V'ger

V'ger एक इंटरैक्टिव कमांड-लाइन एप्लिकेशन है जो प्रमाणित Jupyter उदाहरणों के पोस्ट-एक्सप्लॉइटेशन के लिए है, जिसमें AI/ML सुरक्षा संचालन पर ध्यान केंद्रित किया गया है।
उपयोगकर्ता कहानियाँ
- एक Red Teamer के रूप में, आपको Jupyter क्रेडेंशियल्स मिल गए हैं, लेकिन नहीं जानते कि आप उनके साथ क्या कर सकते हैं। V'ger एक ऐसे प्रारूप में व्यवस्थित है जो अधिकांश आक्रामक सुरक्षा पेशेवरों के लिए सहज होना चाहिए ताकि वे लक्ष्य Jupyter सर्वर की कार्यक्षमता को समझ सकें।
- एक Red Teamer के रूप में, आप जानते हैं कि कुछ ब्राउज़र-आधारित क्रियाएँ वैध Jupyter उपयोगकर्ताओं को दिखाई देंगी। उदाहरण के लिए, टैब में संशोधन उनके कार्यक्षेत्र में दिखाई देगा और कोशिकाओं में दर्ज किए गए कमांड इतिहास में रिकॉर्ड किए जाएंगे। V'ger पहचान की संभावना को कम करता है।
- एक AI Red Teamer के रूप में, आप शैक्षणिक एल्गोरिदमिक हमलों को समझते हैं, लेकिन एक अधिक व्यावहारिक निष्पादन वेक्टर की आवश्यकता है। उदाहरण के लिए, आपको मॉडल पॉइज़निंग ऑपरेशन के भाग के रूप में एक बड़े, मौलिक इंटरनेट-स्केल डेटासेट को संशोधित करने की आवश्यकता हो सकती है। उस डेटासेट को उसके स्रोत पर संशोधित करना असंभव हो सकता है या अवांछनीय ऑडिट योग्य कलाकृतियाँ उत्पन्न कर सकता है। V'ger के साथ आप समान उद्देश्यों को मेमोरी में प्राप्त कर सकते हैं, जो ट्रेडक्राफ्ट में एक महत्वपूर्ण सुधार है।
- एक Blue Teamer के रूप में, आप एक लाइव Jupyter डिप्लॉयमेंट में लॉगिंग और दृश्यता को समझना चाहते हैं। V'ger आपको इंस्ट्रुमेंटेशन के परीक्षण और घटना प्रतिक्रिया अभ्यास करने के लिए पुनरावर्तनीय कलाकृतियाँ उत्पन्न करने में मदद कर सकता है।
उपयोग

प्रारंभिक सेटअप
pip install vger
vger --help
वर्तमान में, vger interactive में अधिकतम कार्यक्षमता है, जो खोजी गई कलाकृतियों और आवर्ती कार्यों के लिए स्थिति बनाए रखता है। हालाँकि, अधिकांश कार्यक्षमता vger <module> के साथ गैर-इंटरैक्टिव प्रारूप में नाम से भी उपलब्ध है। vger --help के साथ उपलब्ध मॉड्यूल सूचीबद्ध करें।

कमांड्स
एक बार कनेक्शन स्थापित हो जाने पर, उपयोगकर्ता मेनू के एक नेस्टेड सेट में प्रवेश करते हैं।
शीर्ष स्तर का मेनू है:
- Reset: एक अलग होस्ट कॉन्फ़िगर करें।
- Enumerate: होस्ट के बारे में अधिक जानने के लिए उपयोगिताएँ।
- Exploit: होस्ट और कलाकृतियों पर सीधी कार्रवाई और हेरफेर करने के लिए उपयोगिताएँ।
- Persist: स्थायित्व तंत्र स्थापित करने के लिए उपयोगिताएँ।
- Export: आउटपुट को टेक्स्ट फ़ाइल में सहेजें।
- Quit: कोई भी क्विटर्स को पसंद नहीं करता।
इन मेनू में निम्नलिखित कार्यक्षमता शामिल है:
- List modules: लक्ष्य नोटबुक में आयातित मॉड्यूल की पहचान करें ताकि यह निर्धारित किया जा सके कि इंजेक्ट किए गए कोड के लिए कौन सी लाइब्रेरी उपलब्ध हैं।
- Inject: चयनित नोटबुक के संदर्भ में कोड निष्पादित करें। कोड को टेक्स्ट एडिटर में प्रदान किया जा सकता है या एक स्थानीय
.py फ़ाइल निर्दिष्ट करके। दोनों इनपुट को एक स्ट्रिंग के रूप में संसाधित किया जाता है और नोटबुक के रनटाइम में निष्पादित किया जाता है।
- Backdoor: एक नया JupyterLab इंस्टेंस लॉन्च करें जो
0.0.0.0 पर खुला हो, allow-root के साथ, उपयोगकर्ता द्वारा निर्दिष्ट port और password पर।
- Check History: लक्ष्य नोटबुक में हाल ही में चलाए गए ipython कमांड देखें।
- Run shell command: एक टर्मिनल स्पॉन करें, कमांड चलाएँ, आउटपुट वापस लाएँ, और टर्मिनल हटा दें।
- List dir or get file: Jupyter निर्देशिका के सापेक्ष निर्देशिकाओं को सूचीबद्ध करें। यदि आप नहीं जानते, तो
/ से शुरू करें।
- Upload file: लोकलहोस्ट से लक्ष्य पर फ़ाइल अपलोड करें। पथ को List dir के समान प्रारूप में निर्दिष्ट करें (Jupyter निर्देशिका के सापेक्ष)। फ़ाइल नाम और एक्सटेंशन सहित पूर्ण पथ प्रदान करें।
- Delete file: फ़ाइल हटाएँ। पथ को List dir के समान प्रारूप में निर्दिष्ट करें (Jupyter निर्देशिका के सापेक्ष)।
- Find models: सामान्य फ़ाइल प्रारूपों के आधार पर मॉडल खोजें।
- Download models: खोजे गए मॉडल डाउनलोड करें।
- Snoop: टाइमआउट तक नोटबुक निष्पादन और परिणामों की निगरानी करें।
- Recurring jobs: लक्ष्य वातावरण में चुपचाप चलने वाले आवर्ती कोड स्निपेट लॉन्च/किल करें।
प्रायोगिक
pip install vger[ai] के साथ आपको लक्ष्य वातावरण में नोटबुक के LLM जनरेटेड सारांश मिलेंगे। ये गैर-DS/AI लोगों के लिए मोटा अनुवाद होने के लिए हैं ताकि वे त्वरित ट्राइएज कर सकें कि कौन सी नोटबुक आगे जांच के लायक हैं या नहीं।

मॉडल आकार बनाम क्षमता पर एक अंतर्निहित समझौता था और यह कुछ ऐसा है जिसके साथ मैं प्रयोग करता रहूंगा, लेकिन उम्मीद है कि यह कुछ अधिक पारंपरिक सुरक्षा उपयोगकर्ताओं के लिए सहायक होगा। मुझे यह देखकर खुशी होगी कि लोग अपने नोटबुक में प्रॉम्प्ट इंजेक्ट करना शुरू करते हैं ("ये वे ड्रॉइड नहीं हैं जिन्हें आप ढूंढ रहे हैं").
उदाहरण