Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
vcsa-hardening-tool — VMware vCenter Server Appliance (VCSA) के लिए स्वचालित ज़ीरो ट्रस्ट हार्डनिंग और फोरेंसिक ऑडिटिंग | Kitploit
उपकरण/GitHubGitHub/mandiant/vcsa-hardening-tool
क्लाउड इन्फ्रास्ट्रक्चर सुरक्षारक्षात्मक उपकरणविशेषाधिकार वृद्धिआईडीएस/आईपीएस से बचनापार्श्व आंदोलनकॉन्फ़िगरेशन ऑडिटिंगफोरेंसिकनेटवर्क सुरक्षाप्रमाणीकरणघुसपैठ का पता लगानाघटना प्रतिक्रियालॉग विश्लेषण
134 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubmandiant/vcsa-hardening-tool

vcsa-hardening-tool

VMware vCenter Server Appliance (VCSA) के लिए स्वचालित ज़ीरो ट्रस्ट हार्डनिंग और फोरेंसिक ऑडिटिंग

रिपॉजिटरी देखें

VCSA हार्डनिंग और लॉगिंग टूल

Version Platform Language License

VMware vCenter Server Appliance (VCSA) के लिए एक स्वचालित हार्डनिंग स्क्रिप्ट जो शून्य विश्वास नेटवर्क विभाजन और गहन फोरेंसिक ऑडिटिंग लागू करने के लिए डिज़ाइन की गई है।

यह टूल उन्नत निरंतर खतरों (APTs) और वर्चुअलाइजेशन बुनियादी ढांचे को लक्षित करने वाले विनाशकारी अभियानों से जुड़े महत्वपूर्ण जोखिमों को कम करने के लिए इंजीनियर किया गया है। सख्त लेयर 3/4 माइक्रो-सेग्मेंटेशन और फोरेंसिक कमांड लॉगिंग लागू करके, यह पार्श्व गति, कमांड और कंट्रोल (C2) बीकनिंग, और एंटी-फोरेंसिक छेड़छाड़ जैसे सामान्य हमले वैक्टर को बेअसर करता है। यह विरोधियों को अंतर्निहित ESXi हाइपरवाइजर से समझौता करने या व्यापक बुनियादी ढांचे की तोड़फोड़ करने के लिए मंच के रूप में VCSA का लाभ उठाने से रोकता है।

महत्वपूर्ण अस्वीकरण

निष्पादन से पहले पढ़ें: यह टूल मानक VAMI इंटरफ़ेस को दरकिनार करते हुए, OS कर्नेल स्तर पर VCSA iptables कॉन्फ़िगरेशन को संशोधित करता है।

  1. समर्थन क्षमता: ये परिवर्तन डिफ़ॉल्ट स्थिति से भटकते हैं और आपके VMware सहायता समझौते को प्रभावित कर सकते हैं।
  2. लॉकआउट जोखिम: गलत कॉन्फ़िगरेशन तत्काल नेटवर्क अलगाव का कारण बनेगी। यदि आप IP अनुमति-सूची को गलत तरीके से कॉन्फ़िगर करते हैं, तो पुनर्प्राप्ति के लिए आपके पास भौतिक/कंसोल एक्सेस (ESXi/iDRAC) होना चाहिए।
  3. बैकअप: इस स्क्रिप्ट को चलाने से पहले सुनिश्चित करें कि फ़ाइल-स्तरीय बैकअप या स्नैपशॉट मौजूद है।

अवलोकन

VCSA हार्डनिंग और लॉगिंग टूल vCenter सर्वर की सुरक्षा स्थिति को "डिफ़ॉल्ट अनुमति" मॉडल से "डिफ़ॉल्ट अस्वीकार" (शून्य विश्वास) मॉडल में बदल देता है। यह बाहरी हार्डवेयर फ़ायरवॉल की आवश्यकता के बिना एक कठोर प्रबंधन तल बनाने के लिए मूल Linux नियंत्रणों का उपयोग करता है।

यह उच्च-सुरक्षा वातावरण के लिए डिज़ाइन किया गया है जहाँ vCenter उपकरण को टीयर-0 संपत्ति माना जाता है।

मुख्य विशेषताएं

  • लेयर 3/4 माइक्रो-सेग्मेंटेशन: प्रबंधन पोर्ट्स (SSH/22, Web/443, VAMI/5480) पर सभी इनबाउंड कनेक्शनों को तब तक छोड़ देता है जब तक कि स्पष्ट रूप से श्वेतसूचीबद्ध न किया गया हो।
  • फोरेंसिक कमांड ऑडिटिंग: रूट शेल प्रोफ़ाइल को पैच करके प्रशासकों द्वारा टाइप किए गए प्रत्येक विशिष्ट bash कमांड को Syslog पर लॉग करता है (जैसे, cmd="rm -rf /")।
  • एंटी-पार्श्व गति: VCSA को गैर-आवश्यक आंतरिक नेटवर्कों के साथ संचार करने से रोकता है ("पिवट" हमलों को रोकता है)।
  • आउटबाउंड नियंत्रण: डेटा निष्कर्षण को रोकने के लिए इंटरनेट एक्सेस को अवरुद्ध करने या सख्त आउटबाउंड श्वेतसूची लागू करने के विकल्प।
  • दर सीमित करना: बुद्धिमान ब्रूट-फोर्स सुरक्षा जो प्रति मिनट >6 कनेक्शन का प्रयास करने वाले IP को प्रतिबंधित करती है।

पूर्व-उड़ान जाँच सूची

तब तक आगे न बढ़ें जब तक निम्नलिखित की पुष्टि न हो:

  • कंसोल एक्सेस: आपने ESXi वेब कंसोल ("ब्रेक ग्लास" विधि) के माध्यम से VCSA तक पहुंच की पुष्टि की है।
  • Syslog कॉन्फ़िगर किया गया: VAMI (पोर्ट 5480) में रिमोट Syslog आवश्यक है। यह स्क्रिप्ट आपके मौजूदा VAMI Syslog कॉन्फ़िगरेशन में आंतरिक फ़ायरवॉल लॉग को जोड़ती है।
  • IP इन्वेंटरी: आपके पास निम्नलिखित के लिए विशिष्ट IP पते हैं:
    • प्रशासक वर्कस्टेशन / जंप होस्ट (PAW)
    • ESXi प्रबंधन सबनेट
    • बैकअप सर्वर (Veeam, NetWorker, Commvault)
    • कोर सेवाएं (DNS, NTP, AD)

कॉन्फ़िगरेशन

vcsa-hardening.sh को एक टेक्स्ट एडिटर में खोलें। आपको START CONFIGURATION ब्लॉक को संशोधित करना आवश्यक है।

1. विश्वसनीय IP परिभाषित करें (अनिवार्य)

यह परिभाषित करने के लिए सरणियों को संपादित करें कि किसे अंदर आने की अनुमति है।

root@kitploit:~
# SSH में कौन लॉग इन कर सकता है (पोर्ट 22)
TRUSTED_SSH_IPS=( "192.168.10.50" ) # केवल एडमिन PAW

# वेब UI / API तक कौन पहुंच सकता है (पोर्ट 443)
# इसमें शामिल होना चाहिए: प्रशासक, ESXi होस्ट, और बैकअप सर्वर
TRUSTED_WEB_IPS=( 
  "192.168.10.50"      # एडमिन PAW
  "10.20.0.0/24"       # ESXi प्रबंधन सबनेट
  "10.50.1.100"        # Veeam सर्वर
)

2. दर सीमित करना कॉन्फ़िगर करें

नियंत्रित करता है कि क्या फ़ायरवॉल ब्रूट-फोर्स हमलों को रोकने के लिए कनेक्शन आवृत्ति को ट्रैक करता है।

  • ENABLE_RATE_LIMITING=true (डिफ़ॉल्ट): प्रति मिनट >6 कनेक्शन का प्रयास करने वाले IP को ब्लॉक करता है।
  • ENABLE_RATE_LIMITING=false: यदि आप "शोरगुल वाले" स्वचालित बैकअप टूल (जैसे, NetWorker) का उपयोग कर रहे हैं जो कई समानांतर स्ट्रीम खोलते हैं, तो इसे अक्षम करें।

3. सुरक्षा मोड चुनें

बूलियन वेरिएबल को टॉगल करके निम्नलिखित में से एक स्थिति चुनें।


उपयोग

1. अपलोड और अनुमति

root@kitploit:~
scp vcsa-hardening.sh root@<VCSA_IP>:/root/
ssh root@<VCSA_IP>
chmod +x vcsa-hardening.sh

2. ड्राई रन (सत्यापन)

हमेशा पहले इसे चलाएं। यह परिवर्तन लागू किए बिना तर्क का अनुकरण करता है।

root@kitploit:~
./vcsa-hardening.sh --dry-run

3. निष्पादित करें

root@kitploit:~
./vcsa-hardening.sh

नियम लागू करने से पहले स्क्रिप्ट यह सुनिश्चित करने के लिए एक सुरक्षा जांच करेगी कि आपका वर्तमान SSH IP विश्वसनीय सूची में है।


सत्यापन और लॉग विश्लेषण

एक बार लागू होने के बाद, स्क्रिप्ट मानक VMware Syslog स्ट्रीम में लॉग को जोड़ती है।

शेल ऑडिटिंग सत्यापित करें

एक कमांड निष्पादित करें और सुनिश्चित करें कि यह SHELL_COMMAND टैग के साथ लॉग में दिखाई दे।

root@kitploit:~
# 1. एक परीक्षण कमांड चलाएं
echo "test_audit_logging"

# 2. लॉग जांचें (सही टैग SHELL_COMMAND है)
journalctl -f | grep SHELL_COMMAND

आउटपुट उदाहरण: vcsa-01 logger: CMD user=root host=vcsa pwd=/root pid=1234 exit=0 cmd="echo test_audit_logging"

फ़ायरवॉल ब्लॉक सत्यापित करें

एक अविश्वसनीय IP (जैसे, मोबाइल हॉटस्पॉट) से SSH करने का प्रयास करें और लॉग जांचें:

root@kitploit:~
journalctl -f | grep BLOCKED

आउटपुट उदाहरण: kernel: SSH_BLOCKED_NEW: IN=eth0 OUT= MAC=... SRC=1.2.3.4 ...


आपातकालीन वापसी ("ब्रेक ग्लास")

यदि आप SSH के माध्यम से स्वयं को लॉक कर लेते हैं, तो VCSA को डिफ़ॉल्ट पर पुनर्स्थापित करने के लिए इन चरणों का पालन करें:

  1. ESXi होस्ट वेब क्लाइंट या iDRAC में लॉग इन करें।
  2. VCSA VM के लिए वेब कंसोल खोलें।
  3. root के रूप में लॉग इन करें।
  4. Bash में प्रवेश करने के लिए shell टाइप करें।
  5. वापसी स्क्रिप्ट या मैनुअल कमांड चलाएं:
root@kitploit:~
# मैन्युअल वापसी
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -F
rm /etc/systemd/scripts/ip4save

प्रतिक्रिया

यदि आपको समस्याएं, विचार या प्रतिक्रिया हैं, तो कृपया एक मुद्दा खोलें या PR सबमिट करें।

लाइसेंस

कॉपीराइट 2026 Google LLC

Apache License, Version 2.0 (the "License") के तहत लाइसेंस प्राप्त; आप इस फ़ाइल का उपयोग केवल लाइसेंस के अनुपालन में कर सकते हैं। आप लाइसेंस की एक प्रति प्राप्त कर सकते हैं

https://www.apache.org/licenses/LICENSE-2.0

जब तक लागू कानून द्वारा आवश्यक न हो या लिखित रूप में सहमति न दी गई हो, लाइसेंस के तहत वितरित सॉफ़्टवेयर "जैसा है" आधार पर वितरित किया जाता है, बिना किसी प्रकार की वारंटी या शर्तों के, या तो व्यक्त या निहित। लाइसेंस के तहत अनुमतियों और सीमाओं के लिए विशिष्ट भाषा के लिए लाइसेंस देखें।

टूल डाउनलोड करें
मोडकॉन्फ़िगरेशनविवरण
मानक हार्डनिंगदोनों false(डिफ़ॉल्ट) सख्त इनबाउंड श्वेतसूची। आउटबाउंड ट्रैफ़िक की अनुमति है। सामान्य उपयोग के लिए सर्वोत्तम।
इंटरनेट ब्लॉकिंगBLOCK_INTERNET_ACCESS=true(अनुशंसित) आंतरिक ट्रैफ़िक (RFC1918) की अनुमति देता है लेकिन सभी सार्वजनिक इंटरनेट एक्सेस को ब्लॉक करता है।
शून्य विश्वासENABLE_ZERO_TRUST_MODE=true(सबसे सख्त) स्पष्ट रूप से सूचीबद्ध नहीं किए गए सभी इनबाउंड/आउटबाउंड ट्रैफ़िक को छोड़ देता है। ADDITIONAL_PRIVATE_RANGES के सही कॉन्फ़िगरेशन की आवश्यकता है।