Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
zeek-caldera-detector — एक Zeek आधारित Mitre Caldera डिटेक्टर। | Kitploit
उपकरण/GitHubGitHub/corelight/zeek-caldera-detector
नेटवर्क सुरक्षाकमांड एंड कंट्रोलखतरा खुफियाघुसपैठ का पता लगानाविसंगति का पता लगाना
GitHubcorelight/zeek-caldera-detector

zeek-caldera-detector

एक Zeek आधारित Mitre Caldera डिटेक्टर।

रिपॉजिटरी देखें
2171 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

zeek-caldera-detector

zeek-caldera-detector एक Zeek-आधारित पैकेज है जो Caldera बीकन और एजेंट डाउनलोड का पता लगाने के लिए है। इसे Caldera C2 फ्रेमवर्क से जुड़ी संदिग्ध गतिविधियों की पहचान करने के लिए डिज़ाइन किया गया है, जिनमें Sandcat, Ragdoll, और Manx शामिल हैं।

यह पैकेज HTTP ट्रैफ़िक की निगरानी, बीकन पैटर्न का पता लगाने, और पूर्व-परिभाषित संकेतकों के आधार पर संदिग्ध फ़ाइल डाउनलोड की पहचान करने के लिए मजबूत तंत्र प्रदान करता है।

विशेषताएँ

  • Caldera C2 पहचान:
    • अद्वितीय URI पथ और User-Agent स्ट्रिंग्स के आधार पर HTTP बीकन (Sandcat, Ragdoll, और Manx) का पता लगाता है।
    • Zeek सिग्नेचर का उपयोग करके TCP और UDP आधारित Manx C2 गतिविधियों को पहचानता है।
  • संदिग्ध फ़ाइल डाउनलोड पहचान:
    • HTTP हेडर में संदिग्ध फ़ाइल नामों (जैसे, sandcat.go, manx.go, ragdoll.py) को ट्रैक करता है।
    • जब ये फ़ाइलें डाउनलोड की जाती हैं, तो प्लेटफ़ॉर्म और User-Agent जानकारी सहित अलर्ट उत्पन्न करता है।

यह कैसे काम करता है

मॉड्यूल पहचान के लिए निम्नलिखित तंत्रों का उपयोग करता है:

  1. HTTP हेडर और संदेश:
    • Caldera गतिविधि के संकेतकों के लिए HTTP हेडर और पेलोड की निगरानी करता है।
    • डाउनलोड ट्रैफ़िक में विशिष्ट फ़ाइल नामों, प्लेटफ़ॉर्म और User-Agent स्ट्रिंग्स की जाँच करता है।
  2. Zeek सिग्नेचर:
    • नेटवर्क ट्रैफ़िक में पेलोड पैटर्न के आधार पर TCP और UDP C2 गतिविधि की पहचान करता है।
    • सक्रिय C2 कमांड और रिप्लाई पहचान दोनों के लिए समर्थन शामिल करता है।

उदाहरण

testing/Traces निर्देशिका से दिए गए sandcat.pcap को इस लॉजिक के माध्यम से चलाने पर निम्नलिखित अलर्ट उत्पन्न होते हैं:

#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2025-01-22-21-21-11
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1734546921.034784	CHhAvVGS1DHFjwGM9	172.18.0.3	58326	172.18.0.2	8888	-	-	-	tcp	Caldera::SuspiciousFileDownload	Caldera file download detected: file 'sandcat.go', platform 'linux', User-Agent 'curl/7.68.0'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1734546938.807708	C4J4Th3PJpwUYZZ6gc	172.18.0.3	35540	172.18.0.2	8888	-	-	-	tcp	Caldera::C2Detected	Potential Sandcat beacon detected to /beacon with User-Agent 'Go-http-client/1.1'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2025-01-22-21-21-11

योगदान

योगदान का स्वागत है! कृपया बग फिक्स, सुधार, या नई सुविधा सुझावों के लिए एक issue खोलें या pull request सबमिट करें।

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए COPYING फ़ाइल देखें।

टूल डाउनलोड करें