EDRaser 是一款功能强大的工具,用于远程删除目标机器上的访问日志、Windows 事件日志、数据库及其他文件。 它提供两种操作模式:自动模式和手动模式。
在自动模式下,EDRaser 扫描指定 IP 地址段的 C 类网段,寻找易受攻击的系统并自动发起攻击。 自动模式下的攻击包括:
要使用自动模式,请按照以下步骤操作:
python edraser.py --auto
在手动模式下,你可以选择针对目标系统执行的具体攻击,从而获得更精细的控制。 注意,某些攻击(如 VMX 删除)仅适用于本地计算机。
要使用手动模式,可以使用以下语法:
python edraser.py --ip <ip_addr> --attack <attack_name> [--sigfile <signature file>]
参数:
--ip:扫描指定范围内的 IP 地址并攻击易受攻击的系统(默认值:localhost)。--sigfile:使用指定的加密签名数据库(默认值:signatures.db)。--attack:要执行的攻击。可用的攻击包括:['vmx', 'vmdk', 'windows_security_event_log_remote', 'windows_application_event_log_local', 'syslog', 'access_logs', 'remote_db', 'local_db', 'remote_db_webserver']可选参数:
port:远程机器的端口db_username:远程数据库的用户名db_password:远程数据库的密码db_type:数据库类型,EDRaser 支持 mysql、sqlite。(注意:对于 sqlite,无需用户名/密码)db_name:要连接的远程数据库名称table_name:要连接的远程表名称rpc_tools:VMware rpc_tools 的路径示例:
python edraser.py --attack windows_event_log --ip 192.168.1.133
python EDRaser.py -attack remote_db -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
你可以启动一个 Web 界面,用于插入和查看远程数据库。 可以通过以下命令实现:
EDRaser.py -attack remote_db_webserver -db_type mysql -db_username test_user -db_password test_password -ip 192.168.1.10
这将在 localhost:8080 地址上启动一个 Web 服务器,允许你查看并向指定的远程数据库插入数据。 该功能旨在演示一个“真实世界”场景:你有一个网站,输入数据后数据存储在远程数据库中。你可以利用此功能手动向远程数据库插入数据。
在手动模式下,EDRaser 显示可用攻击列表。以下是每种攻击的简要说明: