Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
zBang — Active Directory जोखिम मूल्यांकन उपकरण जो केवल-पढ़ने के LDAP क्वेरी के माध्यम से विशेषाधिकृत खाता खतरों, छाया प्रशासकों, Skeleton Key मैलवेयर, SID इतिहास दुरुपयोग, जोखिमपूर्ण SPN, और Kerberos प्रतिनिधि गलत कॉन्फ़िगरेशन के लिए स्कैन करता है। | Kitploit
उपकरण/GitHubGitHub/cyberark/zbang
विशेषाधिकार वृद्धिभेद्यता विश्लेषणपेनिट्रेशन टेस्टिंग
GitHubcyberark/zbang

zBang

Active Directory जोखिम मूल्यांकन उपकरण जो केवल-पढ़ने के LDAP क्वेरी के माध्यम से विशेषाधिकृत खाता खतरों, छाया प्रशासकों, Skeleton Key मैलवेयर, SID इतिहास दुरुपयोग, जोखिमपूर्ण SPN, और Kerberos प्रतिनिधि गलत कॉन्फ़िगरेशन के लिए स्कैन करता है।

रिपॉजिटरी देखें
3426224 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

zBang एक विशेष जोखिम मूल्यांकन उपकरण है जो स्कैन किए गए नेटवर्क में संभावित विशेषाधिकार प्राप्त खाता खतरों का पता लगाता है।

संगठन और रेड टीमर संभावित हमले के वैक्टर की पहचान करने और नेटवर्क की सुरक्षा स्थिति में सुधार करने के लिए zBang का उपयोग कर सकते हैं। परिणामों का विश्लेषण ग्राफिक इंटरफ़ेस से या कच्चे आउटपुट फ़ाइलों की समीक्षा करके किया जा सकता है।

zBang पर अधिक विवरण @Hechtov द्वारा Big zBang Theory ब्लॉग पोस्ट में पाए जा सकते हैं:
https://www.cyberark.com/threat-research-blog/the-big-zbang-theory-a-new-open-source-tool/

उपकरण पाँच विभिन्न स्कैनिंग मॉड्यूल से बना है:

  1. ACLight स्कैन - सबसे विशेषाधिकार प्राप्त खातों की खोज करता है जिन्हें संरक्षित किया जाना चाहिए, जिसमें संदिग्ध शैडो एडमिन शामिल हैं।
  2. स्केलेटन की स्कैन - डोमेन कंट्रोलरों की खोज करता है जो स्केलेटन की मैलवेयर से संक्रमित हो सकते हैं।
  3. SID हिस्ट्री स्कैन - द्वितीयक SID (SID हिस्ट्री विशेषता) वाले डोमेन खातों में छिपे हुए विशेषाधिकारों की खोज करता है।
  4. RiskySPNs स्कैन - SPN के जोखिमपूर्ण कॉन्फ़िगरेशन की खोज करता है जो डोमेन एडमिन के क्रेडेंशियल चोरी का कारण बन सकता है।
  5. Mystique स्कैन - नेटवर्क में जोखिमपूर्ण केरबरोस प्रतिनिधिमंडल कॉन्फ़िगरेशन की खोज करता है।

आपकी सुविधा के लिए, zBang के बारे में एक संक्षिप्त डेटा शीट भी है:
https://github.com/cyberark/zBang/blob/master/zBang%20Summarized%20Data%20Sheet.pdf

निष्पादन आवश्यकताएँ

  1. इसे किसी भी डोमेन उपयोगकर्ता से चलाएँ। स्कैन के लिए किसी अतिरिक्त विशेषाधिकार की आवश्यकता नहीं है; उपकरण DC पर केवल पढ़ने के लिए LDAP क्वेरी करता है।
  2. उपकरण को डोमेन से जुड़ी मशीन (एक Windows मशीन) से चलाएँ।
  3. पावरशेल संस्करण 3 या उससे ऊपर और .NET 4.5 (Windows 8/2012 और उससे ऊपर में यह डिफ़ॉल्ट रूप से आता है)।

त्वरित आरंभ गाइड

  1. इस GitHub रिपॉजिटरी लिंक से रिलीज़ संस्करण डाउनलोड करें और चलाएँ या अपने पसंदीदा कंपाइलर से संकलित करें।
    • कभी-कभी, जब आप इसे ब्राउज़र के माध्यम से डाउनलोड करते हैं, तो आपको डाउनलोड की गई zBang.exe फ़ाइल को "अनब्लॉक" करने की आवश्यकता होगी।
  2. खुलने वाली स्क्रीन में, चुनें कि आप कौन से स्कैन निष्पादित करना चाहते हैं।
    निम्नलिखित उदाहरण में, सभी पाँच स्कैन चुने गए हैं:

  1. डेमो परिणाम देखने के लिए, "Reload" पर क्लिक करें।
    zBang उपकरण बिल्ट-इन आरंभिक डेमो डेटा के साथ आता है; आप विभिन्न स्कैन के परिणाम देख सकते हैं और ग्राफिक इंटरफ़ेस के साथ खेल सकते हैं।
  2. अपने नेटवर्क में नए स्कैन शुरू करने के लिए, "Launch" पर क्लिक करें। एक नई विंडो पॉप अप होगी और विभिन्न स्कैन की स्थिति प्रदर्शित करेगी।

  1. जब स्कैन पूरे हो जाएँ, तो एक संदेश दिखाई देगा कि परिणाम एक बाहरी ज़िप फ़ाइल में निर्यात किए गए हैं।

  1. परिणाम ज़िप फ़ाइल zBang के उसी फ़ोल्डर में होगी और स्कैन के समय और तारीख के साथ एक अद्वितीय नाम होगा। आप स्कैन को फिर से चलाए बिना पिछले परिणामों को zBang GUI में आयात भी कर सकते हैं।
    पिछले परिणाम आयात करने के लिए, zBang की खुलने वाली स्क्रीन में "Import" पर क्लिक करें।

zBang परिणामों की समीक्षा करें

A. ACLight स्कैन:

alt text

  1. वह डोमेन चुनें जिसे आपने स्कैन किया है।
  2. आपको खोजे गए सबसे विशेषाधिकार प्राप्त खातों की एक सूची दिखाई देगी।
  3. बाईं ओर - "मानक" विशेषाधिकार प्राप्त खाते देखें जो अपने समूह सदस्यता के कारण विशेषाधिकार प्राप्त करते हैं।
  4. दाईं ओर - "शैडो एडमिन" देखें। ये खाते सीधे ACL अनुमति असाइनमेंट के माध्यम से अपने विशेषाधिकार प्राप्त करते हैं। ये खाते मानक "डोमेन एडमिन" उपयोगकर्ताओं की तुलना में अधिक गुप्त हो सकते हैं, और इसलिए, वे उतने सुरक्षित नहीं हो सकते हैं जितने उन्हें होने चाहिए। हमलावर अक्सर ऐसे खातों को लक्षित करते हैं और उनसे समझौता करने का प्रयास करते हैं।
  5. प्रत्येक खाते पर, आप डबल-क्लिक कर सकते हैं और इसकी अनुमति ग्राफ की समीक्षा कर सकते हैं। यह आपको यह समझने में मदद कर सकता है कि इस खाते को विशेषाधिकार प्राप्त क्यों वर्गीकृत किया गया है।

alt text

  1. विभिन्न दुरुपयोग योग्य ACL अनुमतियों का वर्णन एक छोटे सहायता पृष्ठ में किया गया है। देखने के लिए ऊपरी दाएँ कोने में "प्रश्न चिह्न" पर क्लिक करें:

  1. शैडो एडमिन के खतरे के बारे में अधिक विवरण ब्लॉग पोस्ट में उपलब्ध हैं - “Shadow Admins – The Stealthy Accounts That You Should Fear The Most”:
    https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear/

  2. स्कैन परिणामों की मैन्युअल जांच के लिए, सहेजी गई zBang परिणाम फ़ाइल को अनज़िप करें और परिणाम फ़ोल्डर की जाँच करें: "[ज़िप की गई zBang परिणाम फ़ाइल का पथ]\ACLight-master\Results", इसमें एक सारांश रिपोर्ट है - "Privileged Accounts - Layers Analysis.txt"।

  3. प्रत्येक खोजे गए विशेषाधिकार प्राप्त खाते पर:

    • विशेषाधिकार प्राप्त खाते की पहचान करें।
    • खाते से अनावश्यक अनुमतियाँ कम करें।
    • खाते को सुरक्षित करें। इन तीन चरणों को मान्य करने के बाद, आप खाते को छोटे चयन बॉक्स में "V" से चिह्नित कर सकते हैं, जो इंटरफ़ेस पर इसे हरा बना देगा।
  4. लक्ष्य सभी खातों को हरे रंग के साथ "सुरक्षित" के रूप में चिह्नित करना है।

B. स्केलेटन की स्कैन

  1. स्कैन पृष्ठ में (ऊपर के अनुभाग में प्रासंगिक बुकमार्क पर क्लिक करें), सभी स्कैन किए गए DC की एक सूची होगी।
  2. सुनिश्चित करें कि वे सभी साफ़ हैं और हरे रंग से चिह्नित हैं।
  3. यदि स्कैन कोई संभावित संक्रमित DC ढूँढता है, तो जाँच प्रक्रिया शुरू करना महत्वपूर्ण है।

alt text

  1. स्केलेटन की मैलवेयर के बारे में अधिक विवरण @PyroTek3 द्वारा ब्लॉग पोस्ट में उपलब्ध हैं “Active Directory Domain Controller Skeleton Key Malware & Mimikatz”: https://adsecurity.org/?p=1255

C. SID हिस्ट्री स्कैन

  1. इस स्कैन पृष्ठ में, द्वितीयक SID (SID हिस्ट्री विशेषता) वाले डोमेन खातों की एक सूची होगी।
  2. प्रत्येक खाते में दो कनेक्टर तीर होंगे, एक बाईं ओर इसके मुख्य SID के लिए, दूसरा दाईं ओर इसके द्वितीयक SID के लिए (मास्क आइकन के साथ)।
  3. यदि मुख्य SID विशेषाधिकार प्राप्त है, तो वह लाल रंग में होगा, और यदि SID हिस्ट्री विशेषाधिकार प्राप्त है, तो वह लाल मास्क के रूप में प्रदर्शित होगा।
  4. आपको संभावित बहुत जोखिमपूर्ण स्थितियों की खोज करनी चाहिए, जिसमें एक खाते में गैर-विशेषाधिकार प्राप्त मुख्य SID है लेकिन साथ ही एक विशेषाधिकार प्राप्त द्वितीयक SID है।
    यह परिदृश्य बहुत संदिग्ध है और आपको इस खाते की जाँच करनी चाहिए और जाँच करनी चाहिए कि इसे विशेषाधिकार प्राप्त द्वितीयक SID क्यों प्राप्त हुआ। सुनिश्चित करें कि यह नेटवर्क में किसी संभावित घुसपैठिए द्वारा नहीं जोड़ा गया था।

alt text

* विज़ुअलाइज़ेशन की सुविधा के लिए, यदि गैर-विशेषाधिकार प्राप्त SID हिस्ट्री वाले बड़ी संख्या में खाते (दस से अधिक) मौजूद हैं, तो उन्हें प्रदर्शन से फ़िल्टर कर दिया जाएगा, क्योंकि ये खाते कम संवेदनशील हैं।

  1. स्कैन परिणामों की मैन्युअल जांच के लिए, सहेजी गई zBang परिणाम फ़ाइल को अनज़िप करें और csv फ़ाइल जाँचें:
    “[ज़िप की गई zBang परिणाम फ़ाइल का पथ]\SIDHistory\Results\Report.csv"।
  2. SID हिस्ट्री के दुरुपयोग के बारे में अधिक विवरण इयान फर्र द्वारा ब्लॉग पोस्ट में उपलब्ध हैं “Security Focus: sIDHistory”: https://blogs.technet.microsoft.com/poshchap/2015/12/04/security-focus-sidhistory-sid-filtering-sanity-check-part-1-aka-post-100/

D. RiskySPNs स्कैन

  1. स्कैन परिणाम पृष्ठ में, उपयोगकर्ता खातों के साथ पंजीकृत सभी SPN की एक सूची होगी।
  2. यदि उपयोगकर्ता खाता एक विशेषाधिकार प्राप्त खाता है, तो वह लाल रंग में होगा।
  3. विशेषाधिकार प्राप्त खातों के तहत पंजीकृत SPN होना बहुत जोखिमपूर्ण है। उन SPN को बदलने/अक्षम करने का प्रयास करें। SPN के लिए मशीन खातों का उपयोग करें या उन उपयोगकर्ताओं से अनावश्यक अनुमतियाँ कम करें जिनके पास SPN पंजीकृत हैं। उन उपयोगकर्ताओं के लिए मजबूत पासवर्ड निर्दिष्ट करने और प्रत्येक पासवर्ड के स्वचालित रोटेशन को लागू करने की भी सिफारिश की जाती है।

alt text

  1. स्कैन परिणामों की मैन्युअल जांच के लिए, सहेजी गई zBang परिणाम फ़ाइल को अनज़िप करें और csv फ़ाइल जाँचें:
    “[ज़िप की गई zBang परिणाम फ़ाइल का पथ]\RiskySPN-master\Results\RiskySPNs-test.csv"।
  2. जोखिमपूर्ण SPN के बारे में अधिक विवरण ब्लॉग पोस्ट में उपलब्ध हैं “Service Accounts – Weakest Link in the Chain”:
    https://www.cyberark.com/blog/service-accounts-weakest-link-chain/

E. Mystique स्कैन

  1. स्कैन परिणाम पृष्ठ में प्रतिनिधिमंडल अनुमतियों के साथ विश्वसनीय सभी खोजे गए खातों की एक सूची शामिल है।
  2. तीन प्रतिनिधिमंडल प्रकार हैं: अनियंत्रित, नियंत्रित और प्रोटोकॉल संक्रमण के साथ नियंत्रित। खाते का रंग उसके प्रतिनिधिमंडल अनुमति प्रकार से मेल खाता है।
  3. पुराने और अप्रयुक्त खातों को अक्षम करें जो प्रतिनिधिमंडल अधिकारों के साथ विश्वसनीय हैं। विशेष रूप से, "अनियंत्रित" और "प्रोटोकॉल संक्रमण के साथ नियंत्रित" के जोखिमपूर्ण प्रतिनिधिमंडल प्रकारों की जाँच करें। "अनियंत्रित" प्रतिनिधिमंडल को "नियंत्रित" प्रतिनिधिमंडल में बदलें ताकि इसे केवल विशिष्ट आवश्यक सेवाओं के लिए अनुमति दी जा सके। "प्रोटोकॉल संक्रमण" प्रकार के प्रतिनिधिमंडल को पुनः मान्य किया जाना चाहिए और यदि संभव हो तो अक्षम किया जाना चाहिए।

alt text

  1. स्कैन परिणामों की मैन्युअल जांच के लिए, सहेजी गई zBang परिणाम फ़ाइल को अनज़िप करें और csv फ़ाइल जाँचें: “[ज़िप की गई zBang परिणाम फ़ाइल का पथ]\Mystique-master\Results\delegation_info.csv"।
  2. जोखिमपूर्ण प्रतिनिधिमंडल कॉन्फ़िगरेशन के बारे में अधिक विवरण ब्लॉग पोस्ट में उपलब्ध हैं - “Weakness Within: Kerberos Delegation”: https://www.cyberark.com/threat-research-blog/weakness-within-kerberos-delegation/

प्रदर्शन

zBang तेजी से चलता है और नेटवर्क पर किसी विशेष विशेषाधिकार की आवश्यकता नहीं है। चूँकि DC के लिए केवल वैध पढ़ने-मात्र LDAP क्वेरी के माध्यम से संचार की आवश्यकता होती है, लगभग 1,000 उपयोगकर्ता खातों वाले नेटवर्क पर zBang का एक विशिष्ट निष्पादन समय सात मिनट होगा।
जब आप कई ट्रस्ट-कनेक्टेड डोमेन वाले बड़े नेटवर्क को स्कैन करने का इरादा रखते हैं, तो डोमेन ट्रस्ट कॉन्फ़िगरेशन की जाँच करने या संभावित अनुमति और कनेक्टिविटी मुद्दों से बचने के लिए प्रत्येक डोमेन से अलग-अलग zBang चलाने की सिफारिश की जाती है।

चेकसम

zBang संस्करण 1.2.1:
SHA-256 ce747740a9a24c330c18c2f09f6ee344e1806666abf21c8c2f964fa61f438903

लेखक

zBang को साइबरआर्क लैब्स द्वारा दुनिया भर में सुरक्षा टीमों की मदद करने के उद्देश्य से एक त्वरित और गंदा POC के रूप में विकसित किया गया था। प्रतिक्रिया और टिप्पणियों का स्वागत है।

संपर्क के मुख्य बिंदु:
आसफ हेख्त (@Hechtov), निमरोड स्टोलर (@n1mr0d5) और लावी लज़ारोविट्ज़ (@__Curi05ity__)

टूल डाउनलोड करें