
Remova remotamente logs de acesso, logs de eventos do Windows, bancos de dados e arquivos em máquinas alvo usando varredura automatizada ou seleção manual de ataque para limpeza pós-exploração.
EDRaser é uma ferramenta poderosa para excluir remotamente logs de acesso, logs de eventos do Windows, bancos de dados e outros arquivos em máquinas remotas. Ela oferece dois modos de operação: automático e manual.
No modo automático, o EDRaser escaneia a classe C de um determinado espaço de endereços IP em busca de sistemas vulneráveis e os ataca automaticamente. Os ataques no modo automático são:
Para usar o EDRaser no modo automático, siga estes passos:
python edraser.py --auto
No modo manual, você pode selecionar ataques específicos para lançar contra um sistema alvo, dando a você maior controle. Observe que alguns ataques, como exclusão de VMX, são apenas para máquinas locais.
Para usar o EDRaser no modo manual, você pode usar a seguinte sintaxe:
python edraser.py --ip <ip_addr> --attack <attack_name> [--sigfile <signature file>]
Argumentos:
--ip: escanear endereços IP no intervalo especificado e atacar sistemas vulneráveis (padrão: localhost).--sigfile: usar o banco de dados de assinaturas criptografadas especificado (padrão: signatures.db).--attack: ataque a ser executado. Os seguintes ataques estão disponíveis: ['vmx', 'vmdk', 'windows_security_event_log_remote',
'windows_application_event_log_local', 'syslog',
'access_logs', 'remote_db', 'local_db', 'remote_db_webserver']Argumentos opcionais:
port: porta da máquina remotadb_username: o nome de usuário do banco de dados remoto.db_password: a senha do banco de dados remoto.db_type: tipo do banco de dados, EDRaser suporta mysql, sqlite. (# Nota: para sqlite, não é necessário nome de usuário\senha)db_name: o nome do banco de dados remoto a ser conectadotable_name: o nome da tabela remota a ser conectadarpc_tools: caminho para o VMware rpc_toolsExemplo:
python edraser.py --attack windows_event_log --ip 192.168.1.133
python EDRaser.py -attack remote_db -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Você pode iniciar uma interface web para inserir e visualizar um banco de dados remoto. Pode ser feito com o seguinte comando: EDRaser.py -attack remote_db_webserver -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Isso iniciará um servidor web no endereço localhost:8080, permitindo que você visualize e insira dados em um banco de dados remoto específico. Este recurso foi projetado para dar um exemplo de um cenário do "mundo real", onde você tem um site no qual insere dados e que os mantém dentro de um banco de dados remoto. Você pode usar este recurso para inserir manualmente dados em um banco de dados remoto.
No modo manual, o EDRaser exibe uma lista de ataques disponíveis. Aqui está uma breve descrição de cada ataque: