Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/silverfort-open-source/latma
पार्श्व आंदोलनजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाखतरा खुफियाघटना प्रतिक्रियाविसंगति का पता लगानालॉग विश्लेषण
GitHub
silverfort-open-source/latma

latma

AD और Azure AD प्रमाणीकरण लॉग को इकट्ठा करता है और उनका विश्लेषण करता है ताकि ग्राफ-आधारित विसंगति पहचान का उपयोग करके पार्श्व संचलन हमलों का पता लगाया जा सके, संदिग्ध पैटर्न को इंटरैक्टिव टाइमलाइन और GIF के साथ विज़ुअलाइज़ करता है।

रिपॉजिटरी देखें
801483 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

पार्श्व गति विश्लेषक उपकरण

पार्श्व गति विश्लेषक (LATMA) डोमेन और Azure AD वातावरण से प्रमाणीकरण लॉग एकत्र करता है और संभावित पार्श्व गति हमलों और संदिग्ध गतिविधि की खोज करता है, पार्श्व गति AD वातावरण में या क्लाउड और ऑन-प्रिमाइसेस के बीच हो सकती है। यह उपकरण निष्कर्षों को आरेखों के साथ प्रदर्शित करता है जो पार्श्व गति पैटर्न को दर्शाते हैं। इस उपकरण में दो मॉड्यूल हैं, एक जो लॉग एकत्र करता है और एक जो उनका विश्लेषण करता है। आप प्रत्येक मॉड्यूल को अलग-अलग निष्पादित कर सकते हैं, इवेंट लॉग कलेक्टर को python 3.8 या उससे ऊपर के साथ एक सक्रिय निर्देशिका डोमेन वातावरण में विंडोज मशीन पर निष्पादित किया जाना चाहिए। विश्लेषक को लिनक्स मशीन और विंडोज मशीन पर निष्पादित किया जा सकता है।

कलेक्टर

इवेंट लॉग कलेक्टर की दो कार्यक्षमताएं हैं: सफल NTLM प्रमाणीकरण लॉग के लिए डोमेन नियंत्रकों को स्कैन करना और सफल Kerberos प्रमाणीकरण लॉग के लिए एंडपॉइंट्स को स्कैन करना, और Azure AD से साइन-इन लॉग एकत्र करना। AD वातावरण से लॉग एकत्र करने के लिए डोमेन नियंत्रक और क्लाइंट तक LDAP/S पोर्ट 389 और 636 और RPC पोर्ट 135 तक पहुंच की आवश्यकता होती है। इसके अतिरिक्त, इसके लिए डोमेन एडमिन विशेषाधिकार या इवेंट लॉग रीडर समूह में एक उपयोगकर्ता या समकक्ष अनुमतियों वाले किसी व्यक्ति की आवश्यकता होती है। सभी एंडपॉइंट और डोमेन नियंत्रकों से इवेंट लॉग प्राप्त करने के लिए यह आवश्यक है। साइन-इन संग्रह के लिए आपको अपने Azure-AD वातावरण पर एक एप्लिकेशन रखना होगा और कॉन्फ़िग फ़ाइल में प्रासंगिक जानकारी प्रदान करनी होगी। सुनिश्चित करें कि साइन-इन संग्रह के लिए उपयोग किया जाने वाला उपयोगकर्ता 2FA से कॉन्फ़िगर नहीं है।

AD लॉग एकत्र करना

कलेक्टर डोमेन नियंत्रकों पर इवेंट 8004 से NTLM लॉग और क्लाइंट पर इवेंट 4648 से Kerberos लॉग एकत्र करता है। यह आउटपुट के रूप में सभी उपलब्ध प्रमाणीकरण ट्रैफ़िक के साथ एक csv कॉमा डिलीमिटेड फॉर्मेट फ़ाइल उत्पन्न करता है। आउटपुट में फ़ील्ड शामिल हैं: स्रोत होस्ट, गंतव्य, उपयोगकर्ता नाम, प्रमाणीकरण प्रकार, SPN और %Y/%m/%d %H:%M प्रारूप में टाइमस्टैम्प। कलेक्टर को पूरे वातावरण में इवेंट व्यूअर विशेषाधिकार वाले एक वैध उपयोगकर्ता के क्रेडेंशियल की आवश्यकता होती है और प्रत्येक प्रोटोकॉल के लिए विशिष्ट लॉग क्वेरी करता है।

समूह नीति का उपयोग करके पूरे वातावरण में Kerberos और NTLM प्रोटोकॉल के ऑडिट किए जाने की पुष्टि करें:

  1. Kerberos - कंप्यूटर कॉन्फ़िगरेशन -> नीतियां -> Windows सेटिंग्स -> सुरक्षा सेटिंग्स -> स्थानीय नीतियां -> ऑडिट नीतियां -> ऑडिट खाता लॉगऑन इवेंट
  2. NTLM - कंप्यूटर कॉन्फ़िगरेशन -> नीतियां -> Windows सेटिंग्स -> सुरक्षा सेटिंग्स -> स्थानीय नीतियां -> सुरक्षा विकल्प -> नेटवर्क सुरक्षा: इस डोमेन में NTLM प्रमाणीकरण को ऑडिट करें

Azure AD साइन-इन एकत्र करना

कलेक्टर केवल हाइब्रिड या azure-ad जॉइन्ड डिवाइसों से सफल साइन-इन एकत्र करता है। ये साइन-इन Azure AD वातावरण से ऑन-प्रिमाइसेस या इसके विपरीत संपत्तियों के बीच सफल आवागमन का प्रतिनिधित्व करते हैं। डेटा एकत्र करने के लिए कलेक्टर को निम्नलिखित जानकारी की आवश्यकता होती है:

  1. टेनेंट ID
  2. 2FA के बिना उपयोगकर्ता
  3. पासवर्ड
  4. क्लाइंट ID
  5. क्लाइंट सीक्रेट आप एक पूर्वनिर्धारित ऐप का उपयोग कर सकते हैं या एक नया बना सकते हैं।

विश्लेषक

विश्लेषक इनपुट के रूप में कलेक्टर के आउटपुट संरचना में निर्दिष्ट प्रमाणीकरण डेटा के साथ एक स्प्रेडशीट प्राप्त करता है। यह पार्श्व गति विश्लेषक एल्गोरिदम के साथ संदिग्ध गतिविधि की खोज करता है और पार्श्व गति के अतिरिक्त IoC का भी पता लगाता है। प्रमाणीकरण स्रोत और गंतव्य को IP पतों के बजाय netbios नामों के साथ औपचारिक रूप दिया जाना चाहिए।

LATMA एल्गोरिदम की प्रारंभिक बातें और प्रमुख अवधारणाएं

LATMA प्रमाणीकरण अनुरोधों का एक बैच प्राप्त करता है और संदिग्ध पार्श्व गति हमलों का पता लगाने पर अलर्ट भेजता है। हम निम्नलिखित परिभाषित करते हैं:

  • प्रमाणीकरण ग्राफ: एक निर्देशित ग्राफ जिसमें वातावरण में प्रमाणीकरण ट्रैफ़िक के बारे में जानकारी होती है। ग्राफ के नोड कंप्यूटर हैं, और किनारे कंप्यूटरों के बीच प्रमाणीकरण हैं। ग्राफ किनारों में विशेषताएँ होती हैं: प्रोटोकॉल प्रकार, प्रमाणीकरण की तिथि और अनुरोध भेजने वाला खाता। ग्राफ नोड्स में उस कंप्यूटर के बारे में जानकारी होती है जिसका वे प्रतिनिधित्व करते हैं, जिसका विवरण नीचे दिया गया है।

  • पार्श्व गति ग्राफ: प्रमाणीकरण ग्राफ का एक उप-ग्राफ जो हमलावर की गति का प्रतिनिधित्व करता है। पार्श्व गति ग्राफ हमेशा उप-ग्राफ में एक पथ नहीं होता है, कुछ हमलों में हमलावर कई अलग-अलग दिशाओं में जाता है।

  • अलर्ट: एक उप-ग्राफ जिसके बारे में एल्गोरिदम को संदेह है कि वह पार्श्व गति ग्राफ का हिस्सा है।

LATMA अपने निष्पादन के दौरान कई क्रियाएं करता है:

  • जानकारी एकत्र करना: LATMA उपयोगकर्ताओं और मशीनों के सामान्य व्यवहार की निगरानी करता है और उन्हें चित्रित करता है। बाद में यह निर्णय लेने के लिए सीखने का उपयोग किया जाता है कि कौन से प्रमाणीकरण अनुरोध सामान्य व्यवहार से विचलित होते हैं और पार्श्व गति हमले में शामिल हो सकते हैं। तीन सप्ताह की सीखने की अवधि के लिए LATMA कोई अलर्ट नहीं फेंकता है और केवल वातावरण सीखता है। सीखना उन तीन सप्ताहों के बाद भी जारी रहता है।

  • प्रमाणीकरण ग्राफ निर्माण: सीखने की अवधि के बाद प्रत्येक प्रासंगिक प्रमाणीकरण को प्रमाणीकरण ग्राफ में जोड़ा जाता है। केवल प्रासंगिक प्रमाणीकरण के लिए फ़िल्टर करना महत्वपूर्ण है, अन्यथा ग्राफ में किनारों की संख्या बहुत अधिक हो सकती है। हम निम्नलिखित प्रोटोकॉल प्रकारों पर फ़िल्टर करते हैं: NTLM और Kerberos सेवाओं "rpc", "rpcss" और "termsrv" के साथ।

अलर्ट हैंडलिंग:

ग्राफ में एक प्रमाणीकरण जोड़ने से अलर्ट करने की प्रक्रिया शुरू हो सकती है। सामान्य तौर पर, एक नया किनारा एक नया अलर्ट बना सकता है, किसी मौजूदा अलर्ट में शामिल हो सकता है या दो अलर्ट को मर्ज कर सकता है।

जानकारी एकत्र करना

LATMA द्वारा निगरानी किया गया प्रत्येक प्रमाणीकरण अनुरोध सीखने के लिए उपयोग किया जाता है और एक समर्पित डेटा संरचना में संग्रहीत किया जाता है। पहले, हम सिंक और हब की पहचान करते हैं। हम सिंक को उन मशीनों के रूप में परिभाषित करते हैं जिन तक कई (कम से कम 50) अलग-अलग खातों द्वारा पहुंचा जाता है, जैसे कंपनी पोर्टल या एक्सचेंज सर्वर। हम हब को उन मशीनों के रूप में परिभाषित करते हैं जहां से कई अलग-अलग खाते (कम से कम 20) प्रमाणित करते हैं, जैसे प्रॉक्सी और VPN। सिंक या हब के लिए प्रमाणीकरण को सौम्य माना जाता है और इसलिए इसे प्रमाणीकरण ग्राफ से हटा दिया जाता है।

मूल वर्गीकरण के अलावा, LATMA खातों और उन मशीनों के बीच मेल खाता है जहां से वे अक्सर प्रमाणित करते हैं। यदि कोई खाता तीन सप्ताह की अवधि में कम से कम तीन अलग-अलग दिनों में किसी मशीन से प्रमाणित करता है, तो इसका मतलब है कि यह खाता मशीन से मेल खाता है और इस खाते का मशीन से कोई भी प्रमाणीकरण सौम्य माना जाता है और प्रमाणीकरण ग्राफ से हटा दिया जाता है।

पार्श्व गति IoC हैं:

व्हाइट केन - एक ही मशीन से अपेक्षाकृत कम समय में कई मशीनों पर प्रमाणित करने वाले उपयोगकर्ता खाते।

ब्रिज - उपयोगकर्ता खाता X मशीन A से मशीन B पर प्रमाणित कर रहा है और उसके बाद मशीन B से मशीन C पर प्रमाणित कर रहा है। यह IoC संभावित रूप से एक हमलावर को इंगित करता है जो अपने प्रारंभिक पैर जमाने (A) से गंतव्य मशीन तक वास्तविक प्रगति कर रहा है जो हमले के उद्देश्यों को बेहतर ढंग से पूरा करता है।

स्विच्ड ब्रिज - उपयोगकर्ता खाता X मशीन A से मशीन B पर प्रमाणित कर रहा है, उसके बाद उपयोगकर्ता खाता Y मशीन B से मशीन C पर प्रमाणित कर रहा है। यह IoC संभावित रूप से एक हमलावर को इंगित करता है जो अपने पथ में एक अतिरिक्त खाता खोजता और समझौता करता है और आगे बढ़ने के लिए नए खाते का उपयोग करता है (एक सामान्य उदाहरण खाता X एक मानक डोमेन उपयोगकर्ता और खाता Y एक व्यवस्थापक उपयोगकर्ता है)।

वेट शिफ्ट - मशीन A से मशीनों {B1,…, Bn} तक व्हाइट केन (ऊपर देखें), उसके बाद मशीन Bx से मशीनों {C1,…,Cn} तक एक और व्हाइट केन। यह IoC संभावित रूप से एक हमलावर को इंगित करता है जिसने निर्धारित किया है कि मशीन B हमले के उद्देश्यों को बेहतर ढंग से पूरा करेगी और अब मशीन B का उपयोग अतिरिक्त खोजों के स्रोत के रूप में करती है।

ब्लास्ट - उपयोगकर्ता खाता X एक बहुत ही कम समय सीमा में मशीन A से कई मशीनों पर प्रमाणित कर रहा है। एक सामान्य उदाहरण एक हमलावर है जो एक साथ बड़ी संख्या में मशीनों पर रैनसमवेयर लगाता/निष्पादित करता है।

आउटपुट:

विश्लेषक कई अलग-अलग फ़ाइलें आउटपुट करता है

  1. सभी संदिग्ध प्रमाणीकरणों (all_authentications.csv) और उनके भूमिका वर्गीकरण के साथ एक स्प्रेडशीट और उन प्रमाणीकरणों के लिए एक अलग स्प्रेडशीट जो पार्श्व गति का हिस्सा होने का संदेह है (propagation.csv)
  2. एक GIF फ़ाइल जो प्रगति का प्रतिनिधित्व करती है, जहाँ GIF का प्रत्येक फ्रेम सटीक रूप से निर्दिष्ट करता है कि संदिग्ध कार्रवाई क्या थी
  3. सभी संदिग्ध घटनाओं के साथ एक इंटरैक्टिव टाइमलाइन। एक-दूसरे से संबंधित घटनाओं का एक ही रंग होता है

निर्भरताएं:

  1. Python 3.8
  2. लाइब्रेरीज़ जैसा कि requirements.txt में निम्नलिखित है
  3. स्वचालित सेटअप चलाने के लिए pip install . चलाएं
  4. पूरे वातावरण में Kerberos और NTLM का ऑडिट करें
  5. डोमेन नियंत्रकों के लिए LDAP क्वेरीज़
  6. डोमेन एडमिन क्रेडेंशियल या MS-EVEN6 रिमोट इवेंट व्यूअर अनुमतियों वाले कोई भी क्रेडेंशियल

उपयोग

कलेक्टर

आवश्यक तर्क:

  1. credentials [domain.com/]username[:password] क्रेडेंशियल प्रारूप वैकल्पिक रूप से [domain.com/]username और फिर पासवर्ड सुरक्षित रूप से संकेत दिया जाएगा। डोमेन के लिए कृपया FQDN (पूरी तरह से योग्य डोमेन नाम) डालें। वैकल्पिक तर्क:
  2. -ntlm डोमेन नियंत्रक से ntlm प्रमाणीकरण लॉग प्राप्त करें
  3. -kerberos डोमेन में सभी कंप्यूटरों से kerberos प्रमाणीकरण लॉग प्राप्त करें
  4. -debug DEBUG आउटपुट चालू करें
  5. -help यह सहायता संदेश दिखाएं और बाहर निकलें
  6. -filter डोमेन में विशिष्ट OU या कंटेनर क्वेरी करें, परिणामस्वरूप उप-OU में सभी वर्कस्टेशन भी होंगे। प्रत्येक OU DN (डिस्टिंग्विश्ड नाम) के प्रारूप में होगा। सेमीकोलन डिलीमीटर के साथ एकाधिक OUs का समर्थन करता है। उदाहरण: OU=subunit,OU=unit;OU=anotherUnit,DC=domain,DC=com उदाहरण: CN=container,OU=unit;OU=anotherUnit,DC=domain,DC=com
  7. -date इवेंट लॉग एकत्र करने की प्रारंभ तिथि। महीना-दिन-वर्ष प्रारूप, यदि निर्दिष्ट नहीं है तो सभी उपलब्ध डेटा लें
  8. -threads उपयोग करने के लिए कार्यशील थ्रेड्स की मात्रा
  9. -ldap LDAP/S के बजाय असुरक्षित LDAP का उपयोग करें
  10. -ldap_domain ldap लॉगिन क्रेडेंशियल पर कस्टम डोमेन। यदि खाली है, तो वर्तमान उपयोगकर्ता के सत्र डोमेन का उपयोग करेगा

बाइनरी उपयोग कमांड प्रॉम्प्ट खोलें और बाइनरी फ़ोल्डर पर नेविगेट करें। ऊपर निर्दिष्ट तर्कों के साथ निष्पादन योग्य चलाएं।

उदाहरण

उदाहरण फ़ाइलों में आपके पास वास्तविक वातावरण के कई नमूने हैं (कुछ में पार्श्व गति हमले हैं और कुछ में नहीं) जिन्हें आप विश्लेषक के लिए इनपुट के रूप में दे सकते हैं।

उपयोग उदाहरण

  1. python eventlogcollector.py domain.com/username:password -ntlm -kerberos
टूल डाउनलोड करें