Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
QuasarNix — मशीन लर्निंग के साथ रिवर्स शेल डिटेक्शन | Kitploit
उपकरण/GitHubGitHub/dtrizna/quasarnix
रक्षात्मक उपकरणपेलोड जनरेशनशेलकोडमशीन लर्निंगघुसपैठ का पता लगानापेपर और शोधलर्निंग और शिक्षाविसंगति का पता लगानाप्रतिकूल हमला
GitHubdtrizna/quasarnix

QuasarNix

मशीन लर्निंग के साथ रिवर्स शेल डिटेक्शन

72273 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
साझा करें

QuasarNix: विपक्षी-दृष्टि से मजबूत लिविंग-ऑफ-द-लैंड रिवर्स-शेल पहचान

दिमित्रियस ट्रिज़ना · लूका डेमेट्रियो · बैटिस्टा बिगियो · फैबियो रोली

Paper arXiv Dataset Models


अवलोकन

लिनक्स लिविंग-ऑफ-द-लैंड (LOTL) रिवर्स शेल वैध बाइनरीज़ (bash, python, nc, …) का दुरुपयोग करके गुप्त आउटबाउंड कनेक्शन स्थापित करते हैं, जिससे हस्ताक्षर-आधारित पहचान नए वेरिएंट और बचाव के प्रयासों के विरुद्ध अविश्वसनीय हो जाती है। QuasarNix क्षेत्र में दो खुले अंतरालों को संबोधित करता है:

  1. कोई सार्वजनिक ML-आधारित SIEM डिटेक्टर नहीं — हम पहले उत्पादन-तैयार, खुले तौर पर लाइसेंस प्राप्त ML मॉडल LOTL रिवर्स-शेल पहचान के लिए जारी करते हैं।
  2. विपक्षी नाजुकता — हम बचाव और विषाक्तता हमलों के तहत मॉडलों का मूल्यांकन करते हैं, और विरोधी-प्रशिक्षित चेकपॉइंट प्रदान करते हैं जो सभी परीक्षण किए गए हमलों से बच जाते हैं।

यह ढाँचा 34 रिवर्स-शेल टेम्पलेट्स से 1M-कमांड प्रशिक्षण कोष का संश्लेषण करता है और FPR = 10⁻⁶ के संचालन बिंदु पर 14 मॉडल आर्किटेक्चर का मूल्यांकन करता है — वास्तविक SIEM अलर्ट थकान बाधाओं को दर्शाता है।


मुख्य परिणाम

धारित-बाह्य परीक्षण सेट पर प्रदर्शन, आधारभूत अनुमानों और QuasarNix आर्किटेक्चर पर। TPR को FPR = 10⁻⁶ पर दस स्वतंत्र प्रशिक्षण रनों में माध्य ± मानक विचलन के रूप में रिपोर्ट किया गया है। बोल्ड सर्वोत्तम परिणाम दर्शाता है; तारांकन (*) पेपर में चर्चित मॉडलों को उजागर करता है।

आधारभूत

ArchitectureParamsTPR @ FPR=10⁻⁶F1AccuracyAUCTraining
Signatures (Sigma)1843.37%6.52%51.68%51.68%N/A
One-Class SVM (on legit)1K0.00%82.87%79.33%79.33%10s
One-Class SVM (on malicious)1K0.00%40.14%25.20%25.20%10s
1D-CNN (non-aug., imbalanced)1K0.00%80.29%77.91%87.44%*15m
1D-CNN (non-aug., balanced)1K0.06%82.38%79.33%88.12%*29m
SLP (non-aug.)1K0.00%0.00%50.00%91.58%1h 12m

QuasarNix — तालिका मॉडल (एक-हॉट एन्कोडिंग)

ArchitectureParamsTPR @ FPR=10⁻⁶F1AccuracyAUCTraining
Random Forest1K42.23 ± 6.27%96.07%96.21%99.84%18s
GBDT (XGBoost)1K60.20 ± 8.22%89.92%90.84%99.89%14s
MLP (No Embedding)264K54.16 ± 2.14%*94.00%94.34%99.80%18m

QuasarNix — अनुक्रमिक मॉडल (टोकन एम्बेडिंग)

ArchitectureParamsTPR @ FPR=10⁻⁶F1AccuracyAUCTraining
MLP (Embedding)297K10.76 ± 17.32%67.70%75.60%89.15%18m
LSTM318K21.52 ± 23.66%64.16%74.05%99.75%24m
1D-CNN301K46.42 ± 32.67%*85.97%88.20%99.99%29m
1D-CNN + LSTM316K20.48 ± 22.08%58.92%71.06%98.21%29m
1D-CNN + LSTM + Attention402K17.19 ± 22.59%62.53%73.08%98.46%26m
Transformer (Mean Pooling)335K0.00 ± 0.00%83.39%86.07%98.78%1h 18m
Transformer (CLS Token)335K0.00 ± 0.00%78.55%*82.67%99.38%1h 30m
Transformer (Attn. Pooling)335K0.00 ± 0.00%87.82%89.41%98.85%1h 24m

मुख्य निष्कर्ष: GBDT FPR = 10⁻⁶ पर 60% TPR प्राप्त करता है — हस्ताक्षरों (3.37%) से 18 गुना अधिक — जबकि सामान्य हार्डवेयर पर 14 सेकंड में प्रशिक्षण लेता है।


विरोधी मजबूती

शेल एस्केप विचलन

नीचे दी गई तालिका हमलावर के टूलकिट से लिनक्स शेल एस्केप तकनीकों को सूचीबद्ध करती है। तीसरा कॉलम इंगित करता है कि क्या तकनीक auditd कर्नेल टेलीमेट्री सामान्यीकरण से बच जाती है — केवल चार बोल्ड प्रविष्टियाँ एक अलग EXECVE रिकॉर्ड उत्पन्न करती हैं और वास्तविक हमले की सतह का गठन करती हैं।

हेरफेरकार्यात्मक उदाहरणauditd द्वारा संरक्षित
'ba's'h -iनहीं
"ba"s"h -iनहीं
\ba\s\h -iनहीं
$@ba$@sh -iनहीं
[char]ba[s]h -iनहीं
{form}{bash,-i}नहीं
IFS variablebash${IFS}-iनहीं
Empty variablebas${u}h -iनहीं
Fake commandbas$(u)h -iनहीं
Base64echo c2ggLWk= | base64 -d | shनहीं
Hexecho \x73\x68 \x20\x2d\x69 | shनहीं
फ़्लैग छेड़छाड़bash -x -liहाँ
दशमलव IPping 2130706433हाँ
बाइनरी नाम बदलनाcp bash a; a -iहाँ
व्यर्थ कोडmkfifo a; id; cat aहाँ

केवल 15 में से 4 तकनीकें कर्नेल-स्तरीय सामान्यीकरण से बचती हैं और विरोधी हमले के स्थान के रूप में उपयोग की जाती हैं।

बचाव और विरोधी प्रशिक्षण

तीन हमला परिवारों का मूल्यांकन किया जाता है — सौम्य सामग्री इंजेक्शन, शेल एस्केप विचलन, और दोनों का हाइब्रिड:

  • सौम्य सामग्री इंजेक्शन सभी तंत्रिका मॉडलों को तबाह कर देता है; GBDT अपने फीचर-महत्व भार के कारण ≥93% सटीकता बनाए रखता है।
  • शेल एस्केप विचलन अधिकतम विचलन बजट पर रक्षा के बिना GBDT और CNN को 0% सटीकता तक कम कर देते हैं।
  • विरोधी प्रशिक्षण सभी मूल्यांकित आर्किटेक्चर में तीनों हमला प्रकारों को अप्रभावी बना देता है।

विषाक्तता मजबूती

अनुमान-समय बचाव से परे, हम प्रशिक्षण-समय हमलों का मूल्यांकन करते हैं:

लेबल-फ़्लिपिंग प्रदूषण (0–20% प्रशिक्षण लेबल फ़्लिप): मॉडल धीरे-धीरे ख़राब होते हैं; GBDT एन्सेम्बल वोटिंग के माध्यम से अंतर्निहित प्रतिरोध दिखाता है, उच्च प्रदूषण अनुपात पर कार्यात्मक रहता है।

बैकडोर हमला (0.01–1% विष अनुपात, 2–10 टोकन ट्रिगर): छोटे ट्रिगर (2–4 टोकन) सौम्य ट्रैफ़िक में उनकी प्रचुरता के कारण विश्वसनीय बैकडोर स्थापित करने में विफल होते हैं। इष्टतम बैकडोर स्थापना के लिए ≥0.03% विष अनुपात पर 6–10 टोकन ट्रिगर की आवश्यकता होती है।

मुख्य निष्कर्ष: विषाक्तता हमलों को सफल होने के लिए पर्याप्त, सांख्यिकीय रूप से पता लगाने योग्य डेटा इंजेक्शन की आवश्यकता होती है। GBDT का एन्सेम्बल तंत्र बिना किसी विरोधी-प्रशिक्षण लागत के अंतर्निहित मजबूती प्रदान करता है।


उद्योग सत्यापन

इस कार्य के जारी होने के बाद, Google ने CAMLIS 2025 (arXiv:2512.08802) में एक अवधारणात्मक रूप से संरेखित उत्पादन प्रणाली प्रकाशित की: एक दो-चरणीय YARA + ML पाइपलाइन जो हजारों सिस्टमों में तैनात है, प्रति दिन 250 बिलियन घटनाओं तक प्रसंस्करण करती है। वह प्रणाली स्वतंत्र रूप से यहाँ प्रस्तावित हाइब्रिड ML-for-SIEM-डिटेक्शन प्रतिमान और सक्रिय शिक्षण फीडबैक लूप को मान्य करती है, औद्योगिक पैमाने पर इसकी व्यवहार्यता प्रदर्शित करती है।


डेटासेट और पूर्व-प्रशिक्षित मॉडल

संसाधनलिंकविवरण
डेटासेटdtrizna/QuasarNix1,003,122 कमांड · प्रशिक्षण 533k / परीक्षण 470k · Apache-2.0
पूर्व-प्रशिक्षित मॉडलdtrizna/QuasarNixGBDT, Random Forest, MLP, 1D-CNN, …
from datasets import load_dataset
ds = load_dataset("dtrizna/QuasarNix")

रिपॉजिटरी लेआउट

src/
  augmentation.py       नियम-आधारित और जनरेटिव डेटा संश्लेषण
  evasion.py            श्वेत-बक्स / काला-बक्स विरोधी हमले
  models.py             मॉडल परिभाषाएँ (CNN, LSTM, Transformer, XGBoost, …)
  preprocessors.py      टोकनाइज़र और फीचर निर्माता
  scoring.py            निश्चित FPR पर मूल्यांकन मीट्रिक

experiments/
  ablation_*.py         उच्छेदन अध्ययन (टोकनाइज़र, शब्दावली आकार, एम्बेडिंग)
  adversarial_*.py      हमला और विरोधी-प्रशिक्षण पाइपलाइन
  train_release_models.py  एंड-टू-एंड प्रशिक्षण स्क्रिप्ट
  logs_*/               TensorBoard रन, CSV मीट्रिक, मॉडल चेकपॉइंट
टूल डाउनलोड करें