Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
whids — أداة EDR لنظام ويندوز مزودة بمحرك كشف يعتمد على الجينات، وجمع الآثار في الوقت الحقيقي، وتكامل مع Sysmon، وواجهة برمجة تطبيقات REST لإدارة النقاط الطرفية والقواعد وسير عمل الاستجابة للحوادث. | Kitploit
أدوات/GitHubGitHub/0xrawsec/whids
التحقيق الجنائي الرقميالاستجابة للحوادث
GitHub0xrawsec/whids

whids

أداة EDR لنظام ويندوز مزودة بمحرك كشف يعتمد على الجينات، وجمع الآثار في الوقت الحقيقي، وتكامل مع Sysmon، وواجهة برمجة تطبيقات REST لإدارة النقاط الطرفية والقواعد وسير عمل الاستجابة للحوادث.

عرض المستودعالموقع الإلكتروني
1.3k150منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

هام: لم يتم تحديث هذا الـ README والوثائق الأخرى لتعكس التغييرات التي تم إدخالها على أحدث الإصدارات التجريبية (نظرًا لحدوث الكثير من التغييرات). سيتم تحديث كل هذا في الوقت المناسب عند إصدار نسخة مستقرة (انظر خارطة الطريق حتى الإصدار التالي). لا تتردد في تشغيل الإصدارات التجريبية بنفسك وطرح الأسئلة إذا كنت بحاجة إلى مساعدة.

شعار

Slack Coverage Latest Commit Latest Release Downloads License

ما هو

EDR مع جمع القطع الأثرية مدفوعًا بالكشف. تم بناء محرك الكشف على مشروع سابق Gene المصمم خصيصًا لمطابقة أحداث Windows مقابل قواعد يحددها المستخدم.

ماذا تقصد بـ "جمع القطع الأثرية مدفوعًا بالكشف"؟

يعني ذلك أن التنبيه يمكن أن يؤدي مباشرة إلى جمع بعض القطع الأثرية (ملف، تسجيل، ذاكرة عملية). بهذه الطريقة، أنت متأكد من أنك جمعت القطع الأثرية في أقرب وقت ممكن (في الوقت الفعلي تقريبًا).

كل هذا العمل تم في وقت فراغي على أمل أن يساعد الآخرين، وآمل أن تستمتع به. ما لم أحصل على تمويل لتطوير هذا المشروع بشكل أكبر، سأستمر في تطويره على أساس أفضل جهد. سأبذل قصارى جهدي لإصلاح المشكلات في الوقت المناسب وتقديم التحديثات. لا تتردد في فتح مشكلات لتحسين هذا المشروع والحفاظ عليه حيًا.

لماذا

  • توفير EDR مفتوح المصدر للمجتمع
  • جعل الشفافية في قواعد الكشف لتمكين المحللين من فهم سبب تفعيل القاعدة
  • تقديم بدائل كشف قوية من خلال محرك قواعد مرن
  • تحسين عمليات الاستجابة للحوادث عن طريق تقليل الوقت بين الكشف وجمع القطع الأثرية بشكل كبير

كيف

صورة كبيرة

ملحوظة: يمكن تشغيل وكيل EDR بشكل مستقل (بدون الاتصال بـ مدير EDR)

ما يجب أن تعرفه

  • يعمل فقط على Windows باستخدام سجلات ETW
  • يعتمد على Sysmon لجميع المهام الثقيلة (مكون kernel)
  • محرك كشف قوي جدًا وقابل للتخصيص (مدعوم من gene)
  • تم بناؤه بواسطة مستجيب للحوادث لجميع مستجيبات الحوادث بهدف جعل عملهم أقل إرهاقًا
  • بصمة منخفضة -> لا حقن عمليات
  • يمكن أن يتعايش مع أي منتج مضاد للفيروسات (يُنصح بتشغيله مع MS Defender)
  • مصمم للإنتاجية العالية. يمكنه بسهولة إثراء وتحليل ما يصل إلى 15 مليون حدث يوميًا لكل نقطة نهاية دون تأثير على الأداء. حظًا سعيدًا لتحقيق ذلك مع SIEM.
  • سهل التكامل مع الأدوات الأخرى (Splunk، ELK، MISP ...)
  • مدمج مع إطار ATT&CK
  • يوجد API إداري قوي لتسهيل إدارة النشر الكبير (لا توجد واجهة مستخدم رسومية بعد)

التثبيت

المتطلبات

  1. تثبيت Sysmon
  2. تكوين Sysmon
    • يمكنك العثور على تكوينات Sysmon محسّنة هنا
    • تسجيل أي ProcessCreate و ProcessTerminate إلزامي
  3. لاحظ المسار إلى ملف Sysmon الثنائي لأنك ستحتاجه لاحقًا

ملحوظة: يمكن إجراء تصفية الأحداث بنسبة 100% باستخدام قواعد Gene، لذا لا تقلق بشأن إنشاء تكوين Sysmon معقد.

توصيات ما قبل التثبيت

للحصول على أقصى استفادة من WHIDS، قد ترغب في تحسين سياسة التسجيل الخاصة بك.

  • تفعيل تسجيل وحدات PowerShell
  • تدقيق إنشاء الخدمة: gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> تمكين
  • تفعيل تدقيق نظام الملفات. يوفر Sysmon أحداث FileCreate فقط عند إنشاء ملفات جديدة، لذا إذا كنت تريد/تحتاج إلى تسجيل أنواع أخرى من الوصول (قراءة، كتابة، ...) يجب تفعيل تدقيق نظام الملفات.
    1. gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> تمكين
    2. انقر بزر الماوس الأيمن على أي مجلد -> خصائص -> الأمان -> خيارات متقدمة -> التدقيق -> إضافة
      1. Select a principal (ضع هنا اسم المستخدم/المجموعة التي تريد التدقيق من أجلها). ضع مجموعة Everyone إذا كنت تريد تسجيل الوصول من أي مستخدم.
      2. Apply this to يُستخدم لتحديد نطاق سياسة التدقيق هذه بدءًا من المجلد الذي حددته
      3. Basic permissions حدد أنواع الوصول التي تريد إنشاء السجلات من أجلها
      4. موافق
    3. ستظهر سجلات تدقيق نظام الملفات في قناة سجل Security
  • إذا كنت تريد مضاد فيروسات يعمل على نقاط النهاية الخاصة بك، فاحتفظ بـ Microsoft Defender، أولاً لأنه مضاد فيروسات جيد، وأيضًا لأنه يسجل التنبيهات في قناة سجل مخصصة التي يراقبها EDR.

وكيل نقطة نهاية EDR (Whids.exe)

يغطي هذا القسم تثبيت الوكيل على نقطة النهاية.

  1. قم بتنزيل واستخراج أحدث إصدار لـ WHIDS من https://github.com/0xrawsec/whids/releases
  2. قم بتشغيل manage.bat كـ مسؤول
  3. ابدأ التثبيت عن طريق تحديد الخيار المناسب
  4. تحقق من إنشاء الملفات في دليل التثبيت
  5. قم بتحرير ملف التكوين عن طريق تحديد الخيار المناسب في manage.bat أو باستخدام محرر النصوص المفضل لديك
  6. تخط هذه الخطوة إذا كنت تعمل مع اتصال بمدير، لأنه سيتم تحديث القواعد تلقائيًا. إذا لم يكن هناك أي شيء في دليل القواعد، ستكون الأداة عديمة الفائدة، لذا تأكد من وجود بعض قواعد gene فيه. يتم تضمين بعض القواعد مع WHIDS وسيُطلب منك اختيار ما إذا كنت تريد تثبيتها أم لا. إذا كنت تريد أحدث القواعد المحدثة، يمكنك الحصول عليها هنا (خذ المجمعة)
  7. ابدأ الخدمات من الخيار المناسب في manage.bat أو أعد التشغيل فقط (الخيار المفضل وإلا ستكون بعض حقول الإثراء غير مكتملة مما يؤدي إلى تنبيهات خاطئة)
  8. إذا قمت بتكوين مدير، فلا تنسَ تشغيله لتلقي التنبيهات والتفريغات

ملحوظة: في وقت التثبيت، ستكون خدمة Sysmon تابعة لخدمة WHIDS بحيث نضمن تشغيل EDR قبل أن يبدأ Sysmon في إنشاء بعض الأحداث.

مدير EDR

يمكن تثبيت مدير EDR على عدة منصات، ويتم توفير ملفات ثنائية مبنية مسبقًا لـ Windows و Linux و Darwin.

  1. إنشاء شهادة TLS إذا لزم الأمر لاتصالات HTTPS
  2. إنشاء ملف تكوين (هناك وسيطة سطر أوامر لإنشاء تكوين أساسي)
  3. تشغيل الملف الثنائي

أمثلة التكوين

يرجى زيارة doc/configuration.md

مزيد من الوثائق

  • توثيق REST API لمدير نقاط النهاية
  • كيفية كتابة القواعد
  • الحصول على قواعد كشف EDR
  • نظرة عامة على إثراء الأحداث

المشكلات المعروفة

  • لا يعمل بشكل صحيح عند تشغيله من مشاركة شبكة مُعينة كمحرك أقراص شبكة (هذه الحالة تمنع whids من التعرف على نفسه وبالتالي توليد بعض الضوضاء). مثال: إذا تم تركيب \\vbox\test كمحرك أقراص Z:، فإن تشغيل Z:\whids.exe لن يعمل بينما تشغيل \\vbox\test\whids.exe سيعمل بالفعل.

خارطة الطريق حتى الإصدار التالي

  • العثور على اسم جديد للمشروع لأننا نتفق جميعًا على أنه سيء
  • تكامل أفضل مع sysmon (التكوين، النشر، التحديث)
  • تكوين نقطة النهاية من المدير
  • إدارة الأدوات (التحديث، التثبيت)، مثل OSQuery
  • إعادة هيكلة الكود وتحسينه
  • تنفيذ مراقب أداء
  • التخلص من أي تكوين على القرص
  • تنفيذ قدرات إدارة IOC
  • دعم ETW
  • توثيق تلقائي (OpenAPI) واختبار API المدير
  • تقديم معلومات نظام نقطة النهاية في المدير
  • تنفيذ قواعد قابلة للتنفيذ
  • تقديم إدارة ملفات canary
  • أوامر مدمجة لتنفيذها بواسطة نقاط النهاية
  • تقديم تقارير الاستجابة للحوادث حول نقاط النهاية
  • تحسين شامل لواجهة API المدير

سجل التغييرات

الإصدار 1.7

  • واجهة HTTP إدارية جديدة مع الميزات التالية:
    • إدارة نقاط النهاية (قائمة، إنشاء، حذف)
    • الحصول على إحصائيات أساسية حول المدير
    • تنفيذ أوامر على نقاط النهاية والحصول على النتائج
      • يمكن إسقاط ملفات قبل التنفيذ، لتنفيذ ملفات ثنائية/برامج نصية غير موجودة على نقطة النهاية. يتم حذف الملفات المسقطة بعد تشغيل الأمر.
      • يمكن استرداد الملفات (بعد تنفيذ الأمر)، لاسترداد نتائج الأمر
    • جمع الملفات من نقاط النهاية لأغراض الطب الشرعي
    • احتواء / إلغاء احتواء نقاط النهاية عن طريق تقييد أي حركة مرور شبكة باستثناء الاتصال بالمدير.
    • الاستعلام عن سجلات نقاط النهاية
    • الاستعلام عن تنبيهات نقاط النهاية
    • التمحور حول طابع زمني واسترداد السجلات/التنبيهات حول ذلك المحور الزمني
    • الوصول إلى تقرير نقطة النهاية
      • التقييم (نسبة إلى كل بيئة) يسمح بفرز نقاط النهاية واكتشاف تلك التي تتصرف بشكل مختلف عن الآخرين.
      • التنبيهات / TTPs التي لوحظت في إطار زمني معين
    • إدارة القواعد (قائمة، إنشاء، تحديث، حفظ، حذف)
  • التكامل مع Sysmon v12 و v13
    • دمج أحداث ClipboardData
      • وضع محتوى بيانات الحافظة داخل الحدث للسماح بإنشاء قاعدة على محتوى الحافظة
    • دمج أحداث ProcessTampering
      • إثراء الحدث بنتيجة فارق بين قسم .text على القرص وفي الذاكرة
  • تنفيذ تثبيت الشهادة على العميل لتعزيز أمان قناة الاتصال بين نقاط النهاية وخادم الإدارة
  • قدرات تصفية السجلات، مما يسمح بجمع الأحداث السياقية. يتم تحقيق تصفية السجلات عن طريق إنشاء قواعد تصفية Gene (راجع وثائق Gene).
  • ملفات التكوين بتنسيق TOML لتحسين القراءة
  • حماية أفضل لدليل التثبيت

الأعمال ذات الصلة

  • EDR قائم على Sysmon مكتوب بـ PowerShell: https://github.com/ion-storm/sysmon-edr
  • EDR مفتوح المصدر من Comodo مع مكونات مستخدم و kernel: https://github.com/ComodoSecurity/openedr
  • Sysmon X: https://github.com/marcosd4h/sysmonx

الرعاة

Tines

Github:https://github.com/tines الموقع:https://www.tines.com/ تويتر:@tines_io

تنزيل الأداة
Microsoft-Windows-Windows Defender/Operational
  • تقديم تيارات الأحداث بحيث يمكن للعميل استقبال الأحداث في الوقت الفعلي
  • توحيد رؤوس HTTP
  • تقديم مكتبة Python للتفاعل مع مدير EDR (https://github.com/0xrawsec/pywhids)