Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Wireshark — malware-traffic-analysis.net से एक पैकेट कैप्चर (.pcapng) फ़ाइल डाउनलोड की जो Log4J भेद्यता (CVE-2021-44228) का उपयोग करके वेबसर्वर के खिलाफ हमले के प्रयास का एक उदाहरण था। मैंने सर्वर के साथ संचार करने वाले समापन बिंदुओं की मात्रा की जांच की और भेद्यता में सामान्य jnidi को जानते हुए इसे स्पष्ट पाठ में पाया | Kitploit
उपकरण/GitHubGitHub/kirkdjohnson/wireshark
पैकेट स्निफिंग और विश्लेषणभेद्यता विश्लेषणशोषणनेटवर्क फोरेंसिकफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिककमांड एंड कंट्रोलखतरा खुफियालर्निंग और शिक्षालॉग विश्लेषणलैब और अभ्यास
3192 साल पहलेअभी तक समीक्षित नहीं
GitHubkirkdjohnson/wireshark

Wireshark

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

malware-traffic-analysis.net से एक पैकेट कैप्चर (.pcapng) फ़ाइल डाउनलोड की जो Log4J भेद्यता (CVE-2021-44228) का उपयोग करके वेबसर्वर के खिलाफ हमले के प्रयास का एक उदाहरण था। मैंने सर्वर के साथ संचार करने वाले समापन बिंदुओं की मात्रा की जांच की और भेद्यता में सामान्य jnidi को जानते हुए इसे स्पष्ट पाठ में पाया

साझा करें

Wireshark मैलवेयर विश्लेषण


विवरण

इस प्रयोगशाला में मैंने Log4J शोषण पर एक ज्ञात दुर्भावनापूर्ण पैकेट कैप्चर का विश्लेषण किया। मैंने अपनी जांच उसी खेल-योजना (प्लेबुक) से शुरू की जिसका उपयोग मैं पैकेट कैप्चर विश्लेषण के लिए करता हूं, जो आंकड़ों की जांच करना और यह देखना है कि कितने और कितने एंडपॉइंट संचार कर रहे हैं। आईपी पतों की अत्यधिक संख्या को देखते हुए, मैंने उन पतों को ग्लोब पर मैप करना चाहा, इसलिए मैंने Max Mind का GEOIP डेटाबेस स्थापित और कॉन्फ़िगर किया जो आईपी पतों को उनके देश और शहर में हल करता है। आईपी पतों की यह मात्रा Log4J शोषण या अन्य दुर्भावनापूर्ण स्कैनिंग के लिए बॉटनेट से संभावित हमले का संकेत देती है। कैप्चर में ट्रैफिक http का उपयोग कर रहा था, न कि https (एन्क्रिप्टेड) का, इसलिए मैं "jndi" के लिए फ़िल्टर करके स्पष्ट टेक्स्ट में शोषण की पहचान करने में सक्षम था, जो Java Naming and Directory Interface है। इस फ़िल्टर से पहला पैकेट एक HTTP POST अनुरोध था और User-Agent फ़ील्ड की जांच करने पर, एक एन्कोडेड टेक्स्ट के बाद एक IP पर ldap अनुरोध प्रकट हुआ। CyberChef में टेक्स्ट को डिकोड करने से पता चला कि कोड एक wget था जो एक IP से शेल स्क्रिप्ट डाउनलोड करने, chmod कमांड का उपयोग करके इसे निष्पादन अनुमतियां देने और फिर स्क्रिप्ट चलाने के लिए था। इसके अलावा, यह पता लगाने के लिए कि क्या होस्ट मशीन ने सार्वजनिक IP पर आउटबाउंड कनेक्शन प्रयास किए जो कमांड और कंट्रोल सर्वर का संकेत देते हैं, मैंने स्रोत पते के रूप में फ़िल्टर किया और TCP कनेक्शन शुरू करने के लिए TCP SYN पैकेट के लिए फ़िल्टर किया और पुष्टि की कि कोई कनेक्शन नहीं थे। यह मशीन के पैच होने या आउटबाउंड कनेक्शन को ब्लॉक करने वाले निहित फ़ायरवॉल नियम का परिणाम हो सकता है। एक बार यह स्पष्ट हो गया कि हमला असफल था, मैंने wget कमांड में IP पर आगे खतरे की खुफिया जानकारी ली और पाया कि IP ज्ञात दुर्भावनापूर्ण है और VirusTotal के समुदाय टैब के तहत, IP को Log4shell हमलों से जोड़ा गया, जिससे हमले की और पुष्टि हुई। मेरा दृष्टिकोण यह था कि पहले देखूं कि लक्ष्य सर्वर के साथ कौन संचार कर रहा था। फिर यह निर्धारित करना महत्वपूर्ण था कि क्या हमला किया गया सर्वर (198.71.247.91) कोई नया आउटबाउंड कनेक्शन शुरू किया।

उपयोग की गई उपयोगिताएँ

  • Wireshark
  • Virus Total
  • CyberChef
  • Max Mind का GEOIP डेटाबेस
  • उपयोग किए गए वातावरण

    • Oracle Virtual Box के माध्यम से Kali Linux

    प्रयोगशाला अवलोकन:

    PCAP खोलने पर, सबसे पहले मैं यह देखना पसंद करता हूं कि कितने उपकरण मौजूद/संचार कर रहे हैं (सांख्यिकी -> एंडपॉइंट)
    Wireshark मैल विश्लेषण

    असामान्य मात्रा में ट्रैफ़िक और विभिन्न देशों से उत्पन्न होने वाली अलग-अलग IPv4 वार्तालापों को देखने के बाद, मैंने Max Mind के GEOIP डेटाबेस का उपयोग करके वैश्विक मानचित्र पर दिखाने के लिए एंडपॉइंट निर्यात किए। (एंडपॉइंट -> मानचित्र -> ब्राउज़र में खोलें)
    Wireshark मैल विश्लेषण

    यह जानते हुए कि मैं Log4J शोषण PCAP से निपट रहा हूं, शोषण Java Naming and Directory Interface (jndi) भेद्यता का लाभ उठाता है, इसलिए मैंने सोचा कि यह शुरू करने के लिए एक अच्छा फ़िल्टर होगा (ip contains "jndi")
    Wireshark मैल विश्लेषण

    "jndi" के लिए फ़िल्टर ने अच्छा काम किया, और मैंने पहला पैकेट विस्तारित किया जो एक HTTP POST अनुरोध था और User-Agent फ़ील्ड की जांच की जिसमें एक आईपी के साथ एक ldap अनुरोध और उसके बाद बेस-64 एन्कोडेड टेक्स्ट दिखाया गया।
    Wireshark मैल विश्लेषण

    हमले में प्रारंभिक पोस्ट अनुरोध के अंत को डिकोड करने पर, एक wget दिखाई देता है जो एक आईपी से lh[.]sh शेल स्क्रिप्ट डाउनलोड करने का वेब अनुरोध है और chmod कमांड जो अनुमतियों को बदलता है और x (निष्पादन) अनुमति जोड़ता है। अंत में, यह शेल स्क्रिप्ट शुरू करेगा
    Wireshark मैल विश्लेषण

    फिर मैंने निर्धारित किया कि क्या होस्ट सर्वर 198.71.247.91 ने बाहरी सर्वरों, विशेष रूप से डिकोड किए गए स्ट्रिंग में wget आईपी पते से कोई कनेक्शन बनाया। मैंने SYN पैकेट के लिए फ़िल्टर किया जो TCP कनेक्शन स्थापित करते हैं और पाया कि सर्वर ने बाहरी पतों से कनेक्ट नहीं किया संभवतः इसका मतलब है कि सर्वर को पैच किया गया था और इसलिए शोषण विफल रहा।
    Wireshark मैल विश्लेषण

    डिकोड की गई स्क्रिप्ट के साथ मैंने VirusTotal का उपयोग करके उस IP के बारे में अधिक जानने के लिए आगे जांच की जिसे स्क्रिप्ट कॉल कर रही थी और पाया कि यह दुर्भावनापूर्ण है
    Wireshark मैल विश्लेषण

    VirusTotal के समुदाय अनुभाग में, और सबूत था कि यह एक Log4J हमला था क्योंकि वह IP अतीत में शोषण का प्रयास करने के लिए जाना जाता था।
    Wireshark मैल विश्लेषण

    विचार

    इस प्रयोगशाला ने वायर पर लाइव विश्लेषण के बजाय पैकेट कैप्चर (.pcapng फ़ाइल) का विश्लेषण करने का व्यावहारिक अनुभव प्रदान किया। एक वास्तविक पैकेट कैप्चर प्राप्त करना और उसका विश्लेषण करना अविश्वसनीय रूप से दिलचस्प था, विशेष रूप से क्योंकि यह http पोर्ट 80 के माध्यम से स्पष्ट टेक्स्ट में था, न कि एन्क्रिप्टेड। जबकि मैंने पिछली प्रयोगशालाओं और वॉकथ्रू में VirusTotal और CyberChef का उपयोग किया है, यह जानते हुए कि pcap से निकाले गए कलाकृतियाँ वास्तविक थीं, मुझे उन संसाधनों में गोता लगाने के लिए और अधिक उत्सुक बना दिया जो साइबर सुरक्षा समुदाय के अन्य लोगों ने हमलावर आईपी पते और स्वयं शोषण के आसपास एक साथ रखे हैं। इसके अलावा, मैंने पहले Wireshark का उपयोग किया है, लेकिन यह पहली बार था जब मैंने Max Mind के GEOIP डेटाबेस को कॉन्फ़िगर किया ताकि आईपी पतों से स्थानों को हल किया जा सके और फिर एक मानचित्र के रूप में निर्यात करने में सक्षम हो सकूं, जो इस प्रयोगशाला का एक और मुख्य आकर्षण था।
    टूल डाउनलोड करें