अनपैच्ड Windows 7 लक्ष्य ("Blue") का पूर्ण सुरक्षा मूल्यांकन किया गया, ताकि एंटरप्राइज़ वातावरण में लीगेसी सेवा भेद्यताओं के प्रभाव को प्रदर्शित किया जा सके।
इस रिपॉज़िटरी में Blue संवेदनशील Windows वर्चुअल मशीन के विरुद्ध किए गए सुरक्षा मूल्यांकन का तकनीकी विवरण शामिल है।
यह मूल्यांकन एक अधिकृत प्रयोगशाला वातावरण में आयोजित किया गया था, जिसका उद्देश्य लक्ष्य की SMB सेवा में एक ज्ञात संवेदनशीलता की पहचान, विश्लेषण और शोषण की प्रक्रिया का परीक्षण करना था।
यह विवरण मूल्यांकन कार्यप्रणाली, तकनीकी अवलोकनों, शोषण प्रक्रिया, प्राप्त पहुँच और प्रासंगिक साक्ष्यों का दस्तावेज़ीकरण करता है।
लक्ष्य: Blue
प्लेटफ़ॉर्म: Windows
प्राथमिक आक्रमण सतह: SMB
संवेदनशीलता: MS17-010
शोषण फ़्रेमवर्क: Metasploit Framework
मूल्यांकन प्रकार: संवेदनशीलता मूल्यांकन / पेनेट्रेशन टेस्टिंग लैब
इस मूल्यांकन का उद्देश्य निम्नलिखित था:
मूल्यांकन ने एक संरचित पेनेट्रेशन-टेस्टिंग कार्यप्रणाली का पालन किया:
प्रत्येक चरण इस रिपॉज़िटरी के संबंधित अनुभागों में प्रलेखित है।
| अनुभाग | विवरण |
|---|---|
| 01 — उद्देश्य | मूल्यांकन के उद्देश्य और कार्यक्षेत्र |
| 02 — टोह | प्रारंभिक लक्ष्य खोज और टोह |
| 03 — गणना | उजागर सेवाओं की पहचान और विश्लेषण |
| 04 — संवेदनशीलता विश्लेषण | पहचानी गई संवेदनशीलता का विश्लेषण |
| 05 — शोषण | शोषण कार्यप्रणाली और निष्पादन |
| 06 — शोषण-पश्चात | प्राप्त पहुँच और विशेषाधिकारों का सत्यापन |
| 07 — निष्कर्ष | सुरक्षा प्रभाव और सीखे गए पाठ |
लक्ष्य के सफल शोषण के परिणामस्वरूप उच्च विशेषाधिकार प्राप्त पहुँच प्राप्त हुई:
NT AUTHORITY\SYSTEM
इस परिणाम तक पहुँचने की तकनीकी प्रक्रिया पूरे विवरण में प्रलेखित है।
# साक्ष्य
स्क्रीनशॉट और सहायक साक्ष्य रिपॉज़िटरी के भीतर अलग से संग्रहीत हैं और मूल्यांकन के दौरान प्रासंगिक स्थानों पर संदर्भित हैं।
images/
├── reconnaissance/
├── enumeration/
├── exploitation/
└── post-exploitation/
# उपकरण
Nmap — नेटवर्क टोह और सेवा गणना
Metasploit Framework — संवेदनशीलता शोषण
Kali Linux — मूल्यांकन वातावरण
अस्वीकरण
यह कार्य विशेष रूप से एक जानबूझकर संवेदनशील वर्चुअल मशीन के विरुद्ध एक अधिकृत प्रयोगशाला वातावरण में शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए किया गया था।
यहाँ प्रलेखित तकनीकों को केवल उन प्रणालियों पर लागू किया जाना चाहिए जिनके लिए स्पष्ट प्राधिकरण प्राप्त किया गया हो।
## लेखक
# Quincy Omoruyi
# जूनियर सुरक्षा शोधकर्ता
# वेब, एम्बेडेड IoT और UAV सुरक्षा