Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
rpcfirewall — विंडोज आरपीसी फ़ायरवॉल जो दुर्भावनापूर्ण रिमोट प्रोसीजर कॉल्स का ऑडिट करता है, उनका पता लगाता है और उन्हें ब्लॉक करता है ताकि लैटरल मूवमेंट, रिकॉनेसेंस और DCSync और ZeroLogon जैसे RPC-आधारित हमलों का शोषण रोका जा सके। | Kitploit
उपकरण/GitHubGitHub/zeronetworks/rpcfirewall
रक्षात्मक उपकरणटोहीशोषणआईडीएस/आईपीएस से बचनापार्श्व आंदोलननेटवर्क सुरक्षापेनिट्रेशन टेस्टिंगघटना प्रतिक्रिया
GitHubzeronetworks/rpcfirewall

rpcfirewall

विंडोज आरपीसी फ़ायरवॉल जो दुर्भावनापूर्ण रिमोट प्रोसीजर कॉल्स का ऑडिट करता है, उनका पता लगाता है और उन्हें ब्लॉक करता है ताकि लैटरल मूवमेंट, रिकॉनेसेंस और DCSync और ZeroLogon जैसे RPC-आधारित हमलों का शोषण रोका जा सके।

54780631 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
साझा करें

GitHub release (latest SemVer) GitHub all releases

मुझे और जानकारी चाहिए

हमारे RPC Firewall ब्लॉग पोस्ट या हमारे BlackHat टॉक को देखें ताकि RPC, RPC हमलों और इसके समाधान: RPC Firewall की बेहतर समझ प्राप्त हो सके।

हमारे |Zero| Labs Slack समुदाय कार्यक्षेत्र से जुड़ें किसी भी प्रश्न, समस्या या सिर्फ चिल्लाने के लिए।

हम आपसे ईमेल (यदि आप उस प्रकार के व्यक्ति हैं) के माध्यम से भी सुनना पसंद करेंगे। हमसे [email protected] पर संपर्क करें।

शुरू करें

निम्नलिखित ट्यूटोरियल RPC Firewall की बुनियादी स्थापना और सेटअप दिखाता है, साथ ही यह प्रदर्शित करता है कि यह विभिन्न RPC-आधारित हमलों से कैसे बचाता है।

RPC Firewall 2.0 Tutorial

मुझे क्यों ध्यान देना चाहिए?

RPC वह अंतर्निहित तंत्र है जिसका उपयोग कई पार्श्व गति तकनीकों, टोही, रिले हमलों, या बस असुरक्षित RPC सेवाओं का शोषण करने के लिए किया जाता है।

DCSync हमला? RPC पर। दूरस्थ DCOM? RPC पर। WMIC? RPC पर। SharpHound? RPC पर। PetitPotam? RPC पर। PsExec? RPC पर। ZeroLogon? RPC पर... खैर, आप समझ गए होंगे :)

शब्दावली?

इस दस्तावेज़ में, हम निम्नलिखित शब्दों का उपयोग करेंगे:

  • RPC Firewall: वास्तविक RpcFirewall.dll को संदर्भित करता है, जो विभिन्न RPC सर्वरों में उनकी सुरक्षा के लिए लोड किया जाता है।
  • RPC Filters: मूल विंडोज RPC फ़िल्टरिंग तंत्र को संदर्भित करता है।
  • RPCFW Configuration: RpcFw.conf फ़ाइल को संदर्भित करता है, जिसका उपयोग RPC Firewall और RPC Filters के व्यवहार को नियंत्रित करने के लिए किया जाता है।
  • RPCFW Manager: कमांड लाइन इंटरफ़ेस, जो उपयोगकर्ताओं को RPC Firewall और RPC Filters दोनों तक पहुँच प्रदान करता है।

इसका उपयोग किसके लिए किया जाता है?

अनुसंधान

सभी दूरस्थ RPC कॉलों का ऑडिट करने के लिए उपयोग किया जा सकता है। एक बार कोई भी दूरस्थ हमला उपकरण चलाने पर, आप देखेंगे कि कौन से RPC UUID और Opnums दूरस्थ रूप से कॉल किए गए थे।

एक उदाहरण कॉन्फ़िगरेशन यहाँ देखें।

दूरस्थ RPC हमलों का पता लगाना

जब RPCFW Configuration ऑडिट के लिए कॉन्फ़िगर किया जाता है, तो घटनाएँ Windows Event Log में लिखी जाती हैं। RPC Filter घटनाएँ सुरक्षा लॉग में, ईवेंट ID 5712 के साथ लिखी जाती हैं। RPC Firewall लॉग Application/RPCFW पर लिखे जाते हैं।

उपयोगकर्ता इन लॉग को अपने SIEM पर अग्रेषित कर सकते हैं, और इसका उपयोग विभिन्न सर्वरों के लिए दूरस्थ RPC ट्रैफ़िक की आधार रेखाएँ बनाने के लिए कर सकते हैं। जब एक असामान्य RPC कॉल का ऑडिट किया जाता है, तो अपनी SOC टीम के लिए अलर्ट ट्रिगर करने के लिए इसका उपयोग करें।

हमने कई Sigma नियम एकीकृत किए हैं जिनका उपयोग असामान्य RPC गतिविधियों और हमलों का पता लगाने के लिए किया जा सकता है।

दूरस्थ RPC हमलों की रोकथाम

RPCFW Configuration को केवल संभावित दुर्भावनापूर्ण RPC कॉलों को ब्लॉक और ऑडिट करने के लिए कॉन्फ़िगर किया जा सकता है। अन्य सभी RPC कॉलों का ऑडिट शोर कम करने और प्रदर्शन में सुधार करने के लिए नहीं किया जाता है।

जब एक संभावित दुर्भावनापूर्ण RPC कॉल का पता लगाया जाता है, तो इसे ब्लॉक और ऑडिट किया जाता है। इसका उपयोग आपकी SOC टीम को सचेत करने के लिए किया जा सकता है, जबकि आपके सर्वर सुरक्षित रहते हैं।

सुरक्षा को पूरक करने के लिए, आप RPC फ़िल्टरिंग क्षमताओं का उपयोग कर सकते हैं, जो RpcFwManager.exe के माध्यम से भी समर्थित हैं।

ऐसे कॉन्फ़िगरेशन का एक उदाहरण यहाँ पाया जा सकता है।

RPC Firewall घटक क्या हैं?

यह 3 घटकों से बना है:

  1. RpcFwManager.exe - RPC फ़िल्टर और फ़ायरवॉल तैनाती के लिए एक स्टैंडअलोन कमांड लाइन प्रबंधन उपकरण के रूप में कार्य करता है। यह RPC Firewall तैनात करने के लिए स्थापित सेवा के रूप में भी कार्य करता है।
  2. RpcFirewall.dll - इंजेक्ट की गई DLL जो RPC कॉलों का ऑडिट और फ़िल्टरिंग करती है।
  3. RpcMessages.dll - एक सामान्य लाइब्रेरी जो साझा फ़ंक्शन और तर्क के लिए है जो डेटा को Windows Event Viewer में लिखता है।

RPC Firewall या RPC Filters का उपयोग करना?

जबकि प्रत्येक विधि का उपयोग करने के अपने फायदे और नुकसान हैं, RPC Firewall का उपयोग करने के कुछ प्रमुख लाभ हैं जिन पर विशेष ध्यान देने की आवश्यकता है। ये हैं:

  1. ग्रैन्युलैरिटी: RPC Firewall प्रत्येक RPC कॉल के लिए लागू होता है, और विशिष्ट RPC फ़ंक्शन के लिए अधिक सूक्ष्म नियंत्रण बनाने के लिए उपयोग किया जा सकता है।
  2. स्रोत पता पहचान: RPC Firewall कॉलर के स्रोत पते को निर्धारित करने में बेहतर है। RPC Filters नामित पाइप (SMB) पर किए गए कॉलों के स्रोत पते की पहचान नहीं कर सकता, जिसका अर्थ है कि RPC फ़िल्टरिंग नियम नामित पाइप पर किए गए RPC कॉलों के लिए विफल हो जाएंगे!!!
  3. बग!: RPC Filters में विभिन्न बग हैं जिन्हें Microsoft ठीक करने के लिए उत्सुक नहीं है। कुछ उदाहरण: IP रेंज काम नहीं करती, और आप "सब कुछ पकड़ो" फ़िल्टर लागू नहीं कर सकते, क्योंकि यह NetLogon जैसी कई डोमेन नियंत्रक सेवाओं को नुकसान पहुँचा सकता है।

दूसरी ओर, RPC Filters पूरे UUID के थोक की अनुमति या अस्वीकार करने के लिए अच्छे हैं, क्योंकि वे बिना किसी समस्या के ऐसा करते हैं।

कैसे उपयोग करें?

स्थिति क्या है?

कोई भी कमांड चलाने से पहले, तैनाती की स्थिति की जाँच करने की सिफारिश की जाती है। यह '/status' कमांड जारी करके किया जाता है:

RpcFwManager.exe /status

यह RPC Firewall और RPC Filters दोनों की स्थिति दिखाएगा। यह स्थापना स्थिति, और तैनाती की चल रही स्थिति के बारे में विस्तृत जानकारी देगा।

'fw' / 'flt' प्रत्यय

लगभग हर कमांड के अंत में fw या flt जोड़ा जा सकता है। यह RPCFW Manager को बताता है कि कमांड RPC Firewall ('fw'), RPC Filters ('flt') या दोनों पर लागू होता है जब कोई प्रत्यय उपयोग नहीं किया जाता है।

स्थापित करना / अनइंस्टॉल करना

प्रासंगिक सुविधा (RPC Filters / RPC Firewall / दोनों) की स्थापना करें।

  • RPC Firewall स्थापना: ईवेंट लॉग कॉन्फ़िगर करता है, %SystemRoot%\System32 फ़ोल्डर में प्रासंगिक dlls ड्रॉप करता है, और Event Viewer के लिए RPCFW एप्लिकेशन लॉग कॉन्फ़िगर करता है। यह "RPC Firewall" सेवा भी स्थापित करता है, जिसका उपयोग स्थायित्व के लिए किया जाएगा।
  • RPC Filters स्थापना: RPC घटनाओं के सुरक्षा ऑडिट को सक्षम करता है। ये सुरक्षा लॉग में, ईवेंट ID 5712 के साथ पाए जा सकते हैं।

स्थापना/अनइंस्टॉल के दौरान इवेंट व्यूअर को बंद रखना सुनिश्चित करें। साथ ही, यह सुनिश्चित करने के लिए स्थापना से पहले रुकना और अनइंस्टॉल करना अच्छा अभ्यास है कि कोई पिछला संस्करण स्थापित नहीं है।

RpcFwManager.exe /stop
RpcFwManager.exe /uninstall
RpcFwManager.exe /install

अनइंस्टॉल करना इसके विपरीत करता है। यहाँ भी अनइंस्टॉल से पहले सेवा को रोकना सुनिश्चित करना अच्छा अभ्यास है।

RpcFwManager.exe /stop
RpcFwManager.exe /uninstall

प्रारंभ करना / रोकना

RPC Filters स्वभाव से, पूरे सिस्टम पर, किसी भी RPC सर्वर पर लागू होते हैं। ऐसे फ़िल्टर लागू करना रीबूट के बाद भी बना रहता है। कोई भी नई या पुरानी प्रक्रिया RPC Filters द्वारा RPCFW Configuration के अनुसार सुरक्षित रहेगी।

RPC Firewall इंजेक्ट किया जाता है और किसी भी RPC सर्वर प्रक्रिया की रक्षा करता है जो दूरस्थ RPC कॉलों को सुन रही है। यह RPC Firewall को उन प्रक्रियाओं में इंजेक्ट करके किया जाता है जो RPCRT4.DLL (RPC रनटाइम) लोड करती हैं। एक बार लोड होने के बाद, RPC Firewall यह पता लगाएगा कि RPC सर्वर दूरस्थ RPC कॉलों को सुन रहा है या नहीं। यदि नहीं, तो यह स्वयं को अनलोड करता है। यदि प्रक्रिया एक वैध RPC सर्वर है, तो rpcFirewall RPCFW Configuration के अनुसार आने वाले RPC कॉलों का ऑडिट और निगरानी शुरू कर देता है।

टूल डाउनलोड करें