
मॉड्यूलर Python3 आक्रमण फ्रेमवर्क जो SIEM प्लेटफार्मों (Splunk, Graylog, OSSIM, QRadar, McAfee) के शोषण को क्रेडेंशियल चोरी, पेलोड तैनाती और पोस्ट-एक्सप्लॉइटेशन मॉड्यूल के माध्यम से स्वचालित करता है।
MultiSIEM Modular Python3 Attack Framework
ElevenPaths द्वारा https://www.elevenpaths.com/
उपयोग: python3 ./siemsframework.py
SIEMs रक्षात्मक उपकरण हैं जिनका उपयोग साइबर सुरक्षा के क्षेत्र में तेजी से किया जा रहा है, विशेषकर बड़ी कंपनियों और उन कंपनियों द्वारा जो अत्यधिक महत्वपूर्ण प्रणालियों और नेटवर्कों की निगरानी करने का इरादा रखती हैं। हालांकि, एक हमलावर के दृष्टिकोण से, कॉर्पोरेट नेटवर्क के सिस्टम और खातों पर SIEMs को दी गई अनुमतियाँ उच्च होती हैं। इसके अलावा, SIEMs तक प्रशासनिक पहुँच का उपयोग उस सर्वर पर कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहाँ ऐसा SIEM स्थापित है, और कभी-कभी क्लाइंट मशीनों पर भी, यह मानते हुए कि एक SIEM Active Directory सर्वर, AWS सर्वर, डेटाबेस और नेटवर्क डिवाइस (उदाहरण के लिए, फायरवॉल और राउटर) जैसी घटनाओं को एकत्र करता है।
हमारी जाँच के दौरान, हमने बड़ी संख्या में आक्रमण वैक्टर का पता लगाया जो विभिन्न SIEMs पर उनसे समझौता करने के लिए उपयोग किए जा सकते हैं, उदाहरण के लिए:
• महत्वपूर्ण प्रणालियों (LDAP/AD सर्वर, डेटाबेस, नेटवर्क डिवाइस, AWS सर्वर) से SIEM में संग्रहीत उपयोगकर्ता खाते और पासवर्ड प्राप्त करना।
• SIEM स्थापित सर्वर से समझौता करने के उद्देश्य से विंडोज/लिनक्स रिवर्स शेल, विंडोज/लिनक्स बाइंड शेल या दुर्भावनापूर्ण स्क्रिप्ट जैसे दुर्भावनापूर्ण एप्लिकेशन विकसित और स्थापित करना।
• उन मशीनों से समझौता करने के उद्देश्य से विंडोज/लिनक्स रिवर्स शेल, विंडोज/लिनक्स बाइंड शेल या दुर्भावनापूर्ण स्क्रिप्ट जैसे दुर्भावनापूर्ण एप्लिकेशन विकसित और स्थापित करना जिनसे SIEM घटनाओं को एकत्र करता है।
• दुर्भावनापूर्ण क्रियाएँ या सूचनाएँ बनाना और लागू करना जो किसी दी गई घटना के घटित होने पर कमांड निष्पादित करने की अनुमति देती हैं, उदाहरण के लिए SIEM स्थापित सर्वर पर रिवर्स शेल प्राप्त करने के उद्देश्य से।
• OVA छवि विन्यास में डिफ़ॉल्ट पासवर्ड और SIEM कमजोरियों का लाभ उठाकर सर्वर, डेटाबेस या यहाँ तक कि SIEM वेब इंटरफ़ेस के एडमिन क्रेडेंशियल प्राप्त करना।
• एडमिन क्रेडेंशियल प्राप्त करने के लिए वेब या एडमिन इंटरफ़ेस, या SIEM क्लाइंट सॉफ़्टवेयर के विरुद्ध डिक्शनरी अटैक या ब्रूट-फ़ोर्स अटैक करना।
• SIEM स्थापित सर्वर से मनमानी फ़ाइलें पढ़ना।
• आगे के हमलों को अंजाम देने के लिए SIEM कॉन्फ़िगरेशन जानकारी और अन्य प्रासंगिक पैरामीटर प्राप्त करना।
जाँच के परिणामों के आधार पर, ओपन सोर्स SIEMs Framework टूल विकसित किया गया था। यह ElevenPaths की नवाचार और प्रयोगशाला टीम द्वारा Python3 में विकसित एक मॉड्यूलर टूल है। यह बाजार में मौजूद विभिन्न SIEMs (वाणिज्यिक और ओपन सोर्स दोनों) पर संभावित हमलों को स्वचालित करने की अनुमति देता है।
SIEMs Framework कई आक्रमण पेलोड का समर्थन करता है जिन्हें हमला किए जाने वाले SIEM और उसके ऑपरेटिंग सिस्टम के अनुसार चुना जा सकता है। PowerShell, Python, Bash, Exe और अन्य प्रारूपों में पेलोड उपलब्ध हैं। चयनित हमला निष्पादित होने के बाद, टूल परिणाम स्क्रीन पर दिखाता है और उसी SIEM पर किसी अन्य हमले को वापस करना और निष्पादित करना या समझौता करने के लिए दूसरा SIEM चुनना संभव है। इसका एक सरल, उपयोग में आसान और सहज इंटरफ़ेस है। वर्तमान में इसका उपयोग निम्नलिखित SIEMs के साथ किया जा सकता है: Splunk, Graylog और OSSIM।
SIEMs Framework को हमारे Github से .zip फ़ाइल डाउनलोड करके या रिपॉजिटरी को क्लोन करके डाउनलोड किया जा सकता है, और इसमें निम्नलिखित आवश्यकताएँ हैं जिन्हें pip3 install -r requirements.txt के माध्यम से स्थापित किया जा सकता है:
• splunk-sdk
• requests
• python-nmap
• colorama
• pandas
• paramiko
• pymongo
• qradar4py
• requests_mock
• urllib3
एक बार आवश्यकताएँ स्थापित हो जाने के बाद, टूल का उपयोग इस प्रकार किया जा सकता है: python3 ./siemsframework.py
जब टूल निष्पादित किया जाता है, तो मुख्य मेनू प्रदर्शित होता है, और वहाँ आपको चुनना होगा कि क्या आप किसी विशिष्ट IP को स्कैन करना चाहते हैं जहाँ एक SIEM होगा या उसके अंदर SIEMs का पता लगाने के लिए एक नेटवर्क को स्कैन करना चाहते हैं। एक विशिष्ट IP पते के भीतर SIEM को स्कैन करने और पता लगाने के लिए आपको विकल्प 1 का उपयोग करना होगा, और नेटवर्क स्कैन करने के लिए विकल्प 2 का।
विकल्प 1 “Scan and Detect SIEM” चुनने पर, टूल IP पता माँगता है ताकि समर्थित SIEMs के विशिष्ट पोर्ट को स्कैन कर सके और यह सत्यापित करने के लिए वेब या प्रबंधन इंटरफ़ेस से जुड़ सके कि यह वास्तव में एक SIEM है।
एक बार उपरोक्त विधियों का पालन करके SIEM का पता चल जाने के बाद, टूल लाल रंग में पता लगाए गए SIEM को दिखाता है और आपको उस SIEM के आक्रमण मॉड्यूल को लॉन्च करने का विकल्प देता है।
विकल्प 2 “Find SIEMs on the network” चुनने पर, टूल CIDR नोटेशन में स्कैन किए जाने वाले नेटवर्क को माँगता है, उदाहरण के लिए: 192.168.137.0/24। एक बार जानकारी दर्ज हो जाने के बाद, SIEMs Framework पहले सक्रिय सिस्टम का पता लगाने के लिए एक डिस्कवरी करता है; फिर, समर्थित SIEMs के डिफ़ॉल्ट पोर्ट स्कैन किए जाते हैं, और अंत में यह सत्यापित करने के लिए उन प्रत्येक सिस्टम के वेब या प्रबंधन इंटरफ़ेस से जुड़ता है कि यह वास्तव में एक SIEM है।
एक बार उपरोक्त विधियों का पालन करके SIEMs का पता चल जाने के बाद, टूल लाल रंग में पता लगाए गए SIEMs को दिखाता है और हमला किए जाने वाले SIEM का IP पता माँगता है।
“y” दर्ज करके और Splunk हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले दो हमलों के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन पाँचवें के लिए Splunk एडमिन विशेषाधिकार आवश्यक हैं।
इस हमला मॉड्यूल में Splunk के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 2018 में सबसे अधिक उपयोग किए जाने वाले 100 पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /splunk/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए। Splunk पासवर्ड नीति एडमिन भूमिका वाले उपयोगकर्ताओं पर लागू नहीं होती है, इसलिए पासवर्ड या खाता ब्लॉकिंग से संबंधित प्रतिबंध असफल पहुँच प्रयासों के कारण लागू नहीं होते हैं। डिक्शनरी अटैक शुरू करने से पहले, टूल जाँचता है कि क्या विश्लेषण किया जाने वाला Splunk में फ्री संस्करण है जो किसी भी प्रकार के प्रमाणीकरण का उपयोग नहीं करता है, या यदि यह अभी भी इस सॉफ़्टवेयर के सबसे पुराने संस्करणों का डिफ़ॉल्ट पासवर्ड “changeme” रखता है:
यदि विश्लेषण किए जाने वाले Splunk सर्वर में वेब इंटरफ़ेस सक्रिय है, तो यह मॉड्यूल प्रमाणीकरण की आवश्यकता के बिना स्वयं वेब इंटरफ़ेस से सर्वर और सत्र जानकारी प्राप्त करने की अनुमति देता है। Splunk वेब इंटरफ़ेस का डिफ़ॉल्ट पोर्ट 8000 है; इस मॉड्यूल का उपयोग करने के लिए उस पोर्ट को जानना और दर्ज करना आवश्यक है जहाँ वेब इंटरफ़ेस प्रकाशित है।
इस मॉड्यूल का उपयोग Splunk सर्वर या Universal Forwarder पर किया जा सकता है। इसका उपयोग करने के लिए, Splunk एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान Splunk स्थापना की जानकारी है: संस्करण, ऑपरेटिंग सिस्टम, Splunk कॉन्फ़िगरेशन और अधिक।
इस मॉड्यूल का उपयोग केवल Splunk सर्वर पर किया जाता है। इसका उपयोग करने के लिए, Splunk एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम उन सभी क्रेडेंशियल्स हैं जो Splunk पर उपयोग किए जाने वाले उन ऐप्स द्वारा संग्रहीत हैं जो उन उपकरणों से जुड़ने के लिए जिनसे घटनाएँ प्राप्त की जाती हैं।
इस मॉड्यूल का उपयोग Linux Splunk सर्वर पर किया जा सकता है। इसका उपयोग करने के लिए, Splunk एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल संबंधित फ़ाइल को लोड करने के लिए एक इंडेक्स का उपयोग करता है, और इसका परिणाम उस सर्वर से /etc/shadow फ़ाइल की सामग्री है जहाँ Splunk स्थापित है।
यह मॉड्यूल SIEMs Framework के अगले संस्करण में उपलब्ध होगा। Universal Forwarders से समझौता करने के लिए, अब तक क्रेडेंशियल प्राप्त करने के लिए हमला 1 और फिर प्लेटफ़ॉर्म के आधार पर दुर्भावनापूर्ण एप्लिकेशन स्थापित करने के लिए हमला 7 किया जा सकता है।
यह हमला मॉड्यूल संबंधित सिस्टम से समझौता करने के लिए डिज़ाइन किए गए एक दुर्भावनापूर्ण एप्लिकेशन को विकसित करने और Splunk पर स्थापित करने की अनुमति देता है। सबसे पहले, ऑपरेटिंग सिस्टम और हमला करने के लिए Splunk के प्रकार (Splunk सर्वर या Universal Forwarder) के अनुसार उपयोग किए जाने वाले पेलोड के प्रकार का चयन करना होगा। आप Splunk सर्वर या UF के लिए Linux Python Reverse या Bind Shell का उपयोग कर सकते हैं; Splunk सर्वर (जहाँ Python डिफ़ॉल्ट रूप से स्थापित है) के लिए Windows Python Reverse या Bind Shell; और Windows Universal Forwarders (जहाँ Python डिफ़ॉल्ट रूप से स्थापित नहीं है) पर Executable Bind Shell या एक एडमिन उपयोगकर्ता जोड़ने के लिए एक स्क्रिप्ट। फिर, उपयोगकर्ता नाम, Splunk एडमिन पासवर्ड और हमलावर का IP पता दर्ज करना होगा।
“y” दर्ज करके और Graylog हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले तीन हमलों के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन चौथे के लिए Graylog एडमिन विशेषाधिकार आवश्यक हैं।
इस हमला मॉड्यूल में Graylog के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 2018 में सबसे अधिक उपयोग किए जाने वाले 100 पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /graylog/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए।
यह हमला मॉड्यूल जाँचता है कि क्या विश्लेषण किए जाने वाले Graylog में Graylog वेब इंटरफ़ेस पर डिफ़ॉल्ट क्रेडेंशियल (admin/admin) हैं, साथ ही क्या कंसोल या SSH द्वारा सिस्टम से जुड़ने के लिए डिफ़ॉल्ट क्रेडेंशियल (ubuntu/ubuntu) हैं। ये क्रेडेंशियल्स की जोड़ी Graylog वर्चुअल मशीन उपकरणों पर OVA और AMI दोनों पर डिफ़ॉल्ट रूप से कॉन्फ़िगर की गई है।
यह हमला मॉड्यूल जाँचता है कि क्या विश्लेषण किए जाने वाले Graylog में बिना प्रमाणीकरण के कॉन्फ़िगर किया गया Mongo DB डेटाबेस है। ऐसे मामले में, यह MongoDB से जुड़ता है और कॉन्फ़िगरेशन जानकारी, LDAP क्रेडेंशियल (वर्तमान Graylog संस्करण के आधार पर वे सादे पाठ या एन्क्रिप्टेड हो सकते हैं) और AWS प्लगइन में कॉन्फ़िगर की गई एक्सेस और सीक्रेट कुंजियाँ प्राप्त करता है। यदि यह एन्क्रिप्टेड है, तो LDAP उपयोगकर्ता कुंजी AES CBC के साथ एन्क्रिप्ट की गई है। कुंजी कॉन्फ़िगरेशन फ़ाइल server.conf, या मानक स्थापनाओं के मामले में graylog.conf में स्थित फ़ील्ड password_secret के पहले 16 बिट हैं; OVA स्थापनाओं के मामले में फ़ाइल graylog-secrets.json में स्थित फ़ील्ड secret_token है, IV स्क्रीन पर दिखाया गया salt है।
यह हमला मॉड्यूल Graylog REST API से सादे पाठ में LDAP और AWS के लिए कॉन्फ़िगरेशन और क्रेडेंशियल जानकारी प्राप्त करता है। इस मॉड्यूल का उपयोग करने के लिए Graylog एडमिन क्रेडेंशियल आवश्यक हैं।
“y” दर्ज करके और OSSIM हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले हमले के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन बाद के हमलों के लिए OSSIM एडमिन क्रेडेंशियल आवश्यक हैं।
इस हमला मॉड्यूल में OSSIM के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 2018 में सबसे अधिक उपयोग किए जाने वाले 100 पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /ossim/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए।
यह हमला मॉड्यूल OSSIM सर्वर से कॉन्फ़िगरेशन जानकारी प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, OSSIM एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: परिभाषित उपयोगकर्ता, LDAP कॉन्फ़िगरेशन और पासवर्ड नीतियों सहित लॉगिन पैरामीटर।
यह हमला मॉड्यूल OSSIM सर्वर से हमलावर के सिस्टम पर एक रिवर्स शेल प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, OSSIM एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल एक दुर्भावनापूर्ण कार्रवाई विकसित करता है जो netcat के माध्यम से हमलावर के सिस्टम से जुड़ेगी। फिर, यह एक नई नीति को ट्रिगर करता है जो किसी भी सुरक्षा घटना के घटित होने पर चेतावनी देने के लिए ऐसी कार्रवाई का उपयोग करती है, और यह घटना OSSIM सर्वर पर एक असफल SSH लॉगिन प्रयास के माध्यम से ट्रिगर होती है। परिणामस्वरूप, OSSIM सर्वर से हमलावर के सिस्टम पर पोर्ट 12345 पर रूट विशेषाधिकारों के साथ एक रिवर्स शेल प्राप्त होता है।
“y” दर्ज करके और QRadar हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले दो हमलों के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन बाद के हमलों के लिए QRadar एडमिन क्रेडेंशियल या API कुंजी आवश्यक हैं।
इस हमला मॉड्यूल में QRadar के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 2018 में सबसे अधिक उपयोग किए जाने वाले 100 पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /qradar/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए। यह हमला बहुत धीमा है क्योंकि QRadar में एक सुरक्षा है जो प्रत्येक 30 मिनट में केवल 5 प्रयासों की अनुमति देती है।
इस हमला मॉड्यूल में QRadar के लिए apikeys.txt नामक एक विशिष्ट शब्दकोश है, जो API कुंजियों के 1000 विभिन्न विकल्पों से बना है जो इस SIEM की आवश्यक संरचना को बनाए रखते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /qradar/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए। प्रोग्राम आपको बेतरतीब ढंग से API कुंजियों के साथ फ़ाइल बनाने का विकल्प देता है।
यह हमला मॉड्यूल हमें API कुंजी के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, QRadar API कुंजी एडमिन आवश्यक है, और इसे उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: परिभाषित उपयोगकर्ता, नेटवर्क पदानुक्रम, और परिनियोजन होस्ट।
यह हमला मॉड्यूल हमें Ariel डेटाबेस में सहेजे गए उपयोगकर्ता की सूची प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, QRadar API कुंजी एडमिन आवश्यक है, और इसे उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम उन उपयोगकर्ताओं के बारे में प्रासंगिक कॉन्फ़िगरेशन जानकारी है जिनका Ariel डेटाबेस से संपर्क रहा है।
“y” दर्ज करके और McAfee हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले हमले के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन बाद के हमलों के लिए McAfee एडमिन क्रेडेंशियल आवश्यक हैं।
इस हमला मॉड्यूल में McAfee के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 7000 पासवर्डों से बना है जो SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों के साथ बेतरतीब ढंग से बनाए गए हैं, अपरकेस और लोअरकेस अक्षरों में, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /mcafee/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए। यह हमला बहुत धीमा है क्योंकि McAfee में एक सुरक्षा है जो प्रत्येक 10 मिनट में केवल 3 प्रयासों की अनुमति देती है।
इस हमला मॉड्यूल में McAfee के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 7000 पासवर्डों से बना है जो SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों के साथ बेतरतीब ढंग से बनाए गए हैं, अपरकेस और लोअरकेस अक्षरों में, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /mcafee/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए।
यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: नेटवर्क पर नेमसर्वर, सक्रिय सेवाएँ, नेटवर्क कॉन्फ़िगरेशन और फ़ायरवॉल कॉन्फ़िगरेशन।
यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: SIEM का रिलीज़ नंबर, hdd डेटा, ram डेटा, प्रोसेसर डेटा, सक्रिय समय, अगली जाँच तिथि की स्थिति, नियम जाँच तिथि की स्थिति, और अगली बैकअप तिथि।
यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम सिस्टम उपयोगकर्ताओं के बारे में प्रासंगिक जानकारी है।
“y” दर्ज करके और SIEMonster हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले हमले के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन बाद के हमलों के लिए SIEMonster एडमिन क्रेडेंशियल आवश्यक हैं।
इस हमला मॉड्यूल में SIEMonster के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 7000 पासवर्डों से बना है जो SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों के साथ बेतरतीब ढंग से बनाए गए हैं, अपरकेस और लोअरकेस अक्षरों में, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /siemonster/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए।
यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: नेटवर्क पर नेमसर्वर, सक्रिय डॉकर कंटेनर, सक्रिय सेवाओं की सूची, नेटवर्क कॉन्फ़िगरेशन और फ़ायरवॉल कॉन्फ़िगरेशन।
यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम सिस्टम उपयोगकर्ताओं के बारे में प्रासंगिक जानकारी है।### ElasticSIEM हमला मॉड्यूल
“y” दर्ज करके और ElasticSIEM हमला मॉड्यूल के लॉन्च का चयन करके, यह टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले हमले के लिए किसी क्रेडेंशियल की आवश्यकता नहीं है, लेकिन बाद के हमलों के लिए ElasticSIEM एडमिन क्रेडेंशियल की आवश्यकता है।
यह हमला मॉड्यूल ElasticSIEM के लिए एक विशिष्ट शब्दकोश रखता है जिसका नाम dict.txt है, जो 2018 के 7000 सबसे अधिक उपयोग किए गए पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप ऊपर बताई गई सूची से भिन्न कोई अन्य सूची उपयोग करना चाहते हैं, तो /elasticsiem/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते कि फ़ाइल का नाम वही रखा जाए।
यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल की आवश्यकता है, और इन्हें उदाहरण के लिए एक शब्दकोश हमले (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान इंस्टॉलेशन की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: नेटवर्क पर नेमसर्वर, सक्रिय डॉकर कंटेनर, सक्रिय सेवाओं की सूची, और नेटवर्क कॉन्फ़िगरेशन।
कृपया GitHub में एक इश्यू खोलकर किसी भी त्रुटि की रिपोर्ट करें। आपका सहयोग बहुत सराहनीय है!