
ब्लू टीम लैब जो वेब एक्सेस लॉग्स का विश्लेषण कर डायरेक्टरी ब्रूट फोर्सिंग और वेब स्कैनिंग गतिविधि का पता लगाने पर केंद्रित है।
ब्लू टीम प्रयोगशाला जो Apache HTTP सर्वर लॉग का विश्लेषण करके वेब स्कैनिंग गतिविधि, निर्देशिका गणना, और पथ ट्रैवर्सल प्रयासों का पता लगाने पर केंद्रित है।
एक पृथक प्रयोगशाला वातावरण में Apache वेब सर्वर स्थापित और उजागर करें, उद्योग-मानक उपकरणों का उपयोग करके स्वचालित वेब स्कैनिंग का अनुकरण करें, और ब्लू टीम के दृष्टिकोण से उत्पन्न लॉग का विश्लेषण करें — हमले के पैटर्न, उपकरण हस्ताक्षर, और दुर्भावनापूर्ण टोही गतिविधि के संकेतकों की पहचान करें।
| घटक | विवरण |
|---|---|
| हमलावर VM | Kali Linux |
| लक्ष्य VM | Debian 13 |
| नेटवर्क | NAT Network (VirtualBox) |
| हमलावर आईपी | 10.0.2.5 |
| लक्ष्य आईपी | 10.0.2.15 |
| वेब सर्वर | Apache 2.4.67 |
| लॉग स्रोत | /var/log/apache2/access.log, /var/log/apache2/error.log |
| HTTP पोर्ट | 80 |
पुष्टि की गई कि Apache HTTP सर्वर लक्ष्य मशीन पर सक्रिय और चल रहा था।```bash sudo systemctl status apache2 --no-pager
परिणाम: `active (running)` बुधवार 2026-05-06 21:09:17 से। Apache 2.4.67 (Debian), मुख्य PID 3164, 55 सक्रिय कार्य।
---
### 2. लक्ष्य IP पहचान
डेबियन लक्ष्य मशीन का IP पता पहचाना गया।```bash
ip a
लक्ष्य IP: 10.0.2.15/24 — इंटरफ़ेस enp0s3
Kali हमलावर मशीन और Debian लक्ष्य के बीच नेटवर्क कनेक्टिविटी सत्यापित की गई।```bash ping -c 4 10.0.2.15
**परिणाम:** 4 पैकेट प्रेषित, 4 प्राप्त, 0% पैकेट हानि। RTT न्यूनतम/औसत/अधिकतम: 0.495/1.288/2.139ms।
---
### 4. Apache ब्राउज़र परीक्षण
HTTP सेवा की उपलब्धता की पुष्टि करने के लिए Kali ब्राउज़र से Apache सर्वर तक पहुँचा गया।```
http://10.0.2.15
परिणाम: Apache2 Debian Default Page सफलतापूर्वक लोड हुआ — यह पुष्टि करते हुए कि वेब सर्वर पहुँच योग्य था और HTTP अनुरोधों का जवाब दे रहा था।
लक्ष्य सर्वर पर यथार्थवादी वेब एप्लिकेशन संरचना का अनुकरण करने के लिए परीक्षण निर्देशिकाएँ और पृष्ठ बनाए गए।```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "
निर्देशिकाएँ बनाई गईं: `/admin`, `/backup`, `/login`
---
### 6. Nikto स्कैन
कमजोरियों की स्वचालित स्कैनिंग का अनुकरण करने के लिए लक्ष्य वेब सर्वर के विरुद्ध Nikto चलाया गया।```bash
nikto -h http://10.0.2.15
Nikto v2.5.0 — प्रारंभ समय: 2026-05-06 20:16:56 — समाप्ति समय: 20:17:13 (17 सेकंड)
निक्टो द्वारा रिपोर्ट किए गए निष्कर्ष:
X-Frame-Options — क्लिकजैकिंग सुरक्षा अनुपस्थितX-Content-Type-Options — MIME स्निफिंग सुरक्षा अनुपस्थित/admin/, /backup/, /login//admin/index.html — एडमिन लॉगिन पृष्ठ सुलभलक्ष्य वेब सर्वर के विरुद्ध निर्देशिका ब्रूट फोर्सिंग करने के लिए Dirb चलाया गया।```bash dirb http://10.0.2.15
**DIRB v2.22 — प्रारंभ: बुध मई 6 20:19:50 2026 — समाप्ति: 20:19:59 2026 (9 सेकंड)**
प्रयुक्त शब्द सूची: `/usr/share/dirb/wordlists/common.txt` — 4612 शब्दों का परीक्षण किया गया
मिली निर्देशिकाएँ और फ़ाइलें:
| URL | कोड | आकार |
| --------------------------------- | ---- | ----- |
| http://10.0.2.15/index.html | 200 | 10703 |
| http://10.0.2.15/server-status | 403 | 314 |
| http://10.0.2.15/admin/ | 200 | — |
| http://10.0.2.15/admin/index.html | 200 | 21 |
| http://10.0.2.15/backup/ | 200 | — |
| http://10.0.2.15/login/ | 200 | — |
| http://10.0.2.15/login/index.html | 200 | 20 |
**चेतावनी:** `/backup/` निर्देशिका सूची सक्षम है — कोई इंडेक्स फ़ाइल मौजूद नहीं, निर्देशिका सामग्री सीधे ब्राउज़ की जा सकती है।
**कुल डाउनलोड:** 13836 बाइट्स — **मिले:** 4 संसाधन
---
### 8. एक्सेस लॉग विश्लेषण
आक्रमण पैटर्न की पहचान करने के लिए कच्चे एक्सेस लॉग प्रविष्टियों का निरीक्षण किया गया।```bash
sudo cat /var/log/apache2/access.log
निक्टो स्कैन चरण से नमूना प्रविष्टियाँ (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527
Dirb स्कैन चरण (21:21:34) से नमूना प्रविष्टियाँ:```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472
देखा गया पैटर्न: एक ही सेकंड में सैकड़ों अनुक्रमिक अनुरोध, सभी गैर-मौजूद पथों को लक्षित करते हुए — स्वचालित स्कैनिंग व्यवहार के अनुरूप।
हमलावर IP से उत्पन्न सभी एक्सेस लॉग प्रविष्टियों को फ़िल्टर किया गया।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30
अतिरिक्त पैटर्न देखे गए:
- Nikto ने सर्वर IP को फ़ाइलनाम के रूप में उपयोग करके बैकअप फ़ाइलों तक पहुँचने का प्रयास किया (जैसे, `10.0.2.15.tar.bz2`, `10.0.2.15.sql`, `10.0.2.15.zip`)
- Dirb ने प्रत्येक खोजी गई निर्देशिका को लक्षित करते हुए वर्णमाला क्रम में व्यवस्थित वर्डलिस्ट के माध्यम से पुनरावृत्ति की
- दोनों टूल्स ने मशीन गति से अनुरोध उत्पन्न किए — एक ही स्रोत पोर्ट रेंज से प्रति सेकंड कई प्रविष्टियाँ
---
### 10. HTTP स्थिति कोड वितरण
आक्रमण सतह को मापने के लिए HTTP प्रतिक्रिया कोड द्वारा अनुरोधों की गणना की गई।```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
| HTTP Code | Meaning | Count |
|---|---|---|
| 200 | OK — संसाधन मिला और प्रस्तुत किया गया | 177 |
| 403 | निषिद्ध — संसाधन मौजूद है लेकिन पहुंच अस्वीकृत | 26 |
| 404 | नहीं मिला — संसाधन मौजूद नहीं है | 21740 |
कुल 404 त्रुटियाँ: 21,740 — अधिकांश अनुरोध ऐसे पथों पर थे जो मौजूद नहीं हैं, जो स्वचालित निर्देशिका ब्रूट फोर्सिंग की परिभाषित विशेषता है।
हमलावर से उत्पन्न सभी एक्सेस लॉग प्रविष्टियों की गणना की गई।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l
**10.0.2.5 से कुल अनुरोध: 21,962**
---
### 12. उपकरण हस्ताक्षर पहचान
एक्सेस लॉग में स्कैनर-विशिष्ट हस्ताक्षरों की खोज की गई।
#### Nikto हस्ताक्षर```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5
परिणाम:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
Nikto ने सर्वर पर लेखन अनुमतियाँ सत्यापित करने के लिए PUT अनुरोध के माध्यम से एक परीक्षण फ़ाइल (`nikto-test-pk9VPSjF.html`) बनाई।
#### Dirb हस्ताक्षर```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5
परिणाम:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472
Dirb का अपना नाम उस wordlist में दिखाई देता है जिसका वह उपयोग करता है, लॉग्स में एक स्पष्ट हस्ताक्षर छोड़ता है।
---
### 13. एरर लॉग विश्लेषण
स्कैन द्वारा ट्रिगर किए गए सर्वर-साइड सुरक्षा ईवेंट्स के लिए Apache एरर लॉग का निरीक्षण किया।```bash
sudo cat /var/log/apache2/error.log
महत्वपूर्ण घटनाएं पाई गईं:
Nikto ने निर्देशिका सीमाओं को पार करके संवेदनशील सिस्टम फ़ाइलों तक पहुंचने का प्रयास किया:``` [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../../../etc/shadow) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini) [client 10.0.2.5] AH10244: invalid URI path (/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../boot.ini) [client 10.0.2.5] AH10244: invalid URI path (/../../../../winnt/repair/sam._)
शामिल लक्ष्य: `/etc/passwd`, `/etc/shadow`, `boot.ini`, `win.ini`, Windows SAM database — सभी क्लासिक पथ ट्रैवर्सल लक्ष्य।
#### अमान्य HTTP विधियाँ
Nikto ने गलत कॉन्फ़िगरेशन की पहचान करने के लिए गैर-मानक HTTP विधियों का परीक्षण किया:```
[client 10.0.2.5] AH00135: Invalid method in request DIWHWPJH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request DEBUG / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request TRACK / HTTP/1.0
[client 10.0.2.5] AH00135: Invalid method in request SEARCH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request INDEX / HTTP/1.1
दोनों टूल्स ने Apache-संरक्षित कॉन्फ़िगरेशन फ़ाइलों तक पहुँचने का प्रयास किया:``` [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htaccess [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/server-status [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/admin/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/login/.htpasswd
#### VMware-विशिष्ट पथ ट्रैवर्सल
Nikto ने VMware इन्फ्रास्ट्रक्चर एक्सपोज़र के लिए भी परीक्षण किया:```
[client 10.0.2.5] AH10244: invalid URI path (/sdk/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/etc/vmware/hostd/vmInventory.xml)
एक्सेस और एरर लॉग ने एकल IP पते (10.0.2.5) से उत्पन्न होने वाले और पोर्ट 80 पर Apache वेब सर्वर को लक्षित करने वाले दो-चरणीय स्वचालित हमले के पैटर्न का खुलासा किया।
Nikto ने 17 सेकंड में 8,102 अनुरोध किए, ज्ञात वेब भेद्यताओं, गुम सुरक्षा हेडर, खतरनाक HTTP विधियों और पथ ट्रैवर्सल वेक्टरों का परीक्षण किया। एरर लॉग ने /etc/passwd, /etc/shadow, boot.ini और Windows SAM फ़ाइलों तक पहुँचने के कई प्रयासों को कैप्चर किया — ये सभी Apache के URI सत्यापन द्वारा अवरुद्ध कर दिए गए। Nikto ने सर्वर पर एक परीक्षण फ़ाइल बनाने के लिए PUT अनुरोध भी किया, यह पुष्टि करते हुए कि वह लिखने की अनुमतियों का परीक्षण कर रहा था।
Dirb ने अपनी सामान्य शब्दसूची से 4,612 शब्दों का परीक्षण रूट और प्रत्येक खोजी गई उपनिर्देशिका के विरुद्ध किया। इससे देखे गए 21,740 404 त्रुटियों का अधिकांश भाग उत्पन्न हुआ। Dirb ने /admin/, /backup/ और /login/ को वैध निर्देशिकाओं के रूप में सफलतापूर्वक पहचाना। /backup/ निर्देशिका में निर्देशिका सूचीकरण सक्षम पाया गया — यह एक महत्वपूर्ण गलत कॉन्फ़िगरेशन है जो एक हमलावर को इसकी सामग्री को सीधे ब्राउज़ करने की अनुमति देगा।
एकल स्रोत IP से लगभग 7 मिनट के भीतर 21,962 HTTP अनुरोधों की सांद्रता, पथ ट्रैवर्सल प्रयासों, अमान्य HTTP विधियों और एक्सेस और एरर लॉग दोनों में टूल-विशिष्ट हस्ताक्षरों की उपस्थिति के साथ, स्वचालित वेब टोही गतिविधि का स्पष्ट प्रमाण है।
कोई सफल शोषण नहीं देखा गया। सभी पथ ट्रैवर्सल प्रयास Apache के URI सत्यापन इंजन द्वारा अस्वीकार कर दिए गए। सुरक्षित फ़ाइलों (.htpasswd, .htaccess, server-status) तक पहुँच सर्वर कॉन्फ़िगरेशन द्वारा अस्वीकार कर दी गई।
निष्कर्षों के आधार पर, निम्नलिखित नियंत्रणों की अनुशंसा की जाती है:
X-Frame-Options, X-Content-Type-Options, Content-Security-Policy/backup/ के लिए निर्देशिका सूचीकरण अक्षम करें/server-status तक पहुँच केवल localhost तक सीमित करेंAH10244 (अमान्य URI पथ) घटनाओं के लिए error.log की लगातार निगरानी करें/admin/, /backup/) को सार्वजनिक एक्सपोज़र से हटाएँ या प्रतिबंधित करेंServerTokens Prod, ServerSignature Off)इस प्रयोगशाला ने प्रदर्शित किया कि कैसे स्वचालित वेब स्कैनिंग उपकरण Apache एक्सेस और एरर लॉग दोनों में विशिष्ट और पहचानने योग्य पैटर्न छोड़ते हैं। 404 त्रुटियों की मात्रा, error.log में पथ ट्रैवर्सल प्रयासों की उपस्थिति, अमान्य HTTP विधि अनुरोधों और अनुरोध पथों तथा उपयोगकर्ता-एजेंट स्ट्रिंग्स में टूल-विशिष्ट हस्ताक्षरों को सहसंबंधित करके, हमलावर के कार्यों के बारे में पूर्व जानकारी के बिना, पूर्ण हमले की समयरेखा का पुनर्निर्माण करना और उपयोग किए गए उपकरणों की पहचान करना संभव था।
यह अभ्यास वेब-मुख बुनियादी ढाँचे के लिए फाउंडेशनल ब्लू टीम अभ्यास के रूप में वेब सर्वर लॉग निगरानी, सुरक्षा हेडर कॉन्फ़िगरेशन और निर्देशिका पहुँच नियंत्रण के महत्व को मजबूत करता है।
ब्लू टीम प्रयोगशाला जो वेब स्कैन, निर्देशिका गणना और पथ ट्रैवर्सल प्रयासों का पता लगाने के लिए Apache सर्वर लॉग का विश्लेषण करने पर केंद्रित है।
एक पृथक प्रयोगशाला वातावरण में Apache वेब सर्वर स्थापित करना और उजागर करना, सुरक्षा परीक्षणों में व्यापक रूप से उपयोग किए जाने वाले उपकरणों का उपयोग करके स्वचालित स्कैन का अनुकरण करना, और ब्लू टीम के दृष्टिकोण से उत्पन्न लॉग का विश्लेषण करना — हमले के पैटर्न, टूल हस्ताक्षर और दुर्भावनापूर्ण टोही गतिविधि के संकेतकों की पहचान करना।
पुष्टि की गई कि Apache सर्वर लक्ष्य मशीन पर सक्रिय और चल रहा था।```bash sudo systemctl status apache2 --no-pager
परिणाम: `active (running)` desde Wed 2026-05-06 21:09:17. Apache 2.4.67 (Debian), मुख्य PID 3164, 55 सक्रिय कार्य।
---
### 2. लक्ष्य के IP की पहचान
लक्ष्य Debian मशीन का IP पता पहचाना गया।```bash
ip a
लक्ष्य का आईपी: 10.0.2.15/24 — इंटरफ़ेस enp0s3
कली और डेबियन के बीच नेटवर्क कनेक्टिविटी की पुष्टि की गई।```bash ping -c 4 10.0.2.15
**परिणाम:** 4 पैकेट प्रेषित, 4 प्राप्त, 0% हानि। RTT न्यूनतम/औसत/अधिकतम: 0.495/1.288/2.139ms।
---
### 4. ब्राउज़र में Apache परीक्षण
HTTP सेवा की उपलब्धता की पुष्टि करने के लिए Kali ब्राउज़र से Apache सर्वर तक पहुँचा गया।```
http://10.0.2.15
Resultado: Apache2 Debian का डिफ़ॉल्ट पृष्ठ सफलतापूर्वक लोड हुआ — यह पुष्टि करता है कि वेब सर्वर सुलभ था और HTTP अनुरोधों का जवाब दे रहा था।
लक्ष्य सर्वर पर एक यथार्थवादी वेब एप्लिकेशन संरचना का अनुकरण करने के लिए निर्देशिकाएँ और परीक्षण पृष्ठ बनाए गए।```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "
निर्मित निर्देशिकाएँ: `/admin`, `/backup`, `/login`
---
### 6. Nikto के साथ स्कैन
लक्ष्य वेब सर्वर पर स्वचालित भेद्यता स्कैनिंग का अनुकरण करने के लिए Nikto चलाया गया।```bash
nikto -h http://10.0.2.15
Nikto v2.5.0 — शुरुआत: 2026-05-06 20:16:56 — अंत: 20:17:13 (17 सेकंड)
निकटो द्वारा रिपोर्ट किए गए निष्कर्ष:
X-Frame-Options — क्लिकजैकिंग सुरक्षा अनुपस्थितX-Content-Type-Options — MIME स्निफिंग सुरक्षा अनुपस्थित/admin/, /backup/, /login//admin/index.html — व्यवस्थापक पृष्ठ सार्वजनिक रूप से सुलभलक्ष्य वेब सर्वर के विरुद्ध निर्देशिका brute force करने के लिए Dirb चलाया गया।```bash dirb http://10.0.2.15
**DIRB v2.22 — प्रारंभ: Wed May 6 20:19:50 2026 — समाप्ति: 20:19:59 2026 (9 सेकंड)**
प्रयुक्त वर्डलिस्ट: `/usr/share/dirb/wordlists/common.txt` — 4612 शब्द परीक्षित
पाए गए निर्देशिकाएँ और फ़ाइलें:
| URL | कोड | आकार |
| --------------------------------- | ------ | ------- |
| http://10.0.2.15/index.html | 200 | 10703 |
| http://10.0.2.15/server-status | 403 | 314 |
| http://10.0.2.15/admin/ | 200 | — |
| http://10.0.2.15/admin/index.html | 200 | 21 |
| http://10.0.2.15/backup/ | 200 | — |
| http://10.0.2.15/login/ | 200 | — |
| http://10.0.2.15/login/index.html | 200 | 20 |
**चेतावनी:** निर्देशिका `/backup/` में सूचीकरण सक्षम है — कोई अनुक्रमणिका फ़ाइल नहीं, निर्देशिका सामग्री सीधे ब्राउज़ की जा सकती है।
**कुल डाउनलोड:** 13836 बाइट्स — **पाए गए:** 4 संसाधन
---
### 8. एक्सेस लॉग का विश्लेषण
हमले के पैटर्न की पहचान करने के लिए एक्सेस लॉग की कच्ची प्रविष्टियों का निरीक्षण किया गया।```bash
sudo cat /var/log/apache2/access.log
निक्टो स्कैन चरण की प्रविष्टियाँ (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527
Dirb स्कैन चरण की प्रविष्टियाँ (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472
देखा गया पैटर्न: एक ही सेकंड के भीतर सैकड़ों अनुक्रमिक अनुरोध, सभी अस्तित्वहीन पथों पर लक्षित — स्वचालित स्कैनिंग के अनुरूप व्यवहार।
हमलावर के IP से उत्पन्न एक्सेस लॉग की सभी प्रविष्टियाँ फ़िल्टर की गईं।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30
अतिरिक्त पैटर्न देखे गए:
- Nikti ने सर्वर IP को फ़ाइल नाम के रूप में उपयोग करके बैकअप फ़ाइलों तक पहुँचने का प्रयास किया (जैसे: `10.0.2.15.tar.bz2`, `10.0.2.15.sql`, `10.0.2.15.zip`)
- Dirb ने वर्णमाला क्रम में वर्डलिस्ट के माध्यम से प्रत्येक खोजी गई निर्देशिका को लक्षित करते हुए पुनरावृत्ति की
- दोनों उपकरणों ने मशीन की गति से अनुरोध उत्पन्न किए — एक ही स्रोत पोर्ट रेंज में प्रति सेकंड कई प्रविष्टियाँ
---
### 10. HTTP स्थिति कोड का वितरण
आक्रमण सतह को मापने के लिए HTTP प्रतिक्रिया कोड द्वारा अनुरोधों की गणना की गई।```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
| HTTP कोड | अर्थ | मात्रा |
|---|---|---|
| 200 | OK — संसाधन मिला और वितरित किया गया | 177 |
| 403 | निषिद्ध — संसाधन मौजूद है लेकिन पहुंच अस्वीकृत | 26 |
| 404 | नहीं मिला — संसाधन मौजूद नहीं है | 21.740 |
404 त्रुटियों का कुल: 21.740 — अधिकांश अनुरोध अस्तित्वहीन पथों पर भेजे गए, जो स्वचालित निर्देशिका ब्रूट फोर्स की परिभाषित विशेषता है।
हमलावर से उत्पन्न एक्सेस लॉग की सभी प्रविष्टियाँ गिनी गईं।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l
**10.0.2.5 से कुल अनुरोध: 21.962**
---
### 12. उपकरणों की हस्ताक्षर पहचान
एक्सेस लॉग में स्कैनर के विशिष्ट हस्ताक्षर खोजे गए।
#### Nikto का हस्ताक्षर```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5
परिणाम:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
Nikto ने सर्वर पर लिखने की अनुमतियाँ सत्यापित करने के लिए PUT अनुरोध के माध्यम से एक परीक्षण फ़ाइल (`nikto-test-pk9VPSjF.html`) बनाई।
#### Dirb का हस्ताक्षर```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5
Resultado:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472
Dirb का अपना नाम उसकी उपयोग की जाने वाली wordlist में दिखाई देता है, जो लॉग में स्पष्ट हस्ताक्षर छोड़ता है।
---
### 13. त्रुटि लॉग का विश्लेषण
स्कैन द्वारा उत्पन्न सुरक्षा घटनाओं की पहचान करने के लिए Apache त्रुटि लॉग का निरीक्षण किया गया।```bash
sudo cat /var/log/apache2/error.log
गंभीर घटनाएँ मिलीं:
Nikto ने डायरेक्टरी सीमाओं को पार करके सिस्टम की संवेदनशील फ़ाइलों तक पहुँचने का प्रयास किया:``` [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../../../etc/shadow) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini) [client 10.0.2.5] AH10244: invalid URI path (/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../boot.ini) [client 10.0.2.5] AH10244: invalid URI path (/../../../../winnt/repair/sam._)
Alvos incluíram: `/etc/passwd`, `/etc/shadow`, `boot.ini`, `win.ini`, Windows का SAM डेटाबेस — ये सभी path traversal के क्लासिक लक्ष्य हैं।
#### अमान्य HTTP विधियाँ
Nikto ने गलत कॉन्फ़िगरेशन की पहचान करने के लिए गैर-मानक HTTP विधियों का परीक्षण किया:```
[client 10.0.2.5] AH00135: Invalid method in request DIWHWPJH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request DEBUG / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request TRACK / HTTP/1.0
[client 10.0.2.5] AH00135: Invalid method in request SEARCH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request INDEX / HTTP/1.1
दोनों उपकरणों ने Apache द्वारा संरक्षित कॉन्फ़िगरेशन फ़ाइलों तक पहुँचने का प्रयास किया:``` [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htaccess [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/server-status [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/admin/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/login/.htpasswd
#### VMware के लिए विशिष्ट Path Traversal
Nikto ने VMware बुनियादी ढांचे के एक्सपोजर का भी परीक्षण किया:```
[client 10.0.2.5] AH10244: invalid URI path (/sdk/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/etc/vmware/hostd/vmInventory.xml)
एक्सेस और त्रुटि लॉग ने एक स्वचालित दो-चरणीय हमले का पैटर्न प्रकट किया, जो एकल आईपी पते (10.0.2.5) से उत्पन्न हुआ और पोर्ट 80 पर अपाचे सर्वर को लक्षित किया।
निक्टो ने 17 सेकंड में 8,102 अनुरोध किए, ज्ञात वेब भेद्यताओं, लापता सुरक्षा हेडर, खतरनाक HTTP विधियों और पथ ट्रैवर्सल वेक्टर का परीक्षण किया। त्रुटि लॉग ने /etc/passwd, /etc/shadow, boot.ini और विंडोज SAM डेटाबेस तक पहुँचने के कई प्रयास दर्ज किए — ये सभी अपाचे के URI सत्यापन द्वारा अवरुद्ध कर दिए गए। निक्टो ने सर्वर पर एक परीक्षण फ़ाइल बनाने के लिए PUT अनुरोध भी करने का प्रयास किया, यह पुष्टि करते हुए कि वह लेखन अनुमतियों की जाँच कर रहा था।
डिर्ब ने अपनी सामान्य शब्द सूची के 4,612 शब्दों का रूट निर्देशिका और प्रत्येक खोजी गई उपनिर्देशिका के विरुद्ध परीक्षण किया। इसने देखे गए 21,740 404 त्रुटियों में से अधिकांश उत्पन्न कीं। डिर्ब ने /admin/, /backup/ और /login/ को वैध निर्देशिकाओं के रूप में सफलतापूर्वक पहचाना। /backup/ निर्देशिका सूचीकरण सक्षम के साथ पाई गई — एक महत्वपूर्ण गलत कॉन्फ़िगरेशन जो हमलावर को सीधे इसकी सामग्री ब्राउज़ करने की अनुमति देगा।
लगभग 7 मिनट में एकल स्रोत आईपी से 21,962 HTTP अनुरोधों की सघनता, पथ ट्रैवर्सल प्रयासों, अमान्य HTTP विधियों वाले अनुरोधों, और एक्सेस और त्रुटि लॉग में विशिष्ट उपकरण हस्ताक्षरों की उपस्थिति के साथ मिलकर, स्वचालित वेब टोही गतिविधि का स्पष्ट प्रमाण है।
कोई सफल शोषण नहीं देखा गया। सभी पथ ट्रैवर्सल प्रयास अपाचे के URI सत्यापन तंत्र द्वारा अस्वीकार कर दिए गए। संरक्षित फ़ाइलों (.htpasswd, .htaccess, server-status) तक पहुँच सर्वर कॉन्फ़िगरेशन द्वारा अस्वीकार कर दी गई।
निष्कर्षों के आधार पर, निम्नलिखित नियंत्रण अनुशंसित हैं:
X-Frame-Options, X-Content-Type-Options, Content-Security-Policy/backup/ में निर्देशिका सूचीकरण अक्षम करें/server-status तक पहुँच केवल लोकलहोस्ट तक सीमित करेंAH10244 के लिए error.log की निरंतर निगरानी करें/admin/, /backup/) तक सार्वजनिक पहुँच हटाएँ या प्रतिबंधित करेंServerTokens Prod, ServerSignature Off)इस प्रयोगशाला ने प्रदर्शित किया कि स्वचालित वेब स्कैनिंग उपकरण अपाचे एक्सेस और त्रुटि लॉग में विशिष्ट और पहचानने योग्य पैटर्न कैसे छोड़ते हैं। 404 त्रुटियों की मात्रा, error.log में पथ ट्रैवर्सल प्रयासों की उपस्थिति, अमान्य HTTP विधियों वाले अनुरोधों और अनुरोध पथों और यूज़र-एजेंट स्ट्रिंग में विशिष्ट उपकरण हस्ताक्षरों को सहसंबंधित करके, हमलावर की कार्रवाइयों के पूर्व ज्ञान के बिना हमले की पूरी समयरेखा का पुनर्निर्माण करना और उपयोग किए गए उपकरणों की पहचान करना संभव था।
यह अभ्यास वेब-एक्सपोज़्ड बुनियादी ढाँचे के लिए ब्लू टीम की मूलभूत प्रथाओं के रूप में वेब सर्वर लॉग निगरानी, सुरक्षा हेडर कॉन्फ़िगरेशन और निर्देशिका पहुँच नियंत्रण के महत्व को रेखांकित करता है।
| संकेतक | मान |
|---|
| हमलावर IP | 10.0.2.5 |
| लक्ष्य IP | 10.0.2.15 |
| लक्ष्य पोर्ट | 80 (HTTP) |
| वेब सर्वर | Apache 2.4.67 (Debian) |
| पहचाने गए उपकरण | Nikto v2.5.0, Dirb v2.22 |
| हमलावर से कुल अनुरोध | 21,962 |
| HTTP 200 प्रतिक्रियाएं | 177 |
| HTTP 403 प्रतिक्रियाएं | 26 |
| HTTP 404 प्रतिक्रियाएं | 21,740 |
| खोजी गई निर्देशिकाएं | /admin/, /backup/, /login/ |
| पथ ट्रैवर्सल प्रयास | अनेक (सभी अवरुद्ध) |
| परीक्षित अमान्य HTTP विधियाँ | TRACK, DEBUG, SEARCH, INDEX |
| लक्षित संवेदनशील फ़ाइलें | /etc/passwd, /etc/shadow, .htpasswd, .htaccess |
| सफल शोषण | कोई नहीं |
| समय सीमा | 21:14 से 21:21 (2026-05-06) |
| घटक | विवरण |
|---|
| हमलावर VM | Kali Linux |
| लक्ष्य VM | Debian 13 |
| नेटवर्क | NAT नेटवर्क (VirtualBox) |
| हमलावर का IP | 10.0.2.5 |
| लक्ष्य का IP | 10.0.2.15 |
| वेब सर्वर | Apache 2.4.67 |
| लॉग स्रोत | /var/log/apache2/access.log, /var/log/apache2/error.log |
| HTTP पोर्ट | 80 |
| संकेतक | मान |
|---|
| हमलावर का आईपी | 10.0.2.5 |
| लक्ष्य का आईपी | 10.0.2.15 |
| लक्ष्य पोर्ट | 80 (HTTP) |
| वेब सर्वर | Apache 2.4.67 (Debian) |
| पहचाने गए उपकरण | Nikto v2.5.0, Dirb v2.22 |
| हमलावर से कुल अनुरोध | 21.962 |
| HTTP 200 प्रतिक्रियाएँ | 177 |
| HTTP 403 प्रतिक्रियाएँ | 26 |
| HTTP 404 प्रतिक्रियाएँ | 21.740 |
| खोजी गई निर्देशिकाएँ | /admin/, /backup/, /login/ |
| पथ ट्रैवर्सल प्रयास | कई (सभी अवरुद्ध) |
| परीक्षित अमान्य HTTP विधियाँ | TRACK, DEBUG, SEARCH, INDEX |
| लक्षित संवेदनशील फ़ाइलें | /etc/passwd, /etc/shadow, .htpasswd, .htaccess |
| सफल शोषण | कोई नहीं |
| समय विंडो | 21:14 से 21:21 (2026-05-06) |