Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
flowinspect — أداة فحص الشبكة | Kitploit
أدوات/GitHubGitHub/7h3ram/flowinspect
التقاط وتحليل الحزمتحليل الثغرات الأمنيةشيل كودالتحقيق الجنائي الرقميالاختبار العشوائيأمن الشبكاتتحليل البرمجيات الخبيثةكشف التسلل
GitHub7h3ram/flowinspect

flowinspect

أداة فحص الشبكة

عرض المستودع
822420منذ 8 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

flowinspect

أداة فحص حركة مرور الشبكة

الوصف:

يستخدم libnids (عبر روابط بايثون الخاصة به من Jon Oberheide: pynids) لإزالة تجزئة حزم IP وإعادة تجميع حزم TCP (يتم فحص UDP على أساس كل حزمة على حدة) لتوليد تدفقات الشبكة. ثم يتم فحص هذه التدفقات باستخدام أحد أوضاع الفحص الأربعة:

  • regex (re2 - روابط بايثون: pyre2)
  • مطابقة السلاسل الضبابية (fuzzywuzzy)
  • libemu (روابط بايثون: pylibemu)
  • yara (روابط بايثون: yara-python)

يتم تنفيذ مطابقات regex باستخدام مكتبة re2 وروابط بايثون الخاصة بها، pyre2، التي تدعم PCRE، والمطابقة غير الحساسة لحالة الأحرف، والمطابقة المعكوسة، والمطابقة متعددة الأسطر، وغيرها. ولديها مكاسب أداء هائلة مقارنة بوحدة re المدمجة في بايثون (والتي تُستخدم كخيار احتياطي في حال عدم تثبيت re2).

يتم تنفيذ ميزات مطابقة السلاسل الضبابية عبر وحدة fuzzywuzzy. وهي تساعد في إجراء مطابقة دقيقة ونسبية للسلاسل. تُستخدم عتبة مطابقة افتراضية مقدارها 75 كقيمة افتراضية ويمكن تجاوزها عبر سطر الأوامر.

يُستخدم Libemu وروابط بايثون الخاصة به، pylibemu، لكشف الشيلكود. توفر استدلالات GetPC التي يستخدمها libemu نسبة كشف معقولة. هناك حالات قليلة يفشل فيها libemu ببساطة، لكنه في معظم حالات الاستخدام جيد بما يكفي.

Yara هي أداة لتحديد وتصنيف البرمجيات الخبيثة بالاعتماد على التوقيعات. توفر روابط yara-python الخاصة بها واجهة برمجة تطبيقات (API) لاستخدام ملفات توقيع موجودة/مخصصة على مخزن إدخال، وهو في هذه الحالة تدفق شبكة.

يمكن طلب الفحص لأي من الاتجاهات CTS/STC/ANY أو مجموعاتها. يتم ملء مخازن الفحص عند وصول حركة المرور، وبالتالي تحدث مطابقات CTS (أو ANY) أولاً. إذا تم طلب أكثر من نمط فحص، يتم فحص التدفقات بالترتيب التالي: regex، ثم fuzzy، ثم libemu، وأخيراً yara. بالنسبة لـ TCP، إذا نجح أي نمط من أنماط الفحص، فلن يتم فحص التدفق المطابق أكثر من ذلك. هذا نهج تفاؤلي وهو مفعّل افتراضيًا. ومع ذلك، إذا كان تدفق TCP بحاجة إلى الفحص عدة مرات لحالة استخدام معينة، يمكن طلب ذلك صراحةً عبر سطر الأوامر.

يمكن تعطيل الفحص تمامًا إذا لزم الأمر عبر خيار سطر الأوامر linemode. هذا الوضع مفيد جدًا، وعند دمجه مع outmode مناسب يساعد في الاطلاع على اتصالات الشبكة كما هي أثناء حدوثها عبر الشبكة. يتم تمكين linemode تلقائيًا كخيار احتياطي إذا لم يتم توفير أي نمط فحص عبر سطر الأوامر.

بالنسبة لـ UDP، تحدث المطابقات على أساس كل حزمة على حدة، وبالتالي سيتم اختبار الحزم اللاحقة حتى بعد العثور على تطابق بالفعل على تدفق UDP. وبما أنه يتم فحص الحزم اللاحقة ومحتواها فقط، فإن ذلك يضمن عدم فحص البيانات التي تمت مطابقتها بالفعل خلال دورات الفحص السابقة مرة أخرى.

يمكن تحديد نطاق المطابقة عبر تعبيرات BPF، أو معدِّلات المحتوى المشابهة لـ Snort (offset-depth)، أو عبر خيارات سطر الأوامر للحد من فحص الحزم/التدفقات. بالنسبة لـ TCP، يمكن أيضًا إنهاء التدفقات المطابقة إذا لزم الأمر. يمكن أيضًا تسجيل التدفقات في ملفات بالإضافة إلى إخراجها إلى stdout. تساعد بعض أوضاع الإخراج المفيدة (quite, meta, hex, print, raw) في إجراء مزيد من التحليل. وضع الإخراج meta مفيد بشكل خاص لأنه يعرض بعض التفاصيل المهمة جدًا الخاصة بالمطابقة مثل الحجم الإجمالي للمحتوى المطابق، وإزاحة بداية المطابقة في تدفق الشبكة، ومعرفات الحزم التي تمتد عليها المطابقة، واتجاه الحزمة التي حدثت عليها المطابقة، وما إلى ذلك.

يُدعم أيضًا توليد pcap للتدفقات المطابقة. إذا تم تمكينه، فسيتم تفريغ جميع الحزم من البداية حتى نهاية التدفق. يتم تفريغ تدفقات TCP المطابقة فور رؤية إغلاق/إعادة تعيين، أما التدفقات التي لا نرى فيها إغلاقًا/إعادة تعيين فتُفرَّغ قبل خروج الأداة. بالنسبة لـ UDP، نظرًا لعدم توفر معلومات حالة مثل الإغلاق/إعادة التعيين، تُفرَّغ فقط عند خروج الأداة. وهذا يضمن التقاط جميع الحزم، بما في ذلك تلك التي تصل بعد المطابقة، في pcap التدفق. باستثناء الترويسة العامة المخصصة لـ pcap، وترويسة pcap لكل حزمة، وترويسة Ethernet II L2 (التي لا يراها flowinspect)، يبقى كل ما سبق كما هو في الحزم الملتقطة المفرغة.

المساعدة: -----```c ______ _ __ / / /_ _ () _________ ___ / / / // / __ \ | /| / / / __ / / __ / _ / / __/ / __/ / // / |/ |/ / / / / ( ) // / / // / // //_/|/|/// /// ._/_/___/_/ //

flowinspect v0.2 - A network inspection tool Ankur Tyagi (7h3rAm [at] gmail [dot] com)

usage: flowinspect.py [-h] (-p --pcap | -d --device) [-c --cregex] [-s --sregex] [-a --aregex] [-i] [-m] [-G --cfuzz] [-H --sfuzz] [-I --afuzz] [-r fuzzminthreshold] [-C --cdfa] [-S --sdfa] [-A --adfa] [-l] [-X --dfaexpr] [-g [graphdir]] [-P --cyararules] [-Q --syararules] [-R --ayararules] [-M] [-y] [-Y --emuprofileoutsize] [-O --offset] [-D --depth] [-T --maxinspstreams] [-U --maxinsppackets] [-t --maxdispstreams] [-u --maxdisppackets] [-b --maxdispbytes] [-w [logdir]] [-o {quite,meta,hex,print,raw}] [-f --bpf] [-v] [-V] [-e] [-k] [-j] [-Z] [-n] [-L]

optional arguments: -h, --help show this help message and exit -p --pcap input pcap file -d --device listening device

RegEx per Direction: -c --cregex regex to match against CTS data -s --sregex regex to match against STC data -a --aregex regex to match against ANY data

RegEx Options: -i ignore case -m disable multiline match

Fuzzy Patterns per Direction: -G --cfuzz string to fuzzy match against CTS data -H --sfuzz string to fuzzy match against STC data -I --afuzz string to fuzzy match against ANY data

Fuzzy Options: -r fuzzminthreshold threshold for fuzzy match (1-100) - default 75

DFAs per Direction ('m[0-9][1-9]='): -C --cdfa DFA expression to match against CTS data -S --sdfa DFA expression to match against STC data -A --adfa DFA expression to match against ANY data

DFA Options: -l switch default boolean operator to 'or' -X --dfaexpr expression to test chain members -g [graphdir] generate DFA transitions graph

Yara Rules per Direction: -P --cyararules Yara rules to match on CTS data -Q --syararules Yara rules to match on STC data -R --ayararules Yara rules to match on ANY data

Shellcode Detection: -M enable shellcode detection -y generate emulator profile for detected shellcode -Y --emuprofileoutsize emulator profile memory size (default 1024K | max: 10240K)

Content Modifiers: -O --offset bytes to skip before matching -D --depth bytes to look at while matching (starting from offset)

Inspection Limits: -T --maxinspstreams max streams to inspect -U --maxinsppackets max packets to inspect

Display Limits: -t --maxdispstreams max streams to display -u --maxdisppackets max packets to display -b --maxdispbytes max bytes to display

Output Options: -w [logdir] write matching packets/streams -o {quite,meta,hex,print,raw} match output modes

تنزيل الأداة