaS का उपयोग करने के एक और उदाहरण के लिए, Scott Sutherland (@_nullbind) द्वारा Databases and Clouds: SQL Server as a C2 देखें।

    अन्य तृतीय-पक्ष C2

    अतीत में अन्य तृतीय-पक्ष सेवाओं का उपयोग जंगल में C2 के लिए किया गया है। उपयोगकर्ता-जनित सामग्री के तेजी से पोस्टिंग या संशोधन की अनुमति देने वाली तृतीय-पक्ष वेबसाइटों का लाभ उठाना प्रतिष्ठा-आधारित नियंत्रणों से बचने में मदद कर सकता है, खासकर यदि तृतीय-पक्ष साइट आम तौर पर विश्वसनीय है।

    अन्य तृतीय-पक्ष C2 विकल्पों के लिए इन संसाधनों को देखें:

    • canisrufus (GitHub Repo) - maldevel
    • External C2 (Third-Party Command and Control) - Cobalt Strike Documentation
    • Cobalt Strike over external C2 – beacon home in the most obscure ways - Mark Bergman at outflank.nl
    • “Tasking” Office 365 for Cobalt Strike C2 - William Knowles (@william_knows)
    • External C2 for Cobalt Strike - Ryan Hanson (@ryhanson)
    • External C2 framework for Cobalt Strike - Jonathan Echavarria (@Und3rf10w)
    • External C2 framework (GitHub Repo) - Jonathan Echavarria (@Und3rf10w)
    • Hiding in the Cloud: Cobalt Strike Beacon C2 using Amazon APIs - Rhino Security Labs
    • Exploring Cobalt Strike's ExternalC2 framework - Adam (@xpn)

    इंफ्रास्ट्रक्चर को अस्पष्ट करना

    हमले का इंफ्रास्ट्रक्चर अक्सर पहचानना आसान होता है, जो एक वैध सर्वर के खोल जैसा दिखता है। हमें अपने इंफ्रास्ट्रक्चर के साथ अतिरिक्त कदम उठाने की आवश्यकता होगी ताकि लक्ष्य संगठन या उन सेवाओं के बीच वास्तविक सर्वरों के साथ घुलने-मिलने की संभावना बढ़ सके जिनका लक्ष्य संभवतः उपयोग कर सकता है।

    Redirectors अमान्य URIs को रीडायरेक्ट करके, फ़िशिंग पेलोड लिंक को समाप्त करके, या सामान्य घटना प्रतिक्रियाकर्ता तकनीकों को अवरुद्ध करके घुलने-मिलने में मदद कर सकते हैं; हालांकि, अंतर्निहित होस्ट और उसके संकेतकों पर भी ध्यान दिया जाना चाहिए।

    उदाहरण के लिए, पोस्ट Fall of an Empire में, John Menerick (@Lord_SQL) इंटरनेट पर Empire सर्वरों का पता लगाने के तरीकों को कवर करते हैं।

    इन और समान संकेतकों का मुकाबला करने के लिए, C2 ट्रैफ़िक पैटर्न को संशोधित करना, सर्वर लैंडिंग पेजों को संशोधित करना, खुले पोर्ट को प्रतिबंधित करना, और डिफ़ॉल्ट प्रतिक्रिया headers को संशोधित करना एक अच्छा विचार है।

    कई हमले फ्रेमवर्क के लिए इन और अन्य रणनीतियों को कैसे करें, इसके बारे में अधिक विवरण के लिए, इन पोस्टों को देखें:

    • Empire – Modifying Server C2 Indicators - Andrew Chiles
    • Hunting Red Team Empire C2 Infrastructure - chokepoint.net
    • Hunting Red Team Meterpreter C2 Infrastructure - chokepoint.net
    • Identifying Empire HTTP Listeners (Tenable Blog) - Jacob Baines
    • Host Header Manipulation - Vincent Yiu (@vysecurity)

    इंफ्रास्ट्रक्चर को सुरक्षित करना

    हमले के इंफ्रास्ट्रक्चर पर किसी भी अन्य इंटरनेट-कनेक्टेड होस्ट की तरह ही हमला किया जा सकता है, और उपयोग में डेटा और लक्ष्य वातावरण में कनेक्शन के कारण इसे अत्यधिक संवेदनशील माना जाना चाहिए।

    2016 में, सबसे आम हमले उपकरणों पर रिमोट कोड निष्पादन कमजोरियों का खुलासा किया गया था:

    • 2016 Metasploit RCE Static Key Deserialization
    • 2017 Metasploit Meterpreter Dir Traversal Bugs
    • Empire Fails - Will Schroeder
    • Cobalt Strike 3.5.1 Important Security Update - Raphael Mudge

    iptables का उपयोग अवांछित ट्रैफ़िक को फ़िल्टर करने और आवश्यक इंफ्रास्ट्रक्चर तत्वों के बीच ट्रैफ़िक को प्रतिबंधित करने के लिए किया जाना चाहिए। उदाहरण के लिए, यदि एक Cobalt Strike टीम सर्वर केवल एक Apache redirector को संपत्ति प्रदान करेगा, तो iptables नियमों को केवल redirector के स्रोत IP से पोर्ट 80 की अनुमति देनी चाहिए। यह किसी भी प्रबंधन इंटरफेस, जैसे SSH या Cobalt Strike के डिफ़ॉल्ट पोर्ट 50050 के लिए विशेष रूप से महत्वपूर्ण है। गैर-लक्ष्य देश के IPs को अवरुद्ध करने पर भी विचार करें। एक विकल्प के रूप में, अपने VPS प्रदाताओं द्वारा प्रदान किए गए हाइपरवाइज़र फ़ायरवॉल का उपयोग करने पर विचार करें। उदाहरण के लिए, Digital Ocean Cloud Firewalls प्रदान करता है जो एक या कई droplets की रक्षा कर सकता है।

    chattr का उपयोग टीम सर्वरों पर cron निर्देशिकाओं को संशोधित होने से रोकने के लिए किया जा सकता है। chattr का उपयोग करके, आप किसी भी उपयोगकर्ता, जिसमें root भी शामिल है, को chattr विशेषता हटाए जाने तक फ़ाइल को संशोधित करने से प्रतिबंधित कर सकते हैं।

    SSH को केवल सार्वजनिक-कुंजी प्रमाणीकरण तक सीमित किया जाना चाहिए और प्रारंभिक लॉगिन के लिए सीमित-अधिकार वाले उपयोगकर्ताओं का उपयोग करने के लिए कॉन्फ़िगर किया जाना चाहिए। अतिरिक्त सुरक्षा के लिए, SSH में बहु-कारक प्रमाणीकरण जोड़ने पर विचार करें।

    अपडेट करें! कोई भी सुरक्षा सूची नियमित रूप से सिस्टम को अपडेट करने और कमजोरियों को दूर करने के लिए आवश्यकतानुसार hot-fixes लागू करने की याद दिलाए बिना पूर्ण नहीं है।

    बेशक, यह सूची टीम सर्वर को सुरक्षित करने के लिए आप जो कर सकते हैं उसका संपूर्ण विवरण नहीं है। सभी इंफ्रास्ट्रक्चर पर सामान्य हार्डनिंग प्रथाओं का पालन करें:

    • Red Hat Enterprise Linux 6 Security Guide
    • Debian Documentation on Hardening
    • Securing Debian Manual
    • 20 Linux Server Hardening Security Tips - nixCraft
    • SANS Linux Security Checklists
    • Docker Your Command & Control (C2) - Alex Rymdeko-Harvey (@killswitch_gui)

    विशिष्ट हार्डनिंग संसाधन

    इंफ्रास्ट्रक्चर के सुरक्षित सेटअप और डिज़ाइन पर चर्चा करने वाले कई संसाधन ऑनलाइन उपलब्ध हैं। हर डिज़ाइन विचार हर हमले के इंफ्रास्ट्रक्चर के लिए उपयुक्त नहीं होगा, लेकिन यह जानना उपयोगी है कि कौन से विकल्प उपलब्ध हैं और अन्य परीक्षक क्या कर रहे हैं।

    यहाँ उनमें से कुछ संसाधन हैं:

    • Responsible Red Teams - Tim MalcomVetter (@malcomvetter)
    • Safe Red Team Infrastructure - Tim MalcomVetter (@malcomvetter)
    • Red Team Infrastructure - AWS Encrypted EBS - @_rastamouse
    • Attack Infrastructure Logging (4-part series) - Gabriel Mathenge (@_theVIVI)

    परिनियोजन को स्वचालित करना

    इस wiki में कवर किए गए विषय हमले के इंफ्रास्ट्रक्चर को मजबूत करते हैं, लेकिन आम तौर पर डिज़ाइन और कार्यान्वयन के लिए काफी समय की आवश्यकता होती है। स्वचालन का उपयोग परिनियोजन समय को काफी कम करने के लिए किया जा सकता है, जिससे आप कम समय में अधिक जटिल सेटअप तैनात कर सकते हैं।

    हमले के इंफ्रास्ट्रक्चर स्वचालन के बारे में इन संसाधनों को देखें:

    • Automated Red Team Infrastructure Deployment with Terraform - Part 1 - @_RastaMouse
    • Automated Red Team Infrastructure Deployment with Terraform - Part 2 - @_RastaMouse
    • Mod_Rewrite Automatic Setup - Julian Catrambone (@n0pe_sled)
    • Automated Empire Infrastructure - Jeremy Johnson (@beyondnegative)
    • RTOps: Automating Redirector Deployment With Ansible - Kevin Dick
    • Automating Gophish Releases With Ansible and Docker - Jordan Wright (@jw_sec)
    • Red Baron GitHub Repo - Marcello (@byt3bl33d3r)
    • Automating Apache mod_rewrite and Cobalt Strike Malleable C2 for Intelligent Redirection - Joe Vest (@joevest)
    • Modular Infrastructure with Terraform - Liam Somerville (@liamsomerville)
    • Red Team Infrastructure - Topher Timzen (@TTimzen) & r00tkillah](https://twitter.com/r00tkillah)

    सामान्य सुझाव

    • सब कुछ दस्तावेज़ित करें - एक जटिल Red Team इंफ्रास्ट्रक्चर चलाने का मतलब है कई गतिशील भाग। प्रत्येक संपत्ति के कार्य और उसका ट्रैफ़िक कहाँ भेजा जाता है, इसे दस्तावेज़ित करना सुनिश्चित करें।

    • संपत्तियों को विभिन्न सेवा प्रदाताओं और क्षेत्रों में विभाजित करें - इंफ्रास्ट्रक्चर संपत्तियों को कई सेवा प्रदाताओं और भौगोलिक क्षेत्रों में फैलाया जाना चाहिए। Blue Team के सदस्य सक्रिय रूप से हमला करने वाले प्रदाताओं के खिलाफ निगरानी सीमा बढ़ा सकते हैं और यहां तक कि किसी दिए गए सेवा प्रदाता को पूरी तरह से ब्लॉक भी कर सकते हैं। नोट: सीमाओं के पार एन्क्रिप्टेड या संवेदनशील डेटा भेजते समय अंतर्राष्ट्रीय गोपनीयता कानूनों को ध्यान में रखें।

    • अति न करें - उन्नत तकनीकों के बारे में उत्साहित होना और लक्ष्य पर सब कुछ फेंकना चाहना आसान है। यदि आप एक विशिष्ट प्रतिकूल खतरे का अनुकरण कर रहे हैं, तो केवल उन तकनीकों का लाभ उठाएं जो वास्तविक खतरे वाले अभिनेता ने उपयोग की थीं या खतरे वाले अभिनेता के कौशल सेट के भीतर की तकनीकें। यदि आपका रेड टीम परीक्षण लंबी अवधि में एक ही लक्ष्य पर हमला करेगा, तो "आसान" शुरू करने और अपने आकलन आगे बढ़ने पर अधिक उन्नत tradecraft के माध्यम से काम करने पर विचार करें। Blue Team के साथ-साथ रेड टीम की तकनीक को विकसित करना संगठन को लगातार आगे बढ़ाएगा, जबकि Blue Team पर एक साथ सब कुछ मारना Blue Team को अभिभूत कर सकता है और सीखने की प्रक्रिया को धीमा कर सकता है।

    • लॉग की निगरानी करें - पूरे अभियान में सभी लॉग की निगरानी की जानी चाहिए: SMTP लॉग, Apache लॉग, socat redirectors पर tcpdump, iptables लॉग (ट्रैफ़िक अग्रेषण या लक्षित फ़िल्टरिंग के लिए विशिष्ट), weblogs, Cobalt Strike/Empire/MSF लॉग। आसान निगरानी के लिए लॉग को एक केंद्रीय स्थान पर अग्रेषित करें, जैसे rsyslog के साथ। ऑपरेटर टर्मिनल डेटा प्रतिधारण एक ऑपरेशन के दौरान ऐतिहासिक कमांड उपयोग की समीक्षा करने के लिए काम आ सकता है। @Killswitch_GUI ने lTerm नामक एक उपयोग में आसान प्रोग्राम बनाया है जो सभी bash टर्मिनल कमांड को एक केंद्रीय स्थान पर लॉग करेगा। Log all terminal output with lTerm। उन्नत इंफ्रास्ट्रक्चर निगरानी और विश्लेषण के लिए Cobalt Strike लॉग को Splunk में भेजने के उदाहरण के लिए Vincent Yiu की पोस्ट CobaltSplunk देखें।* उच्च-मूल्य वाले इवेंट अलर्टिंग लागू करें - हमले के इंफ्रास्ट्रक्चर को उच्च-मूल्य वाले इवेंट, जैसे नए C2 सत्र या क्रेडेंशियल कैप्चर हिट, के लिए अलर्ट उत्पन्न करने हेतु कॉन्फ़िगर करें। अलर्टिंग लागू करने का एक लोकप्रिय तरीका चैट प्लेटफ़ॉर्म के API, जैसे Slack, के माध्यम से है। Slack अलर्टिंग के बारे में निम्नलिखित पोस्ट देखें: Slack Shell Bot - Russel Van Tuyl (@Ne0nd0g), Slack Notifications for Cobalt Strike - Andrew Chiles (@AndrewChiles), Slack Bots for Trolls and Work - Jeff Dimmock (@bluscreenfojeff)

    • इंसिडेंट रिस्पॉन्स की फ़िंगरप्रिंटिंग करें - यदि संभव हो, तो आकलन शुरू होने से पहले IR कार्रवाइयों को निष्क्रिय या सक्रिय रूप से फ़िंगरप्रिंट करने का प्रयास करें। उदाहरण के लिए, लक्ष्य को एक औसत दर्जे का फ़िशिंग ईमेल भेजें (असंबंधित इंफ्रास्ट्रक्चर का उपयोग करके) और उस इंफ्रास्ट्रक्चर को प्राप्त होने वाले ट्रैफ़िक की निगरानी करें। IR टीम की जाँचें इस बारे में काफी जानकारी उजागर कर सकती हैं कि टीम कैसे काम करती है और वे किस इंफ्रास्ट्रक्चर का उपयोग करते हैं। यदि यह आकलन से पहले निर्धारित किया जा सकता है, तो इसे फ़िल्टर किया जा सकता है या सीधे पुनर्निर्देशित किया जा सकता है।

    योगदानकर्ताओं को धन्यवाद

    उन सभी निम्नलिखित लोगों (वर्णानुक्रम में सूचीबद्ध) को एक बड़ा धन्यवाद, जिन्होंने विकी में शामिल करने के लिए टूल, टिप्स या लिंक का योगदान दिया, और उन सभी को एक और धन्यवाद जिन्होंने इस विकी में संदर्भित कोई टूल या पोस्ट लिखा!

    • @andrewchiles - Andrew Chiles
    • @armitagehacker - Raphael Mudge
    • @beyondnegative - Jeremy Johnson
    • @bspence7337
    • @domchell - Dominic Chell
    • @jivoi - EK
    • @joevest - Joe Vest
    • @killswitch_gui - Alex Rymdeko-Harvey
    • @ne0nd0g - Russel Van Tuyl
    • @n0pe_sled - Julian Catrambone
    • @_RastaMouse
    • @tifkin_ - Lee Christensen
    • @Und3rf10w - Jonathan Echavarria
    • @vysecurity - Vincent Yiu
    • @xorrior - Chris Ross
    टूल डाउनलोड करें