Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
mongobleed-detector — MongoBleed शोषण के लिए डिटेक्शन स्क्रिप्ट | Kitploit
उपकरण/GitHubGitHub/neo23x0/mongobleed-detector
भेद्यता विश्लेषणस्क्रिप्टिंग और स्वचालनफोरेंसिकडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रियाडेटाबेस सुरक्षालॉग विश्लेषण
GitHubneo23x0/mongobleed-detector

mongobleed-detector

MongoBleed शोषण के लिए डिटेक्शन स्क्रिप्ट

रिपॉजिटरी देखें
81137 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

MongoBleed डिटेक्टर

CVE-2025-14847 (MongoBleed) के लिए ऑफ़लाइन MongoDB विश्लेषण उपकरण

एक स्टैंडअलोन Linux कमांड-लाइन उपकरण जो कई डिटेक्शन मॉड्यूल का उपयोग करके CVE-2025-14847 के संभावित शोषण की पहचान करने के लिए MongoDB डेटा का विश्लेषण करता है।

विषय-सूची

  • अवलोकन
  • डिटेक्शन मॉड्यूल
  • आवश्यकताएं
  • स्थापना
  • संचालन के दो तरीके
  • मोड 1: स्थानीय विश्लेषण
  • मोड 2: रिमोट कलेक्शन
  • कमांड-लाइन विकल्प
  • विश्वास स्तर
  • उदाहरण आउटपुट
  • परीक्षण
  • सावधानियां और सीमाएं
  • संदर्भ और श्रेय
  • लाइसेंस

अवलोकन

MongoBleed (CVE-2025-14847) MongoDB के zlib डीकंप्रेसन में एक मेमोरी डिस्क्लोज़र भेद्यता है, जो हमलावरों को बिना प्रमाणीकरण के सर्वर मेमोरी से सीधे संवेदनशील डेटा—क्रेडेंशियल, सत्र टोकन, PII—निकालने की अनुमति देती है।

यह उपकरण घटना प्रतिक्रिया टीमों को कई साक्ष्य स्रोतों का उपयोग करके शोषण प्रयासों का पता लगाने में मदद करता है:

  • मॉड्यूल A: लॉग सहसंबंध (कनेक्शन इवेंट, मेटाडेटा की अनुपस्थिति)
  • मॉड्यूल B1: असर्ट काउंट विश्लेषण (serverStatus.asserts स्नैपशॉट)
  • मॉड्यूल B2: FTDC स्पाइक डिटेक्शन (diagnostic.data टाइम सीरीज़)

मुख्य विशेषताएं

  • मल्टी-मॉड्यूल डिटेक्शन - उच्च विश्वास के लिए कई डेटा स्रोतों को सहसंबद्ध करता है
  • ऑफ़लाइन और एजेंटलेस - विश्लेषण के दौरान नेटवर्क कनेक्टिविटी की आवश्यकता नहीं
  • ऑटो-डिस्कवरी - उपलब्ध डेटा स्रोतों का स्वचालित रूप से पता लगाता है
  • रिमोट कलेक्शन - SSH के माध्यम से कई होस्ट से डेटा एकत्र करता है
  • संयुक्त स्कोरिंग - HIGH/MEDIUM/LOW विश्वास निर्णय
  • स्ट्रीमिंग प्रोसेसिंग - बड़ी लॉग फ़ाइलों को कुशलतापूर्वक संभालता है

डिटेक्शन मॉड्यूल

मॉड्यूल A: लॉग सहसंबंध

शोषण पैटर्न का पता लगाने के लिए MongoDB JSON लॉग का विश्लेषण करता है:

इवेंट IDप्रकारविवरण
22943कनेक्शन स्वीकृतक्लाइंट के कनेक्ट होने पर लॉग किया जाता है
51800क्लाइंट मेटाडेटाजब क्लाइंट ड्राइवर/एप्लिकेशन जानकारी भेजता है तब लॉग किया जाता है
22944

मुख्य अंतर्दृष्टि: वैध MongoDB ड्राइवर हमेशा क्लाइंट मेटाडेटा भेजते हैं। MongoBleed शोषण कनेक्ट करता है, मेमोरी निकालता है और डिस्कनेक्ट करता है—लेकिन मेटाडेटा कभी नहीं भेजता।

मॉड्यूल B1: असर्ट काउंट

db.serverStatus().asserts के स्नैपशॉट का विश्लेषण करके asserts.user काउंटरों में असामान्य पैटर्न का पता लगाता है:

  • एकाधिक स्नैपशॉट: यूज़र असर्ट में अचानक स्पाइक का पता लगाने के लिए समय के साथ स्नैपशॉट की तुलना करता है
  • एकल स्नैपशॉट ह्यूरिस्टिक: जब केवल एक स्नैपशॉट उपलब्ध हो, तो asserts.user की अन्य असर्ट प्रकारों से तुलना करके संदिग्ध पैटर्न का पता लगाता है। यदि यूज़र असर्ट असमान रूप से अधिक हों (अनुपात ≥250x) या अन्य सभी प्रकार शून्य हों, तो संदिग्ध के रूप में चिह्नित करता है (MEDIUM विश्वास)

नोट: संचयी काउंटर गलत-सकारात्मक परिणाम उत्पन्न कर सकते हैं। सर्वोत्तम परिणामों के लिए FTDC (मॉड्यूल B2) के साथ संयोजन में उपयोग करें।

मॉड्यूल B2: FTDC स्पाइक डिटेक्शन

असर्ट काउंटरों में समय-स्थानीयकृत स्पाइक का पता लगाने के लिए MongoDB की Full-Time Diagnostic Data Capture (FTDC) फ़ाइलों का विश्लेषण करता है। FTDC समय-समय पर serverStatus का नमूना लेता है, जिससे संभावित हमलों का सटीक समय निर्धारण संभव होता है।

आवश्यकताएं

शेल स्क्रिप्ट (mongobleed-detector.sh)

  • Linux या macOS (bash 4+)
  • jq - JSON प्रोसेसर
  • awk (gawk अनुशंसित)
  • gzip - संपीड़ित लॉग समर्थन के लिए

Python घटक (वैकल्पिक, FTDC डिकोडिंग के लिए)

  • Python 3.8+
  • pymongo - FTDC फ़ाइल डिकोडिंग के लिए

रिमोट स्कैनर (mongobleed-remote.py)

  • Python 3.8+
  • नेटिव SSH क्लाइंट (ssh, scp कमांड)
  • बुनियादी संचालन के लिए किसी अतिरिक्त Python पैकेज की आवश्यकता नहीं

निर्भरताएं स्थापित करें

root@kitploit:~
# Shell script dependencies
# Debian/Ubuntu
apt-get install jq gawk gzip

# RHEL/CentOS/Fedora
dnf install jq gawk gzip

# macOS
brew install jq gawk

# Python dependencies (for FTDC decoding)
pip install -r requirements.txt

स्थापना

root@kitploit:~
# Clone the repository
git clone https://github.com/your-org/mongobleed-detector.git
cd mongobleed-detector

# Make scripts executable
chmod +x mongobleed-detector.sh
chmod +x mongobleed-remote.py
chmod +x ftdc-decode.py

# Install Python dependencies (optional, for FTDC support)
pip install -r requirements.txt

संचालन के दो तरीके

मोड 1: स्थानीय विश्लेषण

MongoDB होस्ट से मैन्युअल रूप से एकत्र किए गए डेटा का विश्लेषण करें।

मोड 2: रिमोट कलेक्शन

SSH के माध्यम से स्वचालित रूप से कई होस्ट से डेटा एकत्र करें, फिर स्थानीय रूप से विश्लेषण करें।

मोड 1: स्थानीय विश्लेषण

चरण 1: डेटा एकत्र करें

अपने MongoDB होस्ट से डेटा एकत्र करें और इसे इस संरचना में व्यवस्थित करें:

root@kitploit:~
./collected-data/
├── logs/                    # MongoDB JSON logs
│   ├── mongod.log
│   ├── mongod.log.1
│   └── mongod.log.2.gz
├── assert-counts/           # serverStatus().asserts snapshots
│   ├── asserts-2025-01-01.json
│   └── asserts-2025-01-02.json
└── ftdc-files/              # FTDC diagnostic.data contents
    ├── metrics.2025-01-02T10-00-00Z-00000
    └── metrics.interim

लॉग एकत्र करना

root@kitploit:~
# Copy from remote host
scp user@mongohost:/var/log/mongodb/mongod.log* ./collected-data/logs/

असर्ट काउंट एकत्र करना

MongoDB होस्ट पर यह कमांड चलाएं (mongosh एक्सेस आवश्यक है):

root@kitploit:~
mongosh --quiet --eval 'JSON.stringify({
  timestamp: new Date().toISOString(),
  hostname: db.hostInfo().system.hostname,
  asserts: db.serverStatus().asserts,
  uptime: db.serverStatus().uptime
})' > asserts-$(date +%Y%m%d-%H%M%S).json

परिणामी JSON फ़ाइल को ./collected-data/assert-counts/ में कॉपी करें।

टिप: बेसलाइन स्थापित करने और स्पाइक का पता लगाने के लिए इस कमांड को कई बार चलाएं (जैसे, हर घंटे)।

FTDC फ़ाइलें एकत्र करना

FTDC फ़ाइलें यहां स्थित हैं:

  • mongod: <storage.dbPath>/diagnostic.data/ (सामान्यतः /var/lib/mongodb/diagnostic.data/)
  • mongos: systemLog.path से व्युत्पन्न (जैसे, /var/log/mongodb/mongos.diagnostic.data/)
root@kitploit:~
# Copy FTDC files (may require sudo)
sudo cp /var/lib/mongodb/diagnostic.data/metrics.* ./collected-data/ftdc-files/

चरण 2: विश्लेषण चलाएं

root@kitploit:~
# Auto-discovery mode - analyzes all available data
./mongobleed-detector.sh --data-dir ./collected-data/

# With custom thresholds
./mongobleed-detector.sh --data-dir ./collected-data/ \
    -t 1440 \              # 24-hour lookback
    -c 50 \                # Lower connection threshold
    --spike-threshold 50   # Lower spike threshold

लीगेसी मोड (केवल लॉग)

पिछड़ी संगतता के लिए, आप अभी भी लॉग का सीधे विश्लेषण कर सकते हैं:

root@kitploit:~
# Scan default paths
./mongobleed-detector.sh

# Scan specific log files
./mongobleed-detector.sh -p /path/to/logs/*.json

# Forensic mode (analyze multiple hosts)
./mongobleed-detector.sh --forensic-dir /evidence/

मोड 2: रिमोट कलेक्शन

कई होस्ट से स्वचालित रूप से डेटा एकत्र करें और विश्लेषण करें:

root@kitploit:~
# Create hosts file
cat > hosts.txt << EOF
mongo-prod-01.example.com
mongo-prod-02.example.com
mongo-staging.example.com
EOF

# Collect and analyze
./mongobleed-remote.py --hosts-file hosts.txt --user admin --output-dir ./collected-data/

रिमोट स्कैनर विकल्प

root@kitploit:~
# Use specific SSH key
./mongobleed-remote.py --hosts-file hosts.txt --user admin --key ~/.ssh/mongodb_key

# Parallel execution
./mongobleed-remote.py --hosts-file hosts.txt --user admin --parallel 10

# Skip FTDC collection (faster)
./mongobleed-remote.py --hosts-file hosts.txt --user admin --skip-ftdc

# Collect only, analyze later
./mongobleed-remote.py --hosts-file hosts.txt --user admin --collect-only

# Pass SSH options (e.g., jump host)
./mongobleed-remote.py --hosts-file hosts.txt --user admin \
    -o "ProxyJump=bastion.example.com"

# Use sudo for privileged file access (FTDC files are often restricted)
./mongobleed-remote.py --hosts-file hosts.txt --user admin --sudo

# Debug mode to troubleshoot connection issues
./mongobleed-remote.py --hosts-file hosts.txt --user admin --debug

FTDC अनुमतियों पर नोट: /var/lib/mongodb/diagnostic.data/ में FTDC फ़ाइलें आमतौर पर mongodb उपयोगकर्ता के स्वामित्व में होती हैं और सामान्य उपयोगकर्ताओं द्वारा पठनीय नहीं होती हैं। यदि आप "FTDC Permission Issues" चेतावनियां देखते हैं, तो --sudo फ्लैग का उपयोग करें। इसके लिए रिमोट उपयोगकर्ता के पास पासवर्ड-रहित sudo एक्सेस (sudoers में NOPASSWD) होना आवश्यक है।

क्या एकत्र किया जाता है

कमांड-लाइन विकल्प

mongobleed-detector.sh

mongobleed-remote.py

एक्ज़िट कोड

कोडअर्थ
0कोई HIGH या MEDIUM निष्कर्ष नहीं
1HIGH या MEDIUM निष्कर्ष पाए गए
2त्रुटि (लापता निर्भरताएं, कोई डेटा नहीं, आदि)

विश्वास स्तर

यह उपकरण सभी उपलब्ध साक्ष्यों के आधार पर एक संयुक्त विश्वास निर्णय प्रदान करता है:

मॉड्यूल-विशिष्ट जोखिम स्तर

लॉग सहसंबंध (मॉड्यूल A) के लिए, व्यक्तिगत आईपी को वर्गीकृत किया जाता है:

जोखिममानदंड
HIGHकनेक्शन ≥ सीमा, मेटाडेटा दर < 10%, बर्स्ट दर ≥ 400/मिनट
MEDIUMकनेक्शन ≥ सीमा, मेटाडेटा दर < 10%, बर्स्ट दर < 400/मिनट

उदाहरण आउटपुट

root@kitploit:~
INFO: Auto-discovery mode: analyzing ./collected-data/
INFO: Module A: Analyzing 3 log file(s)...
INFO: Module B1: Analyzing assert-counts...

╔══════════════════════════════════════════════════════════════════════════════════════════════════════════════════╗
║                              MongoBleed (CVE-2025-14847) Detection Results                                       ║
╚══════════════════════════════════════════════════════════════════════════════════════════════════════════════════╝

Module Status:
  [✓] Module A (Log Correlation): 3 log file(s) found
  [✓] Module B1 (Assert Counts): 4 snapshot(s) found
  [−] Module B2 (FTDC Spikes): No FTDC files or decoder unavailable

Analysis Parameters:
  Time Window:        4320 minutes
  Connection Thresh:  100
  Burst Rate Thresh:  400/min
  Metadata Rate:      0.10
  Spike Threshold:    100
  User Ratio Thresh:  250x

Module A - Log Correlation Findings:

Risk     SourceIP                                  ConnCount  MetaCount  DiscCount    MetaRate%    BurstRate/m FirstSeen (UTC)        LastSeen (UTC)        
-------- ---------------------------------------- ---------- ---------- ---------- ------------ -------------- ---------------------- ----------------------
HIGH     137.137.137.137                                8172          0       8172        0.00%         490.32 2025-12-27T12:55:52Z   2025-12-27T13:12:32Z  

Module B1 - Assert Counts Analysis:
  Analyzed 4 snapshots from 2025-01-01T10:00:00Z to 2025-01-01T11:30:00Z
    asserts.user: 100 -> 860 (delta: 760)
  SPIKE DETECTED: 2025-01-01T10:30:00Z to 2025-01-01T11:00:00Z
    Delta: +740 user asserts (110 -> 850)

═══════════════════════════════════════════════════════════════════════════════════════════════════════════════════
Combined Verdict:
  MEDIUM CONFIDENCE - Investigation recommended
    - Suspicious connection patterns but FTDC data unavailable for correlation

⚠ IMPORTANT: If exploitation is confirmed, patching alone is insufficient.
  - Rotate all credentials that may have been exposed
  - Review accessed data for sensitive information disclosure
  - Check for lateral movement from affected systems
  - Preserve logs for forensic analysis

Caveats:
  - Connection metadata absence is PoC-specific and can be evaded
  - Assertion counters are cumulative - false positives possible without baseline
  - FTDC provides timing but not perfect attribution
  - Patch + rotate secrets remains mandatory regardless of detection results

परीक्षण

रिपॉजिटरी में डिटेक्टर को मान्य करने के लिए एक परीक्षण सूट शामिल है।

वास्तविक-विश्व उदाहरण डेटा

example-data/ निर्देशिका में MongoDB 8.0.16 इंस्टेंस का वास्तविक डेटा शामिल है, जिस पर MongoBleed PoC का उपयोग करके हमला किया गया था:

root@kitploit:~
example-data/
├── logs/                    # Real MongoDB logs with attack patterns
│   ├── mongod.log
│   └── mongod.log.1.gz
├── assert-counts/           # Post-attack serverStatus().asserts snapshot
│   └── asserts-post-attack.json
└── ftdc-files/              # Real FTDC diagnostic data files
    └── metrics.*

यह डेटा दिखाता है:

  • हमलावर आईपी 137.137.137.137 से 16,344 कनेक्शन जिनमें 0% मेटाडेटा था
  • हमले के दौरान संचित 37,384 यूज़र असर्ट
  • हमले की विंडो को कवर करने वाली FTDC फ़ाइलें

सिंथेटिक परीक्षण डेटा उत्पन्न करें

root@kitploit:~
./test/generate-test-logs.sh

यह विभिन्न पैटर्न के साथ अतिरिक्त सिंथेटिक परीक्षण डेटा बनाता है:

  • HIGH/MEDIUM/LOW/INFO जोखिम पैटर्न वाली लॉग फ़ाइलें
  • असर्ट-काउंट JSON स्नैपशॉट (स्पाइक के साथ और बिना)
  • एज केस (IPv6, विकृत इनपुट, आदि)

परीक्षण चलाएं

root@kitploit:~
./test/test-detector.sh

अपेक्षित आउटपुट:

root@kitploit:~
╔════════════════════════════════════════════════════════╗
║       MongoBleed Detector Test Suite                   ║
╚════════════════════════════════════════════════════════╝

Module A Tests (Log Correlation):
✓ PASS: Exit code is 1 (findings detected)
✓ PASS: Detected source IP 137.137.137.137
...

Module B1 Tests (Assert Counts):
✓ PASS: Shows Module B1 status
✓ PASS: Detected assert spike
...

Auto-Discovery Mode Tests:
✓ PASS: Shows Module A status
✓ PASS: Shows combined verdict
...

Results:
  Passed: 24
  Failed: 0

All tests passed!

सावधानियां और सीमाएं

⚠️ महत्वपूर्ण सीमाएं

डिटेक्शन सीमाएं

  1. PoC-विशिष्ट डिटेक्शन: मेटाडेटा अनुपस्थिति का पता लगाना ज्ञात MongoBleed PoC व्यवहार पर आधारित है। एक परिष्कृत हमलावर शोषण को संशोधित करके नकली मेटाडेटा भेज सकता है, हालांकि इससे शोषण की गति कम हो जाएगी।

  2. संचयी काउंटर: asserts.user mongod पुनरारंभ के बाद से संचयी है। बेसलाइन स्नैपशॉट के बिना, लंबे समय तक चलने वाले इंस्टेंस के लिए उच्च मान सामान्य हो सकते हैं। समय के साथ एकाधिक स्नैपशॉट सटीकता में काफी सुधार करते हैं।

  3. FTDC समय: FTDC समय की जानकारी प्रदान करता है लेकिन पूर्ण आरोपण नहीं। सर्वोत्तम परिणामों के लिए लॉग सहसंबंध के साथ संयोजन में उपयोग करें।

  4. लॉग प्रतिधारण: केवल मौजूदा लॉग का विश्लेषण किया जा सकता है। आक्रामक रोटेशन या हमलावर द्वारा लॉग साफ़ करने से साक्ष्य नष्ट हो जाएंगे।

तकनीकी आवश्यकताएं

  1. JSON लॉगिंग आवश्यक: MongoDB 4.4+ डिफ़ॉल्ट रूप से JSON लॉग का उपयोग करता है। लीगेसी टेक्स्ट लॉग समर्थित नहीं हैं।

  2. FTDC डिकोडर: FTDC डिकोडिंग के लिए pymongo के साथ Python 3 आवश्यक है। इसके बिना, मॉड्यूल B2 उपलब्ध नहीं है।

  3. mongosh एक्सेस: असर्ट काउंट एकत्र करने के लिए उपयुक्त अनुमतियों के साथ mongosh आवश्यक है।

डिटेक्शन के बाद की कार्रवाइयां

यदि HIGH या MEDIUM निष्कर्षों की पुष्टि हो जाए:

  1. साक्ष्य सुरक्षित रखें - लॉग रोटेट होने से पहले कॉपी करें
  2. क्रेडेंशियल रोटेशन - सभी MongoDB क्रेडेंशियल और मेमोरी में मौजूद किसी भी गोपनीय जानकारी को बदलें
  3. डेटा समीक्षा - आकलन करें कि कौन सा संवेदनशील डेटा उजागर हो सकता है
  4. पार्श्व गतिविधि - अन्य प्रणालियों में हमलावर की गतिविधि की जांच करें
  5. तुरंत पैच करें - MongoDB सुरक्षा अद्यतन लागू करें
  6. रिपोर्ट करें - अपनी घटना प्रतिक्रिया प्रक्रियाओं का पालन करें

संदर्भ और श्रेय

डिटेक्शन अनुसंधान

इस उपकरण की डिटेक्शन तर्क Eric Capuano और Tamir Zimerman के शोध पर आधारित है:

  • Hunting MongoBleed (CVE-2025-14847) - भेद्यता और डिटेक्शन पद्धति पर Eric Capuano का लेख
  • A Different MongoBleed Perspective - असर्ट-आधारित डिटेक्शन का Tamir Zimerman का विश्लेषण

MongoDB दस्तावेज़ीकरण

  • serverStatus Command - asserts फ़ील्ड दस्तावेज़ीकरण
  • Full Time Diagnostic Data Capture - FTDC संग्रहण स्थान
  • What is MongoDB FTDC - FTDC प्रारूप पृष्ठभूमि

प्रभावित संस्करण

लाइसेंस

LICENSE फ़ाइल देखें।

योगदान

योगदान स्वागत योग्य है! कृपया issues और pull requests सबमिट करें।

यदि आप इस उपकरण का परीक्षण प्रोडक्शन डेटा पर करते हैं, तो हम विशेष रूप से निम्न पर आपकी प्रतिक्रिया की सराहना करेंगे:

  • गलत-सकारात्मक (false positive) दरें
  • वैध ट्रैफ़िक पैटर्न
  • एज केस या पार्सिंग विफलताएं
  • FTDC डिकोडिंग समस्याएं
टूल डाउनलोड करें
कनेक्शन बंद
क्लाइंट के डिस्कनेक्ट होने पर लॉग किया जाता है
डेटा प्रकारस्रोतगंतव्य
लॉग/var/log/mongodb/mongod.log*<output-dir>/<hostname>/logs/
असर्ट काउंटmongosh कमांड<output-dir>/<hostname>/assert-counts/
FTDC फ़ाइलें/var/lib/mongodb/diagnostic.data/metrics.*<output-dir>/<hostname>/ftdc-files/
विकल्पविवरणडिफ़ॉल्ट
-d, --data-dir <path>एकत्रित डेटा वाली निर्देशिका (ऑटो-डिस्कवरी मोड)-
-p, --path <glob>अतिरिक्त लॉग पथ/ग्लॉब (दोहराने योग्य)-
-t, --time <minutes>मिनटों में लुकबैक विंडो4320 (3 दिन)
-c, --conn-thresholdकनेक्शन गणना सीमा100
-b, --burst-thresholdप्रति मिनट बर्स्ट दर सीमा400
-m, --metadata-rateमेटाडेटा दर सीमा (0.0-1.0)0.10
--spike-thresholdअसर्ट स्पाइक सीमा100
--user-ratio-thresholdएकल स्नैपशॉट डिटेक्शन के लिए यूज़र/अन्य असर्ट अनुपात250
--no-default-pathsडिफ़ॉल्ट लॉग पथ छोड़ेंfalse
--forensic-dir <path>उपनिर्देशिकाओं का अलग होस्ट के रूप में विश्लेषण करें-
विकल्पविवरणडिफ़ॉल्ट
-H, --host <hostname>स्कैन करने के लिए रिमोट होस्ट (दोहराने योग्य)-
-f, --hosts-file <file>होस्टनाम वाली फ़ाइल (प्रति पंक्ति एक)-
-u, --user <user>SSH उपयोगकर्ता नामवर्तमान उपयोगकर्ता
-k, --key <file>SSH निजी कुंजी फ़ाइलssh-agent
-P, --port <port>SSH पोर्ट22
-o, --ssh-options <opt>अतिरिक्त SSH विकल्प (दोहराने योग्य)-
--sudoविशेषाधिकार प्राप्त फ़ाइल एक्सेस (FTDC) के लिए sudo का उपयोग करेंfalse
-O, --output-dir <path>एकत्रित डेटा संग्रहीत करने के लिए निर्देशिका./collected-data
--log-path <path>एकत्र करने के लिए रिमोट लॉग पथ (दोहराने योग्य)मानक पथ
--ftdc-path <path>रिमोट FTDC निर्देशिका पथ (दोहराने योग्य)मानक पथ
--skip-logsलॉग संग्रह छोड़ेंfalse
--skip-assertsserverStatus().asserts संग्रह छोड़ेंfalse
--skip-ftdcFTDC फ़ाइल संग्रह छोड़ेंfalse
--collect-onlyकेवल डेटा एकत्र करें, विश्लेषण न चलाएंfalse
-j, --parallel <n>समानांतर कनेक्शनों की संख्या5
--timeout <seconds>SSH कमांड टाइमआउट300
-d, --debugडीबग आउटपुट सक्षम करें (SSH कमांड दिखाएं)false
-q, --quietप्रगति संदेश छिपाएंfalse
विश्वासमानदंडव्याख्या
HIGHसमान समय विंडो में FTDC शिखर पाए गए तथा संदिग्ध लॉगशोषण का मजबूत संकेतक
MEDIUMFTDC शिखर या संदिग्ध लॉग (सहसंबद्ध नहीं)जांच अनुशंसित
LOWकेवल स्पाइक-रहित संचयी असर्ट काउंटविसंगति पाई गई, कमजोर साक्ष्य
INFOकोई महत्वपूर्ण निष्कर्ष नहींसामान्य गतिविधि
LOWकनेक्शन ≥ सीमा, मेटाडेटा दर ≥ 10%
INFOकनेक्शन < सीमा
संस्करणअसुरक्षितफिक्स संस्करण
8.2.x8.2.0 - 8.2.28.2.3
8.0.x8.0.0 - 8.0.168.0.17
7.0.x7.0.0 - 7.0.277.0.28
6.0.x6.0.0 - 6.0.266.0.27
5.0.x5.0.0 - 5.0.315.0.32
4.4.x4.4.0 - 4.4.294.4.30
4.2.x4.2.0+कोई फिक्स नहीं
4.0.x4.0.0+कोई फिक्स नहीं
3.6.x3.6.0+कोई फिक्स नहीं