अवलोकन
Evasor एक स्वचालित सुरक्षा मूल्यांकन उपकरण है जो विंडोज ऑपरेटिंग सिस्टम पर मौजूद निष्पादन योग्य फ़ाइलों का पता लगाता है जिनका उपयोग किसी भी एप्लिकेशन नियंत्रण (Application Control) नियमों को बायपास करने के लिए किया जा सकता है।
यह उपयोग करने में बहुत आसान, त्वरित, समय बचाने वाला और पूरी तरह से स्वचालित है जो आपके लिए एक रिपोर्ट तैयार करता है जिसमें विवरण, स्क्रीनशॉट और शमन सुझाव शामिल होते हैं, यह पोस्ट-एक्सप्लॉइटेशन चरण के मूल्यांकन में नीली और लाल दोनों टीमों के लिए उपयुक्त है।
आवश्यकताएँ
- विंडोज ओएस।
- विज़ुअल स्टूडियो 2017 स्थापित हो।
उपयोग निर्देश
Evasor प्रोजेक्ट डाउनलोड करें और इसे संकलित करें।
सुनिश्चित करें कि प्रोजेक्ट से App.config फ़ाइल को संदर्भ ट्री से बाहर रखा गया है।
bin फ़ोल्डर से Evasor.exe चलाएँ।
निम्नलिखित में से अपना संख्यात्मक विकल्प चुनें:
- ऐसे निष्पादन योग्य फ़ाइलों का पता लगाना जिनका उपयोग एप्लिकेशन नियंत्रण को बायपास करने के लिए किया जा सकता है!
- सभी चल रही प्रक्रियाओं के सापेक्ष पथ प्राप्त करना
- प्रत्येक प्रक्रिया (निष्पादन योग्य फ़ाइल) की जाँच करना कि क्या वह DLL इंजेक्शन के प्रति संवेदनशील है:
- पथ C:\Windows\System32\mavinject.exe से डिफ़ॉल्ट पैरामीटर के साथ “MavInject” माइक्रोसॉफ्ट घटक चलाना।
- MavInject निष्पादन के एग्जिट कोड की जाँच करना, यदि प्रक्रिया सामान्य रूप से समाप्त हुई तो इसका मतलब है कि प्रक्रिया DLL इंजेक्शन के प्रति संवेदनशील है और इसका उपयोग एप्लिकेशन नियंत्रण को बायपास करने के लिए किया जा सकता है।
- DLL हाईजैकिंग के प्रति संवेदनशील प्रक्रियाओं का पता लगाना!
- सभी चल रही प्रक्रियाओं को प्राप्त करना
- प्रत्येक चल रही प्रक्रिया के लिए:
- लोड की गई प्रक्रिया मॉड्यूल प्राप्त करना
- यह जाँचना कि क्या कार्य प्रक्रिया निर्देशिका में डेटा लिखने की अनुमति है, कार्य प्रक्रिया निर्देशिका पर लोड किए गए मॉड्यूल (DLL) के नाम के साथ एक खाली फ़ाइल बनाकर या किसी मौजूद मॉड्यूल फ़ाइल को अधिलेखित करके।
- यदि लेखन संचालन सफल होता है – तो ऐसा प्रतीत होता है कि प्रक्रिया DLL हाईजैकिंग के प्रति संवेदनशील है।
- संभावित हाईजैक करने योग्य संसाधन फ़ाइलों का पता लगाना
- उनके एक्सटेंशन द्वारा कंप्यूटर पर विशिष्ट फ़ाइलों की खोज करना।
- यह मान्य करने के लिए उन फ़ाइलों को किसी अन्य स्थान पर बदलने का प्रयास करना कि फ़ाइल प्रतिस्थापन योग्य हो सकती है और अंततः, संसाधन हाईजैकिंग के प्रति संभावित रूप से संवेदनशील है।
- एक्सटेंशन: xml,config,json,bat,cmd,ps1,vbs,ini,js,exe,dll,msi,yaml,lib,inf,reg,log,htm,hta,sys,rsp
- एक स्वचालित मूल्यांकन रिपोर्ट वर्ड दस्तावेज़ तैयार करना जिसमें परीक्षणों का विवरण और लिए गए स्क्रीनशॉट शामिल हों।
योगदान
हम इस रिपॉजिटरी में सभी प्रकार के योगदान का स्वागत करते हैं। आरंभ करने के निर्देशों और हमारे विकास कार्यप्रवाहों के विवरण के लिए, कृपया हमारी योगदान मार्गदर्शिका देखें।
लाइसेंस
यह रिपॉजिटरी Apache लाइसेंस 2.0 के तहत लाइसेंस प्राप्त है - अधिक जानकारी के लिए LICENSE देखें।
अपने विचार और प्रतिक्रिया साझा करें
अधिक टिप्पणियों, सुझावों या प्रश्नों के लिए, आप CyberArk Labs से Arik Kublanov से संपर्क कर सकते हैं: Copyright © 2020 CyberArk Software Ltd. सर्वाधिकार सुरक्षित। प्रयोगशालाएँ। आप https://github.com/cyberark/ पर हमारे द्वारा विकसित और अधिक प्रोजेक्ट पा सकते हैं।
नोट्स
- मूल कोड CyberArk Labs में विकसित और आंतरिक रूप से उपयोग किया जा रहा है: Copyright © 2020 CyberArk Software Ltd. सर्वाधिकार सुरक्षित। यह सूचनात्मक परिणामों का पूर्ण स्वचालन और शोषण करता है।
- मूल कोड में सक्रियण और शोषण का हिस्सा शामिल है, लेकिन हमने इसे यहाँ से हटा दिया है।
- DLLs फ़ोल्डर के अंतर्गत फ़ाइलों की सामग्री खाली है और इसमें कोई शोषण कोड भी नहीं है, और यह साइबर सुरक्षा समुदाय की लाल और नीली टीमों के लिए है जिसका उपयोग और कार्यान्वयन उनकी अपनी आवश्यकताओं के अनुसार किया जा सकता है और यह उनके मूल्यांकन उद्देश्यों के लिए एक शुरुआती बिंदु हो सकता है।