Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
HTSOC — CVE-2024-4577 की पहचान और प्रतिक्रिया के लिए पुनरुत्पादनीय SOC लैब | Kitploit
उपकरण/GitHubGitHub/nktris/htsoc
समझौता संकेतक (IOC) प्रबंधनखतरा फ़ीड और एग्रीगेटरभेद्यता विश्लेषणस्क्रिप्टिंग और स्वचालनखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषणलैब और अभ्यास
GitHubnktris/htsoc

HTSOC

71 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

CVE-2024-4577 की पहचान और प्रतिक्रिया के लिए पुनरुत्पादनीय SOC लैब

रिपॉजिटरी देखें
साझा करें

HTSOC — एकीकृत SOC प्रणाली जो घटनाओं की निगरानी, पहचान और जांच करती है

HTSOC एक Security Operations Center प्रणाली है जिसे lab वातावरण में स्वयं निर्मित किया गया है। यह प्रणाली log संग्रहण, Splunk द्वारा पहचान, TheHive द्वारा alert/case प्रबंधन, Cortex द्वारा Observable विश्लेषण, MISP या VirusTotal के साथ IOC खोज, और फिर n8n तथा Telegram के माध्यम से सूचना समन्वय को जोड़ती है।

CVE-2024-4577 केवल एक use case है जिसका उपयोग बहु-स्तरीय पहचान क्षमता को सत्यापित करने के लिए किया गया है; पूरी परियोजना किसी एक CVE तक सीमित नहीं है।

विषय-सूची

  • उद्देश्य
  • समग्र वास्तुकला
  • घटक
  • प्रसंस्करण प्रवाह
  • पहचान क्षमता
  • रिपॉजिटरी संरचना
  • तैनाती
  • परीक्षण और मूल्यांकन
  • लाइव सिस्टम सूची
  • संचालन रनबुक
  • परीक्षण चेकलिस्ट

उद्देश्य

यह प्रणाली एक पूर्ण SOC प्रक्रिया का अनुकरण करती है:

  1. Linux, Windows, Apache और Sysmon से telemetry संग्रहण।
  2. Splunk में index/sourcetype के अनुसार log मानकीकरण।
  3. SPL, correlation search, allowlist और risk scoring द्वारा संदिग्ध व्यवहार की पहचान।
  4. Observable के साथ alert निर्माण ताकि analyst आगे जांच कर सके।
  5. TheHive में alert/case प्रबंधन।
  6. analyst को TheHive से प्रत्येक Observable चुनकर Cortex में सही analyzer चलाने की अनुमति।
  7. MISP के माध्यम से आंतरिक IOC खोज या VirusTotal के माध्यम से बाहरी स्रोत।
  8. Telegram पर alert और विश्लेषण परिणाम भेजना।
  9. MTTD, MTTN, MTTR, false positive और duplicate rate मापना।

समग्र वास्तुकला

root@kitploit:~
flowchart LR
    K[Kali या परीक्षण स्रोत] --> W[Windows/XAMPP + Apache/PHP-CGI]
    L[Linux endpoint] --> F[Universal Forwarder]
    W --> A[Apache access/error log]
    W --> S[Windows Security + Sysmon]
    A --> F
    S --> F
    F --> SP[Splunk]
    L --> F
    SP -->|Alert webhook| TH[TheHive]
    TH -->|Alert + Observable| N[n8n]
    N --> T[Telegram]
    N -->|Analyzer जिसे analyst चुनता है| C[Cortex]
    C --> M[MISP]
    C --> V[VirusTotal]
    M --> N
    V --> N
    N --> T

संदर्भ lab टोपोलॉजी

उपरोक्त पते केवल lab के लिए हैं। पुनः तैनाती करते समय, उन्हें पर्यावरण चर से बदलें और सेवाओं को इंटरनेट पर expose न करें।

घटक

डेटा संग्रहण परत

  • Apache source IP, HTTP method, URI, status और User-Agent लॉग करता है।
  • Windows Security लॉगिन, process निर्माण, service और अनुमति परिवर्तन लॉग करता है।
  • Sysmon process chain, command line, ProcessGuid, file, registry और network evidence जोड़ता है।
  • Linux auth/syslog प्रमाणीकरण गतिविधि और Linux सिस्टम घटनाओं को लॉग करता है।
  • Universal Forwarder परिभाषित input/sourcetype के अनुसार log को Splunk में भेजता है।

Splunk पहचान परत

Splunk प्रणाली का detection केंद्र है। खोजें brute force login, संदिग्ध NTLM network logon, उच्च-अनुमति समूह परिवर्तन, SMB के माध्यम से lateral movement, नई Windows service निर्माण, एन्कोडेड PowerShell और PHP-CGI argument injection को कवर करती हैं।

जांच प्रबंधन परत

TheHive Splunk से alert प्राप्त करता है, severity/source/title प्रदर्शित करता है, Observable संग्रहीत करता है और analyst को alert को case में बदलने की अनुमति देता है। Cortex TheHive से Observable प्राप्त करके analyzer चलाता है। MISP और VirusTotal दो समानांतर विश्लेषण विकल्प हैं, अनुक्रमिक रूप से चलाना अनिवार्य नहीं है।

समन्वय परत

n8n TheHive से webhook प्राप्त करता है और प्रारंभिक SOC alert Telegram पर भेजता है। जब analyst किसी Observable पर क्लिक करता है, तभी n8n callback संसाधित करता है, analyzer निर्धारित करता है, Cortex job बनाता है, report की प्रतीक्षा करता है और परिणाम Telegram पर भेजता है। update_id, callback_query_id, suppression और job ID तंत्र दोहराव से बचने में मदद करते हैं।

प्रसंस्करण प्रवाह

Alert प्रवाह

root@kitploit:~
Log उत्पन्न होता है
  → Universal Forwarder
  → Splunk search/correlation
  → TheHive alert
  → n8n webhook
  → Telegram SOC Alert

Observable विश्लेषण प्रवाह

root@kitploit:~
Analyst Telegram पर Observable पर क्लिक करता है
  → Telegram callback
  → n8n तुरंत callback का उत्तर देता है
  → TheHive से Observable पुनः प्राप्त करता है
  → Observable प्रकार और analyzer की जाँच करता है
  → Cortex job बनाता है
  → n8n प्रतीक्षा करता है और report प्राप्त करता है
  → Telegram परिणाम भेजता है

n8n alert आने पर सभी Observable स्वचालित रूप से नहीं चलाता। Analyzer केवल तभी चलता है जब analyst उसे चुनता है, जिससे लागत कम होती है, दोहराव वाली सूचनाएँ घटती हैं और जांच पर नियंत्रण बना रहता है।

पहचान क्षमता

आधारभूत पहचान

आधारभूत पहचान config/splunk/core-savedsearches.conf में स्थित हैं, साथ में वैध गतिविधि को बाहर करने वाले lookup भी हैं:

Use case CVE-2024-4577

इस use case की दो परतें हैं:

  • Phase 1 Apache URI का विश्लेषण करता है, बहु-स्तरीय डिकोडिंग करता है और PHP endpoint संयोजन, असामान्य encoding, विकल्प -d, संवेदनशील PHP INI नाम या php://input खोजता है। यह संदिग्ध संकेत है।
  • Phase 2 सीमित समय-सीमा में Windows Security/Sysmon से तुलना करता है। php-cgi.exe द्वारा बनाई गई संदिग्ध child process मजबूत साक्ष्य है; file/registry/network सहायक साक्ष्य हैं।

Sigma प्रारूप में rule metadata detections/sigma/cve-2024-4577-php-cgi-argument-injection.yml पर स्थित है। Splunk में निष्पादित होने वाली खोज config/splunk/install-cve-detections.ps1 पर स्थित है।

रिपॉजिटरी संरचना

root@kitploit:~
config/
├── forwarder/       Windows और Linux input/output कॉन्फ़िगरेशन
├── misp/             आंतरिक खोज के लिए अनुकरणित IOC
├── n8n/              TheHive–Telegram–Cortex workflow टेम्पलेट
├── splunk/           saved search, lookup और correlation स्क्रिप्ट
└── sysmon/           Windows telemetry कॉन्फ़िगरेशन
deploy/              secret-रहित Docker Compose टेम्पलेट
detections/
└── sigma/            vendor-स्वतंत्र rule metadata
scripts/
├── splunk/           API के माध्यम से search अद्यतन
├── validation/       readiness जाँच
└── windows/          lab लक्ष्य मशीन के लिए telemetry स्थापना
docs/                 संचालन दस्तावेज़ और Telegram callback

स्रोत और लाइव सिस्टम के बीच तुलना सिस्टम सूची में स्थित है। secret-रहित वास्तविक n8n workflow manifest config/n8n/live-workflow-manifest.json पर स्थित है; छोटा आयात टेम्पलेट फ़ाइल सुरक्षित रूप से नया lab बनाने के लिए अलग रखी गई है।

तैनाती

Docker stack

root@kitploit:~
cp deploy/docker-compose.soc.example.yml deploy/docker-compose.yml
cp .env.example .env
# secret manager या स्थानीय .env फ़ाइल से secret भरें।
docker compose -f deploy/docker-compose.yml config
docker compose -f deploy/docker-compose.yml up -d
docker compose -f deploy/docker-compose.yml ps

Compose टेम्पलेट TheHive, Cortex, MISP, Cassandra, Elasticsearch, MinIO, Redis और MISP modules को तैनात करता है। n8n वर्तमान में host service के रूप में संचालित है और workflow कॉन्फ़िगरेशन config/n8n/ पर स्थित है।

Windows और Splunk

root@kitploit:~
# Windows lab पर PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1

# Splunk मशीन पर, पासवर्ड को source code में न लिखें
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py

# Readiness जाँच
.\scripts\validation\check-system-readiness.ps1

n8n, TheHive, Cortex और MISP

  1. n8n में workflow टेम्पलेट आयात करें।
  2. TheHive, Cortex और Telegram के लिए अलग credential बनाएँ।
  3. TheHive webhook को n8n की ओर इंगित करें।
  4. जाँचें कि Cortex में संबंधित MISP/VirusTotal analyzer मौजूद है।
  5. यदि आवश्यक हो तो आंतरिक MISP event में नमूना IOC आयात करें।

Callback विवरण docs/telegram-callback-setup.md में स्थित है।

परीक्षण और मूल्यांकन

नीचे से ऊपर के क्रम में परीक्षण करें:

  1. Apache/Sysmon log उत्पन्न करता है।
  2. Forwarder log को Splunk में भेजता है।
  3. Splunk सही index/sourcetype के साथ detection परिणाम लौटाता है।
  4. TheHive alert और Observable प्राप्त करता है।
  5. n8n webhook एक बार प्राप्त करता है।
  6. Telegram SOC alert प्राप्त करता है।
  7. Callback ठीक एक Cortex job बनाता है।
  8. Telegram MISP या VirusTotal report प्राप्त करता है।

Lab में उपयोग किए जाने वाले मीट्रिक: घटना से Splunk पहचान तक MTTD, alert से Telegram सूचना तक MTTN, alert प्राप्ति से triage/case बंद होने तक MTTR, False Positive Rate और Duplicate rate।

टूल डाउनलोड करें
घटकभूमिकासंदर्भ पता
Kaliअधिकृत परीक्षण traffic उत्पन्न करने का स्रोत192.168.10.132
Windows/XAMPPApache/PHP-CGI और Sysmon लक्ष्य मशीन192.168.10.130:8080
Splunkसंग्रहण, खोज, correlation और alert192.168.10.128
TheHivealert, case और Observable प्रबंधन192.168.10.133:9000
Cortexanalyzer चलाना192.168.10.133:9001
MISPआंतरिक IOC भंडार192.168.10.133:443
n8nwebhook/callback स्वचालन192.168.10.133:5678
पहचानमुख्य डेटालक्ष्य
Brute Force LoginWindows Event ID 4625समय-सीमा में कई असफल लॉगिन प्रयास
Suspicious NTLM LogonWindows Event ID 4624असामान्य NTLM का उपयोग करने वाला network logon type 3
Privileged Group ChangeEvent ID 4732/4728/4756उच्च-अनुमति समूह में खाता जोड़ना
Lateral Movement SMBEvent ID 4624एक स्रोत द्वारा कई होस्ट तक असामान्य पहुँच
New Windows ServiceEvent ID 7045allowlist के बाहर नई service निर्माण
Encoded PowerShellEvent ID 4688PowerShell जो -enc या -EncodedCommand का उपयोग करता है