
Удаленное удаление журналов доступа, журналов событий Windows, баз данных и файлов на целевых машинах с помощью автоматического сканирования или ручного выбора атаки для очистки после эксплуатации.
EDRaser — это мощный инструмент для удаленного удаления журналов доступа, журналов событий Windows, баз данных и других файлов на удаленных машинах. Он предлагает два режима работы: автоматический и ручной.
В автоматическом режиме EDRaser сканирует C-класс заданного адресного пространства IP на предмет уязвимых систем и атакует их автоматически. Атаки в авторежиме:
Чтобы использовать EDRaser в автоматическом режиме, выполните следующие шаги:
python edraser.py --auto
В ручном режиме вы можете выбрать конкретные атаки для запуска против целевой системы, что дает вам больший контроль. Обратите внимание, что некоторые атаки, такие как удаление VMX, предназначены только для локальных машин.
Чтобы использовать EDRaser в ручном режиме, вы можете использовать следующий синтаксис:
python edraser.py --ip <ip_addr> --attack <attack_name> [--sigfile <signature file>]
Аргументы:
--ip: сканировать IP-адреса в указанном диапазоне и атаковать уязвимые системы (по умолчанию: localhost).--sigfile: использовать указанную зашифрованную базу сигнатур (по умолчанию: signatures.db).--attack: атака, которая будет выполнена. Доступны следующие атаки: ['vmx', 'vmdk', 'windows_security_event_log_remote',
'windows_application_event_log_local', 'syslog',
'access_logs', 'remote_db', 'local_db', 'remote_db_webserver']Необязательные аргументы:
port: порт удаленной машиныdb_username: имя пользователя удаленной БД.db_password: пароль удаленной БД.db_type: тип БД, EDRaser поддерживает mysql, sqlite. (# Обратите внимание, что для sqlite не требуется имя пользователя\пароль)db_name: имя удаленной БД для подключения.table_name: имя удаленной таблицы для подключения.rpc_tools: путь к VMware rpc_toolsПример:
python edraser.py --attack windows_event_log --ip 192.168.1.133
python EDRaser.py -attack remote_db -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Вы можете запустить веб-интерфейс для вставки и просмотра удаленной БД. это можно сделать с помощью следующей команды: EDRaser.py -attack remote_db_webserver -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
Это запустит веб-сервер на адресе localhost:8080, что позволит вам просматривать и вставлять данные в указанную удаленную БД. Эта функция предназначена для демонстрации сценария «реального мира», где у вас есть веб-сайт, в который вы вводите данные, и он сохраняет их в удаленной БД. Вы можете использовать эту функцию для ручной вставки данных в удаленную БД.
В ручном режиме EDRaser отображает список доступных атак. Вот краткое описание каждой атаки: