आक्रामक SIEM
SIEM को एक आक्रामक खोज उपकरण के रूप में उपयोग करने की व्यावहारिक तकनीकें, जो रक्षकों को हमलावरों की तरह सोचने में मदद करती हैं ताकि भीतर से सुरक्षा को मजबूत किया जा सके।
क्वेरीज़
ऊपर देखें - queries.md फ़ाइल।
आवश्यकता पड़ने पर इसे अद्यतन किया जाता रहेगा। विचार यह है कि विभिन्न event.codes/event.providers का उपयोग करके परत दर परत कवरेज प्राप्त की जाए।
- फरवरी 2026 के दौरान पर्यावरणीय PATHS, Kernel Drivers और Logon/Startup स्क्रिप्ट्स आदि के लिए क्वेरीज़ जारी की गईं!
- मार्च 2026 के दौरान OpenSSL लाइब्रेरीज़ और अनुपलब्ध बाइनरी पथों वाले Schedule task / Services के लिए क्वेरीज़ जारी की गईं!
भेद्यता प्रबंधन
भेद्यता प्रबंधन के लिए क्वेरीज़ फ़ाइल में: vulnerabilitymanagement.md
आपको एक विचार देता है कि आप कैसे प्रगणन कर सकते हैं
- Windows OS संस्करण और बिल्ड स्थिति
- Attack Surface Reduction (ASR) नियम और गलत कॉन्फ़िगरेशन खोजें
- Windows Defender अपवर्जन और गलत कॉन्फ़िगरेशन खोजें
- Windows Applocker नियम और गलत कॉन्फ़िगरेशन खोजें
यदि/जब आपको कुछ मिले तो हमें पिंग करें
हमें आशा है कि आपको प्रस्तुति पसंद आई होगी। यदि आपको (मैं कहूंगा जब आपको) इस विधि का उपयोग करके भेद्यताएं मिलें तो हमें पिंग करें। "आपकी एक क्वेरी ने अच्छी चीज़ें पकड़ीं" जैसा एक साधारण संदेश.. पर्याप्त से अधिक है :) इसे ping.md फ़ाइल में कमिट करके करें या वैकल्पिक तरीकों से हमसे संपर्क करें! हमें आपकी सफलता साझा करने में खुशी होगी!
सामान्य जानकारी
यह रेपो आपको आक्रामक मानसिकता रखने में सहायता करेगा।
रेपो उस सामग्री और क्वेरीज़ को साझा करने के लिए है जिनके बारे में हमने अपनी प्रस्तुति में बात की थी:
Offensive SIEM - When The Blue Team Switches Perspective
SEC-T सितंबर 2025
⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY
x33fcon अद्यतन टॉक जून 2026 जिसमें कुछ नए क्षेत्रों को शामिल किया गया है
⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L
हमने सबसे रोचक ACL संबंधित भागों को शामिल किया है और टिप्स एवं ट्रिक्स दिए हैं।
Windows स्थानीय विशेषाधिकार उन्नयन और Windows एंडपॉइंट गलत कॉन्फ़िगरेशन के बारे में उत्कृष्ट वेबिनार देखें जो आपको आगे सहायता करेंगे। देखने के लिए और भी क्षेत्र हैं.. यह केवल शुरुआती बिंदु है। यदि आप अन्य क्षेत्रों में अच्छी क्वेरीज़ बनाते हैं - तो कृपया इसे हमारे साथ साझा करें ताकि समुदाय में अधिक लोग उनका उपयोग कर सकें।
⭐ चिह्न वाली क्वेरीज़ अतिरिक्त रूप से अत्यधिक प्रासंगिक हैं।
नीचे दिए गए ⭐ चिह्न वाले विषय वास्तव में अच्छी सामग्री हैं।
वेबिनार
Oddvar Moes Windows Client Privilege Escalation ⭐
अवश्य देखें, विशेष रूप से बाइनरीज़, सेवाओं और शेड्यूल कार्यों के लिए ACL।
Spencers Windows Endpoint Misconfigs ⭐
विषय 2 (असुरक्षित रूप से इंस्टॉल/कॉन्फ़ किया गया सॉफ़्टवेयर) और विषय 5 (असुरक्षित सेवाएं और कार्य)
password: P3yGQ+1y
Windows Privilege Escalation से संबंधित अन्य।
DLL Hijacking
PATH प्रविष्टियाँ और सिस्टम PATH में उपयोगकर्ता-लेखन योग्य निर्देशिकाएं --> DLL Hijacking
SCCM / Software Center ⭐
रोचक पठन कि कितने गलत कॉन्फ़िगर किए गए सॉफ़्टवेयर पाए गए और आप संभवतः Offensive SIEM का उपयोग करके समान अनुपात पाएंगे!
मनमानी फ़ाइल विलोपन --> स्थानीय विशेषाधिकार उन्नयन
अन्य फ़ाइल संचालन
लॉगऑन स्क्रिप्ट्स
कर्नेल ड्राइवर और विशेषाधिकार उन्नयन
OpenSSLs openssl.cnf और विशेषाधिकार उन्नयन
NSIS इंस्टॉलर/अनइंस्टॉलर भेद्यता
DotLocal Redirection भेद्यता
रोचक क्षेत्रों का उदाहरण जिन्हें देखा जा सकता है जिन्हें हमने प्रस्तुति में शामिल नहीं किया है लेकिन हमारे पास उनमें से कुछ के लिए क्वेरीज़ हैं।
- command_line में कमजोर पासवर्ड - जो सर्वोत्तम प्रथाओं / नीतियों का पालन नहीं करते हैं
- powershell एडमिन स्क्रिप्ट्स scriptblock event code: 4104 में कमजोर पासवर्ड या संवेदनशील जानकारी। स्ट्रिंग्स खोजें: "SecureString","PSCredential","Password", "passwd"......
- रजिस्ट्री में कमजोर पासवर्ड - जो सर्वोत्तम प्रथाओं / नीतियों का पालन नहीं करते हैं
- संवेदनशील जानकारी रखने वाली विशिष्ट फ़ाइलों जैसे passwords.txt, passwords.xslx, unattend.xml आदि का निर्माण/विलोपन।
- रजिस्ट्री में AlwaysInstallElevated, Autologons (देखें कि क्या पासवर्ड सेट हैं)
- Windows Privileges - 4672 (विशेष विशेषाधिकारों के साथ लॉगऑन) और 4704/4705 (अधिकारों का असाइनमेंट/हटाना) देखें
- Event code 5136 और 5137, AD ऑब्जेक्ट्स.. फ़ील्ड्स देखें: description, info और adminComment, क्या उनमें कोई सादा पाठ पासवर्ड है।
- प्रोसेस क्रिएशन इवेंट्स का उपयोग करके और sc.exe द्वारा sdset का उपयोग करके सेवा सुरक्षा डिस्क्रिप्टर सेट करना या sysmons रजिस्ट्री event code 13 और ACL मान (SDDL के बाइनरी प्रारूप में) की जांच करना और इसे पठनीय ACL में परिवर्तित करना, सेवा पर ही सेट कमजोर ACL अनुमतियों की तलाश करना।
- यह न मानें कि Program Files और समान एडमिन-संरक्षित निर्देशिकाओं में हमेशा सही ACLs (Access Control Lists) होती हैं। ऐसा होता है कि एप्लिकेशन गलत डिफ़ॉल्ट अनुमतियाँ सेट करते हैं और बहुत अधिक अनुमतिशील होते हैं। CWE-732, CWE-284, CWE-276
- उपयोगकर्ता-लेखन योग्य पथों में प्रोसेस चला रहे "Network Service या Local Service" खातों पर SeImpersonatePrivilege टोकन --> SYSTEM प्राप्त करने के लिए Potato जैसा हमला
- आदि..