Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Winshark — مكون إضافي لـ Wireshark لاستخدام ETW | Kitploit
أدوات/GitHubGitHub/airbus-cert/winshark
التقاط وتحليل الحزمالتحقيق الجنائي الرقميأمن الشبكاتتحليل السجلات
GitHubairbus-cert/winshark

Winshark

مكون إضافي لـ Wireshark لاستخدام ETW

عرض المستودع
59360منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Winshark

إضافة Wireshark للعمل مع Event Tracing for Windows

Microsoft Message Analyzer في طور الإهمال وتمت إزالة حزم التنزيل الخاصة به من مواقع microsoft.com في 25 نوفمبر 2019. قام Wireshark ببناء مكتبة ضخمة من محلّلات بروتوكولات الشبكة. الأداة الأفضل لنظام Windows ستكون تلك التي تستطيع جمع وخلط جميع أنواع السجلات...

مرحباً Winshark!!!

Winshark يعتمد على خلفية libpcap لالتقاط ETW (Event tracing for Windows)، ومولّد ينتج جميع المحلّلات لموفري ETW المعروفين على جهازك. أضفنا دعم Tracelogging لتغطية جميع تقنيات التسجيل تقريباً على نظام تشغيل Windows.

مع Winshark وقوة Windows، يمكننا الآن التقاط سجلات الشبكة والأحداث في نفس الأداة. يكشف Windows عن الكثير من موفري ETW، ولا سيما موفر لالتقاط الشبكة ;-) لم تعد هناك حاجة لبرنامج تشغيل NDIS خارجي.

هذا تحسين كبير من حيث الاستخدام:

  • يتيح مزج جميع أنواع الأحداث (النظام والشبكة)
  • يتيح استخدام تصفية Wireshark على سجل الأحداث
  • يتيح تتبع سجلات النظام والشبكة حسب معرف العملية!!!
  • يتيح التقاط سجل Windows وتتبع الشبكة في ملف pcap واحد!!!
  • التقاط NamedPipe من خلال برنامج تشغيل مرشح نظام الملفات NpEtw

إذا كنت تريد:

  • التقاط حركة مرور الشبكة باستخدام Winshark
  • التصفية حسب معرف العملية
  • التقاط حركة مرور NamedPipe

التثبيت

يرجى تثبيت Wireshark أولاً. ثم قم فقط بتثبيت Winshark.

حالياً، عليك أن تطلب من Wireshark تفسير DLT_USER 147 على أنه ETW. هذا لأنه ليس لديك بعد قيمة حقيقية من libpcap لرابط البيانات الجديد الخاص بنا. لقد أصدرنا طلب سحب للحصول على قيمة DLT مخصصة؛ لا يزال معلقاً. للقيام بذلك، عليك فتح علامة التبويب Preferences تحت لوحة Edit. حدد DLT_USER ضمن Protocols وEdit جدول التغليف:

تكوين DLT_USER

وضبط winshark لـ DLT = 147:

ضبط DLT 147 على بروتوكول ETW

استمتع!

البناء

Winshark مدعوم من cmake:

root@kitploit:~
git clone https://github.com/airbus-cert/winshark --recursive
mkdir build_winshark
cd build_winshark
cmake ..\Winshark
cmake --build . --target package --config release

كيف يعمل

لفهم كيفية عمل Winshark بشكل أفضل، نحتاج أولاً إلى فهم كيفية عمل ETW.

ETW مقسم إلى ثلاثة أجزاء:

  • موفر (Provider) يصدر السجل ويُعرف بمعرف فريد
  • جلسة (Session) تخلط واحداً أو أكثر من الموفّرين
  • مستهلك (Consumer) يقرأ السجلات المنبعثة من جلسة

الموفّر

هناك أنواع مختلفة كثيرة من الموفّرين. الأكثر شيوعاً وقابلية للاستخدام هي الموفّرين المسجلين. الموفّر المسجل، أو الموفّر القائم على البيان (manifest-based provider)، يتم تسجيله تحت مفتاح التسجيل HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Publishers. هذا يربط بين معرف الموفّر وملف dll. يتم تضمين البيان في ملف dll المرتبط ضمن مورد باسم WEVT_TEMPLATE.

يمكنك سرد جميع الموفّرين المسجلين على جهازك باستخدام logman:

root@kitploit:~
logman query providers

يمكنك أيضاً سرد جميع الموفّرين المرتبطين بعملية معينة:

root@kitploit:~
logman query providers -pid 1234

قد يظهر بعضهم بدون اسم؛ هذا النوع من الموفّرين يمكنه إنتاج سجلات WPP أو TraceLogging.

الجلسة

يتم إنشاء الجلسات لجمع السجلات من أكثر من موفّر. يمكنك إنشاء جلستك الخاصة باستخدام logman:

root@kitploit:~
logman start Mysession -p "Microsoft-Windows-RemoteDesktopServices-RdpCoreTS" -ets -rt
logman update MySession -p "Microsoft-Windows-NDIS-PacketCapture" -ets -rt

يمكنك سرد جميع الجلسات النشطة من سطر أوامر المسؤول:

root@kitploit:~
logman query -ets

Data Collector Set                      Type                          Status
-------------------------------------------------------------------------------
...
EventLog-Application                    Trace                         Running
EventLog-Microsoft-Windows-Sysmon-Operational Trace                         Running
EventLog-System                         Trace                         Running
...
The command completed successfully.

يمكنك هنا رؤية بعض الجلسات المثيرة للاهتمام التي يستخدمها مسجل الأحداث لالتقاط السجلات من جلسات التطبيق والنظام ومن Sysmon.

المستهلك

المستهلك هو برنامج بسيط يقرأ السجلات من جلسة. المستهلكون المعروفون هم:

  • مسجل الأحداث
  • logman
  • netsh
  • tracert

والآن Winshark!!! Winshark هو مستهلك ETW بسيط. المستهلك الأساسي الحقيقي هو libpcap (wpcap.dll لنظام Windows) الذي يستخدمه dumpcap.exe وهو المسؤول عن التقاط الحزم.

Wireshark

Wireshark مقسم إلى ثلاثة أجزاء (نعم، هو أيضاً):

  • Wireshark.exe المسؤول عن تحليل البروتوكولات وتفكيكها
  • dumpcap.exe المسؤول عن التقاط الحزم
  • libpcap (wpcap.dll) المسؤول عن التوصيل بين dumpcap.exe ونظام التشغيل

Winshark يحل محل الجزء الأول والأخير. يقوم بتنفيذ خلفية لـ libpcap لالتقاط أحداث ETW. يعمل Winshark على جلسات ETW، ولهذا يمكنك اختيار جلسة ETW بدلاً من واجهة الشبكة عند بدء الالتقاط. ثم يقوم Winshark بإنشاء محللات lua لكل موفّر قائم على البيان (manifest-based) مسجل على جهاز الكمبيوتر الخاص بك، أثناء خطوة التثبيت. Winshark قادر أيضاً على تحليل الموفّرين القائمين على tracelogging.

التقاط حركة مرور الشبكة

لالتقاط حركة مرور الشبكة باستخدام Winshark، يمكنك استخدام طريقتين بسيطتين:

pktmon (مراقب الحزم)

pktmon هي أداة تشخيص شبكة مضمنة ومتعددة المكونات لنظام Windows. يمكن استخدامها لالتقاط الحزم، واكتشاف سقوط الحزم، وتصفية الحزم وعدها (مدعومة من RS5)

(https://docs.microsoft.com/en-us/windows-server/networking/technologies/pktmon/pktmon)

root@kitploit:~
pktmon start -c -m real-mode

يمكنك تشغيل pktmon -h لمزيد من الخيارات (كمسؤول)

على سبيل المثال: أضف فلتر للحزم

root@kitploit:~
pktmon filter add -t icmp
pktmon filter add -t tcp -p 80

ثم قم بتشغيل Wireshark بصلاحيات المسؤول واختر واجهة Pktmon: اختيار واجهة ETW

سيؤدي ذلك إلى بدء التقاط الحزم:

التقاط حزم ETW

netsh trace

root@kitploit:~
netsh.exe trace start capture=yes report=no correlation=no

ثم قم بإنشاء جلسة ETW مرتبطة بالموفّر Microsoft-Windows-NDIS-PacketCapture:

root@kitploit:~
logman start Winshark-PacketCapture -p "Microsoft-Windows-NDIS-PacketCapture" -rt -ets

ثم قم بتشغيل Wireshark بصلاحيات المسؤول واختر واجهة Winshark-PacketCapture:

اختيار واجهة ETW

سيؤدي ذلك إلى بدء التقاط الحزم:

التقاط حزم ETW

التصفية حسب معرف العملية

ETW يضع علامات على كل حزمة برأس يضع بعض البيانات الوصفية عن المرسل. أحد هذه البيانات هو معرف العملية (Process ID) للمُرسِل. هذا تحسين كبير مقارنة بالتقاط الحزم التقليدي من برنامج تشغيل NDIS. ببساطة املأ حقل التصفية في Wireshark بالتعبير التالي:

root@kitploit:~
winshark.header.ProcessId == 1234

التقاط حزم ETW

التقاط حركة مرور NamedPipe

يوفر @kobykahane برنامج تشغيل مرشح نظام الملفات الذي يصدر ETW لكل إجراء يتم على NamedPipe.

التثبيت

  • تخطي فحص توقيع برنامج التشغيل في وضع الاختبار
root@kitploit:~
bcdedit /set testsigning on
  • تثبيت NpEtwSetup.msi
  • إعادة التشغيل
  • تحديث محلل Winshark بالنقر المزدوج على C:\Program Files\Wireshark\WinsharkUpdate.bat بصلاحيات المسؤول

الالتقاط

  • افتح cmd.exe في وضع المسؤول
  • ابدأ برنامج التشغيل
root@kitploit:~
sc start NpEtw
  • أنشئ جلسة ETW
root@kitploit:~
logman start namedpipe -p NpEtw -ets -rt
  • ابدأ Wireshark واختر جلسة namedpipe. استمتع!

التقاط Namedpipe ETW

SSTIC (Symposium sur la sécurité des technologies de l'information et des communications)

هذا المشروع جزء من عرض تقديمي لـ SSTIC

تنزيل الأداة