Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
apache-web-log-analysis-lab — ब्लू टीम लैब जो वेब एक्सेस लॉग्स का विश्लेषण कर डायरेक्टरी ब्रूट फोर्सिंग और वेब स्कैनिंग गतिविधि का पता लगाने पर केंद्रित है। | Kitploit
उपकरण/GitHubGitHub/pedrofbrm/apache-web-log-analysis-lab
वेब सुरक्षालर्निंग और शिक्षालॉग विश्लेषणलैब और अभ्यास
GitHubpedrofbrm/apache-web-log-analysis-lab

apache-web-log-analysis-lab

ब्लू टीम लैब जो वेब एक्सेस लॉग्स का विश्लेषण कर डायरेक्टरी ब्रूट फोर्सिंग और वेब स्कैनिंग गतिविधि का पता लगाने पर केंद्रित है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
3 महीने पहलेअभी तक समीक्षित नहीं

Apache वेब लॉग विश्लेषण प्रयोगशाला

ब्लू टीम प्रयोगशाला जो Apache HTTP सर्वर लॉग का विश्लेषण करके वेब स्कैनिंग गतिविधि, निर्देशिका गणना, और पथ ट्रैवर्सल प्रयासों का पता लगाने पर केंद्रित है।


उद्देश्य

एक पृथक प्रयोगशाला वातावरण में Apache वेब सर्वर स्थापित और उजागर करें, उद्योग-मानक उपकरणों का उपयोग करके स्वचालित वेब स्कैनिंग का अनुकरण करें, और ब्लू टीम के दृष्टिकोण से उत्पन्न लॉग का विश्लेषण करें — हमले के पैटर्न, उपकरण हस्ताक्षर, और दुर्भावनापूर्ण टोही गतिविधि के संकेतकों की पहचान करें।


वातावरण

घटकविवरण
हमलावर VMKali Linux
लक्ष्य VMDebian 13
नेटवर्कNAT Network (VirtualBox)
हमलावर आईपी10.0.2.5
लक्ष्य आईपी10.0.2.15
वेब सर्वरApache 2.4.67
लॉग स्रोत/var/log/apache2/access.log, /var/log/apache2/error.log
HTTP पोर्ट80

किए गए चरण

1. Apache सेवा सत्यापन

पुष्टि की गई कि Apache HTTP सर्वर लक्ष्य मशीन पर सक्रिय और चल रहा था।```bash sudo systemctl status apache2 --no-pager

root@kitploit:~
परिणाम: `active (running)` बुधवार 2026-05-06 21:09:17 से। Apache 2.4.67 (Debian), मुख्य PID 3164, 55 सक्रिय कार्य।

---

### 2. लक्ष्य IP पहचान

डेबियन लक्ष्य मशीन का IP पता पहचाना गया।```bash
ip a

लक्ष्य IP: 10.0.2.15/24 — इंटरफ़ेस enp0s3


3. कनेक्टिविटी परीक्षण

Kali हमलावर मशीन और Debian लक्ष्य के बीच नेटवर्क कनेक्टिविटी सत्यापित की गई।```bash ping -c 4 10.0.2.15

root@kitploit:~
**परिणाम:** 4 पैकेट प्रेषित, 4 प्राप्त, 0% पैकेट हानि। RTT न्यूनतम/औसत/अधिकतम: 0.495/1.288/2.139ms।

---

### 4. Apache ब्राउज़र परीक्षण

HTTP सेवा की उपलब्धता की पुष्टि करने के लिए Kali ब्राउज़र से Apache सर्वर तक पहुँचा गया।```
http://10.0.2.15

परिणाम: Apache2 Debian Default Page सफलतापूर्वक लोड हुआ — यह पुष्टि करते हुए कि वेब सर्वर पहुँच योग्य था और HTTP अनुरोधों का जवाब दे रहा था।


5. वेब सामग्री सेटअप

लक्ष्य सर्वर पर यथार्थवादी वेब एप्लिकेशन संरचना का अनुकरण करने के लिए परीक्षण निर्देशिकाएँ और पृष्ठ बनाए गए।```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "

Admin Panel

" | sudo tee /var/www/html/admin/index.html echo "

Login Page

" | sudo tee /var/www/html/login/index.html

root@kitploit:~
निर्देशिकाएँ बनाई गईं: `/admin`, `/backup`, `/login`

---

### 6. Nikto स्कैन

कमजोरियों की स्वचालित स्कैनिंग का अनुकरण करने के लिए लक्ष्य वेब सर्वर के विरुद्ध Nikto चलाया गया।```bash
nikto -h http://10.0.2.15

Nikto v2.5.0 — प्रारंभ समय: 2026-05-06 20:16:56 — समाप्ति समय: 20:17:13 (17 सेकंड)

निक्टो द्वारा रिपोर्ट किए गए निष्कर्ष:

  • सर्वर: Apache/2.4.67 (Debian)
  • गायब हेडर: X-Frame-Options — क्लिकजैकिंग सुरक्षा अनुपस्थित
  • गायब हेडर: X-Content-Type-Options — MIME स्निफिंग सुरक्षा अनुपस्थित
  • ETag लीक: सर्वर ETags के माध्यम से inode नंबर लीक कर सकता है (CVE-2003-1418)
  • अनुमत विधियाँ: GET, POST, OPTIONS, HEAD
  • दिलचस्प निर्देशिकाएँ मिलीं: /admin/, /backup/, /login/
  • पुष्टि: /admin/index.html — एडमिन लॉगिन पृष्ठ सुलभ
  • कुल अनुरोध: 17 सेकंड में 8102

7. Dirb स्कैन

लक्ष्य वेब सर्वर के विरुद्ध निर्देशिका ब्रूट फोर्सिंग करने के लिए Dirb चलाया गया।```bash dirb http://10.0.2.15

root@kitploit:~
**DIRB v2.22 — प्रारंभ: बुध मई 6 20:19:50 2026 — समाप्ति: 20:19:59 2026 (9 सेकंड)**

प्रयुक्त शब्द सूची: `/usr/share/dirb/wordlists/common.txt` — 4612 शब्दों का परीक्षण किया गया

मिली निर्देशिकाएँ और फ़ाइलें:

| URL                               | कोड | आकार  |
| --------------------------------- | ---- | ----- |
| http://10.0.2.15/index.html       | 200  | 10703 |
| http://10.0.2.15/server-status    | 403  | 314   |
| http://10.0.2.15/admin/           | 200  | —     |
| http://10.0.2.15/admin/index.html | 200  | 21    |
| http://10.0.2.15/backup/          | 200  | —     |
| http://10.0.2.15/login/           | 200  | —     |
| http://10.0.2.15/login/index.html | 200  | 20    |

**चेतावनी:** `/backup/` निर्देशिका सूची सक्षम है — कोई इंडेक्स फ़ाइल मौजूद नहीं, निर्देशिका सामग्री सीधे ब्राउज़ की जा सकती है।

**कुल डाउनलोड:** 13836 बाइट्स — **मिले:** 4 संसाधन

---

### 8. एक्सेस लॉग विश्लेषण

आक्रमण पैटर्न की पहचान करने के लिए कच्चे एक्सेस लॉग प्रविष्टियों का निरीक्षण किया गया।```bash
sudo cat /var/log/apache2/access.log

निक्टो स्कैन चरण से नमूना प्रविष्टियाँ (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527

root@kitploit:~
Dirb स्कैन चरण (21:21:34) से नमूना प्रविष्टियाँ:```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472

देखा गया पैटर्न: एक ही सेकंड में सैकड़ों अनुक्रमिक अनुरोध, सभी गैर-मौजूद पथों को लक्षित करते हुए — स्वचालित स्कैनिंग व्यवहार के अनुरूप।


9. स्रोत IP द्वारा स्कैन पैटर्न

हमलावर IP से उत्पन्न सभी एक्सेस लॉग प्रविष्टियों को फ़िल्टर किया गया।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30

root@kitploit:~
अतिरिक्त पैटर्न देखे गए:

- Nikto ने सर्वर IP को फ़ाइलनाम के रूप में उपयोग करके बैकअप फ़ाइलों तक पहुँचने का प्रयास किया (जैसे, `10.0.2.15.tar.bz2`, `10.0.2.15.sql`, `10.0.2.15.zip`)
- Dirb ने प्रत्येक खोजी गई निर्देशिका को लक्षित करते हुए वर्णमाला क्रम में व्यवस्थित वर्डलिस्ट के माध्यम से पुनरावृत्ति की
- दोनों टूल्स ने मशीन गति से अनुरोध उत्पन्न किए — एक ही स्रोत पोर्ट रेंज से प्रति सेकंड कई प्रविष्टियाँ

---

### 10. HTTP स्थिति कोड वितरण

आक्रमण सतह को मापने के लिए HTTP प्रतिक्रिया कोड द्वारा अनुरोधों की गणना की गई।```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
HTTP CodeMeaningCount
200OK — संसाधन मिला और प्रस्तुत किया गया177
403निषिद्ध — संसाधन मौजूद है लेकिन पहुंच अस्वीकृत26
404नहीं मिला — संसाधन मौजूद नहीं है21740

कुल 404 त्रुटियाँ: 21,740 — अधिकांश अनुरोध ऐसे पथों पर थे जो मौजूद नहीं हैं, जो स्वचालित निर्देशिका ब्रूट फोर्सिंग की परिभाषित विशेषता है।


11. हमलावर आईपी द्वारा कुल अनुरोध

हमलावर से उत्पन्न सभी एक्सेस लॉग प्रविष्टियों की गणना की गई।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l

root@kitploit:~
**10.0.2.5 से कुल अनुरोध: 21,962**

---

### 12. उपकरण हस्ताक्षर पहचान

एक्सेस लॉग में स्कैनर-विशिष्ट हस्ताक्षरों की खोज की गई।

#### Nikto हस्ताक्षर```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5

परिणाम:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"

root@kitploit:~
Nikto ने सर्वर पर लेखन अनुमतियाँ सत्यापित करने के लिए PUT अनुरोध के माध्यम से एक परीक्षण फ़ाइल (`nikto-test-pk9VPSjF.html`) बनाई।

#### Dirb हस्ताक्षर```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5

परिणाम:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472

root@kitploit:~
Dirb का अपना नाम उस wordlist में दिखाई देता है जिसका वह उपयोग करता है, लॉग्स में एक स्पष्ट हस्ताक्षर छोड़ता है।

---

### 13. एरर लॉग विश्लेषण

स्कैन द्वारा ट्रिगर किए गए सर्वर-साइड सुरक्षा ईवेंट्स के लिए Apache एरर लॉग का निरीक्षण किया।```bash
sudo cat /var/log/apache2/error.log

महत्वपूर्ण घटनाएं पाई गईं:

पथ ट्रैवर्सल प्रयास (निर्देशिका ट्रैवर्सल)

Nikto ने निर्देशिका सीमाओं को पार करके संवेदनशील सिस्टम फ़ाइलों तक पहुंचने का प्रयास किया:``` [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../../../etc/shadow) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini) [client 10.0.2.5] AH10244: invalid URI path (/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../boot.ini) [client 10.0.2.5] AH10244: invalid URI path (/../../../../winnt/repair/sam._)

root@kitploit:~
शामिल लक्ष्य: `/etc/passwd`, `/etc/shadow`, `boot.ini`, `win.ini`, Windows SAM database — सभी क्लासिक पथ ट्रैवर्सल लक्ष्य।

#### अमान्य HTTP विधियाँ

Nikto ने गलत कॉन्फ़िगरेशन की पहचान करने के लिए गैर-मानक HTTP विधियों का परीक्षण किया:```
[client 10.0.2.5] AH00135: Invalid method in request DIWHWPJH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request DEBUG / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request TRACK / HTTP/1.0
[client 10.0.2.5] AH00135: Invalid method in request SEARCH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request INDEX / HTTP/1.1

संरक्षित फ़ाइल एक्सेस प्रयास

दोनों टूल्स ने Apache-संरक्षित कॉन्फ़िगरेशन फ़ाइलों तक पहुँचने का प्रयास किया:``` [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htaccess [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/server-status [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/admin/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/login/.htpasswd

root@kitploit:~
#### VMware-विशिष्ट पथ ट्रैवर्सल

Nikto ने VMware इन्फ्रास्ट्रक्चर एक्सपोज़र के लिए भी परीक्षण किया:```
[client 10.0.2.5] AH10244: invalid URI path (/sdk/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/etc/vmware/hostd/vmInventory.xml)

विश्लेषण

एक्सेस और एरर लॉग ने एकल IP पते (10.0.2.5) से उत्पन्न होने वाले और पोर्ट 80 पर Apache वेब सर्वर को लक्षित करने वाले दो-चरणीय स्वचालित हमले के पैटर्न का खुलासा किया।

चरण 1 — भेद्यता स्कैनिंग (Nikto, 21:14 से 21:18)

Nikto ने 17 सेकंड में 8,102 अनुरोध किए, ज्ञात वेब भेद्यताओं, गुम सुरक्षा हेडर, खतरनाक HTTP विधियों और पथ ट्रैवर्सल वेक्टरों का परीक्षण किया। एरर लॉग ने /etc/passwd, /etc/shadow, boot.ini और Windows SAM फ़ाइलों तक पहुँचने के कई प्रयासों को कैप्चर किया — ये सभी Apache के URI सत्यापन द्वारा अवरुद्ध कर दिए गए। Nikto ने सर्वर पर एक परीक्षण फ़ाइल बनाने के लिए PUT अनुरोध भी किया, यह पुष्टि करते हुए कि वह लिखने की अनुमतियों का परीक्षण कर रहा था।

चरण 2 — निर्देशिका गणना (Dirb, 21:19 से 21:21)

Dirb ने अपनी सामान्य शब्दसूची से 4,612 शब्दों का परीक्षण रूट और प्रत्येक खोजी गई उपनिर्देशिका के विरुद्ध किया। इससे देखे गए 21,740 404 त्रुटियों का अधिकांश भाग उत्पन्न हुआ। Dirb ने /admin/, /backup/ और /login/ को वैध निर्देशिकाओं के रूप में सफलतापूर्वक पहचाना। /backup/ निर्देशिका में निर्देशिका सूचीकरण सक्षम पाया गया — यह एक महत्वपूर्ण गलत कॉन्फ़िगरेशन है जो एक हमलावर को इसकी सामग्री को सीधे ब्राउज़ करने की अनुमति देगा।

संयुक्त मूल्यांकन

एकल स्रोत IP से लगभग 7 मिनट के भीतर 21,962 HTTP अनुरोधों की सांद्रता, पथ ट्रैवर्सल प्रयासों, अमान्य HTTP विधियों और एक्सेस और एरर लॉग दोनों में टूल-विशिष्ट हस्ताक्षरों की उपस्थिति के साथ, स्वचालित वेब टोही गतिविधि का स्पष्ट प्रमाण है।

कोई सफल शोषण नहीं देखा गया। सभी पथ ट्रैवर्सल प्रयास Apache के URI सत्यापन इंजन द्वारा अस्वीकार कर दिए गए। सुरक्षित फ़ाइलों (.htpasswd, .htaccess, server-status) तक पहुँच सर्वर कॉन्फ़िगरेशन द्वारा अस्वीकार कर दी गई।


मुख्य संकेतक


रक्षात्मक अनुशंसाएँ

निष्कर्षों के आधार पर, निम्नलिखित नियंत्रणों की अनुशंसा की जाती है:

  • Apache कॉन्फ़िगरेशन में सुरक्षा हेडर जोड़ें: X-Frame-Options, X-Content-Type-Options, Content-Security-Policy
  • inode जानकारी लीक होने से रोकने के लिए ETag हेडर अक्षम करें
  • अनुमत HTTP विधियों को केवल GET, POST, HEAD तक सीमित करें
  • सभी निर्देशिकाओं, विशेष रूप से /backup/ के लिए निर्देशिका सूचीकरण अक्षम करें
  • /server-status तक पहुँच केवल localhost तक सीमित करें
  • प्रति सेकंड अत्यधिक अनुरोध उत्पन्न करने वाले IP को ब्लॉक करने के लिए दर सीमा लागू करें
  • पथ ट्रैवर्सल पैटर्न का पता लगाने और ब्लॉक करने के लिए WAF (वेब एप्लिकेशन फ़ायरवॉल) तैनात करें
  • AH10244 (अमान्य URI पथ) घटनाओं के लिए error.log की लगातार निगरानी करें
  • संवेदनशील निर्देशिकाओं (/admin/, /backup/) को सार्वजनिक एक्सपोज़र से हटाएँ या प्रतिबंधित करें
  • HTTP प्रतिक्रिया हेडर से Apache संस्करण छिपाएँ (ServerTokens Prod, ServerSignature Off)

निष्कर्ष

इस प्रयोगशाला ने प्रदर्शित किया कि कैसे स्वचालित वेब स्कैनिंग उपकरण Apache एक्सेस और एरर लॉग दोनों में विशिष्ट और पहचानने योग्य पैटर्न छोड़ते हैं। 404 त्रुटियों की मात्रा, error.log में पथ ट्रैवर्सल प्रयासों की उपस्थिति, अमान्य HTTP विधि अनुरोधों और अनुरोध पथों तथा उपयोगकर्ता-एजेंट स्ट्रिंग्स में टूल-विशिष्ट हस्ताक्षरों को सहसंबंधित करके, हमलावर के कार्यों के बारे में पूर्व जानकारी के बिना, पूर्ण हमले की समयरेखा का पुनर्निर्माण करना और उपयोग किए गए उपकरणों की पहचान करना संभव था।

यह अभ्यास वेब-मुख बुनियादी ढाँचे के लिए फाउंडेशनल ब्लू टीम अभ्यास के रूप में वेब सर्वर लॉग निगरानी, सुरक्षा हेडर कॉन्फ़िगरेशन और निर्देशिका पहुँच नियंत्रण के महत्व को मजबूत करता है।


उपयोग किए गए उपकरण

  • Kali Linux
  • Debian 13
  • Apache 2.4.67
  • Nikto v2.5.0
  • Dirb v2.22
  • grep, wc, cat


Apache वेब लॉग विश्लेषण प्रयोगशाला

ब्लू टीम प्रयोगशाला जो वेब स्कैन, निर्देशिका गणना और पथ ट्रैवर्सल प्रयासों का पता लगाने के लिए Apache सर्वर लॉग का विश्लेषण करने पर केंद्रित है।


उद्देश्य

एक पृथक प्रयोगशाला वातावरण में Apache वेब सर्वर स्थापित करना और उजागर करना, सुरक्षा परीक्षणों में व्यापक रूप से उपयोग किए जाने वाले उपकरणों का उपयोग करके स्वचालित स्कैन का अनुकरण करना, और ब्लू टीम के दृष्टिकोण से उत्पन्न लॉग का विश्लेषण करना — हमले के पैटर्न, टूल हस्ताक्षर और दुर्भावनापूर्ण टोही गतिविधि के संकेतकों की पहचान करना।


पर्यावरण


किए गए चरण

1. Apache सेवा का सत्यापन

पुष्टि की गई कि Apache सर्वर लक्ष्य मशीन पर सक्रिय और चल रहा था।```bash sudo systemctl status apache2 --no-pager

root@kitploit:~
परिणाम: `active (running)` desde Wed 2026-05-06 21:09:17. Apache 2.4.67 (Debian), मुख्य PID 3164, 55 सक्रिय कार्य।

---

### 2. लक्ष्य के IP की पहचान

लक्ष्य Debian मशीन का IP पता पहचाना गया।```bash
ip a

लक्ष्य का आईपी: 10.0.2.15/24 — इंटरफ़ेस enp0s3


3. कनेक्टिविटी परीक्षण

कली और डेबियन के बीच नेटवर्क कनेक्टिविटी की पुष्टि की गई।```bash ping -c 4 10.0.2.15

root@kitploit:~
**परिणाम:** 4 पैकेट प्रेषित, 4 प्राप्त, 0% हानि। RTT न्यूनतम/औसत/अधिकतम: 0.495/1.288/2.139ms।

---

### 4. ब्राउज़र में Apache परीक्षण

HTTP सेवा की उपलब्धता की पुष्टि करने के लिए Kali ब्राउज़र से Apache सर्वर तक पहुँचा गया।```
http://10.0.2.15

Resultado: Apache2 Debian का डिफ़ॉल्ट पृष्ठ सफलतापूर्वक लोड हुआ — यह पुष्टि करता है कि वेब सर्वर सुलभ था और HTTP अनुरोधों का जवाब दे रहा था।


5. परीक्षण सामग्री का निर्माण

लक्ष्य सर्वर पर एक यथार्थवादी वेब एप्लिकेशन संरचना का अनुकरण करने के लिए निर्देशिकाएँ और परीक्षण पृष्ठ बनाए गए।```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "

Admin Panel

" | sudo tee /var/www/html/admin/index.html echo "

Login Page

" | sudo tee /var/www/html/login/index.html

root@kitploit:~
निर्मित निर्देशिकाएँ: `/admin`, `/backup`, `/login`

---

### 6. Nikto के साथ स्कैन

लक्ष्य वेब सर्वर पर स्वचालित भेद्यता स्कैनिंग का अनुकरण करने के लिए Nikto चलाया गया।```bash
nikto -h http://10.0.2.15

Nikto v2.5.0 — शुरुआत: 2026-05-06 20:16:56 — अंत: 20:17:13 (17 सेकंड)

निकटो द्वारा रिपोर्ट किए गए निष्कर्ष:

  • सर्वर: Apache/2.4.67 (Debian)
  • हेडर अनुपलब्ध: X-Frame-Options — क्लिकजैकिंग सुरक्षा अनुपस्थित
  • हेडर अनुपलब्ध: X-Content-Type-Options — MIME स्निफिंग सुरक्षा अनुपस्थित
  • ETag लीक: सर्वर ETags के माध्यम से inode नंबर लीक कर सकता है (CVE-2003-1418)
  • अनुमत विधियाँ: GET, POST, OPTIONS, HEAD
  • मिले दिलचस्प निर्देशिकाएँ: /admin/, /backup/, /login/
  • पुष्टि: /admin/index.html — व्यवस्थापक पृष्ठ सार्वजनिक रूप से सुलभ
  • कुल अनुरोध: 17 सेकंड में 8102

7. Dirb के साथ स्कैन

लक्ष्य वेब सर्वर के विरुद्ध निर्देशिका brute force करने के लिए Dirb चलाया गया।```bash dirb http://10.0.2.15

root@kitploit:~
**DIRB v2.22 — प्रारंभ: Wed May 6 20:19:50 2026 — समाप्ति: 20:19:59 2026 (9 सेकंड)**

प्रयुक्त वर्डलिस्ट: `/usr/share/dirb/wordlists/common.txt` — 4612 शब्द परीक्षित

पाए गए निर्देशिकाएँ और फ़ाइलें:

| URL                               | कोड | आकार |
| --------------------------------- | ------ | ------- |
| http://10.0.2.15/index.html       | 200    | 10703   |
| http://10.0.2.15/server-status    | 403    | 314     |
| http://10.0.2.15/admin/           | 200    | —       |
| http://10.0.2.15/admin/index.html | 200    | 21      |
| http://10.0.2.15/backup/          | 200    | —       |
| http://10.0.2.15/login/           | 200    | —       |
| http://10.0.2.15/login/index.html | 200    | 20      |

**चेतावनी:** निर्देशिका `/backup/` में सूचीकरण सक्षम है — कोई अनुक्रमणिका फ़ाइल नहीं, निर्देशिका सामग्री सीधे ब्राउज़ की जा सकती है।

**कुल डाउनलोड:** 13836 बाइट्स — **पाए गए:** 4 संसाधन

---

### 8. एक्सेस लॉग का विश्लेषण

हमले के पैटर्न की पहचान करने के लिए एक्सेस लॉग की कच्ची प्रविष्टियों का निरीक्षण किया गया।```bash
sudo cat /var/log/apache2/access.log

निक्टो स्कैन चरण की प्रविष्टियाँ (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527

root@kitploit:~
Dirb स्कैन चरण की प्रविष्टियाँ (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472

देखा गया पैटर्न: एक ही सेकंड के भीतर सैकड़ों अनुक्रमिक अनुरोध, सभी अस्तित्वहीन पथों पर लक्षित — स्वचालित स्कैनिंग के अनुरूप व्यवहार।


9. स्रोत IP द्वारा स्कैन का पैटर्न

हमलावर के IP से उत्पन्न एक्सेस लॉग की सभी प्रविष्टियाँ फ़िल्टर की गईं।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30

root@kitploit:~
अतिरिक्त पैटर्न देखे गए:

- Nikti ने सर्वर IP को फ़ाइल नाम के रूप में उपयोग करके बैकअप फ़ाइलों तक पहुँचने का प्रयास किया (जैसे: `10.0.2.15.tar.bz2`, `10.0.2.15.sql`, `10.0.2.15.zip`)
- Dirb ने वर्णमाला क्रम में वर्डलिस्ट के माध्यम से प्रत्येक खोजी गई निर्देशिका को लक्षित करते हुए पुनरावृत्ति की
- दोनों उपकरणों ने मशीन की गति से अनुरोध उत्पन्न किए — एक ही स्रोत पोर्ट रेंज में प्रति सेकंड कई प्रविष्टियाँ

---

### 10. HTTP स्थिति कोड का वितरण

आक्रमण सतह को मापने के लिए HTTP प्रतिक्रिया कोड द्वारा अनुरोधों की गणना की गई।```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
HTTP कोडअर्थमात्रा
200OK — संसाधन मिला और वितरित किया गया177
403निषिद्ध — संसाधन मौजूद है लेकिन पहुंच अस्वीकृत26
404नहीं मिला — संसाधन मौजूद नहीं है21.740

404 त्रुटियों का कुल: 21.740 — अधिकांश अनुरोध अस्तित्वहीन पथों पर भेजे गए, जो स्वचालित निर्देशिका ब्रूट फोर्स की परिभाषित विशेषता है।


11. हमलावर के IP द्वारा कुल अनुरोध

हमलावर से उत्पन्न एक्सेस लॉग की सभी प्रविष्टियाँ गिनी गईं।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l

root@kitploit:~
**10.0.2.5 से कुल अनुरोध: 21.962**

---

### 12. उपकरणों की हस्ताक्षर पहचान

एक्सेस लॉग में स्कैनर के विशिष्ट हस्ताक्षर खोजे गए।

#### Nikto का हस्ताक्षर```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5

परिणाम:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"

root@kitploit:~
Nikto ने सर्वर पर लिखने की अनुमतियाँ सत्यापित करने के लिए PUT अनुरोध के माध्यम से एक परीक्षण फ़ाइल (`nikto-test-pk9VPSjF.html`) बनाई।

#### Dirb का हस्ताक्षर```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5

Resultado:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472

root@kitploit:~
Dirb का अपना नाम उसकी उपयोग की जाने वाली wordlist में दिखाई देता है, जो लॉग में स्पष्ट हस्ताक्षर छोड़ता है।

---

### 13. त्रुटि लॉग का विश्लेषण

स्कैन द्वारा उत्पन्न सुरक्षा घटनाओं की पहचान करने के लिए Apache त्रुटि लॉग का निरीक्षण किया गया।```bash
sudo cat /var/log/apache2/error.log

गंभीर घटनाएँ मिलीं:

पथ ट्रैवर्सल (Directory Traversal) के प्रयास

Nikto ने डायरेक्टरी सीमाओं को पार करके सिस्टम की संवेदनशील फ़ाइलों तक पहुँचने का प्रयास किया:``` [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../../../etc/shadow) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini) [client 10.0.2.5] AH10244: invalid URI path (/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../boot.ini) [client 10.0.2.5] AH10244: invalid URI path (/../../../../winnt/repair/sam._)

root@kitploit:~
Alvos incluíram: `/etc/passwd`, `/etc/shadow`, `boot.ini`, `win.ini`, Windows का SAM डेटाबेस — ये सभी path traversal के क्लासिक लक्ष्य हैं।

#### अमान्य HTTP विधियाँ

Nikto ने गलत कॉन्फ़िगरेशन की पहचान करने के लिए गैर-मानक HTTP विधियों का परीक्षण किया:```
[client 10.0.2.5] AH00135: Invalid method in request DIWHWPJH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request DEBUG / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request TRACK / HTTP/1.0
[client 10.0.2.5] AH00135: Invalid method in request SEARCH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request INDEX / HTTP/1.1

संरक्षित फ़ाइलों तक पहुँचने के प्रयास

दोनों उपकरणों ने Apache द्वारा संरक्षित कॉन्फ़िगरेशन फ़ाइलों तक पहुँचने का प्रयास किया:``` [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htaccess [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/server-status [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/admin/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/login/.htpasswd

root@kitploit:~
#### VMware के लिए विशिष्ट Path Traversal

Nikto ने VMware बुनियादी ढांचे के एक्सपोजर का भी परीक्षण किया:```
[client 10.0.2.5] AH10244: invalid URI path (/sdk/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/etc/vmware/hostd/vmInventory.xml)

विश्लेषण

एक्सेस और त्रुटि लॉग ने एक स्वचालित दो-चरणीय हमले का पैटर्न प्रकट किया, जो एकल आईपी पते (10.0.2.5) से उत्पन्न हुआ और पोर्ट 80 पर अपाचे सर्वर को लक्षित किया।

चरण 1 — भेद्यता स्कैनिंग (निक्टो, 21:14 से 21:18)

निक्टो ने 17 सेकंड में 8,102 अनुरोध किए, ज्ञात वेब भेद्यताओं, लापता सुरक्षा हेडर, खतरनाक HTTP विधियों और पथ ट्रैवर्सल वेक्टर का परीक्षण किया। त्रुटि लॉग ने /etc/passwd, /etc/shadow, boot.ini और विंडोज SAM डेटाबेस तक पहुँचने के कई प्रयास दर्ज किए — ये सभी अपाचे के URI सत्यापन द्वारा अवरुद्ध कर दिए गए। निक्टो ने सर्वर पर एक परीक्षण फ़ाइल बनाने के लिए PUT अनुरोध भी करने का प्रयास किया, यह पुष्टि करते हुए कि वह लेखन अनुमतियों की जाँच कर रहा था।

चरण 2 — निर्देशिका गणना (डिर्ब, 21:19 से 21:21)

डिर्ब ने अपनी सामान्य शब्द सूची के 4,612 शब्दों का रूट निर्देशिका और प्रत्येक खोजी गई उपनिर्देशिका के विरुद्ध परीक्षण किया। इसने देखे गए 21,740 404 त्रुटियों में से अधिकांश उत्पन्न कीं। डिर्ब ने /admin/, /backup/ और /login/ को वैध निर्देशिकाओं के रूप में सफलतापूर्वक पहचाना। /backup/ निर्देशिका सूचीकरण सक्षम के साथ पाई गई — एक महत्वपूर्ण गलत कॉन्फ़िगरेशन जो हमलावर को सीधे इसकी सामग्री ब्राउज़ करने की अनुमति देगा।

संयुक्त मूल्यांकन

लगभग 7 मिनट में एकल स्रोत आईपी से 21,962 HTTP अनुरोधों की सघनता, पथ ट्रैवर्सल प्रयासों, अमान्य HTTP विधियों वाले अनुरोधों, और एक्सेस और त्रुटि लॉग में विशिष्ट उपकरण हस्ताक्षरों की उपस्थिति के साथ मिलकर, स्वचालित वेब टोही गतिविधि का स्पष्ट प्रमाण है।

कोई सफल शोषण नहीं देखा गया। सभी पथ ट्रैवर्सल प्रयास अपाचे के URI सत्यापन तंत्र द्वारा अस्वीकार कर दिए गए। संरक्षित फ़ाइलों (.htpasswd, .htaccess, server-status) तक पहुँच सर्वर कॉन्फ़िगरेशन द्वारा अस्वीकार कर दी गई।


मुख्य संकेतक


रक्षात्मक अनुशंसाएँ

निष्कर्षों के आधार पर, निम्नलिखित नियंत्रण अनुशंसित हैं:

  • अपाचे कॉन्फ़िगरेशन में सुरक्षा हेडर जोड़ें: X-Frame-Options, X-Content-Type-Options, Content-Security-Policy
  • इनोड जानकारी लीक होने से बचने के लिए ETag हेडर अक्षम करें
  • अनुमत HTTP विधियों को केवल GET, POST और HEAD तक सीमित करें
  • सभी निर्देशिकाओं, विशेष रूप से /backup/ में निर्देशिका सूचीकरण अक्षम करें
  • /server-status तक पहुँच केवल लोकलहोस्ट तक सीमित करें
  • प्रति सेकंड अत्यधिक अनुरोध उत्पन्न करने वाले आईपी को ब्लॉक करने के लिए रेट लिमिटिंग लागू करें
  • पथ ट्रैवर्सल पैटर्न का पता लगाने और ब्लॉक करने के लिए WAF (वेब एप्लिकेशन फ़ायरवॉल) तैनात करें
  • अमान्य URI पथ घटनाओं AH10244 के लिए error.log की निरंतर निगरानी करें
  • संवेदनशील निर्देशिकाओं (/admin/, /backup/) तक सार्वजनिक पहुँच हटाएँ या प्रतिबंधित करें
  • HTTP प्रतिक्रिया हेडर में अपाचे संस्करण छिपाएँ (ServerTokens Prod, ServerSignature Off)

निष्कर्ष

इस प्रयोगशाला ने प्रदर्शित किया कि स्वचालित वेब स्कैनिंग उपकरण अपाचे एक्सेस और त्रुटि लॉग में विशिष्ट और पहचानने योग्य पैटर्न कैसे छोड़ते हैं। 404 त्रुटियों की मात्रा, error.log में पथ ट्रैवर्सल प्रयासों की उपस्थिति, अमान्य HTTP विधियों वाले अनुरोधों और अनुरोध पथों और यूज़र-एजेंट स्ट्रिंग में विशिष्ट उपकरण हस्ताक्षरों को सहसंबंधित करके, हमलावर की कार्रवाइयों के पूर्व ज्ञान के बिना हमले की पूरी समयरेखा का पुनर्निर्माण करना और उपयोग किए गए उपकरणों की पहचान करना संभव था।

यह अभ्यास वेब-एक्सपोज़्ड बुनियादी ढाँचे के लिए ब्लू टीम की मूलभूत प्रथाओं के रूप में वेब सर्वर लॉग निगरानी, सुरक्षा हेडर कॉन्फ़िगरेशन और निर्देशिका पहुँच नियंत्रण के महत्व को रेखांकित करता है।


उपयोग किए गए उपकरण

  • Kali Linux
  • Debian 13
  • Apache 2.4.67
  • Nikto v2.5.0
  • Dirb v2.22
  • grep, wc, cat
टूल डाउनलोड करें
संकेतकमान
हमलावर IP10.0.2.5
लक्ष्य IP10.0.2.15
लक्ष्य पोर्ट80 (HTTP)
वेब सर्वरApache 2.4.67 (Debian)
पहचाने गए उपकरणNikto v2.5.0, Dirb v2.22
हमलावर से कुल अनुरोध21,962
HTTP 200 प्रतिक्रियाएं177
HTTP 403 प्रतिक्रियाएं26
HTTP 404 प्रतिक्रियाएं21,740
खोजी गई निर्देशिकाएं/admin/, /backup/, /login/
पथ ट्रैवर्सल प्रयासअनेक (सभी अवरुद्ध)
परीक्षित अमान्य HTTP विधियाँTRACK, DEBUG, SEARCH, INDEX
लक्षित संवेदनशील फ़ाइलें/etc/passwd, /etc/shadow, .htpasswd, .htaccess
सफल शोषणकोई नहीं
समय सीमा21:14 से 21:21 (2026-05-06)
घटकविवरण
हमलावर VMKali Linux
लक्ष्य VMDebian 13
नेटवर्कNAT नेटवर्क (VirtualBox)
हमलावर का IP10.0.2.5
लक्ष्य का IP10.0.2.15
वेब सर्वरApache 2.4.67
लॉग स्रोत/var/log/apache2/access.log, /var/log/apache2/error.log
HTTP पोर्ट80
संकेतकमान
हमलावर का आईपी10.0.2.5
लक्ष्य का आईपी10.0.2.15
लक्ष्य पोर्ट80 (HTTP)
वेब सर्वरApache 2.4.67 (Debian)
पहचाने गए उपकरणNikto v2.5.0, Dirb v2.22
हमलावर से कुल अनुरोध21.962
HTTP 200 प्रतिक्रियाएँ177
HTTP 403 प्रतिक्रियाएँ26
HTTP 404 प्रतिक्रियाएँ21.740
खोजी गई निर्देशिकाएँ/admin/, /backup/, /login/
पथ ट्रैवर्सल प्रयासकई (सभी अवरुद्ध)
परीक्षित अमान्य HTTP विधियाँTRACK, DEBUG, SEARCH, INDEX
लक्षित संवेदनशील फ़ाइलें/etc/passwd, /etc/shadow, .htpasswd, .htaccess
सफल शोषणकोई नहीं
समय विंडो21:14 से 21:21 (2026-05-06)