
लक्ष्य मशीनों पर एक्सेस लॉग, विंडोज इवेंट लॉग, डेटाबेस और फ़ाइलों को दूरस्थ रूप से हटाएं, स्वचालित स्कैनिंग या मैन्युअल हमले चयन का उपयोग करके पोस्ट-एक्सप्लॉइटेशन क्लीनअप के लिए।
EDRaser एक शक्तिशाली उपकरण है जो दूरस्थ मशीनों से एक्सेस लॉग, विंडोज इवेंट लॉग, डेटाबेस और अन्य फ़ाइलों को दूरस्थ रूप से हटाने के लिए है। यह ऑपरेशन के दो मोड प्रदान करता है: स्वचालित और मैनुअल।
स्वचालित मोड में, EDRaser दिए गए IP पतों के C क्लास को स्कैन करता है और कमजोर सिस्टम को स्वचालित रूप से हमला करता है। स्वचालित मोड में हमले हैं:
स्वचालित मोड में EDRaser का उपयोग करने के लिए, इन चरणों का पालन करें:
python edraser.py --auto
मैनुअल मोड में, आप लक्षित सिस्टम के विरुद्ध विशिष्ट हमले चुन सकते हैं, जिससे आपको अधिक नियंत्रण मिलता है। ध्यान दें कि कुछ हमले, जैसे VMX विलोपन, केवल स्थानीय मशीनों के लिए हैं।
मैनुअल मोड में EDRaser का उपयोग करने के लिए, आप निम्नलिखित सिंटैक्स का उपयोग कर सकते हैं:
python edraser.py --ip <ip_addr> --attack <attack_name> [--sigfile <signature file>]
आर्गुमेंट:
--ip: निर्दिष्ट सीमा में IP पतों को स्कैन करें और कमजोर सिस्टम पर हमला करें (डिफ़ॉल्ट: localhost)।--sigfile: निर्दिष्ट एन्क्रिप्टेड सिग्नेचर DB का उपयोग करें (डिफ़ॉल्ट: signatures.db)।--attack: निष्पादित किया जाने वाला हमला। निम्नलिखित हमले उपलब्ध हैं: ['vmx', 'vmdk', 'windows_security_event_log_remote',
'windows_application_event_log_local', 'syslog',
'access_logs', 'remote_db', 'local_db', 'remote_db_webserver']वैकल्पिक आर्गुमेंट:
port: दूरस्थ मशीन का पोर्टdb_username: दूरस्थ DB का उपयोगकर्ता नाम।db_password: दूरस्थ DB का पासवर्ड।db_type: DB का प्रकार, EDRaser mysql, sqlite का समर्थन करता है। (# ध्यान दें कि sqlite के लिए, उपयोगकर्ता नाम/पासवर्ड की आवश्यकता नहीं है)db_name: कनेक्ट होने वाले दूरस्थ DB का नामtable_name: कनेक्ट होने वाली दूरस्थ तालिका का नामrpc_tools: VMware rpc_tools का पथउदाहरण:
python edraser.py --attack windows_event_log --ip 192.168.1.133
python EDRaser.py -attack remote_db -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
आप दूरस्थ DB को सम्मिलित करने और देखने के लिए एक वेब इंटरफ़ेस ला सकते हैं। यह निम्नलिखित कमांड द्वारा किया जा सकता है: EDRaser.py -attack remote_db_webserver -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
यह localhost:8080 पते पर एक वेब सर्वर लाएगा, यह आपको दिए गए दूरस्थ DB में डेटा देखने और सम्मिलित करने की अनुमति देगा। यह सुविधा एक "वास्तविक दुनिया" परिदृश्य का उदाहरण देने के लिए डिज़ाइन की गई है जहाँ आपके पास एक वेबसाइट है जिसमें आप डेटा दर्ज करते हैं और वह इसे दूरस्थ DB में संग्रहीत करता है, आप इस सुविधा का उपयोग दूरस्थ DB में मैन्युअल रूप से डेटा सम्मिलित करने के लिए कर सकते हैं।
मैनुअल मोड में, EDRaser उपलब्ध हमलों की एक सूची प्रदर्शित करता है। प्रत्येक हमले का संक्षिप्त विवरण यहाँ दिया गया है: