
आधुनिक साइबर रेंज जिसमें वेब, एपीआई, क्लाउड, एआई और ब्लू-टीम सुरक्षा ट्रैक में 50 से अधिक हैंड्स-ऑन चुनौतियाँ शामिल हैं। इसमें गाइडेड अटैक चेन, पारदर्शी एआई सिम्युलेटर, और पेनिट्रेशन टेस्टिंग व डिफेंसिव तकनीक सीखने के लिए GRC साक्ष्य रिपोर्टिंग की सुविधा है।
एक आधुनिक कमज़ोर एप्लिकेशन और साइबर रेंज जो वेब, API, क्लाउड, AI, और ब्लू-टीम सुरक्षा को हाथों-हाथ अटैक चेन के माध्यम से सीखने के लिए है।
╔═══════════════════════════════════════════════════════════════╗
║ ██████╗ ███████╗███╗ ██╗████████╗███████╗███████╗████████╗ ║
║ ██╔══██╗██╔════╝████╗ ██║╚══██╔══╝██╔════╝██╔════╝╚══██╔══╝ ║
║ ██████╔╝█████╗ ██╔██╗ ██║ ██║ █████╗ ███████╗ ██║ ║
║ ██╔═══╝ ██╔══╝ ██║╚██╗██║ ██║ ██╔══╝ ╚════██║ ██║ ║
║ ██║ ███████╗██║ ╚████║ ██║ ███████╗███████║ ██║ ║
║ ╚═╝ ╚══════╝╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚══════╝ ╚═╝ ║
║ MODERN CYBER RANGE · 50 CHALLENGES · 8 TRACKS ║
╚═══════════════════════════════════════════════════════════════╝
★ इस रेपो को स्टार करें अगर यह आपकी मदद करता है - यह मुफ़्त है और दूसरों को मुफ़्त सुरक्षा शिक्षा खोजने में मदद करता है।
PENTEST-LAB कोई और सिंगल-वल्न बॉक्स नहीं है। यह एक पूर्ण साइबर रेंज है जो हमलावर और रक्षक दृष्टिकोणों को GRC-शैली के साक्ष्य आउटपुट के साथ जोड़ती है:
[SYSTEM][USER][RETRIEVED][HISTORY] संदर्भ, जनरेट किया गया आउटपुट, पता लगाई गई इंजेक्शन तकनीक और प्रत्येक शमन के लिए टॉगल देखते हैं।127.0.0.1 से बाइंड होता है, 0.0.0.0 पर जोर से चेतावनी देता है, सभी सीक्रेट नकली और स्पष्ट रूप से चिह्नित हैं, SSRF लक्ष्य एक स्थानीय इन-प्रोसेस मॉक है (कोई वास्तविक बहिर्गमन नहीं), कोई बाहरी लक्ष्य नहीं।make verify-registry चुनौती रजिस्ट्री को मान्य करता है (अद्वितीय आईडी/फ़्लैग, आवश्यक फ़ील्ड, संसाधन, संकेत गणना) ताकि कैटलॉग सुसंगत रहे।# 1. एक-लाइनर (डिप्स इंस्टॉल करता है, DB सीड करता है, सर्वर शुरू करता है)
python start_lab.py
# या: make start
अपने ब्राउज़र में http://localhost:3000 खोलें।
# केवल बैकएंड
cd backend && npm install && npm start
# Docker (केवल 127.0.0.1 पर प्रकाशित)
docker compose up --build
# कैप्चर किए गए फ़्लैग / घटनाएँ / चेन प्रगति रीसेट करें
make reset
# डेमो सीड डेटा ताज़ा करें
make seed
# मुख्य रूट्स का स्मोक टेस्ट (पहले लैब शुरू करें)
make test
# चुनौती रजिस्ट्री मान्य करें (अद्वितीय आईडी/फ़्लैग, फ़ील्ड, संसाधन)
make verify-registry
# सुरक्षित स्थानीय-केवल शोषण डेमो (5 चुनौतियाँ)
python demo_exploit.py
प्रत्येक चुनौती में है: id, शीर्षक, ट्रैक, श्रेणी, कठिनाई, उद्देश्य, कमज़ोर एंडपॉइंट, शोषण अवधारणा, 3 क्रमिक संकेत (अस्पष्ट → विशिष्ट → उत्तर), फ़्लैग, उपचार, पहचान/साक्ष्य नोट, एक मैप किया गया नियंत्रण डोमेन, और एक हल करने से पहले सीखें संसाधन सूची।
किसी भी चुनौती कार्ड पर क्लिक करके मॉडल खोलें। यह आपको देता है:
एक यथार्थवादी, पूरी तरह से स्थानीय श्रृंखला छह पता लगाने योग्य चरणों में:
रिकॉन → सूचना प्रकटीकरण → क्रेडेंशियल/टोकन दुरुपयोग →
विशेषाधिकार वृद्धि → संवेदनशील डेटा पहुँच → साक्ष्य रिपोर्ट
B=http://127.0.0.1:3000
curl -s $B/api/attack-chain/recon # 1. डीबग एंडपॉइंट रूट्स प्रकट करता है
curl -s $B/api/attack-chain/leak # 2. लीक हुआ नकली JWT सीक्रेट (weak123)
# 3. एडमिन टोकन जाली बनाएं -> 4. एस्केलेट करें -> 5. नकली ग्राहक रिकॉर्ड पढ़ें -> 6. रिपोर्ट
curl -s $B/api/attack-chain/progress
अटैक चेन टैब में लाइव प्रगति देखें।
Defender टैब वही गतिविधि दिखाता है जो हमलावर ने अभी की: हाल की घटनाएँ, असफल लॉगिन, संदिग्ध API पहुँच, फ़ाइल अपलोड, SSRF प्रयास, विशेषाधिकार-वृद्धि प्रयास, कैप्चर किए गए फ़्लैग, और अटैक-चेन प्रगति - प्रत्येक घटना गंभीरता-रंगीन है, फ़्लैग कैप्चर 🚩 के साथ चिह्नित हैं।
curl -s http://localhost:3000/api/blue-team/dashboard
अपने कैप्चर किए गए फ़्लैग से एक रिपोर्ट उत्पन्न करें जो प्रत्येक को एक निष्कर्ष के रूप में मैप करती है जिसमें गंभीरता, प्रभावित एंडपॉइंट, साक्ष्य, व्यावसायिक प्रभाव, उपचार, नियंत्रण डोमेन और एक पहचान का अवसर शामिल है।
# Markdown (डिफ़ॉल्ट)
curl -s -X POST http://localhost:3000/api/evidence/report \
-H 'Content-Type: application/json' -d '{"format":"markdown"}'
# JSON या CSV
curl -s -X POST http://localhost:3000/api/evidence/report -d '{"format":"csv"}'
# मैप किए गए नियंत्रण डोमेन: एक्सेस कंट्रोल, लॉगिंग और मॉनिटरिंग,
# सुरक्षित विकास, सीक्रेट्स प्रबंधन, परिवर्तन प्रबंधन,
# कॉन्फ़िगरेशन प्रबंधन, डेटा सुरक्षा, घटना प्रतिक्रिया।
⚠️ यह पहचान/GRC सीखने के लिए व्यापक नियंत्रण-डोमेन मैपिंग है। यह किसी भी मानक के अनुपालन का दावा नहीं करता है।
| Tracks dashboard | Attack chain |
| Defender view | Evidence report |
🎬 डेमो GIF: docs/demo.gif - लगभग 6 मिनट के प्रस्तुतकर्ता स्क्रिप्ट के लिए docs/DEMO_WALKTHROUGH.md देखें। (प्लेसहोल्डर को बदलने के लिए अपने स्वयं के कैप्चर docs/screenshots/ और docs/demo.gif में डालें।)
यह लैब जानबूझकर कमज़ोर है। इसे केवल पृथक वातावरण में चलाएँ और इसे कभी भी इंटरनेट पर उजागर न करें।
127.0.0.1 से बाइंड होता है (backend/.env में HOST=127.0.0.1)।HOST=0.0.0.0 सेट करने पर एक जोरदार चेतावनी प्रिंट होती है; UI एक खतरा बैनर दिखाता है।├── start_lab.py # एक-कमांड लॉन्चर (डिप्स + सीड + रन)
├── demo_exploit.py # सुरक्षित स्थानीय-केवल शोषण डेमो (5 चुनौतियाँ)
├── docker-compose.yml # केवल लोकलहोस्ट प्रकाशन
├── Makefile # install / start / reset / test / demo / docker
├── CHALLENGES.md # पूर्ण चुनौती कैटलॉग
├── frontend/ # डैशबोर्ड UI (ट्रैक, चेन, डिफेंडर, साक्ष्य)
├── backend/
│ ├── server.js # Express ऐप, लोकलहोस्ट बाइंड, रूट वायरिंग
│ ├── challenges/registry.js # केंद्रीय चुनौती रजिस्ट्री (50 चुनौतियाँ)
│ ├── ai/ # पारदर्शी AI सिम्युलेटर + RAG स्टोर (कोई बाहरी LLM नहीं)
│ ├── utils/events.js # केंद्रीय घटना भंडार + ब्लू टीम फ़ीड
│ ├── routes/ # कमज़ोर + मोड रूट्स (api, cloud, ai, shop, ...)
│ ├── scripts/ # init-db, seed, reset, test_routes
│ └── middleware/ # auth (सुरक्षित), auth.vulnerable, waf, security
├── solutions/ # Python शोषण राइटअप
└── docs/ # SECURITY_REPORT, SETUP, DEMO_WALKTHROUGH
कोई बग मिला या चुनौती जोड़नी है? PR स्वागत है।
backend/challenges/registry.js (एकल सत्य स्रोत) में जोड़ें।events.captureFlag({ flag, req }) के माध्यम से फ़्लैग उत्सर्जित करें।make test और make verify-registry चलाएँ।केवल शैक्षिक उपयोग। यदि मौजूद है तो LICENSE देखें। केवल उन सिस्टमों के विरुद्ध उपयोग करें जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए आप स्पष्ट रूप से अधिकृत हैं - यहाँ, इसका अर्थ है यह स्थानीय लैब।
अगर इस लैब ने आपको कुछ नया सीखने में मदद की:
| Track | आप क्या सीखते हैं | # |
|---|
| ◆ वेब एप्लिकेशन पेनटेस्ट | SQLi, IDOR, फ़ाइल अपलोड, पथ ट्रैवर्सल, WAF बाईपास | 14 |
| ◆ API सुरक्षा | BOLA, मास असाइनमेंट, रेट-लिमिट बाईपास, वेबहुक, GraphQL, CORS रिफ्लेक्शन, NoSQL इंजेक्शन | 7 |
| ◆ प्रमाणीकरण और सत्र | JWT kid/alg कन्फ्यूज़न, रिफ्रेश-टोकन पुन: उपयोग, रीसेट टोकन, फिक्सेशन, MFA, होस्ट-हेडर रीसेट पॉइज़निंग | 9 |
| ◆ क्लाउड / DevOps | .env लीक, SSRF मेटाडेटा, डॉकर डीबग, सार्वजनिक स्टोरेज, CI/CD टोकन | 5 |
| ◆ AI सुरक्षा | प्रॉम्प्ट इंजेक्शन, अप्रत्यक्ष इंजेक्शन, RAG लीक/पॉइज़न, टूल कॉल, मल्टी-टर्न जेलब्रेक, आउटपुट-फ़िल्टर बाईपास | 7 |
| ◆ व्यावसायिक तर्क | कूपन स्टैकिंग, नकारात्मक qty, रेस स्थितियाँ, भुगतान बाईपास | 5 |
| ◆ अटैक चेन | निर्देशित एंड-टू-एंड पथ + विरासत पूर्ण-श्रृंखला RCE, साक्ष्य के साथ | 2 |
| ◆ ब्लू टीम साक्ष्य | हमलों का पता लगाएँ और GRC रिपोर्ट उत्पन्न करें | 1 |
| 50 |