Data/Locales/checks/hi/ADLogonScriptChecks.json
|
{ "_family": "ADLogonScriptChecks.json", "ADSCRIPT-001": { "name": { "value": "NETLOGON शेयर अनुमतियां", "status": "machine-draft" }, "description": { "value": "NETLOGON शेयर उन लॉगिन स्क्रिप्ट को होस्ट करता है जो उपयोगकर्ता लॉगिन के दौरान हर डोमेन-जुड़े सिस्टम पर निष्पादित होती हैं। NETLOGON पर अत्यधिक अनुमेय NTFS या शेयर अनुमतियां किसी भी प्रमाणित उपयोगकर्ता को स्क्रिप्ट संशोधित करने देती हैं, जिससे व्यापक कोड निष्पादन सक्षम होता है। केवल Domain Admins और अधिकृत प्रशासकों के पास ही लेखन पहुंच होनी चाहिए", "status": "machine-draft" }, "recommendedValue": { "value": "NETLOGON शेयर: Authenticated Users केवल Read; लेखन पहुंच Domain Admins और अधिकृत GPO प्रशासकों तक सीमित", "status": "machine-draft" }, "remediationSteps": { "value": "प्रत्येक डोमेन नियंत्रक पर NETLOGON फ़ोल्डर (आमतौर पर %SystemRoot%\\SYSVOL\\sysvol\\<domain>\\Scripts) पर NTFS अनुमतियों की समीक्षा करें। गैर-प्रशासनिक समूहों के लिए लेखन, संशोधन, या पूर्ण नियंत्रण अनुमतियां हटाएं। सत्यापित करें कि शेयर अनुमतियां NTFS अनुमतियों से मेल खाती हैं। सुनिश्चित करें कि DFSR प्रतिकृति के माध्यम से सभी डोमेन नियंत्रकों में अनुमतियां सुसंगत हों।", "status": "machine-draft" } }, "ADSCRIPT-002": { "name": { "value": "SYSVOL शेयर अनुमतियां", "status": "machine-draft" }, "description": { "value": "SYSVOL शेयर में Group Policy टेम्पलेट, स्क्रिप्ट, और कॉन्फ़िगरेशन फ़ाइलें होती हैं जो सभी डोमेन-जुड़े सिस्टम पर लागू होती हैं। गलत SYSVOL अनुमतियां अनधिकृत उपयोगकर्ताओं को Group Policy सेटिंग्स संशोधित करने, दुर्भावनापूर्ण स्क्रिप्ट परिनियोजित करने, या पूरे डोमेन को प्रभावित करने वाले सुरक्षा कॉन्फ़िगरेशन से छेड़छाड़ करने की अनुमति दे सकती हैं", "status": "machine-draft" }, "recommendedValue": { "value": "SYSVOL शेयर: Authenticated Users केवल Read; लेखन पहुंच Domain Admins और SYSTEM तक सीमित", "status": "machine-draft" }, "remediationSteps": { "value": "प्रत्येक डोमेन नियंत्रक पर SYSVOL फ़ोल्डर ट्री पर NTFS अनुमतियों की लेखापरीक्षा करें। रूट SYSVOL फ़ोल्डर को Authenticated Users को Read और Execute प्रदान करना चाहिए। GPO सबफ़ोल्डर को AD में संबंधित GPC ऑब्जेक्ट पर परिभाषित अनुमतियों से मेल खाना चाहिए। अनुमति समस्याओं की पहचान के लिए dcdiag /test:sysvolcheck चलाएं। यदि आवश्यक हो तो icacls का उपयोग करके अनुमतियां रीसेट करें।", "status": "machine-draft" } }, "ADSCRIPT-003": { "name": { "value": "लॉगिन स्क्रिप्ट सूची", "status": "machine-draft" }, "description": { "value": "उपयोगकर्ता खातों (scriptPath विशेषता) द्वारा संदर्भित सभी लॉगिन स्क्रिप्ट, Group Policy लॉगिन/लॉगऑफ़ स्क्रिप्ट, और स्टार्टअप/शटडाउन स्क्रिप्ट की एक सूची परिवेश में स्वचालित रूप से निष्पादित होने वाले सभी कोड में दृश्यता प्रदान करती है। जो स्क्रिप्ट NETLOGON में मौजूद हैं परंतु संदर्भित नहीं हैं, वे अनाथ हो सकती हैं या पिछले समझौते के संकेतक हो सकती हैं", "status": "machine-draft" }, "recommendedValue": { "value": "प्रलेखित उद्देश्य, स्वामी, और अंतिम संशोधन तिथि के साथ सभी लॉगिन स्क्रिप्ट की पूर्ण सूची", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADUser -Filter {scriptPath -like '*'} -Properties scriptPath का उपयोग करके सभी उपयोगकर्ता scriptPath विशेषताओं को सूचीबद्ध करें। GPO रिपोर्ट से सभी GPO-कॉन्फ़िगर की गई स्क्रिप्ट सूचीबद्ध करें। NETLOGON शेयर में सभी फ़ाइलों की सूची बनाएं। अनाथ स्क्रिप्ट, अप्रयुक्त स्क्रिप्ट, और उपयोगकर्ता खातों द्वारा संदर्भित परंतु NETLOGON से गायब स्क्रिप्ट की पहचान के लिए क्रॉस-रेफ़रेंस करें। प्रत्येक स्क्रिप्ट के उद्देश्य और स्वामी को प्रलेखित करें।", "status": "machine-draft" } }, "ADSCRIPT-004": { "name": { "value": "स्क्रिप्ट में हार्डकोडेड क्रेडेंशियल", "status": "machine-draft" }, "description": { "value": "लॉगिन स्क्रिप्ट में अक्सर हार्डकोडेड क्रेडेंशियल होते हैं जिनमें नेटवर्क ड्राइव मैपिंग, सेवा खातों, डेटाबेस कनेक्शन, और API कुंजियों के पासवर्ड शामिल हैं। ये क्रेडेंशियल NETLOGON शेयर के माध्यम से सभी प्रमाणित उपयोगकर्ताओं द्वारा पठनीय होते हैं और हमलावरों के लिए एक तुच्छ क्रेडेंशियल संचयन अवसर दर्शाते हैं", "status": "machine-draft" }, "recommendedValue": { "value": "किसी भी NETLOGON या SYSVOL स्क्रिप्ट में कोई हार्डकोडेड क्रेडेंशियल, पासवर्ड, या API कुंजी न हो", "status": "machine-draft" }, "remediationSteps": { "value": "NETLOGON और SYSVOL में सभी स्क्रिप्ट को क्रेडेंशियल दर्शाने वाले पैटर्न के लिए स्कैन करें: password, passwd, pwd, credential, secret, apikey, token, connectionstring, और समान कीवर्ड। हार्डकोडेड क्रेडेंशियल को सुरक्षित विकल्पों जैसे Windows Credential Manager, gMSA खातों, या प्रतिबंधित पहुंच वाली एन्क्रिप्टेड कॉन्फ़िगरेशन फ़ाइलों से बदलें। स्क्रिप्ट में मिले किसी भी क्रेडेंशियल को तुरंत घुमाएं।", "status": "machine-draft" } }, "ADSCRIPT-005": { "name": { "value": "स्क्रिप्ट में LOLBins उपयोग", "status": "machine-draft" }, "description": { "value": "Living Off The Land Binaries (LOLBins) वैध Windows निष्पादन योग्य हैं जिनका दुर्भावनापूर्ण उद्देश्यों के लिए दुरुपयोग किया जा सकता है। लॉगिन स्क्रिप्ट में इनकी उपस्थिति यह संकेत दे सकती है कि किसी हमलावर ने दुर्भावनापूर्ण कमांड इंजेक्ट किए हैं जो सामान्य संचालन के साथ घुल-मिल जाते हैं। सामान्य LOLBins में पेलोड डाउनलोड या निष्पादित करने के लिए उपयोग किए जाने वाले certutil, bitsadmin, mshta, regsvr32, rundll32, और wscript शामिल हैं", "status": "machine-draft" }, "recommendedValue": { "value": "लॉगिन स्क्रिप्ट में कोई LOLBins उपयोग न हो जब तक कि प्रलेखित और परिचालन रूप से उचित न हो", "status": "machine-draft" }, "remediationSteps": { "value": "सभी स्क्रिप्ट को ज्ञात LOLBins के संदर्भों के लिए स्कैन करें, जिनमें certutil, bitsadmin, mshta, regsvr32, rundll32, wscript, cscript, msiexec, installutil, regasm, regsvcs, msconfig, और control शामिल हैं। यह निर्धारित करने के लिए प्रत्येक घटना की समीक्षा करें कि उपयोग वैध है या नहीं। जहां संभव हो LOLBins को सुरक्षित विकल्पों से बदलें। किसी भी परिचालन रूप से आवश्यक LOLBins उपयोग को प्रलेखित करें।", "status": "machine-draft" } }, "ADSCRIPT-006": { "name": { "value": "स्क्रिप्ट में सादे-पाठ पासवर्ड", "status": "machine-draft" }, "description": { "value": "जिन स्क्रिप्ट में net use कमांड, डेटाबेस कनेक्शन स्ट्रिंग, या चर असाइनमेंट में सादे-पाठ पासवर्ड होते हैं, वे NETLOGON शेयर पढ़ सकने वाले प्रत्येक प्रमाणित डोमेन उपयोगकर्ता के समक्ष क्रेडेंशियल उजागर करती हैं। इसमें सेवा खातों, डेटाबेस खातों, और नेटवर्क संसाधनों के पासवर्ड शामिल हैं जो लेटरल मूवमेंट मार्ग प्रदान कर सकते हैं", "status": "machine-draft" }, "recommendedValue": { "value": "किसी भी स्क्रिप्ट फ़ाइल में कोई सादे-पाठ पासवर्ड न हो; सभी प्रमाणीकरण एकीकृत सुरक्षा या सुरक्षित क्रेडेंशियल भंडारण का उपयोग करें", "status": "machine-draft" }, "remediationSteps": { "value": "सभी स्क्रिप्ट फ़ाइलों को इन पैटर्न के लिए खोजें: 'net use * /user:', PowerShell या batch में पासवर्ड असाइनमेंट, Password= या Pwd= वाली कनेक्शन स्ट्रिंग, और क्रेडेंशियल वाले WScript.Network.MapNetworkDrive कॉल। सभी सादे-पाठ क्रेडेंशियल उपयोग को Windows एकीकृत प्रमाणीकरण, Credential Manager, या gMSA खातों से बदलें। सभी उजागर पासवर्ड तुरंत घुमाएं।", "status": "machine-draft" } }, "ADSCRIPT-007": { "name": { "value": "विश्व-लेखन योग्य स्क्रिप्ट अनुमतियां", "status": "machine-draft" }, "description": { "value": "NETLOGON या SYSVOL में व्यक्तिगत स्क्रिप्ट फ़ाइलें जो गैर-प्रशासनिक उपयोगकर्ताओं को लेखन या संशोधन अनुमतियां प्रदान करती हैं, उन्हें डोमेन क्रेडेंशियल वाला कोई भी हमलावर संशोधित कर सकता है। भले ही शेयर-स्तरीय अनुमतियां सही हों, व्यक्तिगत स्क्रिप्ट पर अत्यधिक अनुमेय फ़ाइल-स्तरीय NTFS अनुमतियां कोड निष्पादन अवसर बनाती हैं", "status": "machine-draft" }, "recommendedValue": { "value": "NETLOGON और SYSVOL में सभी स्क्रिप्ट फ़ाइलें केवल Domain Admins और SYSTEM द्वारा लेखन योग्य; Domain Users या Authenticated Users के लिए कोई लेखन पहुंच नहीं", "status": "machine-draft" }, "remediationSteps": { "value": "NETLOGON शेयर और SYSVOL स्क्रिप्ट फ़ोल्डरों में प्रत्येक फ़ाइल पर NTFS अनुमतियां सूचीबद्ध करें। उन फ़ाइलों की पहचान करें जहां Domain Users, Authenticated Users, Everyone, या अन्य व्यापक समूहों के पास Write, Modify, या Full Control अनुमतियां हैं। icacls का उपयोग करके अनुमतियां रीसेट करें ताकि Authenticated Users को Read और Execute तथा केवल Domain Admins और SYSTEM को Full Control प्रदान हो।", "status": "machine-draft" } }, "ADSCRIPT-008": { "name": { "value": "बाहरी संसाधन संदर्भ", "status": "machine-draft" }, "description": { "value": "जो लॉगिन स्क्रिप्ट बाहरी संसाधनों जैसे इंटरनेट URL, गैर-डोमेन UNC पथ, या क्लाउड स्टोरेज स्थानों को संदर्भित करती हैं, वे आपूर्ति-श्रृंखला जोखिम लाती हैं। यदि बाहरी संसाधन से समझौता हो जाता है, तो स्क्रिप्ट निष्पादित करने वाले सभी सिस्टम दुर्भावनापूर्ण सामग्री डाउनलोड और निष्पादित करेंगे। बाहरी संदर्भ डेटा निष्कासन अवसर भी बनाते हैं", "status": "machine-draft" }, "recommendedValue": { "value": "लॉगिन स्क्रिप्ट में बाहरी URL, इंटरनेट संसाधनों, या गैर-डोमेन UNC पथों का कोई संदर्भ न हो", "status": "machine-draft" }, "remediationSteps": { "value": "सभी स्क्रिप्ट को HTTP/HTTPS URL, FTP संदर्भ, गैर-डोमेन UNC पथ, और क्लाउड स्टोरेज URL (OneDrive, SharePoint Online, Azure Blob, AWS S3) के लिए स्कैन करें। बाहरी संदर्भों को आंतरिक फ़ाइल शेयरों पर स्थानीय रूप से होस्ट की गई प्रतियों से बदलें। यदि बाहरी संसाधन आवश्यक हों, तो निष्पादन से पहले अखंडता सत्यापन (हैश जांच) लागू करें। सभी स्वीकृत बाहरी संसाधन निर्भरताओं को प्रलेखित करें।", "status": "machine-draft" } }, "ADSCRIPT-009": { "name": { "value": "विकृत स्क्रिप्ट", "status": "machine-draft" }, "description": { "value": "सिंटैक्स त्रुटियों, एन्कोडिंग समस्याओं, या दूषित सामग्री वाली स्क्रिप्ट निष्पादन के दौरान चुपचाप विफल हो सकती हैं, जिसके परिणामस्वरूप अपूर्ण सुरक्षा कॉन्फ़िगरेशन या गायब ड्राइव मैपिंग होती है। विकृत स्क्रिप्ट यह भी संकेत दे सकती हैं कि किसी हमलावर ने स्क्रिप्ट संशोधित की परंतु त्रुटियां लाईं, या जहां एन्कोडिंग समस्याएं इंजेक्ट की गई दुर्भावनापूर्ण सामग्री को छिपाती हैं", "status": "machine-draft" }, "recommendedValue": { "value": "सभी स्क्रिप्ट बिना किसी एन्कोडिंग विसंगति या संरचनात्मक त्रुटि के सिंटैक्स सत्यापन पास करती हैं", "status": "machine-draft" }, "remediationSteps": { "value": "उपयुक्त उपकरणों का उपयोग करके स्क्रिप्ट सिंटैक्स सत्यापित करें: PowerShell स्क्रिप्ट के लिए Test-ScriptFileInfo या PSScriptAnalyzer, batch फ़ाइलों के लिए अबंद ब्लॉक और अमान्य कमांड हेतु मैनुअल समीक्षा, VBScript के लिए WSH सिंटैक्स जांच। अप्रत्याशित बाइट अनुक्रमों या मिश्रित एन्कोडिंग के लिए फ़ाइल एन्कोडिंग जांचें। असामान्य एन्कोडिंग (batch फ़ाइलों में BOM के साथ UTF-16, null बाइट) वाली स्क्रिप्ट की संभावित इंजेक्शन हेतु समीक्षा करें।", "status": "machine-draft" } }, "ADSCRIPT-010": { "name": { "value": "गैर-DC स्थानों के UNC पथ", "status": "machine-draft" }, "description": { "value": "जो लॉगिन स्क्रिप्ट गैर-डोमेन-नियंत्रक फ़ाइल शेयरों की ओर इंगित करने वाले UNC पथों को संदर्भित करती हैं, वे अतिरिक्त सिस्टम पर निर्भरता बनाती हैं और हमले की सतह का विस्तार करती हैं। यदि संदर्भित फ़ाइल सर्वर से समझौता हो जाता है, तो हमलावर विश्वसनीय लॉगिन स्क्रिप्ट तंत्र के माध्यम से दुर्भावनापूर्ण पेलोड पहुंचाने के लिए साझा संसाधनों को संशोधित कर सकता है। UNC पथों का NTLM रिले हमलों के लिए भी दुरुपयोग किया जा सकता है", "status": "machine-draft" }, "recommendedValue": { "value": "सभी स्क्रिप्ट UNC पथ डोमेन नियंत्रकों पर SYSVOL या NETLOGON को संदर्भित करते हैं; स्क्रिप्ट सामग्री के लिए गैर-DC फ़ाइल शेयरों का कोई संदर्भ नहीं", "status": "machine-draft" }, "remediationSteps": { "value": "सभी स्क्रिप्ट को UNC पथों (\\\\server\\share पैटर्न) के लिए स्कैन करें। उन पथों की पहचान करें जो डोमेन SYSVOL या NETLOGON शेयरों की ओर इंगित नहीं करते। जहां उपयुक्त हो, संदर्भित संसाधनों को NETLOGON शेयर में स्थानांतरित करें। वैध फ़ाइल शेयर संदर्भों के लिए, सुनिश्चित करें कि लक्ष्य सर्वर उपयुक्त हार्डनिंग के साथ Tier 0 या Tier 1 संपत्तियां हैं। सभी स्वीकृत गैर-DC UNC पथ निर्भरताओं को प्रलेखित करें।", "status": "machine-draft" } }, "ADSCRIPT-011": { "name": { "value": "स्क्रिप्ट सामग्री विश्लेषण", "status": "machine-draft" }, "description": { "value": "सभी लॉगिन स्क्रिप्ट का व्यापक सामग्री विश्लेषण विशिष्ट जांचों से परे संदिग्ध पैटर्न प्रकट कर सकता है, जैसे ऑब्फ़स्केटेड कोड, base64-एन्कोडेड कमांड, PowerShell डाउनलोड क्रैडल, एन्कोडेड निष्पादन योग्य, और एंटी-एनालिसिस तकनीकें। ये पैटर्न दुर्भावनापूर्ण स्क्रिप्ट इंजेक्शन या हमलावरों द्वारा लगाए गए बैकडोर के मज़बूत संकेतक हैं", "status": "machine-draft" }, "recommendedValue": { "value": "किसी भी लॉगिन स्क्रिप्ट में कोई ऑब्फ़स्केटेड कोड, एन्कोडेड पेलोड, डाउनलोड क्रैडल, या एंटी-एनालिसिस तकनीक मौजूद न हो", "status": "machine-draft" }, "remediationSteps": { "value": "सभी स्क्रिप्ट का संदिग्ध पैटर्न के लिए विश्लेषण करें, जिनमें base64 एन्कोडिंग (Convert-FromBase64, certutil -decode), डाउनलोड क्रैडल (Invoke-WebRequest, Net.WebClient, BitsTransfer), ऑब्फ़स्केशन तकनीकें (कमांड छिपाने के लिए स्ट्रिंग संयोजन, char कोड, चर प्रतिस्थापन), और एंटी-एनालिसिस तकनीकें (sleep टाइमर, परिवेश जांच) शामिल हैं। संदिग्ध पैटर्न वाली किसी भी स्क्रिप्ट की जांच करें और उसे बदलें।", "status": "machine-draft" } } } |