Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
zimbra-cve-2026-73570-ir — ज़िम्ब्रा प्रशासकों के लिए डिटेक्शन-प्रथम घटना-प्रतिक्रिया टूलकिट, जो CVE-2026-73570 की जांच कर रहे हैं। शोषण संकेतकों के लिए लॉग खोजता है, पर्सिस्टेंस स्थानों की जांच करता है, और होस्ट स्थिति में बदलाव किए बिना टाइमस्टैम्प्ड साक्ष्य बंडल एकत्र करता है। | Kitploit
उपकरण/GitHubGitHub/dahnutz/zimbra-cve-2026-73570-ir
रक्षात्मक उपकरणसमझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रियालॉग विश्लेषण
GitHubdahnutz/zimbra-cve-2026-73570-ir

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

zimbra-cve-2026-73570-ir

ज़िम्ब्रा प्रशासकों के लिए डिटेक्शन-प्रथम घटना-प्रतिक्रिया टूलकिट, जो CVE-2026-73570 की जांच कर रहे हैं। शोषण संकेतकों के लिए लॉग खोजता है, पर्सिस्टेंस स्थानों की जांच करता है, और होस्ट स्थिति में बदलाव किए बिना टाइमस्टैम्प्ड साक्ष्य बंडल एकत्र करता है।

रिपॉजिटरी देखें
8घं 38मि पहलेअभी तक समीक्षित नहीं
साझा करें

Zimbra CVE-2026-73570 सामुदायिक IR टूलकिट

Zimbra प्रशासकों के लिए पहचान-प्रथम, साक्ष्य-संरक्षण वाले घटना-प्रतिक्रिया सहायक उपकरण, जो CVE-2026-73570 के संदिग्ध शोषण की जांच कर रहे हैं।

[!CAUTION] यह एक स्वतंत्र सामुदायिक परियोजना है, कोई विक्रेता समझौता ओरेकल नहीं। जाँचकर्ता केवल-पठनीय है और गंभीरता के अनुसार साक्ष्य की रिपोर्ट करता है; यह साबित नहीं कर सकता कि कोई होस्ट साफ़ है। यदि रूट समझौते की पुष्टि या विश्वसनीय संदेह हो, तो होस्ट को अविश्वसनीय मानें: साक्ष्य संरक्षित करें, उसे रोकें, एक साफ़ सिस्टम से गोपनीय जानकारी घुमाएँ, और एक समर्थित प्लेटफ़ॉर्म पर पुनर्निर्माण करें।

यह रिपॉजिटरी क्या करती है

  • स्थानीय Zimbra/मेल लॉग में शोषण अपरिवर्तनीय Service status change: localhost और संदिग्ध शेल/डाउनलोड सिंटैक्स खोजता है।
  • Zimbra SNMP/swatch स्थिति, ज्ञात JSP दृढ़ता स्थान, अप्रत्याशित हालिया JSP, और Zimbra.jsp की संभावित प्रतियों की जाँच करता है।
  • GSocket/gs-dbus, नकली प्रक्रिया, IRC/PowerBots, cron, rc.local, SSH-कुंजी, sudo, अस्थायी-फ़ाइल, और लाइव आउटबाउंड-कनेक्शन साक्ष्य की रिपोर्ट करता है।
  • मेलबॉक्स सामग्री या स्वचालित सफाई के बिना एक निजी, टाइमस्टैम्प्ड साक्ष्य बंडल एकत्र करता है।
  • स्पष्ट साक्ष्य वर्ग, विश्वास, और स्थिति के साथ घटना-व्युत्पन्न संकेतक प्रकाशित करता है।

यह नहीं करता: शोषण, पेलोड प्राप्त करना, IOC बुनियादी ढांचे से संपर्क, आर्टिफैक्ट हटाना, डेटा सबमिट करना, मेलबॉक्स सामग्री का निरीक्षण, या फोरेंसिक विश्लेषण को प्रतिस्थापित करना। निष्कर्षों की अनुपस्थिति का मतलब हो सकता है: लापता/घुमाए गए लॉग, निष्क्रिय दृढ़ता, अपर्याप्त अनुमतियाँ, एक अपरिचित प्रकार, या हमलावर की सफाई के बाद संग्रह।

त्वरित प्रारंभ

Zimbra होस्ट पर एक विश्वसनीय प्रशासनिक सत्र से चलाएँ। व्यापक जाँच से पहले साक्ष्य एकत्र करना बेहतर है क्योंकि लाइव-सिस्टम कार्य अस्थिर स्थिति और एक्सेस समय बदल सकते हैं।

root@kitploit:~
sudo ./scripts/check-zimbra-73570.sh
sudo ./scripts/check-zimbra-73570.sh --since-days 30 --json /secure/case/check-report.json
sudo ./scripts/collect-evidence.sh --output /secure/case

जाँचकर्ता निकास कोड हैं:

कोडअर्थ
0कोई मध्यम/उच्च/गंभीर निष्कर्ष नहीं (सुरक्षा का प्रमाण नहीं)
1एक या अधिक मध्यम निष्कर्ष
2एक या अधिक उच्च या गंभीर निष्कर्ष
64अमान्य उपयोग

जाँचकर्ता आउटपुट INFO, MEDIUM, HIGH, और CRITICAL श्रेणियों का उपयोग करता है। यह जानबूझकर सूक्ष्म साक्ष्य को एकल COMPROMISED फ़्लैग में नहीं जोड़ता। JSON रिपोर्ट केवल तब लिखी जाती है जब --json का अनुरोध किया जाता है। फ़ाइल जाँच को --root के साथ एक पृथक फिक्स्चर के विरुद्ध परीक्षण किया जा सकता है; लाइव प्रक्रिया और नेटवर्क जाँच तब छोड़ दी जाती हैं।

कलेक्टर एक मोड-0700 निर्देशिका और उसके बगल एक संपीड़ित संग्रह बनाता है, संग्रह मेटाडेटा रिकॉर्ड करता है, और SHA-256 मैनिफेस्ट लिखता है। यह संदिग्ध फ़ाइलों को केवल हैश करने के लिए पढ़ता है और उन्हें क्वारंटाइन, ट्रंकेट, chmod, हटाता या निष्पादित नहीं करता। परिणामी बंडल में संवेदनशील होस्टनाम, उपयोगकर्तानाम, लॉग अंश, कॉन्फ़िगरेशन, IP पते, और सार्वजनिक कुंजियाँ हो सकती हैं: इसे एन्क्रिप्टेड, एक्सेस-नियंत्रित, और इस रिपॉजिटरी से बाहर रखें।

साक्ष्य मॉडल

संकेतक इनमें विभाजित हैं:

  • confirmed-on-host — प्रभावित होस्ट से स्वच्छ घटना साक्ष्य में देखा गया; यह एक अवलोकन साबित करता है, जरूरी नहीं कि सफल निष्पादन या आरोपण।
  • confirmed-from-retrieved-payload — घटना के दौरान प्राप्त पेलोड सामग्री में मौजूद; यह साबित नहीं करता कि पेलोड चला या बुनियादी ढांचा सक्रिय रहता है।
  • exploitation-attempt-only — शोषण/स्रोत अनुरोध साक्ष्य में देखा गया; यह अपने आप में कमांड निष्पादन स्थापित नहीं करता।

देखें IOCS.md, iocs.csv, और iocs.json। कोई मैलवेयर नमूने या पीड़ित-विशिष्ट साक्ष्य शामिल नहीं हैं। विकास के दौरान किसी पेलोड URL से संपर्क नहीं किया गया; URL स्थिति ऐतिहासिक/असत्यापित है जब तक कि कोई विश्वसनीय तृतीय पक्ष स्वतंत्र रूप से अन्यथा स्थापित न करे।

घटना-व्युत्पन्न विश्लेषणात्मक श्रृंखला

स्वच्छ साक्ष्य इस कार्यशील श्रृंखला का समर्थन करता है:

root@kitploit:~
SMTP कमांड-इंजेक्शन प्रयास
  -> zimbra के रूप में निष्पादन
  -> JSP दृढ़ता
  -> सिस्टम इन्वेंट्री/रीकॉन
  -> GSocket तैनाती
  -> gs-dbus / [kcached]
  -> Perl IRC बॉट
  -> संभावित रूट एस्केलेशन या दृढ़ता

यह एक घटना-व्युत्पन्न श्रृंखला है, सार्वभौमिक CVE व्यवहार नहीं। स्वच्छ साक्ष्य सेट में, सेवा खाते के रूप में डाउनलोड/निष्पादन, एक इंटरैक्टिव शेल, रूट-लॉन्च किया गया हमलावर-नियंत्रित Nginx कॉन्फ़िगरेशन, रूट gs-dbus/[kcached] प्रक्रियाएँ, और प्रति घंटा रूट दृढ़ता सीधे पुष्टि की जाती हैं। सटीक विशेषाधिकार-एस्केलेशन तंत्र, JSP तैनाती समयरेखा, हर पेलोड शाखा, ऑपरेटर पहचान, और आरोपण साक्ष्य-निर्भर अंतराल बने रहते हैं। देखें docs/triage.md।

प्रतिक्रिया मार्गदर्शन

  • ट्राइएज: निष्कर्षों की व्याख्या करें और अनिश्चितता बनाए रखें।
  • दृढ़ता: स्थान, प्रक्रिया भेस, और सत्यापन।
  • रोकथाम: सुरक्षित अलगाव और गोपनीय-जानकारी प्राथमिकताएँ।
  • पुनर्प्राप्ति: रूट समझौते के लिए पुनर्निर्माण-प्रथम मार्गदर्शन।

लाइव पीड़ित साक्ष्य या मैलवेयर नमूने प्रकाशित न करें। आंतरिक सत्यापन और प्राधिकरण के बाद, रक्षात्मक संकेतक पैकेज Shadowserver के साथ साझा किए जा सकते हैं। URLhaus सबमिशन केवल उन URL तक सीमित होने चाहिए जो स्वतंत्र रूप से सक्रिय मैलवेयर-डिलीवरी URL के रूप में सत्यापित हों; ऐतिहासिक या असत्यापित URL को सक्रिय के रूप में सबमिट नहीं किया जाना चाहिए।

सत्यापन

सभी परीक्षण स्थिर फिक्स्चर का उपयोग करते हैं और कोई नेटवर्क गतिविधि नहीं करते:

root@kitploit:~
make validate

यह Bash सिंटैक्स, IOC स्कीमा/CSV/JSON स्थिरता, फिक्स्चर पहचान, मशीन-पठनीय आउटपुट, और रिपॉजिटरी स्वच्छता की जाँच करता है। shellcheck का उपयोग तब किया जाता है जब स्थापित हो।

समर्थन और योगदान

संकेतक या पहचान परिवर्तन प्रस्तावित करने से पहले CONTRIBUTING.md की समीक्षा करें। सुरक्षा मुद्दों की निजी रूप से रिपोर्ट करें जैसा कि SECURITY.md में वर्णित है। Apache-2.0 के तहत लाइसेंस प्राप्त; देखें LICENSE।

टूल डाउनलोड करें