Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Judge-Jury-and-Executable — أداة مسح تحليل جنائي لأنظمة الملفات وأداة صيد التهديدات. تفحص أنظمة الملفات على مستوى MFT ونظام التشغيل وتخزّن البيانات في SQL أو SQLite أو CSV. يمكن استقصاء التهديدات والبيانات باستخدام قوة وصياغة SQL. | Kitploit
أدوات/GitHubGitHub/adamwhitehat/judge-jury-and-executable
تحليل الأقراص الجنائيةإدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةتحليل التجزئةالبرمجة النصية والأتمتةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
أمن قواعد البيانات
تحليل السجلات
GitHubadamwhitehat/judge-jury-and-executable

Judge-Jury-and-Executable

أداة مسح تحليل جنائي لأنظمة الملفات وأداة صيد التهديدات. تفحص أنظمة الملفات على مستوى MFT ونظام التشغيل وتخزّن البيانات في SQL أو SQLite أو CSV. يمكن استقصاء التهديدات والبيانات باستخدام قوة وصياغة SQL.

عرض المستودع
851553منذ 5 أشهرتمت المراجعة من قبل Kitploit

قاضي المحلفين والمنفذ

أداة للبحث عن التهديدات والأدلة الجنائية

شعار قاضي المحلفين والمنفذ

الميزات:

  • افحص نظام ملفات مثبت بحثًا عن التهديدات فورًا
  • أو اجمع خط أساس للنظام قبل وقوع حادثة، لتعزيز قدرة البحث عن التهديدات
  • يمكن استخدامه قبل أو أثناء أو بعد وقوع حادثة
  • لمحطة عمل واحدة أو متعددة
  • يفحص MFT، متجاوزًا أذونات الملفات، أقفال الملفات أو حماية/إخفاء/تظليل ملفات نظام التشغيل
  • ما يصل إلى 51 خاصية مختلفة يتم جمعها لكل ملف
  • تذهب نتائج الفحص إلى جدول SQL للبحث لاحقًا، وتجميع النتائج عبر فحوصات متعددة و/أو أجهزة متعددة، والتحليل التاريخي أو الاستعادي
  • استفد من قوة SQL للبحث في أنظمة الملفات، والاستعلام عن خصائص الملف، والإجابة على أسئلة معقدة أو عالية المستوى، والبحث عن التهديدات أو مؤشرات الاختراق

المتطلبات:

  • .NET Framework v4.8
  • Microsoft Visual C++ 2015 Redistributable
  • قاعدة بيانات SQL محلية أو بعيدة مع صلاحيات القراءة/الكتابة/الإنشاء.
  • فيجوال ستوديو (إذا كنت ترغب في تجميع كود C#)
  • الوصول إلى الإنترنت (وإلا كيف حصلت على هذا الكود؟؟؟ أيضًا لحزم nuget...)
  • معرفة أساسية بـ SQL

اصطاد الفيروسات والبرامج الضارة والتهديدات المستمرة المتقدمة (APTs) على أنظمة ملفات (متعددة) باستخدام كتابة استعلامات في SQL.

اسمح لي أن أشرح...

تبدأ بقرص أو صور أقراص قد تكون ملوثة بالبرامج الضارة والفيروسات والتهديدات المستمرة المتقدمة (APT) أو ما شابه ذلك، ثم تقوم بفحصها باستخدام هذه الأداة. (بشكل اختياري، وبافتراض أن لديك الحكمة والبصيرة لفعل ذلك، قد ترغب في مسح صورة قرص أساسية معروفة بأنها جيدة بهذه الأداة أولاً (أو لاحقًا - لا يهم). هذا بالتأكيد ليس ضروريًا، ولكنه يمكن أن يساعدك فقط). جزء المسح على مستوى الطب الشرعي من هذه الأداة يجمع مجموعة من الخصائص حول كل ملف في نظام ملفات (أو صورة منه)، ويضع هذه الخصائص في جدول قاعدة بيانات علائقية SQL. السر يكمن في القدرة على البحث عن التهديدات والتحقيق وطرح أسئلة حول البيانات من خلال استخدام استعلامات بلغة SQL ضد قاعدة البيانات التي تم إنشاؤها. الميزة الرئيسية هنا هي عدم اختراع لغة استعلام خاصة. إذا كنت تعرف SQL وكيفية النقر على زر، فأنت تعرف بالفعل كيفية استخدام هذه الأداة مثل المحترفين. حتى لو كنت لا تعرف، هذا المفهوم قوي بما يكفي لجعل الاستعلامات الجاهزة (انظر أدناه) تمنحك الكثير من الفائدة.

المسح على مستوى الطب الشرعي.

أولاً، تقوم الأداة بإنشاء إدخال في قاعدة البيانات لكل سجل موجود في MFT (جدول الملفات الرئيسي - هكذا يقوم NTFS بتسجيلاته). هذا يتجاوز أذونات أمان الملفات، وإخفاء الملفات، وتقنيات التخفي أو التعتيم، أو حذف الملفات، أو التلاعب بالطوابع الزمنية. هذه التقنيات لن تمنع فهرسة الملف وتسجيله. تتم قراءة بايتات الملف من MFT ويتم أخذ أكبر عدد ممكن من نقاط البيانات من بايتات الملف المقروءة من MFT قبل محاولة الوصول إلى أي نقاط بيانات باستخدام استدعاءات API عالية المستوى لنظام التشغيل.

تحليل بيانات غني وعالي المستوى.

بعد تأمين بيانات MFT وبيانات الطب الشرعي، يتم جمع خصائص وبيانات وبيانات وصفية على مستوى نظام التشغيل المتاحة لكل ملف، ويتم إثراء كل إدخال تم إنشاؤه من إدخال MFT. نتيجة لذلك، حتى إذا تعذر الوصول إلى الملف أو خصائصه من API نظام التشغيل أو إطار عمل dotnet بسبب أذونات الملف (ACL)، أو أقفال الملف (قيد الاستخدام)، أو تلف القرص، أو ملف طوله صفر بايت، أو أي من الأسباب الأخرى المختلفة، سيظل وجود الملف مسجلاً ومتتبعًا. لكن الإدخال ببساطة لن يحتوي على المعلومات التي لم تكن قابلة للوصول من نظام التشغيل. يمكن جمع ما يصل إلى 51 نقطة بيانات مختلفة لكل ملف.

لقطة شاشة

لكل ملف، المعلومات المجمعة تشمل:

  • تجزئة SHA256
  • تجزئة MD5
  • تجزئة جدول الاستيراد (إذا كان موجودًا)
  • رقم MFT ورقم التسلسل
  • تواريخ إنشاء/تعديل/وصول MFT
  • تواريخ الإنشاء/التعديل/الوصول المبلغ عنها من نظام التشغيل
  • جميع خصائص الملف القياسية لنظام التشغيل: الموقع، الحجم، الطوابع الزمنية، السمات، البيانات الوصفية
  • هل هو PE أو DLL أو مشغل (Driver)؟
  • هل هو موقع بتوقيع Authenticode؟
  • هل سلسلة شهادات X.509 صالحة؟
  • قواعد YARA مخصصة (تسرد أسماء القواعد المطابقة)
  • إنتروبيا الملف
  • ما يصل إلى 51 نقطة بيانات مختلفة في المجمل

مثال لصف بيانات:

الاستعلامات الجاهزة:

======

root@kitploit:~

/*
IDEA: All files in the directory C:\Windows\System32\ should be 'owned' by TrustedInstaller.
If a file in the System32 directory is owned by a different user, this indicates an anomaly, 
and that user is likely the user that created that file.
Malware likes to masquerade around as valid Windows system files.
Executables that are placed in the System32 directory not only look more official, as it is a common path for
system files, but an explicit path to that executable does not need to be supplied to execute it from the
command line, windows 'Run' dialog box of the start menu, or the win32 API call ShellExecute.
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
        [FileOwner] <> 'TrustedInstaller'
    AND [DirectoryLocation] = ':\Windows\System32'
    AND IsSigned = 0
ORDER BY [PrevalenceCount] DESC


/*
IDEA: The MFT creation timestamp and the OS creation timestamp should match.
If the MFT creation timestamp occurs after the creation time reported by the OS meta-data,
this indicates an anomaly.
Timestomp is a tool that is part of the Metasploit Framework that allows a user to backdate a file
to an arbitrary time of their choosing. There really isn't a good legitimate reason for doing this
(let me know if you can think of one), and is considered an anti-forensics technique.
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
	([MftTimeAccessed] <> [LastAccessTime]) OR
	([MftTimeCreation] <> [CreationTime]) OR
	([MftTimeMftModified] <> [LastWriteTime])
ORDER BY [DateSeen] DESC

/*
IDEA: The 'CompileDate' property of any executable or dll should always come before the creation timestamp for that file.
Similar logic applies as for the MFT creation timestamp occuring after the creation timestamp. How could a program have been
compiled AFTER the file that holds it was created? This anomaly indicates backdating or timestomping has occurred.
*/


SELECT 
TOP 1000 *
FROM  [FileProperties]
WHERE
	([MftTimeCreation] < [CompileDate]) OR
	([CreationTime] < [CompileDate])
ORDER BY [DateSeen] DESC


تنزيل الأداة
MFTNumberSequenceNumberSHA256FullPathLengthFileOwnerAttributesIsExeIsDllIsDriverBinaryTypeIsSignedIsSignatureValidIsValidCertChainIsTrustedImpHashMD5SHA1CompileDateMimeTypeInternalNameProductNameOriginalFileNameFileVersionFileDescriptionCopyrightCompanyLanguageTrademarksProjectApplicationNameCommentTitleLinkProviderItemIDComputerNameDriveLetterDirectoryLocationFilenameExtensionCertSubjectCertIssuerCertSerialNumberCertThumbprintCertNotBeforeCertNotAfterPrevalenceCountEntropyYaraRulesMatchedDateSeenMftTimeAccessedMftTimeCreationMftTimeModifiedMftTimeMftModifiedCreationTimeLastAccessTimeLastWriteTime
180100C67BE7D3F54D44AC264A18E33909482F1F8CA7B7FBAAF5659EF71ED9F8092C34C:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841b\SymSrv.dll149264TrustedInstallerA1101611015D54F5D721E301667338323AC07578E365FB3391EB26F5AC647FC40501D8E21D4B46DB2A99A47FF6A6EE376F4D79F5298BFF28A22010-02-01 20:15:48.0000000application/x-msdownloadsymsrv.dllDebugging Tools for Windows(R)symsrv.dll6.12.2.633Symbol Server© Microsoft Corporation. All rights reserved.Microsoft CorporationEnglish (United States)LCC:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841bSymSrv.dll.dllCN=Microsoft Corporation, OU=MOPR, O=Microsoft Corporation, L=Redmond, S=Washington, C=USCN=Microsoft Code Signing PCA, O=Microsoft Corporation, L=Redmond, S=Washington, C=US6105F71E000000000032D468FAEB5190BF9DECD9827AF470F799C41A769C7/13/2009 5:00:18 PM10/13/2010 5:10:18 PM10NULL2020-10-25 06:17:12.01333332013-06-18 14:43:52.64979112013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882019-01-15 19:13:49.17047562013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882013-06-18 14:43:52.6497911