Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ShellSweep — ShellSweeping बुराई को। | Kitploit
उपकरण/GitHubGitHub/splunk/shellsweep
स्थैतिक विश्लेषणभेद्यता स्कैनरवेब सुरक्षामालवेयर विश्लेषणलर्निंग और शिक्षाविसंगति का पता लगाना
GitHubsplunk/shellsweep

ShellSweep

ShellSweeping बुराई को।

रिपॉजिटरी देखें
1842029 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ShellSweep

शेल स्वीपिंग द एविल

शेलस्वीप क्यों?

"ShellSweep" एक PowerShell/Python/Lua टूल है जो किसी निर्दिष्ट निर्देशिका में संभावित वेब शेल फ़ाइलों का पता लगाने के लिए डिज़ाइन किया गया है।

शेलस्वीप और इसके उपकरणों का सूट फ़ाइल सामग्री की एन्ट्रॉपी (entropy) की गणना करके किसी फ़ाइल के वेब शेल होने की संभावना का अनुमान लगाता है। उच्च एन्ट्रॉपी अधिक यादृच्छिकता को इंगित करती है, जो एन्क्रिप्टेड या अस्पष्ट कोड की विशेषता है जो अक्सर वेब शेल में पाए जाते हैं।

  • यह केवल कुछ एक्सटेंशन (.asp, .aspx, .asph, .php, .jsp) वाली फ़ाइलों को प्रोसेस करता है, जो आमतौर पर वेब शेल में उपयोग होते हैं।
  • स्कैनिंग से कुछ निर्देशिकाओं को बाहर रखा जा सकता है।
  • स्कैन के दौरान कुछ हैश वाली फ़ाइलों को अनदेखा किया जा सकता है।

ShellSweep शेल कैसे ढूंढता है?

एन्ट्रॉपी, सूचना सिद्धांत या डेटा विज्ञान के संदर्भ में, डेटा के एक सेट में अप्रत्याशितता, यादृच्छिकता या विकार का माप है। यह अवधारणा क्लॉड शैनन द्वारा 1948 के अपने पेपर "A Mathematical Theory of Communication" में पेश की गई थी।

जब किसी फ़ाइल या टेक्स्ट की स्ट्रिंग पर लागू किया जाता है, तो एन्ट्रॉपी डेटा की यादृच्छिकता का आकलन करने में मदद कर सकती है। यह इस प्रकार काम करता है: यदि कोई फ़ाइल पूरी तरह से यादृच्छिक डेटा से बनी है (प्रत्येक बाइट 0 और 255 के बीच किसी भी मान के होने की समान संभावना है), तो एन्ट्रॉपी उच्च है, 8 के करीब (क्योंकि log2(256) = 8)।

यदि कोई फ़ाइल अत्यधिक संरचित डेटा से बनी है (उदाहरण के लिए, एक टेक्स्ट फ़ाइल जहां अधिकांश बाइट्स ASCII वर्ण हैं), तो एन्ट्रॉपी कम होती है। वेब शेल या दुर्भावनापूर्ण फ़ाइलों को खोजने के संदर्भ में, एन्ट्रॉपी एक उपयोगी संकेतक हो सकता है:

  • कई अस्पष्ट स्क्रिप्ट या एन्क्रिप्टेड पेलोड में उच्च एन्ट्रॉपी हो सकती है क्योंकि अस्पष्टीकरण या एन्क्रिप्शन प्रक्रिया डेटा को यादृच्छिक बनाती है।
  • एक सामान्य टेक्स्ट फ़ाइल या HTML फ़ाइल में आमतौर पर कम एन्ट्रॉपी होगी क्योंकि मानव-पठनीय टेक्स्ट में पैटर्न और संरचना होती है (कुछ अक्षर अधिक सामान्य होते हैं, शब्द आमतौर पर रिक्त स्थान से अलग होते हैं, आदि)। इसलिए, असामान्य रूप से उच्च एन्ट्रॉपी वाली फ़ाइल संदिग्ध हो सकती है और आगे की जांच के योग्य हो सकती है। हालांकि, यह दुर्भावना का एक निश्चित संकेतक नहीं है - ऐसे कई वैध कारण हैं जिनसे फ़ाइल में उच्च एन्ट्रॉपी हो सकती है, और मैलवेयर उच्च एन्ट्रॉपी से बचने के कई तरीके हो सकते हैं। यह संभावित खतरों का पता लगाने के लिए एक बड़े टूलबॉक्स में सिर्फ एक उपकरण है।

ShellSweep में एक Get-Entropy फ़ंक्शन शामिल है जो किसी फ़ाइल की सामग्री की एन्ट्रॉपी की गणना इस प्रकार करता है:

  • प्रत्येक वर्ण फ़ाइल में कितनी बार दिखाई देता है, इसकी गणना करके।
  • इन आवृत्तियों का उपयोग करके प्रत्येक वर्ण की संभावना की गणना करना।
  • प्रत्येक वर्ण के लिए -p*log2(p) का योग करना, जहां p वर्ण की संभावना है। यह सूचना सिद्धांत में एन्ट्रॉपी का सूत्र है।

ShellSweepX क्यों?

ShellSweepX ShellSweep की मुख्य कार्यक्षमता को अगले स्तर पर ले जाता है, पारंपरिक EDR (एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स) समाधानों पर कई लाभ प्रदान करता है:

  1. विशिष्ट फोकस: EDR समाधानों के विपरीत जो एक व्यापक जाल बिछाते हैं, ShellSweepX विशेष रूप से वेब शेल का पता लगाने के लिए डिज़ाइन किया गया है। यह विशिष्ट फोकस इन विशेष खतरों का अधिक सटीक और कुशल पता लगाने की अनुमति देता है।

  2. कम संसाधन ओवरहेड: ShellSweepX हल्का है और इसे कई EDR समाधानों के विपरीत निरंतर पृष्ठभूमि प्रक्रियाओं या सिस्टम निगरानी की आवश्यकता नहीं होती है। इसका मतलब सिस्टम प्रदर्शन पर कम प्रभाव पड़ता है।

  3. अनुकूलन योग्य और पारदर्शी: ShellSweepX की ओपन-सोर्स प्रकृति इसकी पहचान विधियों में पूर्ण पारदर्शिता की अनुमति देती है। आप अपने विशिष्ट वातावरण के अनुरूप पहचान मापदंडों को आसानी से अनुकूलित और बारीक कर सकते हैं।

  4. बाहरी सेवाओं पर कोई निर्भरता नहीं: ShellSweepX क्लाउड-आधारित विश्लेषण या निरंतर अपडेट पर निर्भर हुए बिना स्थानीय रूप से काम करता है, यह सुनिश्चित करता है कि आपका संवेदनशील डेटा आपके नियंत्रण में रहे।

  5. बहु-स्तरीय पहचान: ShellSweepX एन्ट्रॉपी विश्लेषण, पैटर्न मिलान, और अनुमानी विश्लेषण सहित विभिन्न पहचान विधियों को नियोजित करता है, जो वेब शेल पहचान के लिए एक व्यापक दृष्टिकोण प्रदान करता है।

  6. विस्तृत रिपोर्टिंग: ShellSweepX संभावित खतरों के बारे में गहन जानकारी प्रदान करता है, जिसमें एन्ट्रॉपी मान, पहचान विधियां, और विश्वास स्कोर शामिल हैं, जो अधिक सूचित निर्णय लेने की अनुमति देता है।

  7. क्रॉस-प्लेटफॉर्म अनुकूलता: PowerShell, Python, और Lua में उपलब्ध संस्करणों के साथ, ShellSweepX को विभिन्न वातावरणों में तैनात किया जा सकता है।

जबकि ShellSweepX एक पूर्ण विकसित EDR समाधान का विकल्प नहीं है, यह आपके सुरक्षा शस्त्रागार में एक शक्तिशाली, विशिष्ट उपकरण के रूप में कार्य करता है, विशेष रूप से उन वातावरणों के लिए जहां वेब शेल एक महत्वपूर्ण खतरा पैदा करते हैं।

सुविधा तुलना

शेलस्कैन

ShellScan कई ज्ञात बुरे वेब शेल निर्देशिकाओं को स्कैन करने और फ़ाइल एक्सटेंशन द्वारा औसत, माध्यिका, न्यूनतम और अधिकतम एन्ट्रॉपी मानों को आउटपुट करने की क्षमता प्रदान करता है।

ShellScan.ps1 को वेब शेल की कुछ निर्देशिकाएं पास करें, कोई भी आकार सेट। मैंने उपयोग किया:

  • https://github.com/tennc/web shell
  • https://github.com/BlackArch/web shells
  • https://github.com/tarwich/jackal/blob/master/libraries/

यह एन्ट्रॉपी मान प्राप्त करने के लिए एक अच्छा प्रशिक्षण सेट देगा।

आउटपुट उदाहरण:

root@kitploit:~
Statistics for .aspx files:
Average entropy: 4.94212121048115
Minimum entropy: 1.29348709979974
Maximum entropy: 6.09830238020383
Median entropy: 4.85437969842084
Statistics for .asp files:
Average entropy: 5.51268104400858
Minimum entropy: 0.732406213077191
Maximum entropy: 7.69241278153711
Median entropy: 5.57351177724806

ShellCSV

पहले, आइए ShellCSV के उपयोग को तोड़ते हैं और यह डिस्क पर अच्छी फ़ाइलों की एन्ट्रॉपी की पहचान करने में कैसे सहायता करता है। विचार यह है कि रक्षक इसे वेब सर्वर पर चला सकते हैं ताकि सभी फ़ाइलों और एन्ट्रॉपी मानों को एकत्र किया जा सके और बेहतर ढंग से समझ सकें कि उनके कार्य वातावरण में कौन से पथ और एक्सटेंशन सबसे प्रमुख हैं।

उदाहरण आउटपुट के लिए ShellCSV.csv देखें।

ShellSweep

ब्लॉग: Ghost in the Web Shell: Introducing ShellSweep

पहले, अपनी पसंद चुनें: Python, PowerShell या Lua।

  • ShellScan या ShellCSV के परिणामों के आधार पर, आवश्यकतानुसार एन्ट्रॉपी मानों को संशोधित करें।
  • आवश्यकतानुसार फ़ाइल एक्सटेंशन को संशोधित करें। किसी गैर-ASPX ऐप पर ASPX की तलाश करने की आवश्यकता नहीं है।
  • पथ संशोधित करें। मैं केवल C:\ को स्कैन करने की अनुशंसा नहीं करता, फ़िल्टर करने के लिए बहुत कुछ है।
  • किसी भी आवश्यक फ़िल्टर को संशोधित करें।
  • इसे चलाएँ!

यदि आप यहाँ आ गए हैं, तो यह वह हिस्सा है जहाँ आप ट्यूनिंग पर पुनरावृति करते हैं। कोई नया शेल मिला? एन्ट्रॉपी एकत्र करें और आवश्यकतानुसार संशोधित करें।

ShellSweepPlus

ब्लॉग: Introducing ShellSweepPlus: Open-Source Web Shell Detection

ShellSweepPlus एक उन्नत PowerShell स्क्रिप्ट है जिसे वेब वातावरण में संभावित वेब शेल का पता लगाने और उनका विश्लेषण करने के लिए डिज़ाइन किया गया है। यह ShellSweep की मुख्य कार्यक्षमता पर निर्मित है, उन्नत सुविधाएँ और पहचान क्षमताएँ प्रदान करता है।

मुख्य विशेषताएं:

  1. गतिशील स्कैन: निर्देशिका पथ, बहिष्करण, और हैश अनदेखा करने सहित अनुकूलन योग्य स्कैन पैरामीटर।
  2. सटीक एन्ट्रॉपी सीमाएँ: विभिन्न फ़ाइल एक्सटेंशनों के लिए अनुरूप एन्ट्रॉपी सीमाओं के लिए एक परिष्कृत नेस्टेड हैशटेबल का उपयोग करता है।
  3. बहु-स्तरीय पहचान: गतिशील भार के साथ 'एन्ट्रॉपी-आधारित', 'मानक विचलन-आधारित', 'मिश्रित मोड', और 'अनुमानी-आधारित' पहचान विधियों को एकीकृत करता है।
  4. उन्नत स्थैतिक कोड विश्लेषण: गहन पहचान के लिए संदिग्ध पैटर्न की एक विस्तृत सूची का उपयोग करता है।
  5. एन्ट्रॉपी विश्लेषण: संभावित रूप से अस्पष्ट या एन्क्रिप्टेड दुर्भावनापूर्ण सामग्री की पहचान करने के लिए फ़ाइल सामग्री एन्ट्रॉपी की गणना और विश्लेषण करता है।
  6. विस्तृत परिणाम प्रस्तुति: आसान पार्सिंग और विश्लेषण के लिए संरचित JSON प्रारूप में संभावित खतरों को आउटपुट करता है।
  7. व्यापक लॉगिंग: स्क्रिप्ट के संचालन में विस्तृत अंतर्दृष्टि के लिए वर्बोज़ लॉगिंग शामिल है।
  8. अनुमानी विश्लेषण: विसंगतियों और संभावित जीरो-डे वेब शेल की पहचान करने के लिए अनुमानी-आधारित पहचान लागू करता है।

उपयोग:

  1. $DirectoryPaths वेरिएबल में स्कैन करने के लिए निर्देशिकाओं को निर्दिष्ट करें।
  2. अपने वातावरण के लिए आवश्यकतानुसार $suspiciousPatterns को अनुकूलित करें।
  3. विशिष्ट निर्देशिकाओं को छोड़ने के लिए $excludePaths का उपयोग करें।
  4. ज्ञात सुरक्षित फ़ाइलों को बाहर करने के लिए $ignoreHashes या $ignoreHashesFilePath का उपयोग करें।
  5. स्क्रिप्ट को PowerShell 5.1 या बाद के संस्करण में निष्पादित करें।

उदाहरण आउटपुट:

root@kitploit:~
json
{
"TotalFilesScanned": 1000,
"Potential web shells": 5,
"ScanDuration": "00:05:30"
}

ShellSweepPlus वेब शेल पहचान के लिए एक शक्तिशाली और लचीला समाधान प्रदान करता है, सटीकता में सुधार करने और परिष्कृत खतरों को भी पकड़ने के लिए कई विश्लेषण तकनीकों को जोड़ता है।

प्रश्न

बेझिझक एक Git मुद्दा खोलें या विकी देखें।

धन्यवाद

यदि आपको यह प्रोजेक्ट पसंद आया है, तो प्रोजेक्ट को स्टार करना सुनिश्चित करें और इसे अपने परिवार और दोस्तों के साथ साझा करें।

टूल डाउनलोड करें
सुविधा/पहलूShellSweepShellSweepPlusShellSweepX
आधाररेखा पहचानविशिष्ट फ़ाइल एक्सटेंशन के लिए हार्डकोडेड एन्ट्रॉपी मानों का उपयोग करता हैगतिशील आधाररेखा पहचान जो मौके पर एन्ट्रॉपी की गणना करती हैएन्ट्रॉपी-आधारित पहचान और मशीन लर्निंग भविष्यवाणी का संयोजन उपयोग करता है
फ़ाइल एक्सटेंशनएक्सटेंशन वाली फ़ाइलों को प्रोसेस करता है: .asp, .aspx, .asax, .jspx, .html, .ashxएक्सटेंशन वाली फ़ाइलों को प्रोसेस करता है: .asp, .ashx, .asax, .jspx, .html, .aspxAPI के माध्यम से कॉन्फ़िगर करने योग्य फ़ाइल एक्सटेंशन
एन्ट्रॉपी गणनासंभावित वेब शेल का पता लगाने के लिए फ़ाइल सामग्री की एन्ट्रॉपी की गणना करता हैउन्नत एन्ट्रॉपी-आधारित पहचान, संदिग्ध कीवर्ड के साथ क्रॉस-रेफरेंसिंगचंक-आधारित विश्लेषण के साथ उन्नत एन्ट्रॉपी गणना
बहिष्करण सुविधास्कैनिंग से कुछ निर्देशिकाओं को बाहर कर सकता हैस्कैनिंग से कुछ निर्देशिकाओं को बाहर कर सकता हैAPI के माध्यम से कॉन्फ़िगर करने योग्य बहिष्करण
हैश अनदेखा करनाविशिष्ट हैश वाली फ़ाइलों को अनदेखा करता हैविशिष्ट हैश वाली फ़ाइलों को अनदेखा करता हैAPI के माध्यम से कॉन्फ़िगर करने योग्य हैश अनदेखा करना
आउटपुटयदि संभावित वेब शेल मिलते हैं, तो फ़ाइल नाम, एन्ट्रॉपी मान, और हैश आउटपुट करता है। अन्यथा, "No evil identified today." प्रिंट करता है।यदि संभावित वेब शेल मिलते हैं, तो JSON प्रारूप में फ़ाइल नाम, एन्ट्रॉपी मान, हैश, अंतिम संशोधित तिथि, पहचान विधि, और विश्वास स्कोर आउटपुट करता है। अन्यथा, "No potential web shells detected." प्रिंट करता है।फ़ाइल मेटाडेटा, एन्ट्रॉपी, भविष्यवाणी परिणाम, और YARA मैच सहित विस्तृत JSON आउटपुट
एन्ट्रॉपी और मानक विचलनएन्ट्रॉपी मानों का उपयोग करता हैप्रत्येक फ़ाइल एक्सटेंशन के लिए एन्ट्रॉपी मानों का माध्य और मानक विचलन की गणना करता हैउन्नत विश्लेषण के लिए एन्ट्रॉपी और मानक विचलन दोनों की गणना करता है
मिश्रित-मोड पहचानमौजूद नहींएन्ट्रॉपी-आधारित पहचान, मानक विचलन-आधारित पहचान, और मिश्रित-मोड पहचान (हार्डकोडेड सीमाओं के साथ मानक विचलन का उपयोग) का संयोजन उपयोग करता हैएन्ट्रॉपी-आधारित पहचान, मशीन लर्निंग भविष्यवाणी, और YARA नियम मिलान को जोड़ता है
स्थैतिक कोड विश्लेषणमौजूद नहींज्ञात दुर्भावनापूर्ण पैटर्न की पहचान और ध्वजांकन के लिए कोड का स्थैतिक विश्लेषण करने वाला पैटर्न-आधारित पहचान तंत्रपैटर्न-आधारित पहचान के लिए YARA नियमों का उपयोग करता है
अनुमानी विश्लेषणमौजूद नहींजीरो-डे वेब शेल की पहचान बढ़ाने के लिए अनुमानी नियमों के आधार पर विसंगतियों का पता लगाने के लिए Perform-HeuristicAnalysis फ़ंक्शन प्रस्तुत करता हैअनुमानी विश्लेषण के लिए मशीन लर्निंग-आधारित भविष्यवाणी लागू करता है
विस्तृत परिणाम प्रस्तुतिमौजूद नहींसंभावित खतरों को एक संरचित JSON प्रारूप में प्रस्तुत करता है, जिसमें फ़ाइल पथ, एन्ट्रॉपी, मानक विचलन, हैश, अंतिम संशोधित तिथि, पहचान विधि, और विश्वास स्कोर शामिल हैएक संरचित JSON प्रारूप में सभी विश्लेषण विधियों सहित व्यापक परिणाम प्रदान करता है
व्यापक लॉगिंगमौजूद नहींविस्तृत लॉगिंग और संचालन पारदर्शिता के लिए पूरी स्क्रिप्ट में Write-Verbose कमांड शामिल करता हैएजेंट और सर्वर घटकों में वर्बोज़ लॉगिंग लागू करता है
विश्वास स्कोरिंगमौजूद नहींपहचान विधि के आधार पर विश्वास स्कोर की गणना करता है और संदिग्ध पैटर्न की उपस्थिति के आधार पर इसे समायोजित करता हैमशीन लर्निंग भविष्यवाणी विश्वास का उपयोग करता है और एक व्यापक स्कोर के लिए इसे अन्य पहचान विधियों के साथ जोड़ता है
मॉड्यूलर डिज़ाइनमौजूद नहींविभिन्न कार्यों के लिए अलग-अलग फ़ंक्शन (जैसे, Process-File, Create-ResultObject, Adjust-ConfidenceScore) का उपयोग करता है, कोड पुन: प्रयोज्यता और रखरखाव को बढ़ावा देता हैएजेंट, सर्वर, और विश्लेषण कार्यों के लिए अलग-अलग घटकों के साथ अत्यधिक मॉड्यूलर डिज़ाइन
क्रॉस-प्लेटफॉर्म समर्थनकेवल PowerShellकेवल PowerShellPowerShell, Python, और Bash कार्यान्वयन का समर्थन करता है
API एकीकरणमौजूद नहींमौजूद नहींकॉन्फ़िगरेशन, परिणाम सबमिशन, और प्रबंधन के लिए व्यापक API
AI-संचालित विश्लेषणमौजूद नहींमौजूद नहींAI-आधारित ट्राइएज और विश्लेषण क्षमताओं को शामिल करता है
YARA नियम प्रबंधनमौजूद नहींमौजूद नहींAPI के माध्यम से YARA नियमों को जोड़ने, अपडेट करने और हटाने की अनुमति देता है
वेब इंटरफेसमौजूद नहींमौजूद नहींपरिणाम विज़ुअलाइज़ेशन और विश्लेषण के लिए एक वेब-आधारित इंटरफेस प्रदान करता है