
Elimina da remoto i log di accesso, i log degli eventi di Windows, i database e i file sulle macchine target utilizzando la scansione automatizzata o la selezione manuale dell'attacco per la pulizia post-sfruttamento.
EDRaser è un potente strumento per eliminare da remoto i log di accesso, i log eventi di Windows, i database e altri file su macchine remote. Offre due modalità operative: automatica e manuale.
In modalità automatica, EDRaser scansiona la classe C di un dato spazio di indirizzi IP alla ricerca di sistemi vulnerabili e li attacca automaticamente. Gli attacchi in modalità automatica sono:
Per utilizzare EDRaser in modalità automatica, segui questi passaggi:
python edraser.py --auto
In modalità manuale, puoi selezionare attacchi specifici da lanciare contro un sistema mirato, offrendoti un maggiore controllo. Nota che alcuni attacchi, come l'eliminazione di VMX, sono solo per macchine locali.
Per utilizzare EDRaser in modalità manuale, puoi usare la seguente sintassi:
python edraser.py --ip <ip_addr> --attack <nome_attacco> [--sigfile <file firma>]
Argomenti:
--ip: scansiona gli indirizzi IP nell'intervallo specificato e attacca i sistemi vulnerabili (predefinito: localhost).--sigfile: usa il database di firme crittografate specificato (predefinito: signatures.db).--attack: attacco da eseguire. I seguenti attacchi sono disponibili: ['vmx', 'vmdk', 'windows_security_event_log_remote',
'windows_application_event_log_local', 'syslog',
'access_logs', 'remote_db', 'local_db', 'remote_db_webserver']Argomenti opzionali:
port: porta della macchina remotadb_username: nome utente del database remoto.db_password: password del database remoto.db_type: tipo di database, EDRaser supporta mysql, sqlite. (# Nota che per sqlite non sono necessari nome utente/password)db_name: nome del database remoto a cui connettersitable_name: nome della tabella remota a cui connettersirpc_tools: percorso degli strumenti rpc_tools di VMwareEsempio:
python edraser.py --attack windows_event_log --ip 192.168.1.133
python EDRaser.py -attack remote_db -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Puoi avviare un'interfaccia web per inserire e visualizzare un database remoto. può essere fatto con il seguente comando: EDRaser.py -attack remote_db_webserver -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Questo avvierà un server web all'indirizzo localhost:8080, che ti permetterà di visualizzare e inserire dati in un database remoto specificato. Questa funzionalità è progettata per fornire un esempio di uno scenario "reale" in cui hai un sito web in cui inserisci dati e li conserva in un database remoto. Puoi usare questa funzionalità per inserire manualmente dati in un database remoto.
In modalità manuale, EDRaser mostra un elenco di attacchi disponibili. Ecco una breve descrizione di ciascun attacco: