Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
siemframework — मॉड्यूलर Python3 आक्रमण फ्रेमवर्क जो SIEM प्लेटफार्मों (Splunk, Graylog, OSSIM, QRadar, McAfee) के शोषण को क्रेडेंशियल चोरी, पेलोड तैनाती और पोस्ट-एक्सप्लॉइटेशन मॉड्यूल के माध्यम से स्वचालित करता है। | Kitploit
उपकरण/GitHubGitHub/elevenpaths/siemframework
भेद्यता परीक्षण फ्रेमवर्कशोषण फ्रेमवर्कनेटवर्क मैपिंगपासवर्ड हमलेपोर्ट स्कैनिंगभेद्यता विश्लेषणजानकारी एकत्र करनापोस्ट-शोषणरेड टीमिंगपेलोड डेवलपमेंट
GitHubelevenpaths/siemframework
42135 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

siemframework

मॉड्यूलर Python3 आक्रमण फ्रेमवर्क जो SIEM प्लेटफार्मों (Splunk, Graylog, OSSIM, QRadar, McAfee) के शोषण को क्रेडेंशियल चोरी, पेलोड तैनाती और पोस्ट-एक्सप्लॉइटेशन मॉड्यूल के माध्यम से स्वचालित करता है।

रिपॉजिटरी देखें

SIEMS FRAMEWORK

MultiSIEM Modular Python3 Attack Framework ElevenPaths द्वारा https://www.elevenpaths.com/
उपयोग: python3 ./siemsframework.py

परिचय

SIEMs रक्षात्मक उपकरण हैं जिनका उपयोग साइबर सुरक्षा के क्षेत्र में तेजी से किया जा रहा है, विशेषकर बड़ी कंपनियों और उन कंपनियों द्वारा जो अत्यधिक महत्वपूर्ण प्रणालियों और नेटवर्कों की निगरानी करने का इरादा रखती हैं। हालांकि, एक हमलावर के दृष्टिकोण से, कॉर्पोरेट नेटवर्क के सिस्टम और खातों पर SIEMs को दी गई अनुमतियाँ उच्च होती हैं। इसके अलावा, SIEMs तक प्रशासनिक पहुँच का उपयोग उस सर्वर पर कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहाँ ऐसा SIEM स्थापित है, और कभी-कभी क्लाइंट मशीनों पर भी, यह मानते हुए कि एक SIEM Active Directory सर्वर, AWS सर्वर, डेटाबेस और नेटवर्क डिवाइस (उदाहरण के लिए, फायरवॉल और राउटर) जैसी घटनाओं को एकत्र करता है।

हमारी जाँच के दौरान, हमने बड़ी संख्या में आक्रमण वैक्टर का पता लगाया जो विभिन्न SIEMs पर उनसे समझौता करने के लिए उपयोग किए जा सकते हैं, उदाहरण के लिए:

• महत्वपूर्ण प्रणालियों (LDAP/AD सर्वर, डेटाबेस, नेटवर्क डिवाइस, AWS सर्वर) से SIEM में संग्रहीत उपयोगकर्ता खाते और पासवर्ड प्राप्त करना।

• SIEM स्थापित सर्वर से समझौता करने के उद्देश्य से विंडोज/लिनक्स रिवर्स शेल, विंडोज/लिनक्स बाइंड शेल या दुर्भावनापूर्ण स्क्रिप्ट जैसे दुर्भावनापूर्ण एप्लिकेशन विकसित और स्थापित करना।

• उन मशीनों से समझौता करने के उद्देश्य से विंडोज/लिनक्स रिवर्स शेल, विंडोज/लिनक्स बाइंड शेल या दुर्भावनापूर्ण स्क्रिप्ट जैसे दुर्भावनापूर्ण एप्लिकेशन विकसित और स्थापित करना जिनसे SIEM घटनाओं को एकत्र करता है।

• दुर्भावनापूर्ण क्रियाएँ या सूचनाएँ बनाना और लागू करना जो किसी दी गई घटना के घटित होने पर कमांड निष्पादित करने की अनुमति देती हैं, उदाहरण के लिए SIEM स्थापित सर्वर पर रिवर्स शेल प्राप्त करने के उद्देश्य से।

• OVA छवि विन्यास में डिफ़ॉल्ट पासवर्ड और SIEM कमजोरियों का लाभ उठाकर सर्वर, डेटाबेस या यहाँ तक कि SIEM वेब इंटरफ़ेस के एडमिन क्रेडेंशियल प्राप्त करना।

• एडमिन क्रेडेंशियल प्राप्त करने के लिए वेब या एडमिन इंटरफ़ेस, या SIEM क्लाइंट सॉफ़्टवेयर के विरुद्ध डिक्शनरी अटैक या ब्रूट-फ़ोर्स अटैक करना।

• SIEM स्थापित सर्वर से मनमानी फ़ाइलें पढ़ना।

• आगे के हमलों को अंजाम देने के लिए SIEM कॉन्फ़िगरेशन जानकारी और अन्य प्रासंगिक पैरामीटर प्राप्त करना।

जाँच के परिणामों के आधार पर, ओपन सोर्स SIEMs Framework टूल विकसित किया गया था। यह ElevenPaths की नवाचार और प्रयोगशाला टीम द्वारा Python3 में विकसित एक मॉड्यूलर टूल है। यह बाजार में मौजूद विभिन्न SIEMs (वाणिज्यिक और ओपन सोर्स दोनों) पर संभावित हमलों को स्वचालित करने की अनुमति देता है।

SIEMs Framework कई आक्रमण पेलोड का समर्थन करता है जिन्हें हमला किए जाने वाले SIEM और उसके ऑपरेटिंग सिस्टम के अनुसार चुना जा सकता है। PowerShell, Python, Bash, Exe और अन्य प्रारूपों में पेलोड उपलब्ध हैं। चयनित हमला निष्पादित होने के बाद, टूल परिणाम स्क्रीन पर दिखाता है और उसी SIEM पर किसी अन्य हमले को वापस करना और निष्पादित करना या समझौता करने के लिए दूसरा SIEM चुनना संभव है। इसका एक सरल, उपयोग में आसान और सहज इंटरफ़ेस है। वर्तमान में इसका उपयोग निम्नलिखित SIEMs के साथ किया जा सकता है: Splunk, Graylog और OSSIM।

डाउनलोड, आवश्यकताएँ और स्थापना

SIEMs Framework को हमारे Github से .zip फ़ाइल डाउनलोड करके या रिपॉजिटरी को क्लोन करके डाउनलोड किया जा सकता है, और इसमें निम्नलिखित आवश्यकताएँ हैं जिन्हें pip3 install -r requirements.txt के माध्यम से स्थापित किया जा सकता है:

• splunk-sdk

• requests

• python-nmap

• colorama

• pandas

• paramiko

• pymongo

• qradar4py

• requests_mock

• urllib3

एक बार आवश्यकताएँ स्थापित हो जाने के बाद, टूल का उपयोग इस प्रकार किया जा सकता है: python3 ./siemsframework.py

टूल का उपयोग

जब टूल निष्पादित किया जाता है, तो मुख्य मेनू प्रदर्शित होता है, और वहाँ आपको चुनना होगा कि क्या आप किसी विशिष्ट IP को स्कैन करना चाहते हैं जहाँ एक SIEM होगा या उसके अंदर SIEMs का पता लगाने के लिए एक नेटवर्क को स्कैन करना चाहते हैं। एक विशिष्ट IP पते के भीतर SIEM को स्कैन करने और पता लगाने के लिए आपको विकल्प 1 का उपयोग करना होगा, और नेटवर्क स्कैन करने के लिए विकल्प 2 का।

एक विशिष्ट IP को स्कैन करना

विकल्प 1 “Scan and Detect SIEM” चुनने पर, टूल IP पता माँगता है ताकि समर्थित SIEMs के विशिष्ट पोर्ट को स्कैन कर सके और यह सत्यापित करने के लिए वेब या प्रबंधन इंटरफ़ेस से जुड़ सके कि यह वास्तव में एक SIEM है।

एक बार उपरोक्त विधियों का पालन करके SIEM का पता चल जाने के बाद, टूल लाल रंग में पता लगाए गए SIEM को दिखाता है और आपको उस SIEM के आक्रमण मॉड्यूल को लॉन्च करने का विकल्प देता है।

नेटवर्क स्कैनिंग

विकल्प 2 “Find SIEMs on the network” चुनने पर, टूल CIDR नोटेशन में स्कैन किए जाने वाले नेटवर्क को माँगता है, उदाहरण के लिए: 192.168.137.0/24। एक बार जानकारी दर्ज हो जाने के बाद, SIEMs Framework पहले सक्रिय सिस्टम का पता लगाने के लिए एक डिस्कवरी करता है; फिर, समर्थित SIEMs के डिफ़ॉल्ट पोर्ट स्कैन किए जाते हैं, और अंत में यह सत्यापित करने के लिए उन प्रत्येक सिस्टम के वेब या प्रबंधन इंटरफ़ेस से जुड़ता है कि यह वास्तव में एक SIEM है।

एक बार उपरोक्त विधियों का पालन करके SIEMs का पता चल जाने के बाद, टूल लाल रंग में पता लगाए गए SIEMs को दिखाता है और हमला किए जाने वाले SIEM का IP पता माँगता है।

Splunk हमला मॉड्यूल

“y” दर्ज करके और Splunk हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले दो हमलों के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन पाँचवें के लिए Splunk एडमिन विशेषाधिकार आवश्यक हैं।

पहला हमला: Splunk एडमिन इंटरफ़ेस पर डिक्शनरी अटैक

इस हमला मॉड्यूल में Splunk के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 2018 में सबसे अधिक उपयोग किए जाने वाले 100 पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /splunk/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए। Splunk पासवर्ड नीति एडमिन भूमिका वाले उपयोगकर्ताओं पर लागू नहीं होती है, इसलिए पासवर्ड या खाता ब्लॉकिंग से संबंधित प्रतिबंध असफल पहुँच प्रयासों के कारण लागू नहीं होते हैं। डिक्शनरी अटैक शुरू करने से पहले, टूल जाँचता है कि क्या विश्लेषण किया जाने वाला Splunk में फ्री संस्करण है जो किसी भी प्रकार के प्रमाणीकरण का उपयोग नहीं करता है, या यदि यह अभी भी इस सॉफ़्टवेयर के सबसे पुराने संस्करणों का डिफ़ॉल्ट पासवर्ड “changeme” रखता है:

दूसरा हमला: वेब इंटरफ़ेस के माध्यम से सर्वर और सत्र जानकारी प्राप्त करना

यदि विश्लेषण किए जाने वाले Splunk सर्वर में वेब इंटरफ़ेस सक्रिय है, तो यह मॉड्यूल प्रमाणीकरण की आवश्यकता के बिना स्वयं वेब इंटरफ़ेस से सर्वर और सत्र जानकारी प्राप्त करने की अनुमति देता है। Splunk वेब इंटरफ़ेस का डिफ़ॉल्ट पोर्ट 8000 है; इस मॉड्यूल का उपयोग करने के लिए उस पोर्ट को जानना और दर्ज करना आवश्यक है जहाँ वेब इंटरफ़ेस प्रकाशित है।

तीसरा हमला: प्रबंधन पोर्ट के माध्यम से सिस्टम जानकारी प्राप्त करना

इस मॉड्यूल का उपयोग Splunk सर्वर या Universal Forwarder पर किया जा सकता है। इसका उपयोग करने के लिए, Splunk एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान Splunk स्थापना की जानकारी है: संस्करण, ऑपरेटिंग सिस्टम, Splunk कॉन्फ़िगरेशन और अधिक।

चौथा हमला: Splunk संग्रहीत पासवर्ड प्राप्त करना

इस मॉड्यूल का उपयोग केवल Splunk सर्वर पर किया जाता है। इसका उपयोग करने के लिए, Splunk एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम उन सभी क्रेडेंशियल्स हैं जो Splunk पर उपयोग किए जाने वाले उन ऐप्स द्वारा संग्रहीत हैं जो उन उपकरणों से जुड़ने के लिए जिनसे घटनाएँ प्राप्त की जाती हैं।

पाँचवाँ हमला: Splunk सर्वर से /etc/shadow फ़ाइल पढ़ना (केवल Linux)

इस मॉड्यूल का उपयोग Linux Splunk सर्वर पर किया जा सकता है। इसका उपयोग करने के लिए, Splunk एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल संबंधित फ़ाइल को लोड करने के लिए एक इंडेक्स का उपयोग करता है, और इसका परिणाम उस सर्वर से /etc/shadow फ़ाइल की सामग्री है जहाँ Splunk स्थापित है।

छठा हमला: UF में दुर्भावनापूर्ण एप्लिकेशन का परिनियोजन

यह मॉड्यूल SIEMs Framework के अगले संस्करण में उपलब्ध होगा। Universal Forwarders से समझौता करने के लिए, अब तक क्रेडेंशियल प्राप्त करने के लिए हमला 1 और फिर प्लेटफ़ॉर्म के आधार पर दुर्भावनापूर्ण एप्लिकेशन स्थापित करने के लिए हमला 7 किया जा सकता है।

सातवाँ हमला: Splunk/UF सर्वर से समझौता करने के लिए दुर्भावनापूर्ण एप्लिकेशन स्थापित करना

यह हमला मॉड्यूल संबंधित सिस्टम से समझौता करने के लिए डिज़ाइन किए गए एक दुर्भावनापूर्ण एप्लिकेशन को विकसित करने और Splunk पर स्थापित करने की अनुमति देता है। सबसे पहले, ऑपरेटिंग सिस्टम और हमला करने के लिए Splunk के प्रकार (Splunk सर्वर या Universal Forwarder) के अनुसार उपयोग किए जाने वाले पेलोड के प्रकार का चयन करना होगा। आप Splunk सर्वर या UF के लिए Linux Python Reverse या Bind Shell का उपयोग कर सकते हैं; Splunk सर्वर (जहाँ Python डिफ़ॉल्ट रूप से स्थापित है) के लिए Windows Python Reverse या Bind Shell; और Windows Universal Forwarders (जहाँ Python डिफ़ॉल्ट रूप से स्थापित नहीं है) पर Executable Bind Shell या एक एडमिन उपयोगकर्ता जोड़ने के लिए एक स्क्रिप्ट। फिर, उपयोगकर्ता नाम, Splunk एडमिन पासवर्ड और हमलावर का IP पता दर्ज करना होगा।

Graylog हमला मॉड्यूल

“y” दर्ज करके और Graylog हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले तीन हमलों के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन चौथे के लिए Graylog एडमिन विशेषाधिकार आवश्यक हैं।

पहला हमला: Graylog वेब इंटरफ़ेस पर डिक्शनरी अटैक

इस हमला मॉड्यूल में Graylog के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 2018 में सबसे अधिक उपयोग किए जाने वाले 100 पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /graylog/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए।

दूसरा हमला: Graylog AMI/OVA डिफ़ॉल्ट क्रेडेंशियल के लिए परीक्षण

यह हमला मॉड्यूल जाँचता है कि क्या विश्लेषण किए जाने वाले Graylog में Graylog वेब इंटरफ़ेस पर डिफ़ॉल्ट क्रेडेंशियल (admin/admin) हैं, साथ ही क्या कंसोल या SSH द्वारा सिस्टम से जुड़ने के लिए डिफ़ॉल्ट क्रेडेंशियल (ubuntu/ubuntu) हैं। ये क्रेडेंशियल्स की जोड़ी Graylog वर्चुअल मशीन उपकरणों पर OVA और AMI दोनों पर डिफ़ॉल्ट रूप से कॉन्फ़िगर की गई है।

तीसरा हमला: MongoDB से कनेक्शन का परीक्षण करें और LDAP और AWS के लिए क्रेडेंशियल प्राप्त करें

यह हमला मॉड्यूल जाँचता है कि क्या विश्लेषण किए जाने वाले Graylog में बिना प्रमाणीकरण के कॉन्फ़िगर किया गया Mongo DB डेटाबेस है। ऐसे मामले में, यह MongoDB से जुड़ता है और कॉन्फ़िगरेशन जानकारी, LDAP क्रेडेंशियल (वर्तमान Graylog संस्करण के आधार पर वे सादे पाठ या एन्क्रिप्टेड हो सकते हैं) और AWS प्लगइन में कॉन्फ़िगर की गई एक्सेस और सीक्रेट कुंजियाँ प्राप्त करता है। यदि यह एन्क्रिप्टेड है, तो LDAP उपयोगकर्ता कुंजी AES CBC के साथ एन्क्रिप्ट की गई है। कुंजी कॉन्फ़िगरेशन फ़ाइल server.conf, या मानक स्थापनाओं के मामले में graylog.conf में स्थित फ़ील्ड password_secret के पहले 16 बिट हैं; OVA स्थापनाओं के मामले में फ़ाइल graylog-secrets.json में स्थित फ़ील्ड secret_token है, IV स्क्रीन पर दिखाया गया salt है।

चौथा हमला: REST API से LDAP और AWS के लिए क्रेडेंशियल प्राप्त करना

यह हमला मॉड्यूल Graylog REST API से सादे पाठ में LDAP और AWS के लिए कॉन्फ़िगरेशन और क्रेडेंशियल जानकारी प्राप्त करता है। इस मॉड्यूल का उपयोग करने के लिए Graylog एडमिन क्रेडेंशियल आवश्यक हैं।

Ossim हमला मॉड्यूल

“y” दर्ज करके और OSSIM हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले हमले के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन बाद के हमलों के लिए OSSIM एडमिन क्रेडेंशियल आवश्यक हैं।

पहला हमला: OSSIM वेब इंटरफ़ेस पर डिक्शनरी अटैक

इस हमला मॉड्यूल में OSSIM के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 2018 में सबसे अधिक उपयोग किए जाने वाले 100 पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /ossim/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए।

दूसरा हमला: OSSIM कॉन्फ़िगरेशन जानकारी प्राप्त करना

यह हमला मॉड्यूल OSSIM सर्वर से कॉन्फ़िगरेशन जानकारी प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, OSSIM एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: परिभाषित उपयोगकर्ता, LDAP कॉन्फ़िगरेशन और पासवर्ड नीतियों सहित लॉगिन पैरामीटर।

तीसरा हमला: OSSIM पर Reserve Shell प्राप्त करने के लिए दुर्भावनापूर्ण नीति और कार्रवाई कॉन्फ़िगर करना

यह हमला मॉड्यूल OSSIM सर्वर से हमलावर के सिस्टम पर एक रिवर्स शेल प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, OSSIM एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल एक दुर्भावनापूर्ण कार्रवाई विकसित करता है जो netcat के माध्यम से हमलावर के सिस्टम से जुड़ेगी। फिर, यह एक नई नीति को ट्रिगर करता है जो किसी भी सुरक्षा घटना के घटित होने पर चेतावनी देने के लिए ऐसी कार्रवाई का उपयोग करती है, और यह घटना OSSIM सर्वर पर एक असफल SSH लॉगिन प्रयास के माध्यम से ट्रिगर होती है। परिणामस्वरूप, OSSIM सर्वर से हमलावर के सिस्टम पर पोर्ट 12345 पर रूट विशेषाधिकारों के साथ एक रिवर्स शेल प्राप्त होता है।

QRadar हमला मॉड्यूल

“y” दर्ज करके और QRadar हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले दो हमलों के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन बाद के हमलों के लिए QRadar एडमिन क्रेडेंशियल या API कुंजी आवश्यक हैं।

पहला हमला: QRadar वेब इंटरफ़ेस पर डिक्शनरी अटैक

इस हमला मॉड्यूल में QRadar के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 2018 में सबसे अधिक उपयोग किए जाने वाले 100 पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /qradar/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए। यह हमला बहुत धीमा है क्योंकि QRadar में एक सुरक्षा है जो प्रत्येक 30 मिनट में केवल 5 प्रयासों की अनुमति देती है।

दूसरा हमला: QRadar API कुंजियों पर डिक्शनरी अटैक

इस हमला मॉड्यूल में QRadar के लिए apikeys.txt नामक एक विशिष्ट शब्दकोश है, जो API कुंजियों के 1000 विभिन्न विकल्पों से बना है जो इस SIEM की आवश्यक संरचना को बनाए रखते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /qradar/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए। प्रोग्राम आपको बेतरतीब ढंग से API कुंजियों के साथ फ़ाइल बनाने का विकल्प देता है।

तीसरा हमला: QRadar सर्वर कॉन्फ़िगरेशन जानकारी प्राप्त करना

यह हमला मॉड्यूल हमें API कुंजी के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, QRadar API कुंजी एडमिन आवश्यक है, और इसे उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: परिभाषित उपयोगकर्ता, नेटवर्क पदानुक्रम, और परिनियोजन होस्ट।

चौथा हमला: QRadar पर Ariel डेटाबेस के उपयोगकर्ता नामों की सूची प्राप्त करना

यह हमला मॉड्यूल हमें Ariel डेटाबेस में सहेजे गए उपयोगकर्ता की सूची प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, QRadar API कुंजी एडमिन आवश्यक है, और इसे उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम उन उपयोगकर्ताओं के बारे में प्रासंगिक कॉन्फ़िगरेशन जानकारी है जिनका Ariel डेटाबेस से संपर्क रहा है।

McAfee हमला मॉड्यूल

“y” दर्ज करके और McAfee हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले हमले के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन बाद के हमलों के लिए McAfee एडमिन क्रेडेंशियल आवश्यक हैं।

पहला हमला: McAfee वेब इंटरफ़ेस पर डिक्शनरी अटैक

इस हमला मॉड्यूल में McAfee के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 7000 पासवर्डों से बना है जो SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों के साथ बेतरतीब ढंग से बनाए गए हैं, अपरकेस और लोअरकेस अक्षरों में, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /mcafee/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए। यह हमला बहुत धीमा है क्योंकि McAfee में एक सुरक्षा है जो प्रत्येक 10 मिनट में केवल 3 प्रयासों की अनुमति देती है।

दूसरा हमला: McAfee SSH सर्वर पर डिक्शनरी अटैक

इस हमला मॉड्यूल में McAfee के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 7000 पासवर्डों से बना है जो SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों के साथ बेतरतीब ढंग से बनाए गए हैं, अपरकेस और लोअरकेस अक्षरों में, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /mcafee/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए।

तीसरा हमला: McAfee सर्वर कॉन्फ़िगरेशन जानकारी प्राप्त करना

यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: नेटवर्क पर नेमसर्वर, सक्रिय सेवाएँ, नेटवर्क कॉन्फ़िगरेशन और फ़ायरवॉल कॉन्फ़िगरेशन।

चौथा हमला: McAfee सर्वर जानकारी प्राप्त करना

यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: SIEM का रिलीज़ नंबर, hdd डेटा, ram डेटा, प्रोसेसर डेटा, सक्रिय समय, अगली जाँच तिथि की स्थिति, नियम जाँच तिथि की स्थिति, और अगली बैकअप तिथि।

पाँचवाँ हमला: McAfee सर्वर की shadow फ़ाइल प्राप्त करना

यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (दूसरा हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम सिस्टम उपयोगकर्ताओं के बारे में प्रासंगिक जानकारी है।

SIEMonster हमला मॉड्यूल

“y” दर्ज करके और SIEMonster हमला मॉड्यूल के लॉन्च का चयन करने पर, टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले हमले के लिए कोई क्रेडेंशियल आवश्यक नहीं हैं, लेकिन बाद के हमलों के लिए SIEMonster एडमिन क्रेडेंशियल आवश्यक हैं।

पहला हमला: SIEMonster SSH इंटरफ़ेस पर डिक्शनरी अटैक

इस हमला मॉड्यूल में SIEMonster के लिए dict.txt नामक एक विशिष्ट शब्दकोश है, जो 7000 पासवर्डों से बना है जो SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों के साथ बेतरतीब ढंग से बनाए गए हैं, अपरकेस और लोअरकेस अक्षरों में, और स्वरों को संख्याओं से बदलते हैं। यदि आप उपरोक्त से भिन्न किसी अन्य सूची का उपयोग करना चाहते हैं, तो /siemonster/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते फ़ाइल का नाम रखा जाए।

दूसरा हमला: SIEMonster सर्वर जानकारी प्राप्त करना

यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान स्थापना की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: नेटवर्क पर नेमसर्वर, सक्रिय डॉकर कंटेनर, सक्रिय सेवाओं की सूची, नेटवर्क कॉन्फ़िगरेशन और फ़ायरवॉल कॉन्फ़िगरेशन।

3th हमला: SIEMonster सर्वर की shadow फ़ाइल प्राप्त करना

यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल आवश्यक हैं, और उन्हें उदाहरण के लिए डिक्शनरी अटैक (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम सिस्टम उपयोगकर्ताओं के बारे में प्रासंगिक जानकारी है।### ElasticSIEM हमला मॉड्यूल

“y” दर्ज करके और ElasticSIEM हमला मॉड्यूल के लॉन्च का चयन करके, यह टूल इस SIEM के विरुद्ध किए जाने वाले सभी संभावित हमलों को दिखाता है। पहले हमले के लिए किसी क्रेडेंशियल की आवश्यकता नहीं है, लेकिन बाद के हमलों के लिए ElasticSIEM एडमिन क्रेडेंशियल की आवश्यकता है।

पहला हमला: ElasticSIEM SSH सर्वर पर शब्दकोश हमला

यह हमला मॉड्यूल ElasticSIEM के लिए एक विशिष्ट शब्दकोश रखता है जिसका नाम dict.txt है, जो 2018 के 7000 सबसे अधिक उपयोग किए गए पासवर्ड और SIEM के व्यापार नाम और इसके एडमिन उपयोगकर्ता के विभिन्न क्रमपरिवर्तनों से बना है, जो अपरकेस और लोअरकेस अक्षरों में हैं, और स्वरों को संख्याओं से बदलते हैं। यदि आप ऊपर बताई गई सूची से भिन्न कोई अन्य सूची उपयोग करना चाहते हैं, तो /elasticsiem/dict.txt को किसी अन्य शब्द सूची से बदला जा सकता है, बशर्ते कि फ़ाइल का नाम वही रखा जाए।

दूसरा हमला: SIEMonster सर्वर जानकारी प्राप्त करें

यह हमला मॉड्यूल हमें एडमिन क्रेडेंशियल के उपयोग के माध्यम से सर्वर कॉन्फ़िगरेशन प्राप्त करने की अनुमति देता है। इसका उपयोग करने के लिए, SSH एडमिन क्रेडेंशियल की आवश्यकता है, और इन्हें उदाहरण के लिए एक शब्दकोश हमले (पहला हमला) के माध्यम से प्राप्त किया जा सकता है। मॉड्यूल का परिणाम वर्तमान इंस्टॉलेशन की प्रासंगिक कॉन्फ़िगरेशन जानकारी है: नेटवर्क पर नेमसर्वर, सक्रिय डॉकर कंटेनर, सक्रिय सेवाओं की सूची, और नेटवर्क कॉन्फ़िगरेशन।


योगदान और सहायता

कृपया GitHub में एक इश्यू खोलकर किसी भी त्रुटि की रिपोर्ट करें। आपका सहयोग बहुत सराहनीय है!

टूल डाउनलोड करें