Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
chainsaw — Windows फोरेंसिक आर्टिफैक्ट्स के माध्यम से तेज़ी से खोजें और शिकार करें | Kitploit
उपकरण/GitHubGitHub/withsecureopensource/chainsaw
रक्षात्मक उपकरणभेद्यता विश्लेषणफोरेंसिकडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रियालॉग विश्लेषण
GitHubwithsecureopensource/chainsaw

chainsaw

Windows फोरेंसिक आर्टिफैक्ट्स के माध्यम से तेज़ी से खोजें और शिकार करें

रिपॉजिटरी देखें
3.7k30911010 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Windows फोरेंसिक आर्टिफैक्ट्स के माध्यम से तेज़ी से खोज और शिकार करें


Chainsaw Windows फोरेंसिक आर्टिफैक्ट्स जैसे Event Logs और MFT फ़ाइल के भीतर खतरों को शीघ्रता से पहचानने के लिए एक शक्तिशाली 'प्रथम-प्रतिक्रिया' क्षमता प्रदान करता है। Chainsaw कीवर्ड के लिए इवेंट लॉग्स के माध्यम से खोज करने का एक सामान्य और तेज़ तरीका प्रदान करता है, और Sigma डिटेक्शन नियमों के लिए अंतर्निहित समर्थन तथा कस्टम Chainsaw डिटेक्शन नियमों के माध्यम से खतरों की पहचान करता है।

विशेषताएँ

  • 🎯 Sigma डिटेक्शन नियमों और कस्टम Chainsaw डिटेक्शन नियमों का उपयोग करके खतरों का शिकार करें
  • 🔍 स्ट्रिंग मिलान और regex पैटर्न द्वारा फोरेंसिक आर्टिफैक्ट्स को खोजें और निकालें
  • 📅 Shimcache आर्टिफैक्ट्स का विश्लेषण करके और उन्हें Amcache डेटा से समृद्ध करके निष्पादन टाइमलाइन बनाएँ
  • 💡 SRUM डेटाबेस का विश्लेषण करें और इसके बारे में जानकारी प्रदान करें
  • ⬇️ फोरेंसिक आर्टिफैक्ट्स (MFT, registry hives, ESE databases) की कच्ची सामग्री डंप करें
  • ⚡ बिजली की तरह तेज़, rust में लिखा गया, @OBenamram द्वारा EVTX parser लाइब्रेरी को रैप करता है
  • 🪶 अनावश्यक बोझ के बिना स्वच्छ और हल्के निष्पादन और आउटपुट प्रारूप
  • 🔥 TAU Engine लाइब्रेरी द्वारा प्रदान की गई डॉक्यूमेंट टैगिंग (डिटेक्शन लॉजिक मिलान)
  • 📑 परिणामों को विभिन्न प्रारूपों में आउटपुट करें, जैसे ASCII टेबल प्रारूप, CSV प्रारूप, और JSON प्रारूप
  • 💻 MacOS, Linux और Windows पर चलाया जा सकता है

विषय-सूची

  • विशेषताएँ
  • Chainsaw क्यों?
  • Windows Event Logs के लिए हंटिंग लॉजिक
  • त्वरित प्रारंभ गाइड
    • डाउनलोड और चलाना
    • Nix के साथ इंस्टॉल/बिल्ड
    • EDR और AV चेतावनियाँ
    • Chainsaw v2 में क्या बदला
  • उदाहरण
    • खोज
    • शिकार
    • विश्लेषण
      • Shimcache
      • SRUM (System Resource Usage Monitor)
      • Gaps (event log gap detection)
    • डंपिंग
  • आभार

विस्तृत जानकारी इस टूल के Wiki में पाई जा सकती है: https://github.com/WithSecureLabs/chainsaw/wiki

Chainsaw क्यों?

WithSecure Countercept में, हम अपनी प्रबंधित डिटेक्शन और प्रतिक्रिया सेवा प्रदान करने के लिए अपने EDR एजेंट के माध्यम से एंडपॉइंट्स से टेलीमेट्री स्रोतों की एक विस्तृत श्रृंखला को इनजेस्ट करते हैं। हालाँकि, ऐसी परिस्थितियाँ होती हैं जहाँ हमें उन फोरेंसिक आर्टिफैक्ट्स का शीघ्रता से विश्लेषण करने की आवश्यकता होती है जिन्हें हमारे EDR द्वारा कैप्चर नहीं किया गया है, एक सामान्य उदाहरण किसी ऐसे एस्टेट पर इंसिडेंट रिस्पॉन्स जाँच है जहाँ समझौते के समय हमारा EDR इंस्टॉल नहीं था। Chainsaw को इन परिस्थितियों में फोरेंसिक आर्टिफैक्ट्स की त्वरित ट्राइएज करने के लिए एक टूल के रूप में हमारे थ्रेट हंटर्स और इंसिडेंट रिस्पॉन्स सलाहकारों को प्रदान करने के लिए बनाया गया था।

Windows Event Logs

Windows इवेंट लॉग्स थ्रेट हंटिंग और इंसिडेंट रिस्पॉन्स जाँच के लिए फोरेंसिक जानकारी का एक समृद्ध स्रोत प्रदान करते हैं। दुर्भाग्य से, इवेंट लॉग्स को संसाधित करना और उनके माध्यम से खोजना एक धीमी और समय लेने वाली प्रक्रिया हो सकती है, और अधिकांश मामलों में लॉग डेटा के माध्यम से कुशलता से शिकार करने और डिटेक्शन लॉजिक लागू करने के लिए आसपास के इंफ्रास्ट्रक्चर – जैसे ELK स्टैक या Splunk इंस्टेंस – के ओवरहेड की आवश्यकता होती है। यह ओवरहेड अक्सर इसका मतलब होता है कि ब्लू टीमें अपनी जाँच को आगे बढ़ाने के लिए आवश्यक दिशा और निष्कर्ष प्रदान करने के लिए Windows इवेंट लॉग्स की शीघ्रता से ट्राइएज करने में असमर्थ होती हैं। Chainsaw इस समस्या का समाधान करता है क्योंकि यह Windows इवेंट लॉग्स के माध्यम से तेज़ खोज और शिकार की अनुमति देता है।

इस लेखन के समय, बहुत कम ओपन-सोर्स, स्टैंडअलोन टूल्स हैं जो Windows इवेंट लॉग्स की ट्राइएज करने, लॉग्स के भीतर रोचक तत्वों की पहचान करने और दुर्भावनापूर्ण गतिविधि के संकेतों का पता लगाने के लिए डिटेक्शन लॉजिक नियम प्रारूप (जैसे Sigma) लागू करने का एक सरल और तेज़ तरीका प्रदान करते हैं। हमारे परीक्षण में, जो टूल्स मौजूद थे वे बड़ी मात्रा में इवेंट लॉग्स पर कुशलता से डिटेक्शन लॉजिक लागू करने में संघर्ष करते थे, जिससे वे उन परिदृश्यों के लिए अनुपयुक्त हो जाते थे जहाँ त्वरित ट्राइएज की आवश्यकता होती है।

Windows Event Logs के लिए हंटिंग लॉजिक

Sigma Rule Matching

--sigma और --mapping पैरामीटर का उपयोग करके आप SIGMA डिटेक्शन नियमों के एक सबसेट (या पूरे SIGMA git रेपो) वाली एक डायरेक्टरी निर्दिष्ट कर सकते हैं और chainsaw स्वचालित रूप से इन नियमों को लोड, कन्वर्ट और प्रदान किए गए इवेंट लॉग्स के विरुद्ध चलाएगा। मैपिंग फ़ाइल chainsaw को बताती है कि रूल मैचिंग के लिए इवेंट लॉग्स में किन फ़ील्ड्स का उपयोग करना है। डिफ़ॉल्ट रूप से, Chainsaw इवेंट लॉग प्रकारों की एक विस्तृत श्रृंखला का समर्थन करता है, जिसमें निम्नलिखित शामिल हैं लेकिन इन्हीं तक सीमित नहीं हैं:

Event TypeEvent ID
Process Creation (Sysmon)1
Network Connections (Sysmon)3
Image Loads (Sysmon)7
File Creation (Sysmon)11
Registry Events (Sysmon)13
Powershell Script Blocks4104
Process Creation4688
Scheduled Task Creation4698
Service Creation7045

रूल डिटेक्शन के लिए उपयोग किए जाने वाले फ़ील्ड्स की पूरी सूची के लिए मैपिंग फ़ाइल देखें, और अपनी आवश्यकताओं के अनुसार इसे विस्तारित करने में संकोच न करें।

Chainsaw Detection Rules

sigma नियमों का समर्थन करने के अलावा, Chainsaw एक कस्टम रूल प्रारूप का भी समर्थन करता है। रेपो में आपको एक rules डायरेक्टरी मिलेगी जिसमें विभिन्न Chainsaw नियम हैं जो उपयोगकर्ताओं को निम्नलिखित की अनुमति देते हैं:

  1. Windows Defender, F-Secure, Sophos, और Kaspersky AV अलर्ट को निकालें और पार्स करें
  2. मुख्य इवेंट लॉग्स को साफ़ किए जाने, या इवेंट लॉग सेवा को बंद किए जाने का पता लगाएँ
  3. उपयोगकर्ताओं को बनाया जाना या संवेदनशील उपयोगकर्ता समूहों में जोड़ा जाना
  4. रिमोट लॉगिन (Service, RDP, Network आदि) इवेंट्स। यह शिकारियों को लेटरल मूवमेंट के स्रोतों की पहचान करने में मदद करता है
  5. स्थानीय उपयोगकर्ता खातों का ब्रूट-फोर्स

त्वरित प्रारंभ गाइड

डाउनलोड और चलाना

Chainsaw v2 की रिलीज़ के साथ, हमने Sigma Rules और EVTX-Attack-Samples रेपो को Chainsaw सबमॉड्यूल के रूप में शामिल न करने का निर्णय लिया। हम अनुशंसा करते हैं कि आप इन रेपो को अलग से क्लोन करें ताकि आपके पास नवीनतम संस्करण सुनिश्चित हों।

यदि आपको अभी भी Chainsaw बाइनरी, Sigma नियमों और उदाहरण Event logs वाला एक ऑल-इन-वन पैकेज चाहिए, तो आप इसे इस GitHub रेपो के releases section से डाउनलोड कर सकते हैं। इस releases section में आपको विभिन्न प्लेटफ़ॉर्म और आर्किटेक्चर के लिए Chainsaw के प्री-कंपाइल्ड बाइनरी-ओनली संस्करण भी मिलेंगे।

यदि आप Chainsaw को स्वयं कंपाइल करना चाहते हैं, तो आप Chainsaw रेपो को क्लोन कर सकते हैं:

git clone https://github.com/WithSecureLabs/chainsaw.git

और निम्नलिखित चलाकर कोड को स्वयं कंपाइल करें: cargo build --release। बिल्ड पूरा होने के बाद, आपको target/release फ़ोल्डर में कंपाइल्ड बाइनरी की एक प्रति मिलेगी।

--release फ़्लैग के साथ बिल्ड करना सुनिश्चित करें क्योंकि यह काफी तेज़ निष्पादन समय सुनिश्चित करेगा।

टूल डाउनलोड करें