Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AzureAD-Attack-Defense — यह प्रकाशन Microsoft Entra ID (पूर्व में Azure Active Directory के रूप में जाना जाता था) पर विभिन्न सामान्य हमले के परिदृश्यों और उन्हें कैसे कम किया जा सकता है या पता लगाया जा सकता है, का एक संग्रह है। | Kitploit
उपकरण/GitHubGitHub/cloud-architekt/azuread-attack-defense
प्रमाणीकरण और प्राधिकरणरक्षात्मक उपकरणपासवर्ड हमलेकॉन्फ़िगरेशन ऑडिटिंगक्लाउड सुरक्षापहचान और एक्सेस प्रबंधन (IAM)लर्निंग और शिक्षाचयनित संसाधन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
cloud-architekt/azuread-attack-defense

AzureAD-Attack-Defense

यह प्रकाशन Microsoft Entra ID (पूर्व में Azure Active Directory के रूप में जाना जाता था) पर विभिन्न सामान्य हमले के परिदृश्यों और उन्हें कैसे कम किया जा सकता है या पता लगाया जा सकता है, का एक संग्रह है।

रिपॉजिटरी देखें
2.5k365102 महीने पहलेKitploit द्वारा समीक्षित

Microsoft Entra ID - हमला और बचाव प्लेबुक

यह प्रकाशन Microsoft Entra पर होने वाले विभिन्न सामान्य हमले के परिदृश्यों और उन्हें कम करने या पहचानने के तरीकों का संग्रह है। इसमें शामिल सभी परिदृश्य, अंतर्दृष्टियाँ और टिप्पणियाँ योगदानकर्ताओं के हमले सिमुलेशन, व्यावहारिक या वास्तविक-दुनिया के परिदृश्यों के अनुभवों पर आधारित हैं।

इसे एक जीवंत दस्तावेज़ माना जाना चाहिए, जिसे अभ्यासों की प्रगति और हमले तथा बचाव तकनीकों में बदलाव के साथ अद्यतन किया जाएगा। हम समुदाय के पहचान या सुरक्षा विशेषज्ञों को इस प्रकाशन पर एक साथ काम करने और अद्यतन, प्रतिक्रिया, टिप्पणियाँ या आगे के परिवर्धन में योगदान देने के लिए आमंत्रित करते हैं।

अध्याय

  • Password Spray
  • Consent Grant
  • Service Principals in Azure DevOps Pipelines
  • Microsoft Entra Connect Sync Service Account
  • Replay of Primary Refresh (PRT) and other issued tokens
  • Entra ID Security Config Analyzer (EIDSCA)
  • Adversary-in-the-Middle (AiTM) Attacks
  • Microsoft Entra Connect Sync Application-based Authentication
Appendix:
  • Overview of Identity Security Monitoring in Microsoft Cloud
  • How to prevent lateral movement to Entra ID when your Active Directory has fallen

सभी अध्यायों में, हम अध्याय संरचना के लिए समान दिशानिर्देश का पालन करते हैं। पढ़ते समय, आप यह पाएंगे:

  • प्रत्येक परिदृश्य में सामान्य हमले के परिदृश्यों का विवरण
  • Microsoft सुरक्षा स्टैक का उपयोग करके हमलों का पता लगाना
  • हमले को कम करना और अध्याय के दायरे के आधार पर अपने वातावरण की सुरक्षा स्थिति को बेहतर बनाने के निर्देश
  • हमले के परिदृश्यों और पहचान क्षमताओं का MITRE ATT&CK Framework की Tactics, Techniques & Procedures (TTPs) से मिलान

निम्नलिखित अनुभागों में प्रत्येक अध्याय का संक्षिप्त विवरण दिया गया है, जिसे आप 'Entra ID Attack & Defense Playbook' में पा सकते हैं।

पृष्ठभूमि

'Azure AD Attack & Defense Playbook' बनाने का प्रारंभिक विचार Thomas Naunheim से आया था। हमारी पहली Teams कॉल शरद ऋतु 2020 में कहीं हुई थी जहाँ Thomas ने यह विचार प्रस्तुत किया और इसे तुरंत स्वीकार कर लिया गया।

पहला अध्याय 'Password Spray' हमले के बारे में था, जहाँ हमने 'password spray' प्रकार के हमलों का पता लगाने के लिए Entra ID Protection (पहले Azure AD Identity Protection के रूप में जाना जाता था) पहचान तंत्र पर काफी ध्यान केंद्रित किया। पहले अध्याय के दौरान हमने सीखा कि शोध की जटिलता और शोध के विभिन्न कोणों के कारण शोध को अंतिम रूप देने के लिए कैलेंडर समय अपेक्षा से काफी लंबा लग सकता है। स्कोपिंग, किसी भी प्रोजेक्ट प्रकार के काम की तरह, अत्यंत महत्वपूर्ण है।

लेखक

योगदानकर्ता और समीक्षक

नवीनतम अध्यायों के साथ, हम भाग्यशाली रहे हैं कि अन्य समुदाय के सदस्य जैसे Joosua Santasalo, Fabian Bader & Christopher Brumm एक स्पैरिंग पार्टनर और समीक्षक के रूप में परियोजना से जुड़े।

MITRE ATT&CK Framework

MITRE ATT&CK Framework आमतौर पर प्रतिद्वंद्वी कार्यों के लिए Tactics, Techniques & Procedures (TTPs) को मैप करने और दुनिया भर के संगठनों पर बचाव का अनुकरण करने के लिए उपयोग किया जाता है। इस प्लेबुक में, हम सभी अध्यायों में MITRE ATT&CK framework v11 का उपयोग कर रहे हैं ताकि Technics, Tactics & Procedures (TTPs) को हमले के परिदृश्यों से मैप किया जा सके। इससे Blue Teams को संबंधित परिदृश्यों के लिए बचाव बनाने में मदद मिलेगी।

Tactics, Techniques & Procedures (TTP)

विशिष्ट हमले के परिदृश्य के आधार पर आपको व्यक्तिगत अध्यायों से कई पहचान नियम मिलने की उम्मीद करनी चाहिए। चूंकि प्लेबुक में बड़ी संख्या में पहचान नियम हैं, इसलिए हमने एक विज़ुअलाइज़ेशन बनाने का निर्णय लिया जिसमें TTPs से मैप किए गए सभी हमले के परिदृश्य शामिल हैं। यह भी ध्यान रखें, प्रत्येक व्यक्तिगत अध्याय में संबंधित हमले के परिदृश्य के लिए विज़ुअलाइज़ेशन होता है।

हमले के परिदृश्यों का TTP से मानचित्रण



drawing
MITRE ATT&CK Navigator में खोलें

हमले के परिदृश्यों के लिए पहचान और नियम टेम्पलेट

Microsoft सुरक्षा उत्पादों (Microsoft Defender XDR, Microsoft Sentinel, Azure Entra ID Connect, Microsoft Defender for Cloud) की संबंधित पहचान क्षमताएं हमले के परिदृश्यों के पहचान भाग में शामिल की जाएंगी। प्लेबुक के लिए विकसित Microsoft Sentinel के कस्टम नियम टेम्पलेट भी TTPs से मैप किए गए हैं। पहचान नियम Microsoft Sentinel Rule Template (तैनाती के लिए तैयार) JSON (ARM Template) प्रारूप में यहाँ के रूप में उपलब्ध हैं।

Microsoft Cloud Security Stack की पहचान कवरेज



MITRE ATT&CK Navigator में खोलें

साइड नोट: हमने Microsoft Sentinel नियम टेम्पलेट्स और Microsoft 365 घटना सहसंबंध से मौजूदा TTP मैपिंग का उपयोग किया है। कुछ पहचानें पूर्ण MITRE ATT&CK कवरेज प्रदान नहीं करती हैं और इस विज़ुअलाइज़ेशन में शामिल नहीं हैं।

हमले के परिदृश्य

आम तौर पर, एक अध्याय में लगभग 1-2 महीने का कैलेंडर समय लगता है, इसलिए सभी चार (4) अध्यायों और परिशिष्ट को एक साथ रखना काफी प्रयास रहा है। पिछले दो (2) वर्षों के दौरान हमने निम्नलिखित परिदृश्यों पर शोध किया:

Password Spray हमले

“पासवर्ड स्प्रे हमला वह है जहाँ कई उपयोगकर्ता नामों पर सामान्य पासवर्ड का उपयोग करके एकीकृत ब्रूट फोर्स तरीके से अनधिकृत पहुँच प्राप्त करने के लिए हमला किया जाता है।”

यह अध्याय प्रारंभ में नवंबर 2020 में बनाया गया था और नवंबर 2021 में Microsoft Ignite 2021 के नवीनतम सुरक्षा उत्पाद अद्यतनों को शामिल करने के लिए अद्यतन किया गया था।

अध्याय में हमले का संक्षिप्त विवरण और पासवर्ड स्प्रे प्रकार के हमले को सिमुलेट करने के लिए उपयोग किए जाने वाले उपकरण शामिल हैं। पहचान भाग में Microsoft Sentinel और Defender for Cloud apps जैसे कई Microsoft सुरक्षा समाधान उपयोग किए गए हैं।

साइड नोट्स में, ऑन-प्रिमाइसेस वातावरण और ADFS के लिए भी कुछ विचार हैं, यदि वे अभी भी उपयोग में हैं।

Password Spray

Consent Grant हमले

“एक अवैध consent grant हमले में, हमलावर एक Azure-पंजीकृत एप्लिकेशन बनाता है जो संपर्क जानकारी, ईमेल या दस्तावेज़ों जैसे डेटा तक पहुँच का अनुरोध करता है। इसके बाद हमलावर किसी अंतिम-उपयोगकर्ता को फ़िशिंग हमले के माध्यम से या किसी विश्वसनीय वेबसाइट में अवैध कोड इंजेक्ट करके उस एप्लिकेशन को अपने डेटा तक पहुँच की सहमति देने के लिए धोखा देता है। अवैध एप्लिकेशन को सहमति दिए जाने के बाद, उसे किसी संगठनात्मक खाते की आवश्यकता के बिना डेटा तक खाता-स्तरीय पहुँच प्राप्त होती है।

सामान्य उपचार कदम, जैसे कि समझौता किए गए खातों के लिए पासवर्ड रीसेट करना या खातों पर मल्टी-फैक्टर प्रमाणीकरण (MFA) की आवश्यकता, इस प्रकार के हमले के खिलाफ प्रभावी नहीं हैं क्योंकि ये तृतीय-पक्ष एप्लिकेशन हैं और संगठन के बाहरी हैं। ये हमले एक इंटरैक्शन मॉडल का लाभ उठाते हैं जो मानता है कि जानकारी को कॉल करने वाली इकाई स्वचालन है, न कि कोई मानव।”

इस अध्याय में हमले का विवरण और यह स्पष्टीकरण शामिल है कि Entra ID Consent framework के आसपास की गतिविधियों को सुरक्षित और मॉनिटर करना क्यों महत्वपूर्ण है। पहचान अध्याय में हमने निम्नलिखित समाधानों का उपयोग किया:

  • O365 SSC & new Compliance portal (Unified Audit Log)
  • Entra ID portal (Audit logs, workbooks & application management)
  • PowerShell tools (Get-AzureADPSPermissions)
  • Combination of Get-AzureADPSPermissions export, Azure Log Analytics & some KQL magic
  • Microsoft Defender for Cloud Apps – App Governance
  • Microsoft Sentinel

चूंकि विषय बहुत बड़ा और जटिल है, इसलिए mitigation भाग में निर्देश और विवरण शामिल हैं कि आप अपने वातावरण में हमले की सतह को कैसे कम कर सकते हैं।

  • Consent Grant

Azure DevOps (Release) Pipelines में Service Principals

निम्नलिखित दो हमले के परिदृश्यों में, हमने Azure DevOps (ADO) में release pipelines के हिस्से के रूप में विशेषाधिकार प्राप्त service principals और ऑडिटिंग में (संभावित) सीमित दृश्यता पर अपना ध्यान केंद्रित किया है।

  • Azure DevOps pipelines से क्रेडेंशियल या एक्सेस टोकन का बहिर्गमन
  • इच्छित pipeline के बाहर service connections का उपयोग

ADO एक बड़ा विषय है और इस अध्याय में, दायरा केवल ऊपर बताए गए परिदृश्यों तक सीमित है। यहाँ भी यही मार्ग अपनाया गया है:

  • दायरे में दोनों परिदृश्यों के लिए हमले का विवरण
  • हमले का पता लगाना
  • हमले का शमन

जब हमने इस अध्याय पर काम किया, तो हमने पहचान तकनीकों पर बहुत समय बिताया, जो मुख्य रूप से ADO ऑडिट लॉग स्कीमा के कारण जटिल था। फिर भी, कड़ी मेहनत रंग लाती है और हम अपने निर्धारित लक्ष्य को प्राप्त करने और Microsoft Sentinel में हमलों का पता लगाने में सक्षम हुए।

इस अध्याय में mitigation अध्याय पर Azure DevOps वातावरण को सुरक्षित करने के तरीके के बारे में गहन जानकारी शामिल है।

  • Service Principals in Azure DevOps Pipelines

Microsoft Entra Connect Sync Service Account का दुरुपयोग

इस पेपर में हम मुख्य रूप से निम्नलिखित परिदृश्य पर ध्यान केंद्रित कर रहे हैं:

  • Microsoft Entra Connect कॉन्फ़िगरेशन को प्रबंधित करने के लिए "Hybrid Identity Administrator" के निर्देशिका भूमिका असाइनमेंट वाले प्रशासनिक खाते पर हमला करना
  • Azure AD उपयोगकर्ता "On-Premises Directory Synchronization Service Account" का दुरुपयोग, जिसका उपयोग Microsoft Entra Connect (AADC) सर्वर (AD on-premises) से Azure AD में ऑब्जेक्ट्स को सिंक्रनाइज़ करने के लिए किया जाएगा।

दायरे से बाहर हैं AADC सर्वर से Active Directory की दिशा में विशेषाधिकार वृद्धि और हमले के रास्ते (Azure AD DS कनेक्टर खाते का दुरुपयोग सहित)

14 मार्च 2022 को जारी नवीनतम अध्याय Microsoft Entra Connect sync service account के दुरुपयोग के बारे में है। सटीक कहें तो, AAD Connect खाता Azure AD पक्ष में क्रियाएँ करने के लिए ज़िम्मेदार है।

यह विषय और हमले का परिदृश्य शोध कार्य के लिए अत्यंत दिलचस्प था, और भले ही मैंने अतीत में Microsoft Entra Connect के साथ बहुत काम किया है, मुझे यह स्वीकार करना होगा कि पिछले दो (2) महीने की अवधि के दौरान मैंने बहुत कुछ सीखा। हमें कुछ दिलचस्प निष्कर्ष मिले जिन्हें हमने पहले नहीं देखा था।

यदि आपने यहाँ तक पढ़ा है, तो मैं आपको Microsoft Sentinel के लिए KQL क्वेरी देखने के लिए प्रोत्साहित करता हूँ जो हमने अपने शोध कार्य के दौरान बनाई थीं।

  • Microsoft Entra Connect Sync Service Account

Microsoft Entra से जुड़े डिवाइस से Primary Refresh (PRT) और अन्य जारी टोकनों का रीप्ले

Microsoft ने Trusted Platform Module (TPM) चिप का उपयोग करने की आवश्यकता के साथ Windows 11 पेश किया है। इसने Windows 11 OS सुरक्षा सुविधाओं का उपयोग करने की क्षमताओं को काफी बढ़ा दिया है, जिसमें क्लाउड-आधारित प्रमाणीकरण परिदृश्यों के लिए सुरक्षा की एक अतिरिक्त परत भी शामिल है। Primary Refresh Token (PRT) और अन्य प्रासंगिक कुंजियाँ TPM द्वारा Windows 11 में अच्छी तरह से सुरक्षित की जा सकती हैं, बल्कि Windows 10 और 2016 से ऊपर के Windows Server संस्करणों में भी। इसे ध्यान में रखते हुए, इस पेपर में हम मुख्य रूप से निम्नलिखित परिदृश्यों पर ध्यान केंद्रित करते हैं:

  • PRT के साथ हमले का परिदृश्य और हमले की सतह को कम करने के लिए आसान mitigation विकल्प (TPM और डिवाइस अनुपालन लागू करना)। यह सुरक्षा कॉन्फ़िगरेशन में विचारों और निर्भरताओं और सफल टोकन रीप्ले हमलों को रोकने के लिए घटकों के सहयोग को भी कवर करेगा।
  • AuthN/AuthZ के बाद एक्सेस टोकन के दुरुपयोग की पहचान करने की क्षमताएं, Microsoft Defender for Cloud Apps (MDA) और Microsoft Defender for Cloud (MDC) द्वारा क्लाउड सत्र विसंगतियों के साथ।

Untitled

  • Replay of Primary Refresh (PRT) and other issued tokens

Entra ID Security Config Analyzer (EIDSCA)

Entra ID Security Config Analyzer का उद्देश्य एक ऐसा समाधान प्रदान करना है जो चयनित Microsoft Graph API endpoints से Entra ID सुरक्षा कॉन्फ़िगरेशन निकालता है और डेटा को Log Analytics में इन्जेस्ट करता है। Azure Workbook का उपयोग डेटा विज़ुअलाइज़ेशन के लिए किया जाता है और Microsoft Sentinel का उपयोग महत्वपूर्ण कॉन्फ़िगरेशन परिवर्तन का पता चलने पर अलर्ट/घटनाएँ बनाने के लिए किया जा सकता है।

निम्नलिखित चित्र EIDSCA समाधान आर्किटेक्चर, उपयोग किए गए समाधान और डेटा प्रवाह का वर्णन करता है:

EIDSCA को Microsoft Sentinel वातावरण के हिस्से के रूप में एकीकृत करने के लिए संदर्भ आर्किटेक्चर। डेटा को Sentinel के समान workspace में इन्जेस्ट किया जाएगा। यह आपके कार्यान्वयन और डिज़ाइन पर निर्भर करता है कि आप समर्पित, परिचालन या मौजूदा Sentinel workspace में एकीकरण चाहते हैं या नहीं।

EIDSCA नियंत्रण Maester में भी उपयोग किए जाते हैं, अधिक जानकारी Maester दस्तावेज़ीकरण पर।

  • Entra ID Security Config Analyzer (EIDSCA)

Adversary-in-the-Middle हमले

टोकन रीप्ले हमले

विभिन्न टोकन क्लाउड प्रमाणीकरण में महत्वपूर्ण भूमिका निभाते हैं। इसलिए, उनकी कार्यप्रणाली को समझना महत्वपूर्ण है और साथ ही यह भी कि यदि वे गलत हाथों में पहुँच जाएँ तो प्रतिद्वंद्वी उनका शोषण कैसे कर सकते हैं। इसे समझना पहचान-आधारित हमलों के खिलाफ सुरक्षा बनाने में मदद कर सकता है।

टोकन चोरी तब होती है जब कोई प्रतिद्वंद्वी टोकन तक पहुँच प्राप्त करता है और उनसे समझौता करता है। एक बार चुराए जाने के बाद, प्रतिद्वंद्वी चुराए गए टोकन को रीप्ले कर सकता है और समझौता किए गए खाते तक पहुँच सकता है। AiTM परिदृश्य में, प्रतिद्वंद्वी MFA आवश्यकता को बायपास कर सकता है, क्योंकि MFA दावे पहले से ही टोकन में शामिल होते हैं और प्रमाणीकरण आवश्यकताएँ पूरी हो जाती हैं। इसलिए, प्रतिद्वंद्वी को वातावरण तक पहुँच मिल जाती है। हम इस पेपर में बाद में परिदृश्य, पहचान और mitigation के बारे में विस्तार से बताएंगे।

Entra ID सुरक्षा टोकनों के बारे में अधिक जानकारी के लिए निम्नलिखित Microsoft Learn संसाधनों को देखें:

  • Entra ID Security Tokens
  • Primary Refresh Token की अवधारणा

Entra ID Attack & Defense Playbook अध्याय 'Replay of Primary Refresh (PRT) and other issued tokens from an Azure AD joined device' PRT, एक्सेस टोकन और रिफ्रेश टोकन को रीप्ले करने पर प्रकाश डालता है:

  • Replay of Primary Refresh (PRT) and other issued tokens from an Azure AD joined device

इस अध्याय में, हम Adversary-in-the-Middle (AiTM) प्रकार के हमले पर ध्यान केंद्रित कर रहे हैं जहाँ प्रतिद्वंद्वी पीड़ित के सत्र कुकी को इंटरसेप्ट करता है और बाद में साइन-इन सेवा तक पहुँचने के लिए उसे रीप्ले करता है।

Microsoft Threat Intelligence द्वारा Phishing-as-a-service (PhaaS)

साइबर अपराधी वर्तमान में बहु-कारक प्रमाणीकरण (MFA) सुरक्षा को बड़े पैमाने पर बायपास करने के लिए AiTM फ़िशिंग तकनीकों का उपयोग कर रहे हैं। ये उन्नत तकनीकें phishing-as-a-service (PhaaS) साइबर अपराध आर्थिक मॉडल के माध्यम से लोकतांत्रिक और बढ़ी हुई हैं, जिसने 2021 से कई सेवा प्रस्तावों को जन्म दिया है।

आजकल AiTM-क्षमता वाले PhaaS प्लेटफार्मों की संख्या 2023-2024 के दौरान लगातार बढ़ती रही है, जिसमें पहले से मौजूद सेवाएँ अपने प्लेटफार्मों में AiTM क्षमताएँ जोड़ रही हैं और नई बनाई गई सेवाएँ मूल रूप से AiTM फ़िशिंग तकनीकों को शामिल कर रही हैं। जबकि क्रेडेंशियल फ़िशिंग के पारंपरिक रूप अभी भी मौजूद हैं, AiTM फ़िशिंग हमलों की संख्या उन हमलों से अधिक है जिनमें यह क्षमता नहीं है।

AiTM फ़िशिंग का अंतिम लक्ष्य उपयोगकर्ता क्रेडेंशियल और सत्र कुकीज़ चुराना है। ब्राउज़र सत्र कुकीज़ संग्रहीत करते हैं ताकि उपयोगकर्ताओं को बार-बार प्रमाणित किए बिना सेवाओं तक पहुँच मिल सके। AiTM फ़िशिंग पारंपरिक MFA सुरक्षा को बायपास करने के लिए सत्र कुकीज़ और क्रेडेंशियल को लक्षित करता है।

PhaaS के बारे में अधिक जानकारी:

  • Hacker News लेख
  • Infosecurity पत्रिका लेख
  • Microsoft Defender Experts ब्लॉग

तकनीक अवलोकनइस अध्याय में हम AiTM हमले के परिदृश्य से संबंधित दो तरीकों पर चर्चा करते हैं: रिवर्स प्रॉक्सी के माध्यम से AiTM फ़िशिंग और सिंक्रोनस रिले के माध्यम से AiTM फ़िशिंग। आंकड़े और हमले के विवरण आंशिक रूप से Microsoft Threat Intelligence रिपोर्टों से हैं।

रिवर्स प्रॉक्सी के माध्यम से AiTM फ़िशिंग

हर आधुनिक वेब सेवा सफल प्रमाणीकरण के बाद उपयोगकर्ता के साथ एक सत्र (session) लागू करती है, ताकि उपयोगकर्ता को अपने द्वारा देखे जाने वाले हर नए पृष्ठ पर प्रमाणित न होना पड़े। यह सत्र कार्यक्षमता एक सत्र कुकी द्वारा सक्षम होती है, जो प्रारंभिक प्रमाणीकरण के बाद एक प्रमाणीकरण सेवा द्वारा जारी की जाती है। सत्र कुकी वेब सर्वर के लिए प्रमाण के रूप में कार्य करती है कि उपयोगकर्ता प्रमाणित हो चुका है और वेबसाइट पर एक सक्रिय सत्र बनाए रखता है।

AiTM फ़िशिंग हमले में, एक हमलावर लक्षित उपयोगकर्ता की सत्र कुकी को इंटरसेप्ट करता है और बाद में साइन-इन सेवा तक पहुँचने के लिए उसे रीप्ले करता है। चूँकि कुकी यह प्रदर्शित करती है कि MFA जाँच पहले ही पास हो चुकी है (टोकन में शामिल दावा), यह MFA आवश्यकता को पूरा करती है, जिससे हमलावर MFA सुरक्षा को बायपास कर सकता है और समझौता किए गए उपयोगकर्ता खाते तक पहुँच प्राप्त कर सकता है।

रिवर्स प्रॉक्सी के माध्यम से AiTM फ़िशिंग में, प्रॉक्सी को उपयोगकर्ता और उस वैध वेबसाइट या एप्लिकेशन के बीच तैनात किया जाता है, जिसे उपयोगकर्ता देखना चाहता है (जैसे Microsoft साइन-इन पोर्टल या LinkedIn)। रिवर्स प्रॉक्सी उपयोगकर्ता के अनुरोधों को वास्तविक सेवा तक अग्रेषित करता है और प्रतिक्रियाओं को इंटरसेप्ट करता है। इस प्रकार का सेटअप हमलावर के लिए लक्ष्य का पासवर्ड तथा वह सत्र कुकी चुराना और इंटरसेप्ट करना संभव बनाता है, जो वेबसाइट के साथ उनके चालू और प्रमाणित सत्र को सिद्ध करती है।

हमलावरों के बीच लोकप्रिय फ़िशिंग किट हैं: EvilGinx, Modlishka, Muraena और "Office 365" (EvilProxy)। ये फ़िशिंग किट हमलावरों को रिवर्स प्रॉक्सी सर्वर का उपयोग करके AiTM फ़िशिंग हमले करने की अनुमति देती हैं।

पार्श्व टिप्पणी: कई अभियानों में लक्षित एप्लिकेशन Entra ID लॉग में OfficeHome रहा है।

रिवर्स प्रॉक्सी के माध्यम से AiTM फ़िशिंग हमले का आरेख (Microsoft Defender XDR Threat Intelligence रिपोर्टों से प्रारंभिक आंकड़ा)।

सिंक्रोनस रिले के माध्यम से AiTM फ़िशिंग

एक अन्य AiTM विधि को 'सिंक्रोनस रिले के माध्यम से AiTM फ़िशिंग' कहा जाता है। इस प्रकार के हमले में, पारंपरिक फ़िशिंग हमलों की तरह, लक्ष्य को साइन-इन पृष्ठ की एक प्रति या नकल प्रस्तुत की जाती है। यदि कोई उपयोगकर्ता इस पृष्ठ पर अपने क्रेडेंशियल प्रदान करता है, तो क्रेडेंशियल हमलावर-नियंत्रित सर्वर पर संग्रहीत कर लिए जाते हैं, जहाँ फ़िशिंग किट इंस्टेंस, उसके प्रशासनिक पैनल सहित, स्थापित होते हैं। मूल रूप से, इसका अर्थ है कि उपयोगकर्ता का इनपुट चोरी हो जाता है, जिसमें साइन-इन क्रेडेंशियल, दो-कारक प्रमाणीकरण (MFA) कोड और सत्र कुकीज़ शामिल हैं।

रिले सर्वर आमतौर पर उस हमलावर समूह द्वारा प्रदान और नियंत्रित किए जाते हैं, जो विकास के पीछे है, तथा PhaaS प्लेटफ़ॉर्म के जिम्मेदार हितधारक हैं। इस प्रकार के समूह का एक उदाहरण Storm-1295 है, जो Microsoft Threat Intelligence रिपोर्टों के अनुसार Greatness PhaaS प्लेटफ़ॉर्म के पीछे है।

सिंक्रोनस रिले के माध्यम से AiTM फ़िशिंग आरेख (Microsoft Defender XDR Threat Intelligence रिपोर्टों से प्रारंभिक आंकड़ा)।

  • Adversary-in-the-Middle हमले

परियोजना का हिस्सा कैसे बनें और योगदान कैसे करें?

  • अद्यतन या नई सामग्री (Pull Request): जैसा कि पहले ही उल्लेख किया गया है, हम एक जीवंत दस्तावेज़ चाहते हैं जो Entra समुदाय द्वारा संचालित हो! अपने परिणाम और अंतर्दृष्टि इस परियोजना के हिस्से के रूप में साझा करें! इस परियोजना में अपनी सामग्री जोड़ने के लिए एक पुल रिक्वेस्ट भेजें।

  • समस्याएँ/पुरानी सामग्री: सुरक्षा सुविधाएँ या उपकरण लगातार बदलते रहते हैं। पुरानी सामग्री को (पुल रिक्वेस्ट के भाग के रूप में) अद्यतन करें या इंगित करने के लिए एक issue बनाएं।

  • समीक्षक: हम ऐसे विशेषज्ञों की भी तलाश कर रहे हैं जो प्रकाशन से पहले मौजूदा या नई सामग्री की समीक्षा या चर्चा करना चाहते हैं!

  • प्रतिक्रिया: बेझिझक ऐसे हमले/बचाव परिदृश्य सुझाएँ जो समुदाय के लिए रोचक हो सकते हैं। हम उन्हें बैकलॉग और विचार संग्रह में जोड़ देंगे!

अस्वीकरण

यह एक सामुदायिक-संचालित परियोजना है और कोई आधिकारिक समाधान या उत्पाद नहीं है। कोड या कोई अन्य क्वेरी नमूना "AS IS" प्रदान किया जाता है, बिना किसी प्रकार की वारंटी के, व्यक्त या निहित, जिसमें व्यापारिकता और/या किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटियाँ शामिल हैं, लेकिन इन्हीं तक सीमित नहीं हैं। यह नमूना किसी सहायता कार्यक्रम या सेवा के अंतर्गत समर्थित नहीं है। हम आगे सभी निहित वारंटियों को अस्वीकार करते हैं, जिनमें बिना किसी सीमा के, व्यापारिकता या किसी विशेष उद्देश्य के लिए उपयुक्तता की कोई भी निहित वारंटी शामिल है। नमूने और दस्तावेज़ के उपयोग या प्रदर्शन से उत्पन्न होने वाला संपूर्ण जोखिम आपके पास रहता है। किसी भी स्थिति में हम, इसके लेखक, या स्क्रिप्ट के निर्माण, उत्पादन या वितरण में शामिल कोई अन्य व्यक्ति किसी भी क्षति के लिए उत्तरदायी नहीं होंगे (जिसमें बिना किसी सीमा के, व्यावसायिक लाभ की हानि, व्यावसायिक रुकावट, व्यावसायिक जानकारी की हानि, या अन्य आर्थिक हानि के नुकसान शामिल हैं) जो नमूने या दस्तावेज़ के उपयोग या उपयोग करने में असमर्थता से उत्पन्न होती हैं, भले ही Microsoft को ऐसी क्षतियों की संभावना के बारे में सलाह दी गई हो।

टूल डाउनलोड करें

Sami Lamppu

💬 📖

Thomas Naunheim

💬 📖

Joosua Santasalo

💬 📖

Markus Pitkäranta

💬 📖

Christopher Brumm

💬 📖

Fabian Bader

💬 📖

Nestori Syynimaa

💬 📖

Robbe Van den Daele

💬 📖