Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2021-35394-ecosystem — CVE-2021-35394 को डिलीवरी वेक्टर के रूप में साझा करने वाले असंबंधित IoT बॉटनेट्स के परिवार को ट्रैक करना — निष्कर्ष, संबंध, कार्यप्रणाली। | Kitploit
उपकरण/GitHubGitHub/graphworlok/cve-2021-35394-ecosystem
समझौता संकेतक (IOC) प्रबंधनIoT सुरक्षाभेद्यता विश्लेषणरिवर्स इंजीनियरिंगमालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियापेपर और शोध

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
graphworlok/cve-2021-35394-ecosystem

cve-2021-35394-ecosystem

CVE-2021-35394 को डिलीवरी वेक्टर के रूप में साझा करने वाले असंबंधित IoT बॉटनेट्स के परिवार को ट्रैक करना — निष्कर्ष, संबंध, कार्यप्रणाली।

रिपॉजिटरी देखें
7घं 38मि पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2021-35394 इकोसिस्टम

यह रेपो इसलिए मौजूद है क्योंकि एक एक्सप्लॉइट संयोगवश इन बॉटनेट्स को एक पैसिव सेंसर के लिए दृश्यमान बना देता है — इसलिए नहीं कि ये एक-दूसरे से संबंधित हैं। CVE-2021-35394 (Realtek SDK कमांड इंजेक्शन, UDP/9034) प्रवेश मानदंड है: कोई फ़ैमिली इस दायरे में है क्योंकि उसे एक निगरानी किए गए नेटवर्क के विरुद्ध इस एक्सप्लॉइट का प्रयास करते हुए देखा गया था। एक बार कोई फ़ैमिली दायरे में आ जाए, तो ट्रैकिंग उस फ़ैमिली के अपने इन्फ्रास्ट्रक्चर और व्यवहार का पीछा करती है जहाँ तक उस तक पहुँचा जा सके — स्टेजिंग सर्वर, ड्रॉपर स्क्रिप्ट्स, अन्य सैंपल — भले ही उनमें से कोई भी गतिविधि स्वयं यह CVE न हो। भेद्यता वह दरवाज़ा है जिस पर नज़र रखी जा रही है, इस बात का दावा नहीं कि उसके पीछे क्या है।

अब तक की खोजें इस एक एक्सप्लॉइट को साझा करने वाली छह कोड-स्वतंत्र फ़ैमिलियों को कवर करती हैं: Condi, cling, goonbakk (उर्फ lucy_meow), RondoDox, और दो अभी तक अनाम (नामकरण निर्णय लंबित रहने तक "family D" और "family E" के रूप में ट्रैक की गईं — देखें NAMING.md)।

लेआउट

root@kitploit:~
METHODOLOGY.md          observation bias — read before drawing conclusions
HANDOFF.md              session-continuity state
analysis/<family>/      RE reference record, one doc per family
analysis/comparison.md  cross-family diagram, three-tier confidence
samples/manifest.csv    generated index of the local collection (hashes only)
samples/README.md       manifest conventions + what it shows on its own
tools/inventory.py      regenerates the manifest from a collection directory

दो परतें, जानबूझकर अलग। analysis/ यह है कि बाइनरीज़ क्या करती हैं, Ghidra से हाथ से लिखा गया। samples/ यह है कि संग्रह में क्या है, उसे स्कैन करके उत्पन्न किया गया — हेडर, हैश, बिल्ड ID, प्रोवेनेंस। दूसरी को अद्यतन रखना सस्ता है (python tools/inventory.py) और यह वे चीज़ें पकड़ती है जो पहली नहीं पकड़ सकती: कौन-से सर्व किए गए नाम एक ही बिल्ड हैं, कौन-से "सैंपल" बाइनरी ही नहीं हैं, कौन-सा Ghidra प्रोग्राम किस सर्व की गई फ़ाइल से मेल खाता है। इन्वेंटरी से निकलने वाली खोजें CSV में रहने के बजाय संबंधित analysis/ दस्तावेज़ में पदोन्नत की जाती हैं।

एक फ़ैमिली जोड़ना analysis/ के अंतर्गत एक डायरेक्टरी है और, एक बार उसका स्टेजिंग होस्ट साक्ष्य पर आरोपित हो जाने पर, tools/inventory.py के FAMILY_BY_HOST में एक पंक्ति तथा samples/README.md की एट्रिब्यूशन तालिका में एक पंक्ति है।

पहले यह पढ़ें

METHODOLOGY.md — इस डेटासेट में एक वास्तविक अवलोकन पूर्वाग्रह अंतर्निहित है (जो एक्सप्लॉइट वेक्टर हम देख सकते हैं वह केवल UDP है और उसे किसी लिसनर की आवश्यकता नहीं; इन फ़ैमिलियों द्वारा उपयोग किए जाने वाले हर अन्य वेक्टर को एक पूर्ण TCP हैंडशेक चाहिए, जो अब तक संग्रह पक्ष पर किसी ने प्रदान नहीं किया)। इस रेपो में किसी भी अन्य चीज़ से निष्कर्ष निकालने से पहले इसे पढ़ें।

खुले प्रश्न

  • फ़ैमिली नामकरण: goonbakk प्राथमिक है, lucy_meow एक उपनाम (एक ही फ़ैमिली — समान ChaCha20 key/nonce/counter-quirk और कॉन्फ़िग तालिका)। "family D" और "family E" के लिए अभी भी वास्तविक नाम चाहिए (उत्तरार्द्ध की पहले से ही विस्तृत विशेषता-विवरण मौजूद है: Go, Botnet/ मॉड्यूल ट्री, :9111 पर C2, डिस्क पर sysd) — कोई नाम गढ़ने से पहले जाँचें कि क्या Akamai की रिपोर्ट E का नाम देती है।
  • सार्वजनिक या निजी? यह रेपो जीवंत, वर्तमान में सक्रिय C2 इन्फ्रास्ट्रक्चर को ट्रैक करता है और अभियानों के विकसित होने के साथ अद्यतन होता रहता है, इसलिए डिफ़ॉल्ट निजी है जब तक प्रकाशित करने का कोई कारण न हो (जैसे इन्फ्रास्ट्रक्चर के मृत होने की पुष्टि के बाद, या IOC फ़ीड के रूप में समुदाय के लाभ के लिए)। इसे जानबूझकर बदलें, डिफ़ॉल्ट रूप से नहीं।
  • अभी तक निर्मित नहीं हुई परतें, मोटे तौर पर मूल्य क्रम में:
    • docs/families/<family>.md — प्रति फ़ैमिली गद्य अवलोकन (क्षमताएँ, IOC, उपनाम), वह परत जिससे analysis/ लिंक होता है
    • hunts/ — Security Onion / NSM क्वेरीज़, गद्य में उद्धृत करने के बजाय चलाने योग्य रखी गईं
    • iocs/ — प्रति फ़ैमिली मशीन-पठनीय नेटवर्क/होस्ट संकेतक। फ़ाइल संकेतकों के लिए आंशिक रूप से samples/manifest.csv में समाहित; कमी C2 एंडपॉइंट्स और डिलीवरी-किट फ़िंगरप्रिंट की है
    • — डिटेक्शन नियम

तय हो चुका, दोबारा विवाद न करें (पूरी सूची के लिए HANDOFF.md देखें): सैंपल केवल हैश हैं — कोई कार्यात्मक मैलवेयर git इतिहास में प्रवेश नहीं करता, .gitignore द्वारा लागू; संगठनात्मक सिद्धांत के रूप में कोई "Mirai lineage" नहीं; CVE-2021-35394 प्रवेश मानदंड है, दायरा नहीं।

टूल डाउनलोड करें
yara/
  • संबंध/टाइमलाइन दस्तावेज़ — इन्फ्रास्ट्रक्चर रोटेशन और पोर्ट-सेट प्रोफ़ाइलिंग जो किसी एक फ़ैमिली की फ़ाइल से संबंधित नहीं है। analysis/comparison.md इसका कोड/क्षमता वाला आधा हिस्सा कवर करता है