
Nettacker v0.4.1
إطار اختبار اختراق آلي - ماسح ثغرات مفتوح المصدر - إدارة الثغرات
OWASP Nettacker


إخلاء المسؤولية
- تم إنشاء هذا البرنامج لأغراض اختبار الاختراق الآلي وجمع المعلومات. يجب عليك استخدام هذا البرنامج بطريقة مسؤولة وأخلاقية. لا تستهدف الأنظمة أو التطبيقات دون الحصول على أذونات أو موافقة من ملاك الأنظمة أو مسؤوليها. لن يكون المساهمون مسؤولين عن أي استخدام غير قانوني.

OWASP Nettacker هو إطار عمل مفتوح المصدر مبني على Python لأتمتة اختبار الاختراق وجمع المعلومات، صُمم لمساعدة متخصصي الأمن السيبراني وقراصنة الأخلاقيات (Ethical Hackers) على تنفيذ الاستطلاع وتقييم الثغرات الأمنية وتدقيق أمن الشبكات بكفاءة. يقوم Nettacker بأتمتة مهام مثل فحص المنافذ، واكتشاف الخدمات، وتعداد النطاقات الفرعية، ورسم خرائط الشبكة، وفحص الثغرات الأمنية، واختبار تخمين بيانات الاعتماد (Brute Force)، مما يجعله أداة قوية لتحديد نقاط الضعف في الشبكات وتطبيقات الويب وأجهزة إنترنت الأشياء وواجهات برمجة التطبيقات (APIs).
الميزات الرئيسية
- بنية معيارية (Modular) - كل مهمة — مثل فحص المنافذ، واكتشاف الدلائل، وتعداد النطاقات الفرعية، وفحوصات الثغرات الأمنية، أو تخمين بيانات الاعتماد (Brute-Forcing) - تُنفَّذ كوحدة مستقلة بذاتها، مما يمنحك تحكمًا فيما يتم تشغيله.
- فحص متعدد البروتوكولات ومتعدد الخيوط (Multithreaded) - يدعم HTTP/HTTPS وFTP وSSH وSMB وSMTP وICMP وTELNET وXML-RPC، ويمكنه تشغيل الفحوصات بالتوازي لزيادة السرعة.
- مخرجات شاملة - تصدير التقارير بصيغ HTML وJSON وCSV ونص عادي.
- قاعدة بيانات مدمجة وكشف الانحراف (Drift Detection) - يخزن الفحوصات السابقة في قاعدة البيانات لسهولة البحث والمقارنة مع النتائج الحالية: مفيد لاكتشاف المضيفين الجدد، أو المنافذ المفتوحة، أو الثغرات الأمنية في خطوط CI/CD.
- واجهة أوامر (CLI) وREST API وواجهة ويب (Web UI) - يوفر تكاملًا برمجيًا بالإضافة إلى واجهة ويب سهلة الاستخدام لتحديد الفحوصات وعرض النتائج.
- تقنيات المراوغة (Evasion) - يتيح تأخيرات قابلة للتهيئة، ودعم البروكسي، ووكلاء مستخدم (User-Agents) عشوائيين لتقليل احتمالية اكتشافه من قبل جدران الحماية أو أنظمة IDS.
- أهداف مرنة - يقبل عناوين IPv4 مفردة، ونطاقات IP، وكتل CIDR، وأسماء النطاقات، وعناوين URL كاملة لـ HTTP/HTTPS. يمكن خلط الأهداف في أمر واحد أو تحميلها من ملف باستخدام العلم
-l/--targets-list.
حالات الاستخدام
-
اختبار الاختراق
أتمتة الاستطلاع، وفحوصات سوء الإعداد (Misconfiguration)، واكتشاف الخدمات، وفحص الثغرات الأمنية لدعم سير عمل اختبار الاختراق الفعّال والقابل للتكرار. -
الاستطلاع وتقييم الثغرات الأمنية
رسم خرائط المضيفين النشطين، والمنافذ المفتوحة، والخدمات، وبيانات الاعتماد الافتراضية، والدلائل، ثم تنفيذ تخمين بيانات الاعتماد أو الفازينج (Fuzzing) باستخدام قوائم كلمات مدمجة أو مخصصة. -
رسم خريطة سطح الهجوم
اكتشاف المضيفين والمنافذ والنطاقات الفرعية والخدمات المكشوفة بسرعة باستخدام وحدات التعداد المدمجة — مثالي للأصول الداخلية والخارجية على حد سواء. -
استطلاع برامج مكافآت الثغرات (Bug Bounty)
أتمتة وتوسيع نطاق مهام الاستطلاع الشائعة مثل تعداد النطاقات الفرعية، وتخمين الدلائل (Directory Brute-Forcing)، وفحوصات بيانات الاعتماد الافتراضية لتسريع العثور على الأهداف. -
فحص ثغرات الشبكة
فحص عناوين IP أو نطاقاتها أو كتل CIDR كاملة أو جميع النطاقات الفرعية للمؤسسة على التوازي بكفاءة باستخدام نهج معياري متعدد الخيوط لتقييمات الشبكة واسعة النطاق. -
تقنية الظل (Shadow IT) واكتشاف الأصول
استخدام بيانات الفحص التاريخية وكشف الانحراف لاكتشاف المضيفين غير المُدارين أو المنسيين، والمنافذ/الخدمات المفتوحة، والنطاقات الفرعية التي تظهر بمرور الوقت. -
مراقبة CI/CD والامتثال
دمج Nettacker في خطوط CI/CD لتتبع تغييرات البنية التحتية واكتشاف الثغرات الأمنية الجديدة عبر سجل الفحص المخزن وميزات المقارنة.
الروابط
- الصفحة الرئيسية لمشروع OWASP Nettacker: https://owasp.org/nettacker
- التوثيق: https://nettacker.readthedocs.io
- سلاك (Slack): #project-nettacker على https://owasp.slack.com
- التثبيت: https://nettacker.readthedocs.io/en/latest/Installation
- الاستخدام: https://nettacker.readthedocs.io/en/latest/Usage
- مستودع GitHub: https://github.com/OWASP/Nettacker
- صورة Docker: https://hub.docker.com/r/owasp/nettacker
- كيفية استخدام ملف Dockerfile: https://nettacker.readthedocs.io/en/latest/Installation/#install-nettacker-using-docker
- OpenHub: https://www.openhub.net/p/OWASP-Nettacker
- تبرع: https://owasp.org/donate/?reponame=www-project-nettacker&title=OWASP+Nettacker
- اقرأ المزيد: https://www.secologist.com/open-source-projects
الإعداد والتشغيل السريع
واجهة الأوامر (Docker)
# Basic port scan on a single IP address:
$ docker run owasp/nettacker -i 192.168.0.1 -m port_scan
# Scan the entire Class C network for any devices with port 22 open:
$ docker run owasp/nettacker -i 192.168.0.0/24 -m port_scan -g 22
# Scan all subdomains of 'owasp.org' for http/https services and return HTTP status code
$ docker run owasp/nettacker -i owasp.org -d -s -m http_status_scan
# Display Help
$ docker run owasp/nettacker --help
واجهة الويب (Docker)
$ docker-compose up
- استخدم مفتاح API المعروض في واجهة الأوامر لتسجيل الدخول إلى واجهة المستخدم الرسومية (Web GUI)
- يمكن الوصول إلى واجهة المستخدم الرسومية من (https://localhost:5000) أو https://nettacker-api.z3r0d4y.com:5000/ (موجهة إلى localhost الخاص بك)
- قاعدة البيانات المحلية هي
.nettacker/data/nettacker.db(sqlite). - مسار النتائج الافتراضي هو
.nettacker/data/results - سيقوم
docker-composeبمشاركة مجلد nettacker الخاص بك، لذلك لن تفقد أي بيانات بعد تنفيذdocker-compose down - لعرض مفتاح API يمكنك أيضًا تشغيل
docker logs nettacker_nettacker. - مزيد من التفاصيل والتثبيت بدون Docker: https://nettacker.readthedocs.io/en/latest/Installation
شكرًا لمساهمينا الرائعين!
OWASP Nettacker هو مشروع مفتوح المصدر، مبني على مبادئ التعاون والمعرفة المشتركة. يساهم مجتمع OWASP النابض بالحياة في تطويره، مما يضمن بقاء الأداة محدثة وقابلة للتكيف ومتوافقة مع أحدث الممارسات الأمنية. شكرًا لجميع مساهمينا الرائعين! 🚀
المتبنون
نحن ممتنون للمؤسسات والمشاريع المجتمعية والأفراد الذين يتبنون ويعتمدون على OWASP Nettacker في سير عملهم الأمني.
إذا كنت تستخدم OWASP Nettacker في مؤسستك أو مشروعك، يسعدنا أن نسمع منك! لا تتردد في إضافة بياناتك إلى ملف ADOPTERS.md عن طريق تقديم طلب سحب (Pull Request) أو التواصل معنا عبر مشكلات GitHub (GitHub Issues). لِنُظهر كيف يُحدث Nettacker فرقًا في المجتمع الأمني!
انظر ADOPTERS.md للتفاصيل.
مشروع Google Summer of Code (GSoC)
- ☀️ يشارك مشروع OWASP Nettacker في مبادرة Google Summer of Code
- 🙏 شكرًا لمبادرة Google Summer of Code ولجميع الطلاب الذين ساهموا في هذا المشروع خلال عطلاتهم الصيفية:
الداعمون
OWASP Nettacker مدعوم من Sorena AI، وهي منصة امتثال وحوكمة ومخاطر والتزام (GRC) تساعد فرق الأمن على تبسيط التقييمات وجمع الأدلة وإدارة المخاطر وسير عمل الامتثال التنظيمي.
