Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
IMDSpoof — IMDSPOOF एक साइबर धोखाधड़ी उपकरण है जो AWS IMDS सेवा का प्रतिरूपण करके HoneyTokens लौटाता है जिन पर अलर्ट किया जा सकता है। | Kitploit
उपकरण/GitHubGitHub/grahamhelton/imdspoof
रक्षात्मक उपकरणक्लाउड सुरक्षाघटना प्रतिक्रिया
GitHubgrahamhelton/imdspoof

IMDSpoof

IMDSPOOF एक साइबर धोखाधड़ी उपकरण है जो AWS IMDS सेवा का प्रतिरूपण करके HoneyTokens लौटाता है जिन पर अलर्ट किया जा सकता है।

रिपॉजिटरी देखें
106422 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

IMDSPOOF

IMDSPOOF एक साइबर धोखा उपकरण है जो AWS IMDS सेवा का नकली रूप बनाता है। हमलावर क्लाउड वातावरण में विशेषाधिकार बढ़ाने या पार्श्व रूप से स्थानांतरित करने के लिए IMDS सेवा एंडपॉइंट से AWS एक्सेस कुंजियाँ प्राप्त कर सकते हैं, जो http://169.254.169.254/latest/meta-data/iam/security-credentials/<user> पर स्थित है। यह उपकरण उस एंडपॉइंट का नकली रूप बनाता है और 169.254.169.254 पर भेजे गए ट्रैफ़िक को एक स्थानीय वेबसर्वर पर रीडायरेक्ट करता है जो नकली डेटा प्रस्तुत करता है। इसका उपयोग उच्च-ट्यूनड डिटेक्शन के लिए नकली IMDS प्रतिक्रिया में हनी AWS टोकन डालकर किया जा सकता है।

IMDSPOOF

यह किसके लिए है?

यह उपकरण उन AWS इंस्टेंस पर ब्लू टीमों द्वारा उपयोग के लिए है जो नहीं सक्रिय रूप से IMDS (संस्करण 1 या 2) का उपयोग कर रहे हैं। हमलावर के दृष्टिकोण से, उन्हें पता नहीं होता कि जिस EC2 इंस्टेंस में वे हैं, वहाँ IMDS का उपयोग हो रहा है या नहीं। IMDSPOOF का लक्ष्य उस हमलावर को धोखा देना है जो आपके क्लाउड वातावरण में आता है, ताकि वह सोचे कि वह एक वैध IMDS सेवा के साथ बातचीत कर रहा है।

⚠️ चेतावनी ⚠️

एक बार फिर, यदि आपके EC2 इंस्टेंस पर चल रहे एप्लिकेशन IMDS सेवा का उपयोग कर रहे हैं, तो यह उपकरण समस्याएं पैदा करेगा!

इसे आज़माएं

IMDSPOOF को परीक्षण वातावरण में आज़माने के लिए, एक EC2 इंस्टेंस बनाएं और सुनिश्चित करें कि iptables स्थापित है (yum install iptables-services यदि amazon linux का उपयोग कर रहे हैं)

  • IMDS.go को संकलित करें और चलाएं (Go कोड कैसे संकलित करें)
  • आउटपुट कैसा दिखता है यह जांचने के लिए, curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ec2-admin चलाएं
  • आपको निम्नलिखित आउटपुट दिखना चाहिए:
root@kitploit:~
{
  "Code": "Success",
  "Message": "The request was successfully processed.",
  "LastUpdated": "2023-11-22T03:33:51Z",
  "Type": "AWS-HMAC",
  "AccessKeyId": "InsertHoneyToken",
  "SecretAccessKey": "InsertHoneyToken",
  "Token": "HoneyToken",
  "Expiration": "2023-11-22T09:33:51Z"
}

  • पिछले IP टेबल कमांड से परिवर्तनों को वापस लाने के लिए निम्नलिखित चलाएं iptables -t nat -D OUTPUT -p tcp -d 169.254.169.254 --dport 80 -j DNAT --to-destination 127.0.0.1:54321

अनुकूलन

इसे उपयोगी बनाने के लिए, आपको IMDS.go फ़ाइल के शीर्ष पर चर को अधिक वास्तविक दिखने वाले मानों में बदलना होगा। मैं अत्यधिक अनुशंसा करता हूं कि फ़ाइल में हनी टोकन रखें। आप token चर को वैसे ही छोड़ सकते हैं या इसे एक कस्टम में बदल सकते हैं।

  • IMDS.go के शीर्ष पर इन चरों को बदलें जो http://169.254.169.254/latest/meta-data/iam/security-credentials/ec2-admin तक पहुंचने पर लौटाया जाएगा।
root@kitploit:~
var accessKey string = "InsertHoneyToken"
var secretAccessKey string = "InsertHoneyToken"
var token string = "IQoJb3Jpz2cXpQRkpVX3Uf////////////xMdLZHNjb<snip>"

हनी टोकन प्राप्त करना

Thinkst Canary के लोगों के पास एक अद्भुत उपकरण है जो आपको आसानी से AWS क्रेडेंशियल उत्पन्न करने की अनुमति देता है जो उपयोग पर एक अलर्ट उत्पन्न करेगा।

  1. CanaryTokens पर जाएं
  2. AWS Keys चुनें, अलर्ट जाने के लिए एक ईमेल दर्ज करें और एक नोट कि अलर्ट किस लिए है

Pasted image 20231124171011

  1. प्रदान किए गए हनीटोकन को नोट करें
root@kitploit:~
aws_access_key_id = AKIA....
aws_secret_access_key = uZF0y/l5X....
  1. IMDS.go स्रोत कोड के अंदर, accessKey और secretAccessKey चर को CanaryTokens द्वारा दिए गए aws_access_key_id और aws_secret_access_key मानों से बदलें।

Pasted image 20231124171422

  1. IMDS.go को संकलित करें। IMDS अब जब IMDS क्वेरी की जाएगी तो हनी टोकन लौटाएगा।

Pasted image 20231124172134

  1. प्रतीक्षा करें कि कोई हमलावर क्रेडेंशियल का उपयोग करने का प्रयास करे

Pasted image 20231124172935

  1. Canary Token से ईमेल अलर्ट

Pasted image 20231124173123

स्टार्टअप पर चलाएं

स्टार्टअप पर IMDS स्पूफ चलाना एक systemd सेवा बनाकर और सेवा को सक्षम करके आसानी से किया जा सकता है।

  • सेवा फ़ाइल बनाएं sudo vim /etc/systemd/system/IMDS.service (यदि आप चाहें तो इसे और अधिक गुप्त नाम दे सकते हैं लेकिन निम्नलिखित systemctl कमांड सेवा के IMDS.service नाम होने की उम्मीद करते हैं)
  • अभी बनाई गई IMDS.service फ़ाइल में निम्नलिखित जोड़ें
root@kitploit:~
[Unit]
# Change this to something else if you wish
Description=IMDSPOOF 

# After dependencies are available
After=multi-user.target

[Service]
# Type of service
Type=simple

# Command to execute the service program
ExecStart=/bin/IMDS

# User to run the service as
User=root

# Restart if the service crashes
Restart=always

# Restart delay in seconds
RestartSec=10

[Install]
# Enable the service at boot
WantedBy=multi-user.target
  • सुनिश्चित करें कि IMDS बाइनरी /bin/ निर्देशिका में है: sudo mv IMDS /bin/
  • बूट पर सेवा शुरू करने के लिए सक्षम करें sudo systemctl enable IMDS
  • अब सेवा शुरू करें sudo systemctl start IMDS
  • sudo systemctl status IMDS के साथ सब कुछ ठीक से चल रहा है सुनिश्चित करें

क्या यह SSRF के साथ काम करता है?

हाँ! जिस तरह से IMDSPOOF EC2 इंस्टेंस पर iptables में हेरफेर करता है, इससे कोई फर्क नहीं पड़ता कि ट्रैफ़िक कहाँ से आ रहा है। इसका मतलब है कि EC2 इंस्टेंस पर curl उपयोगिता के माध्यम से काम करने के अलावा, IMDSPOOF तब भी काम करता है जब EC2 इंस्टेंस पर होस्ट की गई वेब एप्लिकेशन के माध्यम से SSRF कमजोरी पाई जाती है। IMDS पेंटेस्टिंग पर AlexanderHose के ब्लॉग से असुरक्षित एप्लिकेशन का उपयोग करके, हम SSRF कमजोरी का शोषण कर सकते हैं जो IMDSPOOF से नकली क्रेडेंशियल भी लौटाएगा

Pasted image 20231124180610

वापस लाना

  • systemd सेवा को रोकने के लिए: sudo systemctl stop IMDS
  • systemd सेवा को स्टार्टअप पर चलने से रोकने के लिए: sudo systemctl disable IMDS
  • IMDSPOOF द्वारा iptables में किए गए परिवर्तनों को वापस लाने के लिए, निम्नलिखित कमांड चलाएं: iptables -t nat -D OUTPUT -p tcp -d 169.254.169.254 --dport 80 -j DNAT --to-destination 127.0.0.1:54321
टूल डाउनलोड करें