
SMBeagle - फ़ाइलशेयर ऑडिटिंग टूल।
____ __ _____ _ __
/ __ \__ ______ / /__/ ___/___ _______ _______(_) /___ __
/ /_/ / / / / __ \/ //_/\__ \/ _ \/ ___/ / / / ___/ / __/ / / /
/ ____/ /_/ / / / / ,< ___/ / __/ /__/ /_/ / / / / /_/ /_/ /
/_/ \__,_/_/ /_/_/|_|/____/\___/\___/\__,_/_/ /_/\__/\__, /
PRESENTS /____/
SMBeagle एक क्रॉस-प्लेटफ़ॉर्म (SMB) फ़ाइलशेयर ऑडिटिंग टूल है जो नेटवर्क में दिखाई देने वाली सभी फ़ाइलों को खोजता है और रिपोर्ट करता है कि फ़ाइल को पढ़ा और/या लिखा जा सकता है। ये सभी निष्कर्ष या तो CSV फ़ाइल में या elasticsearch होस्ट में, या दोनों में स्ट्रीम किए जाते हैं!? 🚀
Windows पर चलने पर, बिना किसी क्रेडेंशियल के, SMBeagle अधिकतम गति और एकीकृत प्रमाणीकरण के लिए win32 API का उपयोग करेगा।
Linux पर चलने पर, या जब क्रेडेंशियल प्रदान किए जाते हैं, हम SMBLibrary के माध्यम से क्रॉस-प्लेटफ़ॉर्म फ़ाइल स्कैनिंग का उपयोग करते हैं।
v3 तक SMBeagle डिजिटल रूप से हस्ताक्षरित था, लेकिन v4 में अधिक आक्रामक सुविधाएँ जोड़ी गई हैं। विशेष रूप से, यह अब आकर्षक दिखने वाली फ़ाइलों को खोजेगा और प्राप्त करेगा। पेंटेस्ट के लिए बढ़िया, लेकिन हम इसे डिजिटल रूप से हस्ताक्षरित नहीं करना चाहते!
यदि आप फ़ाइल प्राप्त करने की सुविधाओं के बिना मूल संस्करण चाहते हैं, तो v3 का उपयोग करें जो डिजिटल रूप से हस्ताक्षरित है।
इसके 2 शानदार उपयोग के मामले हैं:
विभिन्न आकारों के व्यवसायों में अक्सर भयानक फ़ाइल अनुमतियों वाले फ़ाइल शेयर होते हैं।
बड़े व्यवसायों में फ़ाइल सर्वर पर विशाल शेयर होते हैं और गलत कॉन्फ़िगर की गई अनुमतियों वाला संवेदनशील डेटा मिलना असामान्य नहीं है।
छोटे व्यवसायों में अक्सर कार्यालय के कोने में एक छोटा NAS होता है जिसमें कोई प्रतिबंध नहीं होता!
SMBeagle इन शेयरों को क्रॉल करता है और उन सभी फ़ाइलों को सूचीबद्ध करता है जिन्हें वह पढ़ और लिख सकता है। यदि वह उन्हें पढ़ सकता है, तो ransomware भी पढ़ सकता है।
SMBeagle पैठ परीक्षकों को विशेषाधिकार बढ़ाने और पार्श्विक रूप से आगे बढ़ने के लिए कम स्पष्ट मार्ग प्रदान कर सकता है।
सीधे elasticsearch में आउटपुट करके, परीक्षक जल्दी से पढ़ने योग्य स्क्रिप्ट और लिखने योग्य निष्पादन योग्य पा सकते हैं।
वॉटरिंग होल हमले और असुरक्षित पासवर्ड ढूँढना इतना आसान कभी नहीं लगा! 🐱👤
इसे और भी आसान बनाने के लिए, हमने -g फ़्लैग जोड़ा है जो अब फ़ाइलों को वापस लाएगा यदि वे दिलचस्प लगती हैं!
क्या दिलचस्प लगता है? डिफ़ॉल्ट रूप से हम स्क्रिप्ट और फ़ाइल नामों की तलाश करते हैं जिनमें पासवर्ड जैसे शब्द होते हैं।
... आप --file-pattern फ़्लैग के साथ अपने स्वयं के regex प्रदान कर सकते हैं।
Kibana डैशबोर्ड को स्थापित करने और उपयोग करने के विस्तृत निर्देशों के लिए कृपया Kibana readme देखें, जो प्रबंधन दृश्य प्रदान करते हैं और डेटा पिवटिंग को और आसान बनाते हैं।
docker pull punksecurity/smbeagleएकमात्र अनिवार्य पैरामीटर एक आउटपुट सेट करना है, जो या तो elasticsearch होस्ट का IP पता होना चाहिए या एक CSV फ़ाइल।
एक अच्छा प्रारंभिक बिंदु फास्ट मोड सक्षम करना और CSV में आउटपुट करना है, लेकिन यह CSV फ़ाइलों की संख्या के आधार पर बहुत बड़ा हो सकता है।
./SMBeagle.exe -c out.csv -f
डिफ़ॉल्ट रूप से खोजे गए सार्वजनिक होस्ट और नेटवर्क की स्कैनिंग अक्षम है, क्योंकि SMBeagle netstat से नेटवर्क खोजता है जिसमें वेब ब्राउज़र सत्र जैसे सभी वर्तमान कनेक्शन शामिल होते हैं।
किसी सार्वजनिक नेटवर्क को स्कैन करने के लिए, इसे मैन्युअल रूप से घोषित करें जैसे -n 1.0.0.1/32 या -n 1.0.0.0/24
Punk security SMBeagle का एक Linux Docker इमेज प्रदान करता है।
परिणाम प्राप्त करने के लिए, आपको कंटेनर में एक फ़ोल्डर माउंट करना होगा और SMBeagle को उस माउंट पर अपना आउटपुट सहेजने के लिए कहना होगा (या elasticsearch का उपयोग करें)।
एक अच्छा शुरुआती उदाहरण है:
docker run -v "$(pwd)/output:/tmp/output" punksecurity/smbeagle -c /tmp/output/results.csv -n 10.10.10.0/24
ध्यान दें कि Docker में चलने पर नेटवर्क खोज अक्षम है, इसलिए सुनिश्चित करें कि आप उन रेंज को -n कमांड लाइन स्विच के साथ पास करें जिन्हें आप स्कैन करना चाहते हैं, या होस्ट को -h स्विच के साथ।
USAGE:
Output to a CSV file:
SMBeagle -c out.csv
Output to elasticsearch (Preferred):
SMBeagle -e 127.0.0.1
Output to elasticsearch and CSV:
SMBeagle -c out.csv -e 127.0.0.1
Disable network discovery and provide manual networks:
SMBeagle -D -e 127.0.0.1 -n 192.168.12.0./23 192.168.15.0/24
Do not enumerate ACLs (FASTER):
SMBeagle -A -e 127.0.0.1