
DARKSURGEON एक विंडोज पैकर प्रोजेक्ट है जो घटना प्रतिक्रिया, डिजिटल फोरेंसिक, मैलवेयर विश्लेषण और नेटवर्क रक्षा को सशक्त बनाने के लिए है।
DARKSURGEON एक Windows पैकर प्रोजेक्ट है जो आकस्मिक प्रतिक्रिया, डिजिटल फोरेंसिक, मैलवेयर विश्लेषण और नेटवर्क रक्षा को सशक्त बनाने के लिए डिज़ाइन किया गया है।
DARKSURGEON के तीन घोषित लक्ष्य हैं:
यदि आपने पहले packer के साथ काम नहीं किया है, तो इस प्रोजेक्ट का एक सरल आधार है:
आपको एक उत्पादक, सुरक्षित और निजी Windows वर्चुअल मशीन प्राप्त करने के लिए आवश्यक सभी टूल प्रदान करना ताकि आप अपने वातावरण को ट्यून करने में कम समय बिता सकें और बुरे लोगों से लड़ने में अधिक समय लगा सकें।
कृपया ध्यान दें कि यह एक अल्फा प्रोजेक्ट है और यह निरंतर विकास, अपडेट और पैकेज ब्रेकेज के अधीन होगा।
DARKSURGEON कुछ प्रमुख विकास सिद्धांतों पर आधारित है:
DARKSURGEON बॉक्स से बाहर सख्त है, और उच्च या निम्न सुरक्षा मोड को सक्षम करने के लिए स्क्रिप्ट के साथ आता है।
DARKSURGEON के सभी डिफ़ॉल्ट इंस्टॉलेशन में निम्नलिखित सुरक्षा सुविधाएँ सक्षम हैं:
इसके अतिरिक्त, उपयोगकर्ता उपयुक्त स्क्रिप्ट का उपयोग करके निम्न या उच्च सुरक्षा मोड निर्दिष्ट कर सकता है। डिफ़ॉल्ट सेटिंग निम्न सुरक्षा मोड में इमेज बनाना है।
निम्न सुरक्षा मोड मुख्य रूप से रिवर्स इंजीनियरिंग, मैलवेयर विश्लेषण, या ऐसी प्रणालियों के लिए लक्षित वर्चुअल मशीनों के लिए उपयोग किया जाता है जो VBS सुरक्षा नियंत्रणों का समर्थन नहीं कर सकती हैं।
निम्न सुरक्षा मोड में, निम्नलिखित सख्तीकरण सुविधाएँ कॉन्फ़िगर की गई हैं:
नोट: उच्च सुरक्षा मोड अभी भी विकास में है।
उच्च सुरक्षा मोड मुख्य रूप से संवेदनशील प्रणालियों (जैसे प्रिविलेज्ड एक्सेस वर्कस्टेशन) की उत्पादन तैनाती के लिए उपयोग किया जाता है और अतिरिक्त अनुकूलन या कॉन्फ़िगरेशन की आवश्यकता हो सकती है।
उच्च सुरक्षा मोड में, निम्नलिखित सख्तीकरण सुविधाएँ कॉन्फ़िगर की गई हैं:
चाहे अज्ञात बायनेरिज़ का विश्लेषण करना हो या संवेदनशील प्रोजेक्टों पर काम करना हो, एंडपॉइंट टेलीमेट्री पहचान और प्रतिक्रिया संचालन को शक्ति प्रदान करती है। DARKSURGEON विश्लेषण के लिए निम्नलिखित पूर्व-कॉन्फ़िगर्ड टेलीमेट्री स्रोतों के साथ आता है:
आपका परिचालन वातावरण आपके नेटवर्क के कुछ सबसे संवेदनशील डेटा को समाहित करता है, और इसे चुभती नज़रों से बचाना महत्वपूर्ण है। DARKSURGEON कार्यप्रवाहों में बाधा डाले बिना गोपनीयता को अधिकतम करने के लिए निम्नलिखित रणनीतियाँ लागू करता है:
बॉक्स से बाहर, DARKSURGEON टूल, स्क्रिप्ट और बायनेरिज़ से सुसज्जित है जो एक रक्षक के रूप में आपके जीवन को आसान बनाते हैं।
Android Analysis:
Tools, scripts, and binaries focused on android analysis and reverse engineering.
Blue Team:
Tools, scripts, and binaries focused on blue team, network defense, and alerting/detection development.
Debuggers:
Tools, scripts, and binaries for debugging binary artifacts.
Disassemblers:
Tools, scripts, and binaries for disassembling binary artifacts.
Document Analysis: Tools, scripts, and binaries for performing analysis of documents.
DotNet Analysis:
Tools, scripts, and binaries for performing analysis of DotNet artifacts.
Flash Analysis:
Tools, scripts, and binaries for performing analysis of flash artifacts.
Forensic Analysis:
Tools, scripts, and binaries for performing forensic analysis on application and operating system artifacts.
Hex Editors:
Java Analysis:
Network Analysis:
PE Analysis:
Powershell Modules:
Python Libraries:
Red Team:
Remote Management:
Utilities:
Visual Basic Analysis:
DARKSURGEON को HashiCorp एप्लिकेशन packer का उपयोग करके बनाया गया है। DARKSURGEON के एक नए इंस्टेंस का कुल निर्माण समय लगभग 2-3 घंटे है।
नोट: इस अल्फा रिलीज़ में Hyper-V वर्तमान में एकमात्र समर्थित हाइपरविजर है। VirtualBox और VMWare समर्थन आने वाला है।
powershell.exe New-DARKSURGEONISO.ps1packer build -only=[hyperv-iso|vmware|virtualbox] .\DARKSURGEON.jsonDARKSURGEON को मॉड्यूलर और कॉन्फ़िगर करने में आसान बनाया गया है। DARKSURGEON.json फ़ाइल में एक उदाहरण कॉन्फ़िगरेशन प्रदान किया गया है, लेकिन आप अंतर्निहित स्क्रिप्ट में से किसी को भी जोड़, हटा या ट्वीक कर सकते हैं।
एक कस्टम CA जोड़ना चाहते हैं? IDA के लिए लाइसेंस फ़ाइल जोड़ने की आवश्यकता है? कोई समस्या नहीं। आप अपनी ज़रूरत की कोई भी फ़ाइल configuration-files निर्देशिका में डाल सकते हैं और वे आपके लिए होस्ट पर कॉपी हो जाएँगी।
एक कस्टम पैकेज स्थापित करना चाहते हैं, या कुछ विशिष्ट OS ट्वीक की आवश्यकता है? कोई चिंता नहीं। बस configuration-scripts निर्देशिका में एक नई पावरशेल स्क्रिप्ट बनाएं (या किसी मौजूदा को संशोधित करें) और इसे packer JSON फ़ाइल में एक बिल्ड स्टेप के रूप में जोड़ें।
नोट: इस अल्फा रिलीज़ में Hyper-V वर्तमान में एकमात्र समर्थित हाइपरविजर है। VirtualBox और VMWare समर्थन आने वाला है।
जब DARKSURGEON सफलतापूर्वक बन जाता है, तो आपको एक आउटपुट vagrant box फ़ाइल प्राप्त होगी। बॉक्स फ़ाइल में वर्चुअल मशीन इमेज और vagrant मेटाडेटा होता है, जिससे आप आवश्यकतानुसार जल्दी से एक वर्चुअल मशीन चालू कर सकते हैं।
vagrant upVagrant अब बॉक्स फ़ाइल से वर्चुअल मशीन इमेज निकालेगा, मेटाडेटा पढ़ेगा, और आपके लिए एक नई VM बनाएगा। इस VM को मारना चाहते हैं और एक नया प्राप्त करना चाहते हैं?
आसान, बस निम्नलिखित करें:
vagrant destroy && vagrant up
एक बार DARKSURGEON वर्चुअल मशीन चालू हो जाने पर, आप दो स्थानीय खातों में से एक का उपयोग करके लॉगिन कर सकते हैं:
नोट: ये डिफ़ॉल्ट क्रेडेंशियल वाले डिफ़ॉल्ट खाते हैं। आप अपने packer बिल्ड में क्रेडेंशियल बदलने पर विचार कर सकते हैं।
प्रशासक खाता:
उपयोगकर्ता नाम: Darksurgeon
पासवर्ड: darksurgeon
स्थानीय उपयोगकर्ता खाता:
उपयोगकर्ता नाम: Unprivileged
पासवर्ड: unprivileged
यदि आप vagrant का उपयोग नहीं करना चाहते हैं, तो आप या तो VM इमेज को मैन्युअल रूप से आयात कर सकते हैं, या packer द्वारा प्रदान किए गए कई अन्य पोस्ट-प्रोसेसर विकल्पों में से एक को देख सकते हैं।
यदि आप DARKSURGEON बनाने की प्रक्रिया को छोड़ना चाहते हैं और मेरे द्वारा बनाए गए बॉक्स फ़ाइल पर भरोसा करना चाहते हैं, तो आप इसे यहाँ से डाउनलोड कर सकते हैं।
योगदान, सुधार और सुधार सीधे इस प्रोजेक्ट के विरुद्ध GitHub मुद्दे या पुल रिक्वेस्ट के रूप में प्रस्तुत किए जा सकते हैं। टूल की समीक्षा की जाएगी और उन्हें मामला-दर-मामला आधार पर जोड़ा जाएगा।
मैं Windows Defender Device Guard और Virtualization Based Security के मूल्य में दृढ़ता से विश्वास करता हूं, जिनके लिए इष्टतम प्रभावशीलता के लिए Hyper-V के उपयोग की आवश्यकता होती है। परिणामस्वरूप, होस्ट मशीन पर अन्य हाइपरविजर की अनुशंसा नहीं की जाती है। मैं अन्य मुख्यधारा के हाइपरविजर को समायोजित करने की पूरी कोशिश करूंगा, लेकिन मैं सभी उपयोगकर्ताओं को Hyper-V का उपयोग करने का प्रयास करने के लिए प्रोत्साहित करूंगा।
यह एक डिज़ाइन निर्णय था जो यह गारंटी देने के लिए किया गया था कि सभी पैकेज जिनकी अपेक्षा की गई थी, वे अंतिम packer बिल्ड में शामिल हों। इस निर्णय का लाभ यह है कि यह गारंटी देता है कि सभी अपेक्षित टूल अंतिम उत्पाद में उपलब्ध होंगे। नकारात्मक पक्ष यह है कि बिल्ड पाइपलाइन में अतिरिक्त जटिलता और नाजुकता शामिल हो जाती है, क्योंकि क्षणिक या chocolatey त्रुटियाँ बिल्ड को विफल कर सकती हैं।
यदि आप इस कार्यक्षमता को अनदेखा करना चाहते हैं, तो आप पैकेज इंस्टॉलेशन पर त्रुटियों को अनदेखा करने के लिए अंतर्निहित स्क्रिप्ट को संशोधित करने के लिए स्वतंत्र हैं।
हाँ। यदि आप packer बिल्ड करते समय अपनी लाइसेंस फ़ाइल (जिसे chocolatey.license.xml नाम दिया गया है) को configuration-files निर्देशिका में जोड़ते हैं, तो यह स्वचालित रूप से Set-ChocolateySettings.ps1 स्क्रिप्ट द्वारा आयात हो जाएगी। कृपया सुनिश्चित करें कि chocolatey लाइसेंस का आपका उपयोग उनके अंतिम-उपयोगकर्ता लाइसेंस समझौते का पालन करता है।
लचीलापन महत्वपूर्ण है। आप इनमें से किसी भी स्क्रिप्ट का उपयोग करने या न करने का विकल्प चुन सकते हैं, और किसी भी क्रम में। अलग-अलग फ़ाइलें रखने से, प्रोजेक्ट की जटिलता बढ़ने पर भी, यह सुनिश्चित होता है कि प्रोजेक्ट को बिना किसी समस्या के पूरी तरह से अनुकूलित किया जा सकता है।
वांछित बिंदु पर प्रोविज़नर प्रक्रिया में Set-Breakpoint.ps1 स्क्रिप्ट जोड़ें। इससे packer बिल्ड 4 घंटे के लिए रुक जाएगा क्योंकि यह स्क्रिप्ट के पूरा होने की प्रतीक्षा करता है।
यह संभवतः एक समयबद्धता समस्या है जो माउंटेड Windows ISO से इमेज को बूट न करने वाले अनुकरणित कुंजी प्रेस के कारण होती है। अपनी VM को पुनरारंभ करें और बिल्ड प्रक्रिया शुरू होने तक कुछ बार कोई भी बटन दबाएं।
डाउनलोड और स्थापित किए जाने वाले पैकेजों के आकार के कारण, हो सकता है कि आपने डिफ़ॉल्ट packer बिल्ड समय सीमा पार कर ली हो।
अतिथि से कनेक्ट करें और निम्नलिखित की जाँच करें:
Test-NetConnection -ComputerName <Packer IP Address> -Port 5985)दुर्भाग्य से ये पैकेज एक चलते लक्ष्य हो सकते हैं। नए अपडेट chocolatey पैकेज में स्थिर चेकसम को गलत कर सकते हैं, एंटीवायरस गलती से बायनेरिज़ को फ़्लैग कर सकता है, आदि। इन त्रुटियों को होने से रोकने के लिए वैश्विक chocolatey विकल्प निर्दिष्ट किए जा सकते हैं, लेकिन मैं अंतर्निहित chocolatey पैकेजों पर मुद्दों के रूप में दर्ज बग रिपोर्ट का जवाब देने की पूरी कोशिश करूंगा।
इस प्रोजेक्ट के उपयोगकर्ता के रूप में, आपको प्रत्येक डाउनलोड/इंस्टॉल किए गए पैकेज की लाइसेंस शर्तों की समीक्षा, स्वीकार और अनुपालन करना होगा। यदि आप किसी विशिष्ट सॉफ़्टवेयर घटक की लाइसेंस शर्तों का पालन नहीं करना चाहते हैं, तो कृपया उस पैकेज को अपने packer बिल्ड से हटा दें, या इस प्रोजेक्ट का उपयोग न करें।
MIT License
Copyright (c) 2018
Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE SOFTWARE.
यह प्रोजेक्ट दिग्गजों के कंधों पर खड़ा है, और मैं उनके काम, योगदान और प्रेरणा के लिए सभी मूल लेखकों को ठीक से धन्यवाद नहीं दे सकता।