Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PurplePanda — विभिन्न क्लाउड के अंदर और उनके बीच विशेषाधिकार वृद्धि पथों की पहचान करें। | Kitploit
उपकरण/GitHubGitHub/carlospolop/purplepanda
विशेषाधिकार वृद्धिटोहीजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षारेड टीमिंग
GitHubcarlospolop/purplepanda

PurplePanda

विभिन्न क्लाउड के अंदर और उनके बीच विशेषाधिकार वृद्धि पथों की पहचान करें।

रिपॉजिटरी देखें
719901 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

PurplePanda

यह टूल विभिन्न क्लाउड/SaaS एप्लिकेशन से संसाधनों को प्राप्त करता है, जिसमें अनुमतियों पर ध्यान केंद्रित किया जाता है, ताकि विशेषाधिकार वृद्धि पथ और खतरनाक अनुमतियों की पहचान की जा सके। ध्यान दें कि PurplePanda एक प्लेटफ़ॉर्म के भीतर और प्लेटफ़ॉर्म के पार दोनों विशेषाधिकार वृद्धि पथों की खोज करता है।

यह नाम जानवर Red Panda से आया है। यह पांडा मटर (peas) खाता है, बिल्कुल Purple Panda की तरह, जो PEASS द्वारा पाए गए API कुंजी/टोकन को ग्रहण कर सकता है। रंग बैंगनी इसलिए चुना गया क्योंकि यह टूल मुख्य रूप से पर्पल टीमों के लिए है (क्योंकि यह ब्लू और रेड दोनों टीमों के लिए अत्यधिक उपयोगी हो सकता है)।

का उपयोग कैसे करें

/intel के अंदर प्रत्येक फ़ोल्डर एक ऐसा प्लेटफ़ॉर्म परिभाषित करता है जिसे गणना किया जा सकता है और उस विशिष्ट मॉड्यूल का उपयोग करने का तरीका बताने वाली एक README.md फ़ाइल शामिल करता है।

Neo4jDesktop डाउनलोड करें और एक डेटाबेस बनाएँ। फिर पर्यावरण चर PURPLEPANDA_NEO4J_URL और PURPLEPANDA_PWD को neo4j डेटाबेस के URL और पासवर्ड के साथ निर्यात करें।

यदि आप चाहते हैं कि shodan का उपयोग गणना के दौरान खोजे गए सार्वजनिक IP पतों के साथ किया जाए, तो shodan के एक मान्य API कुंजी के साथ SHODAN_KEY नामक एक पर्यावरण चर निर्यात करें।

फिर बस प्रोग्राम इंस्टॉल और लॉन्च करें, उन प्लेटफ़ॉर्म को अल्पविराम से अलग करके इंगित करें जिन्हें आप गणना करना चाहते हैं।

स्थानीय स्थापना

root@kitploit:~
git clone https://github.com/carlospolop/PurplePanda
cd PurplePanda
python3 -m venv .
source bin/activate
python3 -m pip install -r requirements.txt
export PURPLEPANDA_NEO4J_URL="bolt://neo4j@localhost:7687"
export PURPLEPANDA_PWD="s3cr3tpassword"
# Install this if you are going to use GCP
gcloud components install gke-gcloud-auth-plugin
python3 main.py -h # Get help
python3 main.py -e -p google,github,k8s --github-only-org --k8s-get-secret-values --gcp-get-secret-values # Enumerate google, github and k8s

डॉकर

root@kitploit:~
# Consider adding the API keys in the Dockerfile
docker rm -f purplepanda
docker build --tag=purplepanda .
# Execute -h
## Change -h for the params you want to run purplepanda with
docker run -t \
    -e PURPLEPANDA_NEO4J_URL="bolt://[email protected]:7687" \
    -e PURPLEPANDA_PWD="s3cr3tpassword" \
    -e GOOGLE_DISCOVERY=... \
    -e GITHUB_DISCOVERY=... \
    -e K8S_DISCOVERY=... \
    -e CONCOURSE_DISCOVERY=... \
    -e CIRCLECI_DISCOVERY=... \
    purplepanda python3 main.py -h

## -t is needed to see the output properly
## If you are using Neo4Desktop to connect to the DB use the domain host.docker.internal
## You might need to use the option '-v' to mount files with configurations

PurplePanda में 2 विश्लेषण मोड हैं:

  • -e (गणना): यह मुख्य है, यह डेटा एकत्र करने और उसका विश्लेषण करने का प्रयास करेगा।
  • -a (विश्लेषण): यह प्रदान की गई क्रेडेंशियल्स का त्वरित विश्लेषण करेगा।

वीडियो ट्यूटोरियल

PurplePanda द्वारा एकत्रित डेटा का उपयोग और निरीक्षण कैसे करें, यह देखें:

Tutorial

ब्लू/पर्पल टीमों के लिए

प्रत्येक प्लेटफ़ॉर्म के लिए कम से कम प्लेटफ़ॉर्म के सभी संसाधनों तक प्रशासनिक पढ़ने की पहुँच वाले क्रेडेंशियल्स का उपयोग करें। इससे आपको यह देखने में मदद मिलेगी कि आपके कॉन्फ़िगरेशन में प्रत्येक प्लेटफ़ॉर्म और प्लेटफ़ॉर्म के पार किन प्रिवेस्क पथों का दुरुपयोग किया जा सकता है।

रेड टीमों के लिए

PurplePanda को रेड टीमों द्वारा उपयोग के लिए भी डिज़ाइन किया गया है। सामान्यतः, क्लाउड/SaaS प्लेटफ़ॉर्म सभी को प्लेटफ़ॉर्म के कॉन्फ़िगरेशन को पढ़ने की पहुँच नहीं देंगे, इसीलिए PurplePanda एक ही प्लेटफ़ॉर्म के लिए कई कुंजियों के उपयोग का समर्थन करता है, ताकि आपके द्वारा समझौता की गई सभी कुंजियों से सब कुछ गणना करने का प्रयास किया जा सके और प्लेटफ़ॉर्म के कॉन्फ़िगरेशन का सबसे सटीक दृश्य प्राप्त किया जा सके।

समर्थित प्लेटफ़ॉर्म

  • Google Cloud Platform (GCP): GCP सुरक्षा कैसे काम करती है और भूमिकाओं और अनुमतियों का दुरुपयोग कैसे करें, यह समझने के लिए https://cloud.hacktricks.xyz/pentesting-cloud/gcp-security पढ़ें।
  • Github: Github सुरक्षा कैसे काम करती है और शाखा सुरक्षा को कैसे बायपास करें, रहस्य चुराएँ, प्रिवेस्क करें... https://cloud.hacktricks.xyz/pentesting-ci-cd/github-security पढ़ें।
  • Kubernetes (K8s): Kubernetes RBAC सुरक्षा कैसे काम करती है और भूमिकाओं का दुरुपयोग कैसे करें, अन्य क्लाउड पर प्रिवेस्क करें... https://cloud.hacktricks.xyz/pentesting-cloud/kubernetes-security पढ़ें।

डेटा का उपयोग कैसे करें

-d पैरामीटर का उपयोग करें जो एक निर्देशिका इंगित करता है। फिर, PurplePanda इस निर्देशिका में सभी प्लेटफ़ॉर्म से प्राप्त जानकारी के csv प्रारूप में कई दिलचस्प विश्लेषण लिखेगा। सिफारिश है कि उन फ़ाइलों में दिलचस्प और अप्रत्याशित चीजें खोजें और फिर ग्राफ़ के साथ उन दिलचस्प मामलों का विश्लेषण करें।

/intel के अंदर प्रत्येक फ़ोल्डर एक ऐसा प्लेटफ़ॉर्म परिभाषित करता है जिसे गणना किया जा सकता है और उस विशिष्ट मॉड्यूल का उपयोग करने का तरीका बताने वाली एक README.md फ़ाइल शामिल करता है। इसके अलावा, प्रत्येक फ़ोल्डर में एक HOW_TO_USE.md फ़ाइल और एक QUERIES.md फ़ाइल भी होती है।

HOW_TO_USE.md फ़ाइल में आप विशेषाधिकार बढ़ाने के तरीके पर जांच करने के लिए सर्वोत्तम प्रश्न पा सकते हैं (पर्पल, ब्लू और रेड टीमों के लिए)।

QUERIES.md फ़ाइल में आपको डेटा की आसान जांच के लिए सभी प्रस्तावित प्रश्न मिलेंगे।

ग्राफ़ में डेटा कैसे देखें

VISUALIZE_GRAPHS.md में बताए गए निर्देशों का पालन करें।

योगदान कैसे करें

रूट फ़ोल्डर और intel/ के अंदर प्रत्येक फ़ोल्डर में आपको एक TODO.md फ़ाइल मिलेगी। आप उन फ़ाइलों में देख सकते हैं कि आप कैसे मदद कर सकते हैं। बस परिवर्धन के साथ एक PR भेजें।

सुधार वाले PR का भी स्वागत है :)

इसके अलावा, यदि आपके पास अन्य विचार हैं जो उन TODO फ़ाइलों में नहीं हैं, तो बेझिझक एक PR भेजें।

By Carlos PolopTM

टूल डाउनलोड करें