
Just-Metadata एक उपकरण है जो IP पतों के बारे में मेटाडेटा एकत्र और विश्लेषण करता है। यह एक बड़े डेटासेट के भीतर सिस्टमों के बीच संबंध खोजने का प्रयास करता है।
Just-Metadata एक उपकरण है जिसका उपयोग बड़ी संख्या में IP पतों के बारे में निष्क्रिय रूप से खुफिया जानकारी एकत्र करने और उन संबंधों का अनुमान लगाने के लिए किया जा सकता है जो अन्यथा दिखाई नहीं दे सकते हैं। Just-Metadata में "gather" मॉड्यूल हैं जो इंटरनेट पर कई संसाधनों पर फ्रेमवर्क में लोड किए गए IP के बारे में मेटाडेटा एकत्र करने के लिए उपयोग किए जाते हैं। Just-Metadata में "analysis" मॉड्यूल भी हैं। इनका उपयोग Just-Metadata में लोड किए गए डेटा का विश्लेषण करने और विभिन्न कार्यों को करने के लिए किया जाता है जो लोड किए गए सिस्टम के बीच संभावित संबंधों की पहचान कर सकते हैं।
Just-Metadata आपको शीर्ष "X" राज्यों, शहरों, समय क्षेत्रों आदि को जल्दी से खोजने की अनुमति देगा जहां लोड किए गए IP पते स्थित हैं। यह आपको देश द्वारा IP पतों की खोज करने की अनुमति देगा। आप सभी IP खोज सकते हैं कि कौन से VirusTotal द्वारा पहचाने गए कॉलबैक में उपयोग किए गए हैं। यह देखना चाहते हैं कि क्या Animus Project के माध्यम से किसी भी लोड किए गए IP को हमलों में भाग लेने के रूप में दस्तावेज किया गया है, Just-Metadata ऐसा कर सकता है।
इसके अतिरिक्त, उपलब्ध डेटा के आधार पर लोड किए गए IP के बीच अन्य संबंधों को खोजने के लिए नए विश्लेषण मॉड्यूल बनाना आसान है। नए खुफिया संग्रह मॉड्यूल भी आसानी से जोड़े जा सकते हैं!
आदर्श रूप से, आपको सेटअप स्क्रिप्ट चलाने में सक्षम होना चाहिए, और यह आपकी ज़रूरत की हर चीज़ स्थापित करेगा।
Shodan जानकारी संग्रह मॉड्यूल के लिए, आपको एक Shodan API कुंजी की आवश्यकता होगी। इसकी कीमत लगभग $9 है, चलो अब, यह इसके लायक है :).
अभी के लिए, Just-Metadata को एक एकल टेक्स्ट फ़ाइल पढ़ने के लिए डिज़ाइन किया गया है जिसमें IP हों, प्रत्येक अपनी अलग नई पंक्ति में। इस फ़ाइल को किसी भी स्रोत (C2 कॉलबैक IP, वेब सर्वर लॉग, आदि) से बनाएं। एक बार जब आपके पास यह फ़ाइल हो, तो Just-Metadata को कॉल करके प्रारंभ करें:
./Just-Metadata.py
help - फ्रेमवर्क में एक बार, उपलब्ध कमांड की सूची और वे क्या करते हैं इसका विवरण देखने के लिए, "help" कमांड टाइप करें।
load <filename> - load कमांड एक अतिरिक्त पैरामीटर लेता है, फ़ाइल का नाम जिसे आप (उपयोगकर्ता) Just-Metadata से IP पते लोड करना चाहते हैं। यह कमांड फ़ाइल को खोलेगा, और फ़ाइल के भीतर सभी IP को फ्रेमवर्क में लोड करेगा।
उदा: load ipaddresses.txt
save - save कमांड का उपयोग Just-Metadata की वर्तमान कार्यशील स्थिति को सहेजने के लिए किया जा सकता है। यह कई मामलों में सहायक है, जैसे कि IP के बारे में जानकारी एकत्र करने के बाद, और स्थिति को डिस्क पर सहेजने की इच्छा रखना ताकि बाद में उन पर काम किया जा सके। बस "save" टाइप करने से Just-Metadata स्थिति को डिस्क पर सहेजेगा, और सहेजी गई स्थिति का फ़ाइल नाम प्रदर्शित करेगा।
import <statefile> - import कमांड का उपयोग पहले से सहेजी गई Just-Metadata स्थिति को फ्रेमवर्क में लोड करने के लिए किया जा सकता है। यह सभी सहेजे गए IP और IP पतों के बारे में एकत्रित सभी जानकारी लोड करेगा। इस कमांड के लिए एक अतिरिक्त पैरामीटर की आवश्यकता होगी, उस स्थिति फ़ाइल का नाम जिसे आप Just-Metadata लोड करना चाहते हैं।
उदा: import goodfile.state
list <module type> - list कमांड का उपयोग Just-Metadata में लोड किए गए मॉड्यूल के विभिन्न प्रकारों को सूचीबद्ध करने के लिए किया जा सकता है। यह कमांड एक अतिरिक्त पैरामीटर लेगा, या तो "analysis" या "gather"। Just-Metadata उस प्रकार के सभी मॉड्यूल प्रदर्शित करेगा जो उपयोगकर्ता द्वारा अनुरोधित सूचीबद्ध है।
उदा: list analysis
उदा: list gather
gather <gather module name> - gather कमांड Just-Metadata को निर्दिष्ट मॉड्यूल चलाने और उस स्रोत से जानकारी एकत्र करने का आदेश देता है। इसका उपयोग भौगोलिक जानकारी, Virustotal, whois, और अधिक एकत्र करने के लिए किया जा सकता है। यह सब मॉड्यूल पर आधारित है। एकत्रित डेटा फ्रेमवर्क के भीतर मेमोरी में संग्रहीत किया जाएगा और "save" कमांड के साथ डिस्क पर भी सहेजा जा सकता है।
उदा: gather geoinfo
उदा: gather virustotal
analyze <analysis module name> - analyze कमांड Metadata को फ्रेमवर्क में लोड किए गए डेटा के विरुद्ध एक विश्लेषण मॉड्यूल चलाने का आदेश देता है। इन मॉड्यूल का उपयोग उन IP पतों को खोजने के लिए किया जा सकता है जो समान SSH कुंजी या SSL सार्वजनिक कुंजी प्रमाणपत्र, या प्रमाणपत्र श्रृंखला साझा करते हैं। इनका उपयोग दुर्भावनापूर्ण निष्पादन योग्य फ़ाइलों द्वारा समान कॉलबैक में उपयोग किए गए IP पतों को खोजने के लिए भी किया जा सकता है।
ip_info <IP Address> - यह कमांड किसी विशिष्ट IP पते के बारे में सभी जानकारी डंप करने के लिए उपयोग किया जाता है। इसका उपयोग वर्तमान में विश्लेषण मॉड्यूल चलाने के बाद किया जा रहा है। उदाहरण के लिए, समान SSH कुंजी साझा करने वाले IP पतों की पहचान करने के बाद, मैं उन IP के बारे में सभी जानकारी डंप कर सकता हूं। मैं देखूंगा कि क्या वे मैलवेयर द्वारा उपयोग किए गए हैं, वे कहां स्थित हैं, आदि।
export - export कमांड Just-Metadata को फ्रेमवर्क में वर्तमान में लोड किए गए सभी IP पतों के बारे में एकत्रित सभी जानकारी CSV में डंप करने का आदेश देगा।
Justin Warner (@sixdub) को धन्यवाद जिन्होंने मुझे कुछ प्रारंभिक प्रतिक्रिया, डिज़ाइन विचार देने और विकास के दौरान एक साउंडिंग बोर्ड के रूप में कार्य करने में मदद की!