
SMBeagle - फ़ाइलशेयर ऑडिटिंग टूल।
____ __ _____ _ __
/ __ \__ ______ / /__/ ___/___ _______ _______(_) /___ __
/ /_/ / / / / __ \/ //_/\__ \/ _ \/ ___/ / / / ___/ / __/ / / /
/ ____/ /_/ / / / / ,< ___/ / __/ /__/ /_/ / / / / /_/ /_/ /
/_/ \__,_/_/ /_/_/|_|/____/\___/\___/\__,_/_/ /_/\__/\__, /
PRESENTS /____/
SMBeagle एक क्रॉस-प्लेटफ़ॉर्म (SMB) फ़ाइलशेयर ऑडिटिंग टूल है जो नेटवर्क में दिखाई देने वाली सभी फ़ाइलों को खोजता है और रिपोर्ट करता है कि फ़ाइल को पढ़ा और/या लिखा जा सकता है। ये सभी निष्कर्ष या तो CSV फ़ाइल में या elasticsearch होस्ट में, या दोनों में स्ट्रीम किए जाते हैं!? 🚀
Windows पर चलने पर, बिना किसी क्रेडेंशियल के, SMBeagle अधिकतम गति और एकीकृत प्रमाणीकरण के लिए win32 API का उपयोग करेगा।
Linux पर चलने पर, या जब क्रेडेंशियल प्रदान किए जाते हैं, हम SMBLibrary के माध्यम से क्रॉस-प्लेटफ़ॉर्म फ़ाइल स्कैनिंग का उपयोग करते हैं।
v3 तक SMBeagle डिजिटल रूप से हस्ताक्षरित था, लेकिन v4 में अधिक आक्रामक सुविधाएँ जोड़ी गई हैं। विशेष रूप से, यह अब आकर्षक दिखने वाली फ़ाइलों को खोजेगा और प्राप्त करेगा। पेंटेस्ट के लिए बढ़िया, लेकिन हम इसे डिजिटल रूप से हस्ताक्षरित नहीं करना चाहते!
यदि आप फ़ाइल प्राप्त करने की सुविधाओं के बिना मूल संस्करण चाहते हैं, तो v3 का उपयोग करें जो डिजिटल रूप से हस्ताक्षरित है।
इसके 2 शानदार उपयोग के मामले हैं:
विभिन्न आकारों के व्यवसायों में अक्सर भयानक फ़ाइल अनुमतियों वाले फ़ाइल शेयर होते हैं।
बड़े व्यवसायों में फ़ाइल सर्वर पर विशाल शेयर होते हैं और गलत कॉन्फ़िगर की गई अनुमतियों वाला संवेदनशील डेटा मिलना असामान्य नहीं है।
छोटे व्यवसायों में अक्सर कार्यालय के कोने में एक छोटा NAS होता है जिसमें कोई प्रतिबंध नहीं होता!
SMBeagle इन शेयरों को क्रॉल करता है और उन सभी फ़ाइलों को सूचीबद्ध करता है जिन्हें वह पढ़ और लिख सकता है। यदि वह उन्हें पढ़ सकता है, तो ransomware भी पढ़ सकता है।
SMBeagle पैठ परीक्षकों को विशेषाधिकार बढ़ाने और पार्श्विक रूप से आगे बढ़ने के लिए कम स्पष्ट मार्ग प्रदान कर सकता है।
सीधे elasticsearch में आउटपुट करके, परीक्षक जल्दी से पढ़ने योग्य स्क्रिप्ट और लिखने योग्य निष्पादन योग्य पा सकते हैं।
वॉटरिंग होल हमले और असुरक्षित पासवर्ड ढूँढना इतना आसान कभी नहीं लगा! 🐱👤
इसे और भी आसान बनाने के लिए, हमने -g फ़्लैग जोड़ा है जो अब फ़ाइलों को वापस लाएगा यदि वे दिलचस्प लगती हैं!
क्या दिलचस्प लगता है? डिफ़ॉल्ट रूप से हम स्क्रिप्ट और फ़ाइल नामों की तलाश करते हैं जिनमें पासवर्ड जैसे शब्द होते हैं।
... आप --file-pattern फ़्लैग के साथ अपने स्वयं के regex प्रदान कर सकते हैं।
Kibana डैशबोर्ड को स्थापित करने और उपयोग करने के विस्तृत निर्देशों के लिए कृपया Kibana readme देखें, जो प्रबंधन दृश्य प्रदान करते हैं और डेटा पिवटिंग को और आसान बनाते हैं।
docker pull punksecurity/smbeagleएकमात्र अनिवार्य पैरामीटर एक आउटपुट सेट करना है, जो या तो elasticsearch होस्ट का IP पता होना चाहिए या एक CSV फ़ाइल।
एक अच्छा प्रारंभिक बिंदु फास्ट मोड सक्षम करना और CSV में आउटपुट करना है, लेकिन यह CSV फ़ाइलों की संख्या के आधार पर बहुत बड़ा हो सकता है।
./SMBeagle.exe -c out.csv -f
डिफ़ॉल्ट रूप से खोजे गए सार्वजनिक होस्ट और नेटवर्क की स्कैनिंग अक्षम है, क्योंकि SMBeagle netstat से नेटवर्क खोजता है जिसमें वेब ब्राउज़र सत्र जैसे सभी वर्तमान कनेक्शन शामिल होते हैं।
किसी सार्वजनिक नेटवर्क को स्कैन करने के लिए, इसे मैन्युअल रूप से घोषित करें जैसे -n 1.0.0.1/32 या -n 1.0.0.0/24
Punk security SMBeagle का एक Linux Docker इमेज प्रदान करता है।
परिणाम प्राप्त करने के लिए, आपको कंटेनर में एक फ़ोल्डर माउंट करना होगा और SMBeagle को उस माउंट पर अपना आउटपुट सहेजने के लिए कहना होगा (या elasticsearch का उपयोग करें)।
एक अच्छा शुरुआती उदाहरण है:
docker run -v "$(pwd)/output:/tmp/output" punksecurity/smbeagle -c /tmp/output/results.csv -n 10.10.10.0/24
ध्यान दें कि Docker में चलने पर नेटवर्क खोज अक्षम है, इसलिए सुनिश्चित करें कि आप उन रेंज को -n कमांड लाइन स्विच के साथ पास करें जिन्हें आप स्कैन करना चाहते हैं, या होस्ट को -h स्विच के साथ।
USAGE:
Output to a CSV file:
SMBeagle -c out.csv
Output to elasticsearch (Preferred):
SMBeagle -e 127.0.0.1
Output to elasticsearch and CSV:
SMBeagle -c out.csv -e 127.0.0.1
Disable network discovery and provide manual networks:
SMBeagle -D -e 127.0.0.1 -n 192.168.12.0./23 192.168.15.0/24
Do not enumerate ACLs (FASTER):
SMBeagle -A -e 127.0.0.1
-c, --csv-file (Group: output) Output results to a CSV
file by providing filepath
-e, --elasticsearch-host (Group: output) Output results to
elasticsearch by providing elasticsearch
hostname (default port is 9200 , but can be
overridden)
-a, --aggression (Default: 6) Vary scanning speed in a range
between 1 and 10. 10 being fastest [No
decimals]
--elasticsearch-port (Default: 9200) Define the elasticsearch
custom port if required
-f, --fast Enumerate only one files permissions per
directory
-l, --scan-local-shares Scan the local shares on this machine
-D, --disable-network-discovery Disable network discovery
-n, --network Manually add network to scan (multiple
accepted)
-N, --exclude-network Exclude a network from scanning (multiple
accepted)
-h, --host Manually add host to scan
-H, --exclude-host Exclude a host from scanning
-q, --quiet Disable unneccessary output
-S, --exclude-share Do not scan shares with this name (multiple
accepted)
-s, --share Only scan shares with this name (multiple
accepted)
--file-pattern Only fetch files matching these regexes
patterns
-g, --grab-files Grab files and store them locally
--loot (Default: loot) Path to store grabbed files
-E, --exclude-hidden-shares Exclude shares ending in $
-v, --verbose Give more output
-m, --max-network-cidr-size (Default: 20) Maximum network size to scan
for SMB Hosts
-A, --dont-enumerate-acls (Default: false) Skip enumeration of file
ACLs
-d, --domain (Default: ) Domain for connecting to SMB
-u, --username Username for connecting to SMB - mandatory
on linux
-p, --password Password for connecting to SMB - mandatory
on linux
--help Display this help screen.
--version Display version information.
SMBeagle बहुत सारा काम करता है, जो ढीले-ढाले मॉड्यूल में विभाजित है जो एक दूसरे को हैंड ऑफ करते हैं। यह डिज़ाइन को सरल रखता है और हमें प्रत्येक मॉड्यूल को आसानी से विस्तारित करने की अनुमति देता है।
संक्षेप में यह:
