Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
siemframework — モジュール形式のPython3ベースの攻撃フレームワーク。資格情報の窃取、ペイロードの展開、およびポストエクスプロイテーションモジュールを使用して、SIEMプラットフォーム(Splunk、Graylog、OSSIM、QRadar、McAfee)の悪用を自動化します。 | Kitploit
ツール/GitHubGitHub/elevenpaths/siemframework
ペネトレーションテストフレームワークエクスプロイトフレームワークネットワークマッピングパスワード攻撃ポートスキャン脆弱性分析情報収集ポストエクスプロイトレッドチーミングペイロード開発
GitHubelevenpaths/siemframework

siemframework

42135年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

モジュール形式のPython3ベースの攻撃フレームワーク。資格情報の窃取、ペイロードの展開、およびポストエクスプロイテーションモジュールを使用して、SIEMプラットフォーム(Splunk、Graylog、OSSIM、QRadar、McAfee)の悪用を自動化します。

リポジトリを見る

SIEMS フレームワーク

MultiSIEM モジュラー Python3 攻撃フレームワーク
ElevenPaths 提供 https://www.elevenpaths.com/
使用方法: python3 ./siemsframework.py

はじめに

SIEMは、サイバーセキュリティの分野、特に主要企業や、非常に重要なシステムやネットワークを監視することを目的とした企業でますます使用される防御ツールです。しかし、攻撃者の視点から見ると、SIEMに付与されたシステムと企業ネットワークのアカウントに対する権限は高いものです。さらに、SIEMへの管理アクセスを使用すると、そのSIEMがインストールされているサーバー上でコード実行を取得できる可能性があり、Active Directoryサーバー、AWSサーバー、データベース、ネットワークデバイス(例えばファイアウォールやルーター)からイベントを収集するSIEMの性質上、クライアントマシン上でもコード実行が可能な場合があります。

調査中に、さまざまなSIEMを侵害するために使用される可能性のある多数の攻撃ベクトルを検出しました。例えば以下のものがあります。

• 重要なシステム(LDAP/ADサーバー、データベース、ネットワークデバイス、AWSサーバー)からSIEMに保存されているユーザーアカウントとパスワードを取得する。

• Windows/Linuxリバースシェル、Windows/Linuxバインドシェル、または悪意のあるスクリプトなどの悪意のあるアプリケーションを開発およびインストールし、SIEMがインストールされているサーバーを侵害することを目的とする。

• Windows/Linuxリバースシェル、Windows/Linuxバインドシェル、または悪意のあるスクリプトなどの悪意のあるアプリケーションを開発およびインストールし、SIEMがイベントを収集するマシンを侵害することを目的とする。

• 特定のイベントが発生したときにコマンドを実行できる悪意のあるアクションまたは通知を作成および適用する。例えば、SIEMがインストールされているサーバー上でリバースシェルを取得する目的で使用する。

• OVAイメージ設定におけるデフォルトのパスワードとSIEMの弱点を悪用して、サーバー、データベース、さらにはSIEMのWebインターフェース自体の管理者資格情報を取得する。

• Webインターフェースまたは管理インターフェース、あるいはSIEMクライアントソフトウェアに対して辞書攻撃やブルートフォース攻撃を実行し、管理者資格情報を取得する。

• SIEMがインストールされているサーバーから任意のファイルを読み取る。

• SIEMの設定情報およびその他の関連パラメータを取得し、さらなる攻撃を実行する。

調査結果に基づき、オープンソースツール SIEMs Framework が開発されました。これは、ElevenPaths の Innovation and Laboratory チームによって Python3 で開発されたモジュラーツールです。これにより、市場に存在するさまざまなSIEM(商用およびオープンソースの両方)に対する潜在的な攻撃を自動化できます。

SIEMs Framework は複数の攻撃ペイロードをサポートしており、攻撃対象のSIEMとそのオペレーティングシステムに応じて選択できます。PowerShell、Python、Bash、Exeなどの形式のペイロードが利用可能です。選択した攻撃が実行されると、ツールは結果を画面に表示し、同じSIEMに対して別の攻撃を実行したり、侵害する別のSIEMを選択したりすることができます。シンプルで使いやすく直感的なインターフェースを備えています。現在、以下のSIEMで使用できます: Splunk、Graylog、OSSIM。

ダウンロード、要件、インストール

SIEMs Framework は、当社の Github から .zip ファイルをダウンロードするか、リポジトリをクローンすることでダウンロードできます。そして、以下の要件があり、pip3 install -r requirements.txt でインストールできます。

• splunk-sdk

• requests

• python-nmap

• colorama

• pandas

• paramiko

• pymongo

• qradar4py

• requests_mock

• urllib3

要件がインストールされたら、ツールは次のように使用できます: python3 ./siemsframework.py

ツールの使用方法

ツールを実行するとメインメニューが表示されます。そこで、特定のIPアドレス(SIEMがある可能性がある)をスキャンするか、ネットワークをスキャンしてその中のSIEMを検出するかを選択する必要があります。特定のIPアドレス内のSIEMをスキャンして検出するにはオプション1を、ネットワークをスキャンするにはオプション2を使用します。

特定のIPアドレスのスキャン

オプション1「SIEMのスキャンと検出」を選択すると、ツールはIPアドレスを要求し、サポートされているSIEMの特定のポートをスキャンして、Webまたは管理インターフェースに接続し、それが本当にSIEMであることを確認します。

上記の方法でSIEMが検出されると、ツールは検出されたSIEMを赤色で表示し、そのSIEMの攻撃モジュールを起動するオプションを提供します。

ネットワークスキャン

オプション2「ネットワーク上のSIEMを検索」を選択すると、ツールはCIDR表記でスキャンするネットワークを要求します。例: 192.168.137.0/24。情報が入力されると、SIEMs Framework はまずアクティブなシステムを検出するためのディスカバリを実行し、次にサポートされているSIEMのデフォルトポートをスキャンし、最後にそれらの各システムのWebまたは管理インターフェースに接続して、それが本当にSIEMであることを確認します。

上記の方法でSIEMが検出されると、ツールは検出されたSIEMを赤色で表示し、攻撃するSIEMのIPアドレスを要求します。

Splunk攻撃モジュール

「y」を入力してSplunk攻撃モジュールの起動を選択すると、ツールはこのSIEMに対して実行可能なすべての攻撃を表示します。最初の2つの攻撃には資格情報は必要ありませんが、5番目の攻撃にはSplunk管理者権限が必要です。

第1の攻撃: Splunk管理インターフェースに対する辞書攻撃

この攻撃モジュールには、Splunk専用の辞書 dict.txt が含まれています。これは、2018年の最も使用されたパスワード100個と、SIEMの商品名とその管理者ユーザーのさまざまな順列(大文字小文字の組み合わせ、母音を数字に置き換えたもの)で構成されています。上記以外のリストを使用したい場合は、/splunk/dict.txt を任意の他のワードリストに置き換えることができます。ただし、ファイル名は保持する必要があります。Splunkのパスワードポリシーは管理者ロールのユーザーには適用されないため、パスワードに関する制限や、失敗したアクセス試行によるアカウントロックは適用されません。 辞書攻撃を開始する前に、ツールは分析対象のSplunkが認証をまったく使用しないFreeバージョンであるか、またはこのソフトウェアの古いバージョンのデフォルトパスワード「changeme」をまだ保持しているかを確認します。

第2の攻撃: Webインターフェースを介したサーバーおよびセッション情報の取得

分析対象のSplunkサーバーがWebインターフェースをアクティブにしている場合、このモジュールを使用すると、認証なしでWebインターフェース自体からサーバーおよびセッション情報を取得できます。8000はSplunk Webインターフェースのデフォルトポートです。このモジュールを使用するには、Webインターフェースが公開されているポートを知って入力する必要があります。

第3の攻撃: 管理ポートを介したシステム情報の取得

このモジュールはSplunkサーバーまたはUniversal Forwarderで使用できます。使用するにはSplunk管理者資格情報が必要であり、例えば辞書攻撃(第1の攻撃)で取得できます。モジュールの結果は、現在のSplunkインストールの情報(バージョン、オペレーティングシステム、Splunk設定など)です。

第4の攻撃: Splunkに保存されたパスワードの取得

このモジュールはSplunkサーバーでのみ使用されます。使用するにはSplunk管理者資格情報が必要であり、例えば辞書攻撃(第1の攻撃)で取得できます。モジュールの結果は、イベントを取得するデバイスに接続するためにSplunkで使用されるアプリによって保存されたすべての資格情報です。

第5の攻撃: Splunkサーバーから /etc/shadow ファイルを読み取る(Linuxのみ)

このモジュールはLinux Splunkサーバーで使用できます。使用するにはSplunk管理者資格情報が必要であり、例えば辞書攻撃(第1の攻撃)で取得できます。このモジュールはインデックスを使用して該当ファイルを読み込み、その結果はSplunkがインストールされているサーバー上の /etc/shadow ファイルの内容です。

第6の攻撃: UFへの悪意のあるアプリケーションの展開

この攻撃モジュールは、SIEMs Frameworkの次のバージョンで利用可能になる予定です。これまでのところ、Universal Forwarderを侵害するには、攻撃1で資格情報を取得し、次に攻撃7でプラットフォームに応じた悪意のあるアプリケーションをインストールすることができます。

第7の攻撃: Splunk/UFサーバーを侵害するための悪意のあるアプリケーションのインストール

この攻撃モジュールを使用すると、対象システムを侵害するために設計された悪意のあるアプリケーションを開発し、Splunkにインストールできます。まず、オペレーティングシステムと攻撃するSplunkのタイプ(SplunkサーバーまたはUniversal Forwarder)に応じて使用するペイロードのタイプを選択する必要があります。SplunkサーバーまたはUF用のLinux Pythonリバースシェルまたはバインドシェルを使用できます。Splunkサーバー用のWindows Pythonリバースシェルまたはバインドシェル(Pythonがデフォルトでインストールされている場合)。Windows Universal Forwarder用の実行可能バインドシェルまたは管理者ユーザーを追加するスクリプト(Pythonがデフォルトでインストールされていない場合)。次に、ユーザー名、Splunk管理者パスワード、攻撃者のIPアドレスを入力する必要があります。

Graylog攻撃モジュール

「y」を入力してGraylog攻撃モジュールの起動を選択すると、ツールはこのSIEMに対して実行可能なすべての攻撃を表示します。最初の3つの攻撃には資格情報は必要ありませんが、4番目の攻撃にはGraylog管理者権限が必要です。

第1の攻撃: Graylog Webインターフェースに対する辞書攻撃

この攻撃モジュールには、Graylog専用の辞書 dict.txt が含まれています。これは、2018年の最も使用されたパスワード100個と、SIEMの商品名とその管理者ユーザーのさまざまな順列(大文字小文字の組み合わせ、母音を数字に置き換えたもの)で構成されています。上記以外のリストを使用したい場合は、/graylog/dict.txt を任意の他のワードリストに置き換えることができます。ただし、ファイル名は保持する必要があります。

第2の攻撃: Graylog AMI/OVAデフォルト資格情報のテスト

この攻撃モジュールは、分析対象のGraylogがGraylog Webインターフェースにデフォルト資格情報(admin/admin)を持っているかどうか、またコンソールまたはSSHでシステムに接続するためのデフォルト資格情報(ubuntu/ubuntu)を持っているかどうかを確認します。これら2組の資格情報は、OVAおよびAMIの両方のGraylog仮想マシンアプライアンスでデフォルトで設定されています。

第3の攻撃: MongoDBへの接続テストとLDAPおよびAWSの資格情報の取得

この攻撃モジュールは、分析対象のGraylogが認証なしでMongoDBデータベースを設定しているかどうかを確認します。その場合、MongoDBに接続し、設定情報、LDAP資格情報(現在のGraylogバージョンによっては平文または暗号化されている可能性があります)、およびAWSプラグインで設定されたアクセスキーとシークレットキーを取得します。暗号化されている場合、LDAPユーザーキーはAES CBCで暗号化されています。鍵は、設定ファイル server.conf または標準インストールの場合は graylog.conf にあるフィールド password_secret の最初の16ビットです。OVAインストールの場合は、ファイル graylog-secrets.json にあるフィールド secret_token です。IVは画面に表示されるソルトです。

第4の攻撃: REST APIからLDAPおよびAWSの資格情報を取得

この攻撃モジュールは、Graylog REST APIから平文でLDAPおよびAWSの設定情報と資格情報を取得します。このモジュールを使用するには、Graylog管理者資格情報が必要です。

Ossim攻撃モジュール

「y」を入力してOSSIM攻撃モジュールの起動を選択すると、ツールはこのSIEMに対して実行可能なすべての攻撃を表示します。最初の攻撃には資格情報は必要ありませんが、後続の攻撃にはOSSIM管理者資格情報が必要です。

第1の攻撃: OSSIM Webインターフェースに対する辞書攻撃

この攻撃モジュールには、OSSIM専用の辞書 dict.txt が含まれています。これは、2018年の最も使用されたパスワード100個と、SIEMの商品名とその管理者ユーザーのさまざまな順列(大文字小文字の組み合わせ、母音を数字に置き換えたもの)で構成されています。上記以外のリストを使用したい場合は、/ossim/dict.txt を任意の他のワードリストに置き換えることができます。ただし、ファイル名は保持する必要があります。

第2の攻撃: OSSIM設定情報の取得

この攻撃モジュールを使用すると、OSSIMサーバーから設定情報を取得できます。使用するにはOSSIM管理者資格情報が必要であり、例えば辞書攻撃(第1の攻撃)で取得できます。モジュールの結果は、現在のインストールの関連設定情報(定義されたユーザー、LDAP設定やパスワードポリシーを含むログインパラメータ)です。

第3の攻撃: OSSIM上でリバースシェルを取得するための悪意のあるポリシーとアクションの設定

この攻撃モジュールを使用すると、OSSIMサーバーから攻撃者のシステムへのリバースシェルを取得できます。使用するにはOSSIM管理者資格情報が必要であり、例えば辞書攻撃(第1の攻撃)で取得できます。このモジュールは、netcatを介して攻撃者のシステムに接続する悪意のあるアクションを開発します。次に、そのアクションを使用してセキュリティイベントが発生した場合に警告する新しいポリシーをトリガーし、このイベントはOSSIMサーバーへの失敗したSSHログイン試行によってトリガーされます。その結果、OSSIMサーバーから攻撃者のシステムのポート12345にルート権限でリバースシェルが取得されます。

QRadar攻撃モジュール

「y」を入力してQRadar攻撃モジュールの起動を選択すると、ツールはこのSIEMに対して実行可能なすべての攻撃を表示します。最初の2つの攻撃には資格情報は必要ありませんが、後続の攻撃にはQRadar管理者資格情報またはAPIキーが必要です。

第1の攻撃: QRadar Webインターフェースに対する辞書攻撃

この攻撃モジュールには、QRadar専用の辞書 dict.txt が含まれています。これは、2018年の最も使用されたパスワード100個と、SIEMの商品名とその管理者ユーザーのさまざまな順列(大文字小文字の組み合わせ、母音を数字に置き換えたもの)で構成されています。上記以外のリストを使用したい場合は、/qradar/dict.txt を任意の他のワードリストに置き換えることができます。ただし、ファイル名は保持する必要があります。この攻撃は非常に遅いです。QRadarには30分間に5回の試行のみを許可する保護機能があるためです。

第2の攻撃: QRadar APIキーに対する辞書攻撃

この攻撃モジュールには、QRadar専用の辞書 apikeys.txt が含まれています。これは、このSIEMで必要な構造を維持するAPIキーの1000種類の異なるオプションで構成されています。上記以外のリストを使用したい場合は、/qradar/dict.txt を任意の他のワードリストに置き換えることができます。ただし、ファイル名は保持する必要があります。プログラムは、APIキーファイルをランダムに作成するオプションを提供します。

第3の攻撃: QRadarサーバー設定情報の取得

この攻撃モジュールを使用すると、APIキーを使用してサーバー設定を取得できます。使用するにはQRadar APIキー管理者の資格情報が必要であり、例えば辞書攻撃(第2の攻撃)で取得できます。モジュールの結果は、現在のインストールの関連設定情報(定義されたユーザー、ネットワーク階層、デプロイメントホスト)です。

第4の攻撃: QRadar上のArielデータベースのユーザー名リストの取得

この攻撃モジュールを使用すると、Arielデータベースに保存されているユーザーのリストを取得できます。使用するにはQRadar APIキー管理者の資格情報が必要であり、例えば辞書攻撃(第2の攻撃)で取得できます。モジュールの結果は、Arielデータベースと接触したユーザーの関連設定情報です。

McAfee攻撃モジュール

「y」を入力してMcAfee攻撃モジュールの起動を選択すると、ツールはこのSIEMに対して実行可能なすべての攻撃を表示します。最初の攻撃には資格情報は必要ありませんが、後続の攻撃にはMcAfee管理者資格情報が必要です。

第1の攻撃: McAfee Webインターフェースに対する辞書攻撃

この攻撃モジュールには、McAfee専用の辞書 dict.txt が含まれています。これは、SIEMの商品名とその管理者ユーザーのさまざまな順列(大文字小文字の組み合わせ、母音を数字に置き換えたもの)からランダムに生成された7000個のパスワードで構成されています。上記以外のリストを使用したい場合は、/mcafee/dict.txt を任意の他のワードリストに置き換えることができます。ただし、ファイル名は保持する必要があります。この攻撃は非常に遅いです。McAfeeには10分間に3回の試行のみを許可する保護機能があるためです。

第2の攻撃: McAfee SSHサーバーに対する辞書攻撃

この攻撃モジュールには、McAfee専用の辞書 dict.txt が含まれています。これは、SIEMの商品名とその管理者ユーザーのさまざまな順列(大文字小文字の組み合わせ、母音を数字に置き換えたもの)からランダムに生成された7000個のパスワードで構成されています。上記以外のリストを使用したい場合は、/mcafee/dict.txt を任意の他のワードリストに置き換えることができます。ただし、ファイル名は保持する必要があります。

第3の攻撃: McAfeeサーバー設定情報の取得

この攻撃モジュールを使用すると、管理者資格情報を使用してサーバー設定を取得できます。使用するにはSSH管理者資格情報が必要であり、例えば辞書攻撃(第2の攻撃)で取得できます。モジュールの結果は、現在のインストールの関連設定情報(ネットワーク上のネームサーバー、アクティブなサービス、ネットワーク設定、ファイアウォール設定)です。

第4の攻撃: McAfeeサーバー情報の取得

この攻撃モジュールを使用すると、管理者資格情報を使用してサーバー設定を取得できます。使用するにはSSH管理者資格情報が必要であり、例えば辞書攻撃(第2の攻撃)で取得できます。モジュールの結果は、現在のインストールの関連設定情報(SIEMのリリース番号、HDDデータ、RAMデータ、プロセッサデータ、アクティブ時間、次のチェック日ステータス、ルールチェック日ステータス、次のバックアップ日)です。

第5の攻撃: McAfeeサーバーのshadowファイルの取得

この攻撃モジュールを使用すると、管理者資格情報を使用してサーバー設定を取得できます。使用するにはSSH管理者資格情報が必要であり、例えば辞書攻撃(第2の攻撃)で取得できます。モジュールの結果は、システムユーザーに関する関連情報です。

SIEMonster攻撃モジュール

「y」を入力してSIEMonster攻撃モジュールの起動を選択すると、ツールはこのSIEMに対して実行可能なすべての攻撃を表示します。最初の攻撃には資格情報は必要ありませんが、後続の攻撃にはSIEMonster管理者資格情報が必要です。

第1の攻撃: SIEMonster SSHインターフェースに対する辞書攻撃

この攻撃モジュールには、SIEMonster専用の辞書 dict.txt が含まれています。これは、SIEMの商品名とその管理者ユーザーのさまざまな順列(大文字小文字の組み合わせ、母音を数字に置き換えたもの)からランダムに生成された7000個のパスワードで構成されています。上記以外のリストを使用したい場合は、/siemonster/dict.txt を任意の他のワードリストに置き換えることができます。ただし、ファイル名は保持する必要があります。

第2の攻撃: SIEMonsterサーバー情報の取得

この攻撃モジュールを使用すると、管理者資格情報を使用してサーバー設定を取得できます。使用するにはSSH管理者資格情報が必要であり、例えば辞書攻撃(第1の攻撃)で取得できます。モジュールの結果は、現在のインストールの関連設定情報(ネットワーク上のネームサーバー、アクティブなDockerコンテナ、アクティブなサービスのリスト、ネットワーク設定、ファイアウォール設定)です。

第3の攻撃: SIEMonsterサーバーのshadowファイルの取得

この攻撃モジュールを使用すると、管理者資格情報を使用してサーバー設定を取得できます。使用するにはSSH管理者資格情報が必要であり、例えば辞書攻撃(第1の攻撃)で取得できます。モジュールの結果は、システムユーザーに関する関連情報です。### ElasticSIEM 攻撃モジュール "y" を入力して ElasticSIEM 攻撃モジュールの起動を選択すると、この SIEM に対して実行可能なすべての攻撃がツールに表示されます。最初の攻撃には認証情報は不要ですが、以降の攻撃には ElasticSIEM 管理者権限の認証情報が必要です。

1つ目の攻撃: ElasticSIEM SSH サーバーへの辞書攻撃

この攻撃モジュールには、ElasticSIEM 専用の辞書 dict.txt が含まれています。この辞書は、2018年に最も使われた7000個のパスワードと、SIEMの商品名およびその管理者ユーザーの様々な順列(大文字小文字、母音を数字に置き換えたもの)で構成されています。上記とは異なるリストを使用したい場合は、ファイル名を維持する限り、/elasticsiem/dict.txt を任意の他のワードリストに置き換えることができます。

2つ目の攻撃: SIEMonster サーバー情報の取得

この攻撃モジュールでは、管理者認証情報を使用してサーバー構成を取得できます。使用するには、SSH管理者認証情報が必要です。これは、例えば辞書攻撃(1つ目の攻撃)によって入手できます。モジュールの結果は、現在のインストールの関連する構成情報、つまりネットワーク上のネームサーバー、アクティブなDockerコンテナ、アクティブなサービスの一覧、ネットワーク構成です。

コントリビューションとサポート

エラーがあれば、GitHub で Issue を開いて報告してください。ご協力に大変感謝しています!

ツールをダウンロード