
(CVE-2002-20001) के लिए D(HE)at DOS Attack के अस्तित्व का परीक्षण करने हेतु POC
SSH सेवा में D(HE)at DOS हमले (CVE-2002-20001) की उपस्थिति के परीक्षण हेतु POC
कमांड: python3 dheat_dos_attack_poc.py <IP_Address> <Port_Number>
<IP_Address>: इसे SSH सर्वर के वास्तविक IP पते या होस्टनाम से बदलें जिसके परीक्षण की आपके पास अनुमति है।
<Port_Number>: SSH सेवाएँ चला रहे लक्षित पोर्ट नंबर।
निष्पादन के चरण: Ubuntu, Kali आदि पर Python 3 स्थापित करने के लिए मूल कमांड है:
$ sudo apt update
$ sudo apt install python3
डाउनलोड करें और फ़ाइल अनुमति बदलें:
$ git clone https://github.com/itmaniac/dheat_dos_attack_poc.git
$ cd dheat_dos_attack_poc
$ chmod +x dheat_dos_attack_poc.py
D(HE)at DOS हमला POC परीक्षण:
$ python3 dheat_dos_attack_poc.py 22 10.0.0.1
10.0.0.1:22 पर 50 कनेक्शन स्थापित करने का प्रयास किया जा रहा है...
--- परीक्षण परिणाम ---
लक्ष्य: 10.0.0.1:22
कुल कनेक्शन प्रयास: 50
सफल कनेक्शन: 50
विफल कनेक्शन: 0
कुल अवधि: 0.025 सेकंड
कनेक्शन दर: 1981.66 कनेक्शन/सेकंड
चेतावनी: कनेक्शन दर अभी भी उच्च है (20.0 conns/sec से अधिक)। DHEat DoS के प्रति संभावित रूप से संवेदनशील। याद रखें: यदि सर्वर पर 'PerSourceMaxStartups 1' सेट है, तो यह एक गलत सकारात्मक (false positive) परिणाम हो सकता है, क्योंकि सर्वर एकल स्रोत से सुरक्षित होता है, भले ही वह कई अद्वितीय कनेक्शनों को संसाधित कर सकता हो।
यह स्क्रिप्ट केवल शैक्षिक और कानूनी पैठ परीक्षण (PENETRATION TESTING) उद्देश्यों के लिए प्रदान की गई है। लेखक इस उपकरण के किसी भी अवैध या अनधिकृत उपयोग का समर्थन या अनुमोदन नहीं करता है।
उपयोग की शर्तें:
किसी भी SSH सेवा का परीक्षण करने से पहले आपके पास सिस्टम स्वामी से स्पष्ट लिखित अनुमति होनी चाहिए केवल उन्हीं प्रणालियों पर उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आप कानूनी रूप से अधिकृत हैं सभी लागू स्थानीय, राष्ट्रीय और अंतर्राष्ट्रीय कानूनों का अनुपालन करें उचित प्राधिकरण के बिना इस उपकरण का उपयोग उत्पादन प्रणालियों के विरुद्ध कभी न करें उपयोग किए गए कोई भी क्रेडेंशियल परीक्षण खाते या नकली (dummy) क्रेडेंशियल होने चाहिए
इस स्क्रिप्ट का उपयोग करके, आप सहमत होते हैं कि:
इसके उपयोग के किसी भी परिणाम के लिए आप पूर्णतः जिम्मेदार हैं दुरुपयोग या हानि के लिए लेखक की कोई देनदारी नहीं होगी आप इस उपकरण का उपयोग किसी दुर्भावनापूर्ण उद्देश्य के लिए नहीं करेंगे
यह उपकरण ब्रूट-फोर्स प्रयासों का अनुकरण करता है और सुरक्षा अलर्ट या खाता लॉकआउट ट्रिगर कर सकता है। हर समय सावधानी और उचित प्राधिकरण के साथ उपयोग करें।
D(HE)at Denial-of-Service (DoS) भेद्यता (CVE-2002-20001) के लिए यह Proof-of-Concept (PoC) स्क्रिप्ट Szilárd Pfeiffer द्वारा किए गए उत्कृष्ट शोध से प्रेरित है। इस भेद्यता पर उनका विस्तृत कार्य यहाँ पाया जा सकता है: https://dheatattack.com/
यद्यपि यह स्क्रिप्ट शैक्षिक और परीक्षण उद्देश्यों के लिए एक स्वतंत्र कार्यान्वयन है, यह सीधे उस हमले वेक्टर को संबोधित करती है जिसे साइबर सुरक्षा समुदाय में उनके मूल्यवान योगदानों द्वारा पहचाना और प्रलेखित किया गया है।