
ब्लू टीम लैब जो वेब एक्सेस लॉग्स का विश्लेषण कर डायरेक्टरी ब्रूट फोर्सिंग और वेब स्कैनिंग गतिविधि का पता लगाने पर केंद्रित है।
ब्लू टीम प्रयोगशाला जो Apache HTTP सर्वर लॉग का विश्लेषण करके वेब स्कैनिंग गतिविधि, निर्देशिका गणना, और पथ ट्रैवर्सल प्रयासों का पता लगाने पर केंद्रित है।
एक पृथक प्रयोगशाला वातावरण में Apache वेब सर्वर स्थापित और उजागर करें, उद्योग-मानक उपकरणों का उपयोग करके स्वचालित वेब स्कैनिंग का अनुकरण करें, और ब्लू टीम के दृष्टिकोण से उत्पन्न लॉग का विश्लेषण करें — हमले के पैटर्न, उपकरण हस्ताक्षर, और दुर्भावनापूर्ण टोही गतिविधि के संकेतकों की पहचान करें।
| घटक | विवरण |
|---|---|
| हमलावर VM | Kali Linux |
| लक्ष्य VM | Debian 13 |
| नेटवर्क | NAT Network (VirtualBox) |
| हमलावर आईपी | 10.0.2.5 |
| लक्ष्य आईपी | 10.0.2.15 |
| वेब सर्वर | Apache 2.4.67 |
| लॉग स्रोत | /var/log/apache2/access.log, /var/log/apache2/error.log |
| HTTP पोर्ट | 80 |
पुष्टि की गई कि Apache HTTP सर्वर लक्ष्य मशीन पर सक्रिय और चल रहा था।```bash sudo systemctl status apache2 --no-pager
परिणाम: `active (running)` बुधवार 2026-05-06 21:09:17 से। Apache 2.4.67 (Debian), मुख्य PID 3164, 55 सक्रिय कार्य।
---
### 2. लक्ष्य IP पहचान
डेबियन लक्ष्य मशीन का IP पता पहचाना गया।```bash
ip a
लक्ष्य IP: 10.0.2.15/24 — इंटरफ़ेस enp0s3
Kali हमलावर मशीन और Debian लक्ष्य के बीच नेटवर्क कनेक्टिविटी सत्यापित की गई।```bash ping -c 4 10.0.2.15
**परिणाम:** 4 पैकेट प्रेषित, 4 प्राप्त, 0% पैकेट हानि। RTT न्यूनतम/औसत/अधिकतम: 0.495/1.288/2.139ms।
---
### 4. Apache ब्राउज़र परीक्षण
HTTP सेवा की उपलब्धता की पुष्टि करने के लिए Kali ब्राउज़र से Apache सर्वर तक पहुँचा गया।```
http://10.0.2.15
परिणाम: Apache2 Debian Default Page सफलतापूर्वक लोड हुआ — यह पुष्टि करते हुए कि वेब सर्वर पहुँच योग्य था और HTTP अनुरोधों का जवाब दे रहा था।
लक्ष्य सर्वर पर यथार्थवादी वेब एप्लिकेशन संरचना का अनुकरण करने के लिए परीक्षण निर्देशिकाएँ और पृष्ठ बनाए गए।```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "
निर्देशिकाएँ बनाई गईं: `/admin`, `/backup`, `/login`
---
### 6. Nikto स्कैन
कमजोरियों की स्वचालित स्कैनिंग का अनुकरण करने के लिए लक्ष्य वेब सर्वर के विरुद्ध Nikto चलाया गया।```bash
nikto -h http://10.0.2.15
Nikto v2.5.0 — प्रारंभ समय: 2026-05-06 20:16:56 — समाप्ति समय: 20:17:13 (17 सेकंड)
निक्टो द्वारा रिपोर्ट किए गए निष्कर्ष:
X-Frame-Options — क्लिकजैकिंग सुरक्षा अनुपस्थितX-Content-Type-Options — MIME स्निफिंग सुरक्षा अनुपस्थित/admin/, /backup/, /login//admin/index.html — एडमिन लॉगिन पृष्ठ सुलभलक्ष्य वेब सर्वर के विरुद्ध निर्देशिका ब्रूट फोर्सिंग करने के लिए Dirb चलाया गया।```bash dirb http://10.0.2.15
**DIRB v2.22 — प्रारंभ: बुध मई 6 20:19:50 2026 — समाप्ति: 20:19:59 2026 (9 सेकंड)**
प्रयुक्त शब्द सूची: `/usr/share/dirb/wordlists/common.txt` — 4612 शब्दों का परीक्षण किया गया
मिली निर्देशिकाएँ और फ़ाइलें:
| URL | कोड | आकार |
| --------------------------------- | ---- | ----- |
| http://10.0.2.15/index.html | 200 | 10703 |
| http://10.0.2.15/server-status | 403 | 314 |
| http://10.0.2.15/admin/ | 200 | — |
| http://10.0.2.15/admin/index.html | 200 | 21 |
| http://10.0.2.15/backup/ | 200 | — |
| http://10.0.2.15/login/ | 200 | — |
| http://10.0.2.15/login/index.html | 200 | 20 |
**चेतावनी:** `/backup/` निर्देशिका सूची सक्षम है — कोई इंडेक्स फ़ाइल मौजूद नहीं, निर्देशिका सामग्री सीधे ब्राउज़ की जा सकती है।
**कुल डाउनलोड:** 13836 बाइट्स — **मिले:** 4 संसाधन
---
### 8. एक्सेस लॉग विश्लेषण
आक्रमण पैटर्न की पहचान करने के लिए कच्चे एक्सेस लॉग प्रविष्टियों का निरीक्षण किया गया।```bash
sudo cat /var/log/apache2/access.log
निक्टो स्कैन चरण से नमूना प्रविष्टियाँ (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527
Dirb स्कैन चरण (21:21:34) से नमूना प्रविष्टियाँ:```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472
देखा गया पैटर्न: एक ही सेकंड में सैकड़ों अनुक्रमिक अनुरोध, सभी गैर-मौजूद पथों को लक्षित करते हुए — स्वचालित स्कैनिंग व्यवहार के अनुरूप।
हमलावर IP से उत्पन्न सभी एक्सेस लॉग प्रविष्टियों को फ़िल्टर किया गया।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30
अतिरिक्त पैटर्न देखे गए:
- Nikto ने सर्वर IP को फ़ाइलनाम के रूप में उपयोग करके बैकअप फ़ाइलों तक पहुँचने का प्रयास किया (जैसे, `10.0.2.15.tar.bz2`, `10.0.2.15.sql`, `10.0.2.15.zip`)
- Dirb ने प्रत्येक खोजी गई निर्देशिका को लक्षित करते हुए वर्णमाला क्रम में व्यवस्थित वर्डलिस्ट के माध्यम से पुनरावृत्ति की
- दोनों टूल्स ने मशीन गति से अनुरोध उत्पन्न किए — एक ही स्रोत पोर्ट रेंज से प्रति सेकंड कई प्रविष्टियाँ
---
### 10. HTTP स्थिति कोड वितरण
आक्रमण सतह को मापने के लिए HTTP प्रतिक्रिया कोड द्वारा अनुरोधों की गणना की गई।```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
| HTTP Code | Meaning | Count |
|---|---|---|
| 200 | OK — संसाधन मिला और प्रस्तुत किया गया | 177 |
| 403 | निषिद्ध — संसाधन मौजूद है लेकिन पहुंच अस्वीकृत | 26 |
| 404 | नहीं मिला — संसाधन मौजूद नहीं है | 21740 |
कुल 404 त्रुटियाँ: 21,740 — अधिकांश अनुरोध ऐसे पथों पर थे जो मौजूद नहीं हैं, जो स्वचालित निर्देशिका ब्रूट फोर्सिंग की परिभाषित विशेषता है।
हमलावर से उत्पन्न सभी एक्सेस लॉग प्रविष्टियों की गणना की गई।```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l
**10.0.2.5 से कुल अनुरोध: 21,962**
---
### 12. उपकरण हस्ताक्षर पहचान
एक्सेस लॉग में स्कैनर-विशिष्ट हस्ताक्षरों की खोज की गई।
#### Nikto हस्ताक्षर```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5
परिणाम:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
Nikto ने सर्वर पर लेखन अनुमतियाँ सत्यापित करने के लिए PUT अनुरोध के माध्यम से एक परीक्षण फ़ाइल (`nikto-test-pk9VPSjF.html`) बनाई।