Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
psad — psad: iptables के साथ घुसपैठ का पता लगाना और लॉग विश्लेषण | Kitploit
उपकरण/GitHubGitHub/mrash/psad
भेद्यता विश्लेषणआईडीएस/आईपीएस से बचनाफोरेंसिकनेटवर्क सुरक्षाखतरा खुफियाघुसपैठ का पता लगानालॉग विश्लेषण
GitHubmrash/psad

psad

psad: iptables के साथ घुसपैठ का पता लगाना और लॉग विश्लेषण

रिपॉजिटरी देखें
42777107 साल पहलेKitploit द्वारा समीक्षित
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

psad - iptables लॉग के साथ घुसपैठ का पता लगाना

परिचय

पोर्ट स्कैन अटैक डिटेक्टर psad एक हल्का सिस्टम डेमॉन है जो लिनक्स iptables/ip6tables/firewalld फ़ायरवॉल कोड के साथ काम करने के लिए डिज़ाइन किया गया है, ताकि संदिग्ध ट्रैफ़िक जैसे पोर्ट स्कैन और स्वीप, बैकडोर, बॉटनेट कमांड और कंट्रोल संचार, और अधिक का पता लगाया जा सके। इसमें अत्यधिक कॉन्फ़िगरेबल खतरे की सीमाएं (उचित डिफ़ॉल्ट के साथ), विस्तृत अलर्ट संदेश (जिसमें स्रोत, गंतव्य, स्कैन की गई पोर्ट रेंज, शुरुआत और समाप्ति समय, TCP फ़्लैग और संबंधित nmap विकल्प, रिवर्स DNS जानकारी), ईमेल और syslog अलर्टिंग, iptables नियमसेट के गतिशील कॉन्फ़िगरेशन के माध्यम से अपराधी IP पतों का स्वचालित अवरोधन, निष्क्रिय ऑपरेटिंग सिस्टम फ़िंगरप्रिंटिंग, और DShield रिपोर्टिंग शामिल हैं। इसके अतिरिक्त, psad Snort घुसपैठ पहचान प्रणाली में शामिल कई TCP, UDP और ICMP सिग्नेचर को शामिल करता है। यह विभिन्न बैकडोर प्रोग्राम (जैसे EvilFTP, GirlFriend, SubSeven), DDoS टूल (Mstream, Shaft), और उन्नत पोर्ट स्कैन (SYN, FIN, XMAS) के लिए अत्यधिक संदिग्ध स्कैन का पता लगाता है, जिन्हें nmap के माध्यम से मशीन के विरुद्ध आसानी से इस्तेमाल किया जा सकता है। psad fwsnort के माध्यम से लॉग किए गए Snort सिग्नेचर पर भी अलर्ट कर सकता है, जो एप्लिकेशन लेयर सिग्नेचर से मेल खाने वाले ट्रैफ़िक का पता लगाने के लिए iptables स्ट्रिंग मैच एक्सटेंशन का उपयोग करता है। 2.4.4 रिलीज़ के अनुसार, psad Mirai बॉटनेट के IoT डिफ़ॉल्ट क्रेडेंशियल स्कैनिंग चरण का भी पता लगा सकता है।

पूर्ण सुविधा सूची नीचे है।

विशेषताएं

  • TCP SYN, FIN, NULL और XMAS स्कैन के साथ-साथ UDP स्कैन का पता लगाना।
  • क्रमशः iptables और ip6tables द्वारा उत्पन्न IPv4 और IPv6 दोनों लॉग के लिए समर्थन।
  • Snort घुसपैठ पहचान प्रणाली से कई सिग्नेचर नियमों का पता लगाना।
  • फोरेंसिक मोड iptables/ip6tables लॉगफ़ाइल विश्लेषण (पुरानी iptables/ip6tables लॉगफ़ाइलों से स्कैन जानकारी निकालने के लिए फोरेंसिक उपकरण के रूप में उपयोगी)।
  • TCP syn पैकेट के माध्यम से निष्क्रिय ऑपरेटिंग सिस्टम फ़िंगरप्रिंटिंग। दो अलग-अलग फ़िंगरप्रिंटिंग रणनीतियाँ समर्थित हैं; p0f का एक पुनः कार्यान्वयन जो सख्ती से iptables/ip6tables लॉग संदेशों का उपयोग करता है (इसमें --log-tcp-options कमांड लाइन स्विच की आवश्यकता है), और एक TOS-आधारित रणनीति।
  • ईमेल अलर्ट जिसमें TCP/UDP/ICMP स्कैन विशेषताएँ, रिवर्स DNS और whois जानकारी, Snort नियम मिलान, दूरस्थ OS अनुमान जानकारी और बहुत कुछ शामिल है।
  • जब fwsnort और iptables स्ट्रिंग मैच एक्सटेंशन के साथ संयोजित किया जाता है, तो psad एप्लिकेशन लेयर बफ़र ओवरफ़्लो हमलों, संदिग्ध एप्लिकेशन कमांड और अन्य संदिग्ध लेयर 7 ट्रैफ़िक के लिए अलर्ट उत्पन्न कर सकता है।
  • Icmp प्रकार और कोड हेडर फ़ील्ड सत्यापन।
  • कॉन्फ़िगरेबल स्कैन थ्रेशोल्ड और खतरे के स्तर असाइनमेंट।
  • "डिफ़ॉल्ट ड्रॉप" नीति रुख को सत्यापित करने के लिए Iptables नियमसेट पार्सिंग।
  • IP/नेटवर्क खतरे के स्तर का स्वचालित असाइनमेंट (कुछ नेटवर्क के लिए खतरे के स्तर को अनदेखा करने या स्वचालित रूप से बढ़ाने के लिए उपयोग किया जा सकता है)।
  • DShield अलर्ट।
  • स्कैन खतरे के स्तर के आधार पर iptables/ip6tables और/या tcpwrappers के माध्यम से स्कैन करने वाले IP पतों का स्वचालित अवरोधन। (यह सुविधा डिफ़ॉल्ट रूप से सक्षम नहीं है।)
  • iptables/ip6tables लॉग संदेशों का पार्सिंग और CSV आउटपुट का निर्माण जो AfterGlow के इनपुट के रूप में उपयोग किया जा सकता है। यह iptables/ip6tables लॉग को विज़ुअलाइज़ करने की अनुमति देता है। Gnuplot भी समर्थित है।
  • स्थिति मोड जो संबंधित पैकेट काउंट्स, iptables/ip6tables चेन और खतरे के स्तरों के साथ वर्तमान स्कैन जानकारी का सारांश प्रदर्शित करता है।

दुर्भावनापूर्ण ट्रैफ़िक का विज़ुअलाइज़ेशन

psad दुर्भावनापूर्ण ट्रैफ़िक के ग्राफ़ उत्पन्न करने के लिए gnuplot और afterglow के साथ एकीकरण प्रदान करता है। निम्नलिखित दो ग्राफ़ Honeynet Scan30 चुनौती से Nachi वर्म के हैं। पहला, psad द्वारा iptables लॉग डेटा के विश्लेषण के बाद afterglow द्वारा उत्पादित एक लिंक ग्राफ़ है:

nachi-worm-link-graph "Nachi वर्म लिंक ग्राफ़"

दूसरा Scan30 iptables डेटा से प्रति घंटा Nachi वर्म ट्रैफ़िक दिखाता है:

nachi-worm-hourly-graph "Nachi वर्म प्रति घंटा ग्राफ़"

कॉन्फ़िगरेशन जानकारी

psad द्वारा संदर्भित कॉन्फ़िग कीवर्ड की जानकारी psad(8) मैन पेज और यहाँ भी पाई जा सकती है:

http://www.cipherdyne.org/psad/docs/config.html

कार्यप्रणाली

psad जितनी भी जानकारी का विश्लेषण करता है, वह iptables लॉग संदेशों से एकत्र की जाती है। psad डिफ़ॉल्ट रूप से नए iptables संदेशों के लिए /var/log/messages फ़ाइल पढ़ता है और वैकल्पिक रूप से उन्हें एक समर्पित फ़ाइल (/var/log/psad/fwdata) में लिखता है। psad फिर यह निर्धारित करने के लिए खतरे की सीमा और सिग्नेचर तर्क लागू करने के लिए जिम्मेदार है कि क्या कोई पोर्ट स्कैन हुआ है, उपयुक्त अलर्ट ईमेल भेजें, और (वैकल्पिक रूप से) अपराधी IP पतों को ब्लॉक करें। psad में एक सिग्नल हैंडलर शामिल है, जैसे कि यदि USR1 सिग्नल प्राप्त होता है, तो psad वर्तमान स्कैन हैश डेटा संरचना की सामग्री को /var/log/psad/scan_hash.$$ में डंप करेगा, जहाँ "$$" चल रहे psad डेमॉन के pid को दर्शाता है।

नोट: चूंकि psad अनधिकृत पैकेटों के लिए उपयुक्त लॉग संदेश उत्पन्न करने के लिए iptables पर निर्भर करता है, psad केवल उतना ही अच्छा है जितना कि iptables नियमसेट में शामिल लॉगिंग नियम। इसलिए यदि आपका फ़ायरवॉल पैकेट लॉग करने के लिए कॉन्फ़िगर नहीं किया गया है, तो psad पोर्ट स्कैन या कुछ भी पता नहीं लगाएगा। आमतौर पर फ़ायरवॉल स्थापित करने का सबसे अच्छा तरीका नियमसेट के अंत में डिफ़ॉल्ट "ड्रॉप और लॉग" नियमों के साथ है, और इस अंतिम नियम के ऊपर ऐसे नियम शामिल करें जो केवल उस ट्रैफ़िक को अनुमति देते हैं जिसे अनुमति दी जानी चाहिए। निष्पादन पर, psad डेमॉन यह निर्धारित करने का प्रयास करेगा कि क्या ऐसा डिफ़ॉल्ट अस्वीकार नियम मौजूद है, और यदि नहीं तो उपयोगकर्ता को चेतावनी देगा। psad के साथ संगत उदाहरण फ़ायरवॉल नियमसेट के लिए FW_EXAMPLE_RULES फ़ाइल देखें।

इसके अतिरिक्त, psad का व्यापक कवरेज नो स्टार्च प्रेस द्वारा प्रकाशित पुस्तक "लिनक्स फ़ायरवॉल: हमले का पता लगाना और प्रतिक्रिया" में शामिल है, और इस पुस्तक में एक सहायक स्क्रिप्ट psad के साथ संगत है। यह स्क्रिप्ट यहाँ पाई जा सकती है:

http://www.cipherdyne.org/LinuxFirewalls/ch01/

स्थापना

लिनक्स वितरण के आधार पर, psad पहले से ही डिफ़ॉल्ट पैकेज रिपॉजिटरी में उपलब्ध हो सकता है। उदाहरण के लिए, Debian या Ubuntu सिस्टम पर, स्थापना एक सरल कमांड से की जाती है:

root@kitploit:~
apt-get install psad

यदि psad पैकेज रिपॉजिटरी में उपलब्ध नहीं है, तो इसे psad स्रोतों में बंडल install.pl स्क्रिप्ट के साथ स्थापित किया जा सकता है। install.pl स्क्रिप्ट अपग्रेड भी संभालती है यदि psad पहले से स्थापित है। psad को कई Perl मॉड्यूल की आवश्यकता होती है जो आपके लिनक्स सिस्टम पर पहले से स्थापित हो भी सकते हैं और नहीं भी। ये मॉड्यूल psad स्रोतों में deps/ निर्देशिका में शामिल हैं, और install.pl स्क्रिप्ट द्वारा स्वचालित रूप से स्थापित होते हैं। मॉड्यूल की सूची है:

  • Bit::Vector
  • Date::Calc
  • IPTables::ChainMgr
  • IPTables::Parse
  • NetAddr::IP
  • Storable
  • Unix::Syslog

psad में Marco d'Itri द्वारा लिखित एक whois क्लाइंट भी शामिल है (deps/whois निर्देशिका देखें)। यह क्लाइंट किसी दिए गए IP पते के लिए सही whois जानकारी एकत्र करने में दूसरों से बेहतर करता है।

फ़ायरवॉल सेटअप

psad के साथ संगत iptables कॉन्फ़िगरेशन के लिए मुख्य आवश्यकता यह है कि iptables पैकेट लॉग करता है। यह आमतौर पर INPUT और FORWARD श्रृंखलाओं में इस प्रकार नियम जोड़कर पूरा किया जाता है:

root@kitploit:~
iptables -A INPUT -j LOG
iptables -A FORWARD -j LOG

उपरोक्त नियमों को वैध ट्रैफ़िक के लिए सभी ACCEPT नियमों के बाद और उस ट्रैफ़िक के लिए संबंधित DROP नियम से ठीक पहले INPUT और FORWARD श्रृंखलाओं के अंत में जोड़ा जाना चाहिए जिसे नीति के माध्यम से अनुमति नहीं दी जानी है। ध्यान दें कि iptables नीतियाँ प्रोटोकॉल, नेटवर्क, पोर्ट और इंटरफ़ेस प्रतिबंधों, उपयोगकर्ता-परिभाषित श्रृंखलाओं, कनेक्शन ट्रैकिंग नियमों और बहुत कुछ के साथ काफी जटिल हो सकती हैं। सॉफ़्टवेयर के कई टुकड़े जैसे Shorewall और Firewall Builder हैं, जो iptables नीतियाँ बनाते हैं और iptables द्वारा प्रदान की गई उन्नत फ़िल्टरिंग और लॉगिंग क्षमताओं का लाभ उठाते हैं। आम तौर पर ऐसे सॉफ़्टवेयर द्वारा बनाई गई नीतियाँ psad के साथ संगत होती हैं क्योंकि वे विशेष रूप से ऐसे नियम जोड़ते हैं जो iptables को उन पैकेटों को लॉग करने का निर्देश देते हैं जो वैध ट्रैफ़िक का हिस्सा नहीं हैं। Psad को केवल उन iptables संदेशों का विश्लेषण करने के लिए कॉन्फ़िगर किया जा सकता है जिनमें विशिष्ट लॉग उपसर्ग होते हैं (जो --log-prefix विकल्प के माध्यम से जोड़े जाते हैं), लेकिन डिफ़ॉल्ट यह है कि psad पोर्ट स्कैन, बैकडोर प्रोग्राम के लिए जांच और अन्य संदिग्ध ट्रैफ़िक के साक्ष्य के लिए सभी iptables लॉग संदेशों का विश्लेषण करता है।

प्लेटफ़ॉर्म

psad आम तौर पर लिनक्स सिस्टम पर चलता है, और कई प्रमुख लिनक्स वितरणों के पैकेज रिपॉजिटरी में उपलब्ध है। यदि psad के साथ कोई संचालन संबंधी समस्या है, तो कृपया github पर एक issue खोलें।

लाइसेंस

psad को GNU जनरल पब्लिक लाइसेंस (GPL v2+) की शर्तों के तहत ओपन सोर्स सॉफ़्टवेयर के रूप में जारी किया गया है। नवीनतम रिलीज़ https://github.com/mrash/psad/releases पर पाई जा सकती है।

psad Snort में उपलब्ध कई TCP, UDP और ICMP सिग्नेचर का उपयोग करता है (Marty Roesch द्वारा लिखित, http://www.snort.org देखें)। Snort Sourcefire, Inc. का एक पंजीकृत ट्रेडमार्क है।

संपर्क

सभी फीचर अनुरोध और बग फिक्स github issues ट्रैकिंग के माध्यम से प्रबंधित किए जाते हैं। हालाँकि, आप मुझे ईमेल कर सकते हैं (michael.rash_AT_gmail.com), या ट्विटर (@michaelrash) के माध्यम से मुझसे संपर्क कर सकते हैं।

टूल डाउनलोड करें