Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
doublepulsar-detection-script — नेटवर्क में DOUBLEPULSAR इम्प्लांट से समझौता किए गए Windows सिस्टम को खोजने के लिए एक python2 स्क्रिप्ट। | Kitploit
उपकरण/GitHubGitHub/withsecurelabs/doublepulsar-detection-script
भेद्यता स्कैनरनेटवर्क सुरक्षामालवेयर विश्लेषणघुसपैठ का पता लगानाघटना प्रतिक्रिया
GitHubwithsecurelabs/doublepulsar-detection-script

doublepulsar-detection-script

नेटवर्क में DOUBLEPULSAR इम्प्लांट से समझौता किए गए Windows सिस्टम को खोजने के लिए एक python2 स्क्रिप्ट।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
1.0k3099 साल पहलेKitploit द्वारा समीक्षित

लेखक: Luke Jennings ([email protected] - @jukelennings)

कंपनी: Countercept (@countercept)

वेबसाइट: https://countercept.com

python2 स्क्रिप्ट्स का एक सेट जो IPs की सूची में SMB और RDP दोनों संस्करणों के DOUBLEPULSAR इम्प्लांट की उपस्थिति की जांच करने के लिए है, जिसे Shadow Brokers द्वारा जारी किया गया था। यह एकल IP जांच और मल्टी-थ्रेडिंग समर्थन के साथ फ़ाइल में IPs की सूची दोनों का समर्थन करता है। SMB संस्करण इम्प्लांट के रिमोट अनइंस्टॉल का भी समर्थन करता है, जो @zerosum0x0 द्वारा रिवर्स किए गए ऑपकोड तंत्र के ज्ञान से सहायता प्राप्त था।

यह एक प्रारंभिक रिलीज़ है जो लोगों को अपने नेटवर्क पर समझौतों का पता लगाने की अनुमति देने के हित में है, अब जबकि ये एक्सप्लॉइट्स जंगल में हैं और निस्संदेह संगठनों को लक्षित करने के लिए उपयोग किए जा रहे हैं। यह इम्प्लांट के ping कमांड को फिर से लागू करता है, जिसे बिना प्रमाणीकरण के दूरस्थ रूप से उपयोग किया जा सकता है, यह निर्धारित करने के लिए कि कोई सिस्टम संक्रमित है या नहीं। इम्प्लांट के SMB और RDP दोनों संस्करण समर्थित हैं।

सभी OS संस्करणों का परीक्षण नहीं किया गया है और कुछ वर्तमान में विफल होते हैं। उदाहरण के लिए, 2012 ACCESS_DENIED के साथ SMB अनुक्रम को अस्वीकार करेगा। हालाँकि, यह सिस्टम ETERNALBLUE एक्सप्लॉइट के लिए असुरक्षित नहीं है और DOUBLEPULSAR इम्प्लांट को किसी लक्ष्य को ping करने का प्रयास करने पर समान त्रुटि प्राप्त होती है। इसलिए, यह संभव है कि कुछ विंडोज़ संस्करणों के विरुद्ध त्रुटियाँ यह संकेत दे सकती हैं कि सिस्टम से समझौता नहीं किया गया है।

उपयोग

root@kitploit:~
root@kali:~# python detect_doublepulsar_smb.py --ip 192.168.175.128
[-] [192.168.175.128] No presence of DOUBLEPULSAR SMB implant

root@kali:~# python detect_doublepulsar_smb.py --ip 192.168.175.128
[+] [192.168.175.128] DOUBLEPULSAR SMB IMPLANT DETECTED!!!

root@kali:~# python detect_doublepulsar_rdp.py --file ips.list --verbose --threads 1
[*] [192.168.175.141] Sending negotiation request
[*] [192.168.175.141] Server explicitly refused SSL, reconnecting
[*] [192.168.175.141] Sending non-ssl negotiation request
[*] [192.168.175.141] Sending ping packet
[-] [192.168.175.141] No presence of DOUBLEPULSAR RDP implant
[*] [192.168.175.143] Sending negotiation request
[*] [192.168.175.143] Server chose to use SSL - negotiating SSL connection
[*] [192.168.175.143] Sending SSL client data
[*] [192.168.175.143] Sending ping packet
[-] [192.168.175.143] No presence of DOUBLEPULSAR RDP implant
[*] [192.168.175.142] Sending negotiation request
[*] [192.168.175.142] Sending client data
[*] [192.168.175.142] Sending ping packet
[+] [192.168.175.142] DOUBLEPULSAR RDP IMPLANT DETECTED!!!

root@kali:~# python2 detect_doublepulsar_smb.py --ip 192.168.175.136 --uninstall
[+] [192.168.175.136] DOUBLEPULSAR SMB IMPLANT DETECTED!!! XOR Key: 0x7c3bf3c1
[+] [192.168.175.136] DOUBLEPULSAR uninstall successful

अपने नेटवर्क को स्कैन करना

root@kitploit:~
# target network (adapt this to your network)
NETWORKRANGE=192.168.33.0/24
# install the required scanning tools
brew install masscan || apt-get install masscan
git clone https://github.com/countercept/doublepulsar-detection-script.git
cd doublepulsar-detection-script
# scan open ports
masscan -p445  $NETWORKRANGE > smb.lst
masscan -p3389 $NETWORKRANGE > rdp.lst
# clean the list of IPs
sed -i "s/^.* on //" smb.lst
sed -i "s/^.* on //" rdp.lst
# check vulnerabilities on the hosts who have the service open
python detect_doublepulsar_smb.py --file smb.lst
python detect_doublepulsar_rdp.py --file rdp.lst

# Or, if you have the python netaddr library
python detect_doublepulsar_smb.py --net 192.168.0.1/24

Snort

इस रिपॉजिटरी में तीन Snort सिग्नेचर भी शामिल हैं जिनका उपयोग SMB ping उपयोगिता द्वारा उपयोग किए जाने वाले अप्रतिबंधित SESSION_SETUP Trans2 कमांड के उपयोग और विभिन्न प्रतिक्रिया मामलों का पता लगाने के लिए किया जा सकता है। जबकि हम प्रभावी हमले का पता लगाने के लिए सिग्नेचर पर निर्भरता का समर्थन नहीं करते हैं, क्योंकि उन्हें आसानी से बायपास किया जा सकता है, ये नियम अत्यधिक विशिष्ट हैं और बिना संशोधन के इन एक्सप्लॉइट्स और इम्प्लांट्स का पुन: उपयोग करने वाले नए खतरे समूहों के खिलाफ कुछ पहचान क्षमता प्रदान करनी चाहिए।

अधिक जानकारी

https://www.countercept.com/our-thinking/analyzing-the-doublepulsar-kernel-dll-injection-technique/
https://zerosum0x0.blogspot.co.uk/2017/04/doublepulsar-initial-smb-backdoor-ring.html

टूल डाउनलोड करें