Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
plague — Default Detections for EDR | Kitploit
उपकरण/GitHubGitHub/connectedlucy/plague
Defensive ToolsConfiguration AuditingData ExfiltrationIntrusion DetectionLearning & EducationCurated ResourcesAnomaly Detection
GitHubconnectedlucy/plague

plague

Default Detections for EDR

रिपॉजिटरी देखें
97122 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

plague

EDR के लिए डिफ़ॉल्ट डिटेक्शन

नीचे विस्तृत डिटेक्शन वे हैं जिन्हें मैं किसी भी EDR उत्पाद पर स्थापित करने का प्रयास करता हूँ जिसे मैं तैनात करता हूँ या जिस पर काम करता हूँ। गंभीरता और डेटासेट के लिए अपने स्वयं के विचारों को ध्यान में रखें।

डिटेक्शन प्राप्त करने पर कैसे काम कर सकते हैं, इसके लिए यह पोस्ट देखें https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1

सेंसर या अन्य सुरक्षा उत्पादों के साथ छेड़छाड़।

अपने सुरक्षा कार्यक्रम के हिस्से के रूप में एंडपॉइंट्स पर उपयोग किए जाने वाले सभी सिस्टम की एक सूची बनाएं। यह एसेट प्रबंधन, ऑडिट या एक्सेस नियंत्रण आदि हो सकता है। एक बार सूची मिल जाने के बाद, यह समझने पर काम करें कि वे आपके एंडपॉइंट्स के साथ कैसे इंटरैक्ट करते हैं और कौन से घटक आवश्यक हैं, चाहे वह WMI, GPO क्लाइंट या स्थापित एजेंट हों। एक ऐसा डिटेक्शन लिखें जो इन घटकों के साथ छेड़छाड़ किए जाने पर निगरानी करे, जैसे सेवाओं को अक्षम किया जाना या रजिस्ट्री कुंजियों को बदला जाना।

अस्थायी निर्देशिकाओं के अंदर स्क्रिप्ट।

स्क्रिप्ट कभी-कभी वैध उद्देश्यों के लिए अस्थायी निर्देशिकाओं के अंदर निष्पादित होती हैं, लेकिन आप एक डिटेक्शन बनाना चाहते हैं ताकि आप जान सकें कि ऐसा कब होता है। इस डिटेक्शन को अन्य के लिए संदर्भ के रूप में उपयोग करें। जिन निर्देशिकाओं की आप निगरानी करना चाहते हैं वे हैं:

%userprofile%\AppData\Local\Temp

%systemroot%\Temp

%systemroot%\Windows\Temp

%systemroot%\Documents and Settings%username%\Local Settings\Temp

%systemroot%\Documents and Settings\Default User\Local Settings\Temp

%systemroot%\Documents and Settings\All Users\Local Settings\Temp

ज्ञात खराब ड्राइवर

इस सूची को (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) से प्राप्त करें और केवल एक सरल हैश लुकअप करें। आसान!

LOLBAS नाम बदलने के प्रयास

यहां हम ऑपरेटिंग सिस्टम के लिए मूल फाइलों की तलाश करना चाहते हैं जिन्हें डिटेक्शन से बचने के लिए नाम बदलकर रखा जा रहा है। अपना डिटेक्शन लिखें ताकि यह https://lolbas-project.github.io/ पर मौजूद फाइलों के हैश कैप्चर करे और उन फाइलों की पहचान करे जो उचित नामों से मेल नहीं खातीं।

विंडोज फ़ायरवॉल अक्षम

एक डिटेक्शन बनाएं जो 'Windows Defender Firewall Service' या 'Base Filtering Engine' सेवाओं के अक्षम होने की पहचान करता है। इसके अलावा, किसी भी कमांड लाइन को पकड़ने का प्रयास करें जो अत्यधिक खुले नियम बनाने की कोशिश करती है। आप फ़ायरवॉल नियम प्रविष्टियों को तेज़ी से जोड़े जाने की निगरानी के लिए इसे विस्तारित कर सकते हैं।

ब्राउज़र डेटा स्टोर को कॉपी करना

एक डिटेक्शन बनाएं जो निम्नलिखित निर्देशिकाओं से डेटा की प्रतिलिपि बनाए जाने या स्थानांतरित किए जाने की पहचान करता है:

\Google\Chrome\User Data\Default\Login Data

\Opera Software\Opera Stable\Login Data

\Mozilla\Firefox\Profiles\

\Microsoft\Edge\User Data\

UAC को अक्षम करना

नीचे दी गई रजिस्ट्री कुंजी में परिवर्तनों की निगरानी करें क्योंकि यह संकेत दे सकता है कि UAC अक्षम कर दिया गया है।

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

WMI द्वारा फ़ाइलें निष्पादित करना

WMI का उपयोग करके फ़ाइलें निष्पादित करने के कई तरीके हैं और मेरे अनुभव में यह शायद ही कभी वैध रूप से होता है। आप wmic, Invoke-WmiMethod या Win32_Process के उपयोग की पहचान करना चाहते हैं, विशेष रूप से जहां स्क्रिप्ट में कोई निर्देशिका शामिल हो या 'create' का उपयोग किया गया हो।

शैडो वॉल्यूम्स को हटाना

शैडो वॉल्यूम्स को हटाना अब अधिकांश रैंसमवेयर वेरिएंट के लिए एक डिफ़ॉल्ट तकनीक है, इसलिए यह अलर्ट बढ़ाने का एक शानदार तरीका है। नीचे कमांड के उदाहरण दिए गए हैं:

vssadmin delete shadows /all /quiet

Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }

wbadmin delete systemstatebackup -keepversions:0

bcdedit कमांडलाइन का उपयोग करके डिवाइस को सेफमोड में सेट करना

जब नीचे दिया गया कमांड चलाया जाए तो उसे कैप्चर करने का प्रयास करें, यह दुर्भावनापूर्ण अभिनेताओं को सुरक्षा उपकरणों को अक्षम करने और यह सुनिश्चित करने का एक आसान तरीका प्रदान करता है कि केवल उनके बाइनरी चल रहे हैं:

bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}

अनधिकृत RMM उपकरणों का उपयोग

अपने वातावरण में कौन से RMM उपकरण अधिकृत हैं, उन्हें सूचीबद्ध करें और किसी भी अन्य भिन्नता को फ़्लैग करने के लिए एक डिटेक्शन बनाएं। मैं यहां कुछ की एक सूची रखता हूं: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools

नए रूप से स्क्रिप्ट इंटरप्रेटर को कॉल करना

यहां आप अपनी प्रक्रियाओं की एक सूची बनाना चाहते हैं कि वे क्या कॉल कर रही हैं, फिर अपने पहले से मौजूद डेटासेट में उन प्रक्रियाओं को बाहर करें जो powershell या wscript जैसे स्क्रिप्ट इंटरप्रेटर का उपयोग करती हैं। नए रूप से स्क्रिप्ट इंटरप्रेटर को कॉल करने वाली कोई भी चीज़ फ़्लैग हो जाती है।

उपयोगकर्ता निर्देशिकाओं के अंदर PE फ़ाइलें

डिफ़ॉल्ट रूप से, फ़ाइलें डाउनलोड करने का मानक उपयोगकर्ता अनुभव यह है:

जब ब्राउज़र में, निष्पादित करने वाले उपयोगकर्ता की निर्देशिका के अंदर डाउनलोड फ़ोल्डर प्रस्तुत किया जाता है या स्वचालित रूप से डाउनलोड भी किया जाता है

SMB संबंधित सेवाओं या अनुप्रयोगों का उपयोग करते समय उपयोगकर्ता प्रोफ़ाइल का मूल प्रदर्शित होता है

इन सामान्य कारकों के साथ हम कुछ संभावना के साथ कह सकते हैं कि एक उपयोगकर्ता PE फ़ाइलों को Pictures, Videos या Public जैसी निर्देशिकाओं में डाउनलोड नहीं करेगा। हालांकि, दुर्भावनापूर्ण अभिनेता इन परिस्थितियों में काम नहीं करते हैं, इसलिए हम एक डिटेक्शन लिख सकते हैं जो इन निर्देशिकाओं में PE फ़ाइल देखे जाने पर कैप्चर करता है।

टूल डाउनलोड करें