Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/pushsecurity/browser-identity-attacks-matrix
OSINT (खुला स्रोत खुफिया)टोहीफिशिंगवेब सुरक्षापेनिट्रेशन टेस्टिंगपहचान और एक्सेस प्रबंधन (IAM)लर्निंग और शिक्षारेड टीमिंगचयनित संसाधन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubpushsecurity/browser-identity-attacks-matrix

browser-identity-attacks-matrix

आक्रामक सुरक्षा रक्षात्मक सुरक्षा को संचालित करती है। हम डिफेंडर्स को उनके सामने आने वाले खतरों को समझने में मदद करने के लिए SaaS हमला तकनीकों का एक संग्रह साझा कर रहे हैं। #nolockdown

रिपॉजिटरी देखेंवेबसाइट
1.4k109134 महीने पहलेKitploit द्वारा समीक्षित

badge badge badge badge badge

ब्राउज़र और पहचान हमला मैट्रिक्स

यह भंडार ब्राउज़र और पहचान हमला तकनीकों का एक संग्रह है जो SaaS ऐप्स, ब्राउज़र-आधारित हमलों, पहचान प्रदाताओं और फ़िशिंग को कवर करता है। इसका उद्देश्य सुरक्षा शोधकर्ताओं, रेड/ब्लू टीमों और पैठ परीक्षकों के लिए एक संसाधन बनना है ताकि वे इन हमला तकनीकों के बारे में जान सकें और उन्हें साझा कर सकें।

नाम परिवर्तन सूचना: यह परियोजना पहले SaaS Attacks Matrix के नाम से जानी जाती थी। हमने इसका नाम बदलकर Browser & Identity Attacks Matrix कर दिया है ताकि इसके विस्तारित दायरे को बेहतर ढंग से प्रतिबिंबित किया जा सके — जिसमें ब्राउज़र-आधारित हमला तकनीकें (जैसे दुर्भावनापूर्ण एक्सटेंशन और फ़िशिंग) और पहचान-स्तर के हमले शामिल हैं जो "SaaS" लेबल के अंतर्गत अच्छी तरह से फिट नहीं होते। इस रेपो के सभी मौजूदा लिंक और संदर्भ काम करते रहते हैं; केवल नाम बदला गया है।

त्वरित नोट: हम जल्द से जल्द साझा करना शुरू करना चाहते थे, इसलिए यह अभी भी एक कार्य प्रगति पर है। उम्मीद है कि आने वाली चीज़ों का आकार देखने के लिए पर्याप्त सामग्री है, लेकिन इसमें कोई संदेह नहीं कि कुछ अंतराल हैं - हम आने वाले हफ्तों और महीनों में उन्हें भरेंगे। यदि आप कुछ संदर्भ भरने, उदाहरण जोड़ने या गुम तकनीकों की ओर इशारा करने में मदद कर सकते हैं - तो कृपया एक मुद्दा (या PR भी) खोलें! हम आपको श्रेय देने का पूरा ध्यान रखेंगे।

इस परियोजना की पृष्ठभूमि के बारे में अधिक जानकारी के लिए, निम्नलिखित ब्लॉग पोस्ट देखें।

Microsoft BlueHat 2023 प्रस्तुति "The new SaaS cyber kill chain" जो इस शोध के अधिकांश भाग को कवर करती है, नीचे पाई जा सकती है:

BlueHat - The new SaaS cyber kill chain

इस विषय को कवर करने वाले पॉडकास्ट के लिए, SpectreOps द्वारा DCP पॉडकास्ट नीचे देखें:

DCP Podcast - Episode 35

ब्राउज़र और पहचान हमला मैट्रिक्स

हमने MITRE ATT&CK ढांचे से प्रेरणा ली है (निश्चित रूप से प्रशंसा के सबसे ईमानदार रूप के रूप में अभिप्रेत), लेकिन एंडपॉइंट-केंद्रित ATT&CK तकनीकों से एक सचेत विराम बनाना चाहते थे और इसके बजाय ब्राउज़रों, पहचान प्रणालियों और SaaS अनुप्रयोगों को लक्षित करने वाली तकनीकों पर ध्यान केंद्रित करना चाहते थे। वास्तव में, इनमें से कोई भी तकनीक एंडपॉइंट या ग्राहक नेटवर्क को स्पर्श नहीं करती - इसलिए हम उन्हें नेटवर्कलेस अटैक कह रहे हैं।

ATT&CK ढांचे से एक और विचलन यह है कि ये तकनीकें केवल अवलोकन पर आधारित नहीं हैं। इसके बजाय, हम अधिक खोजपूर्ण तकनीकों की अनुमति दे रहे हैं जो जंगल में नहीं देखी गई हैं। हमें लगता है कि यह महत्वपूर्ण है क्योंकि SaaS और पहचान अपेक्षाकृत नए हमले की सतह हैं, और हम सुरक्षा शोधकर्ताओं को रचनात्मक रूप से सोचने के लिए प्रोत्साहित करना चाहते हैं कि कैसे उनका — और उन पर हमला करने के लिए उपयोग की जाने वाली ब्राउज़र-आधारित तकनीकों का — दुरुपयोग किया जा सकता है ताकि भविष्य के हमलों का बेहतर अनुमान लगाया जा सके।

हमने कुछ कॉलम भी हटा दिए हैं जो इन MITRE-शैली के ढांचों में सामान्य हैं, कुछ (जैसे Impact) इतने समान हैं कि वे दोहराने लायक नहीं हैं। अन्य (शायद सबसे उल्लेखनीय Command & Control चरण) क्योंकि वे अब लागू नहीं होते। चूंकि SaaS सीधे इंटरनेट पर वितरित किया जाता है, आप किसी हमलावर को अपने वेब गेटवे के माध्यम से इसे एक्सेस करने के लिए मजबूर नहीं कर सकते। आप अपने स्वयं के कर्मचारियों को गेटवे के माध्यम से जाने के लिए मजबूर करने का प्रयास कर सकते हैं, लेकिन हमलावर बाकी सभी की तरह इसे सीधे एक्सेस कर सकते हैं (यहां किनारे के मामले हैं, लेकिन वे दुर्लभ हैं)। इसका मतलब है कि आम तौर पर C2 तकनीकों की कोई आवश्यकता नहीं है।

अंत में, कुछ को थोड़ी व्यापक परिभाषा की आवश्यकता है। उदाहरण के लिए, Execution चरण में ऐसी तकनीकें शामिल हैं जो किसी एंडपॉइंट पर सख्ती से कोड निष्पादन नहीं हैं, लेकिन SaaS, पहचान या ब्राउज़र संदर्भ में समतुल्य परिणाम प्राप्त करती हैं।

दायरा

जब हमने यह शोध परियोजना शुरू की, तो पहला कार्य एक प्रारंभिक दायरा चुनना था। हर अच्छे रेड-टीमर की तरह, हम कम लागत वाली तकनीकों से शुरुआत करना चाहते थे, इसलिए हम ऐसी तकनीकों की तलाश कर रहे थे जो:

  • अत्यधिक प्रभावी नियंत्रणों से बचें जिन्हें बायपास करना महंगा है, विशेष रूप से EDR जैसे एंडपॉइंट नियंत्रण - इसलिए एंडपॉइंट मैलवेयर-आधारित तकनीकें बाहर हैं
  • उन सुविधाओं की तलाश करें जिनका दीर्घकालिक दुरुपयोग किया जा सकता है, न कि बग जो जल्दी से पैच किए जाएंगे - इसलिए कोई जीरो-डे नहीं
  • O365 और Google Workspace जैसे दर्जन भर मुख्य SaaS ऐप्स से आगे जाएं - सैकड़ों अन्य ऐप्स को देखें जिनमें आदिम सुरक्षा नियंत्रण हैं और जो अत्यधिक संवेदनशील डेटा संग्रहीत करते हैं या उस तक पहुंच रखते हैं

जबकि हमने उन तकनीकों को छोड़ दिया जो एंडपॉइंट-आधारित हमले हैं जो SaaS, पहचान या ब्राउज़र समझौता की ओर ले जाते हैं (MITRE इन तकनीकों का अच्छा काम करता है), हमें लगता है कि दूसरी दिशा में जाने वाली तकनीकें — SaaS, पहचान या ब्राउज़र से वापस एंडपॉइंट तक — यहां जोड़ना समझ में आ सकता है।

टूल डाउनलोड करें
टोहीप्रारंभिक पहुंचनिष्पादनस्थायित्वविशेषाधिकार वृद्धिरक्षा चोरीक्रेडेंशियल पहुंचखोजपार्श्विक गतिडेटा निकासी
SAML enumerationConsent phishingShadow workflowsAPI keysLink backdooringAPI keysPassword scrapingEmail discoveryLink backdooringTakeout services
Subdomain tenant discoveryPoisoned tenantsOAuth tokensOAuth tokensAbuse existing OAuth integrationsOAuth tokensAPI secret theftApp directory lookupAbuse existing OAuth integrationsWebhooks
Slug tenant enumerationSAMLjackingClient-side app spoofingEvil twin integrationsMalicious mail rulesEvil twin integrationsOAuth token enumerationAPI secret theftShadow workflows
DNS reconnaissanceAccount ambushingMalicious mail rulesMalicious mail rulesPasswordless logins
Username enumerationCredential stuffingLink sharingLink sharingAccount recovery
App sprayingSystem integrationsSystem integrationsIn-app phishing
Email phishingGhost loginsGhost loginsIM user spoofing
IM phishingClient-side app spoofingClient-side app spoofingAutomation workflow sharing
IM user spoofingInbound federationDevice code phishingSAMLjacking
nOAuthDevice enrollmentSession cookie theftInbound federation
MFA fatigueCross-idp impersonationConsentFixSession cookie theft
Device code phishingApp-specific password phishing
Hijack OAuth flows
AiTM Phishing
Device enrollment
Ghost logins
MFA downgrade
Guest access abuse
Cross-idp impersonation
Verification phishing
UI redressing
App-specific password phishing
ConsentFix