Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/amberchalia/norm-edr
أدوات دفاعيةتحليل الذاكرة الجنائيتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةالتعلم والتعليمالاستجابة للحوادثمختبرات وتدريب عملي
GitHubamberchalia/norm-edr

NORM-EDR

مشروع بحثي تجريبي لنظام EDR في وضع kernel-mode يركز على الكشف القابل للتفسير عن أنماط التنفيذ المشبوهة في الذاكرة، مع إنتاج إنذارات قابلة للقراءة البشرية بدلاً من التقييم أو الحظر المبهم.

عرض المستودع
113منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

NORM-EDR

NORM (Normal EDR) هو مشروع بحث تجريبي في وضع النواة (Kernel-mode) يركز على الكشف القابل للتفسير بدلاً من الحظر الصامت.

بدلاً من تعيين درجات أو قتل العمليات، يجيب NORM على سؤال واحد:

لماذا يبدو هذا الملف الثنائي مشبوهًا؟

تم بناء هذا المشروع خطوة بخطوة بشكل علني كرحلة تعلم وبحث في كيفية تفكير أنظمة EDR الحديثة في السلوك.


v0.3 – تحديث ماسح الذاكرة في النواة

يقدم هذا الإصدار روتينًا لمسح الذاكرة قادرًا على اكتشاف نمط شائع لتنفيذ الذاكرة يُستخدم في العديد من عينات البرامج الضارة التجارية.

يقوم المشغل (driver) الآن بتعداد مناطق ذاكرة العملية وتحديد الذاكرة المشبوهة التي تتمتع بالخصائص التالية:

  • MEM_PRIVATE
  • AllocationProtect = PAGE_READWRITE
  • Protect = PAGE_EXECUTE_READ

يُلاحظ هذا النمط عادةً عندما يتم كتابة شيل كود (shellcode) إلى الذاكرة ووضع علامة عليها كقابلة للتنفيذ لاحقًا.


سير الكشف

يقوم المشغل بالخطوات التالية:

  1. يُشغِّل حدث إنشاء خيط عملية مسح الذاكرة.
  2. يلحق المشغل بالعملية المستهدفة باستخدام KeStackAttachProcess.
  3. يتم تعداد مساحة عنوان العملية باستخدام ZwQueryVirtualMemory.
  4. يتم الإبلاغ عن المناطق المشبوهة التي تطابق نمط الانتقال RW → RX.

مثال على مخرجات الكشف

[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE


🧠 ما الذي يجعل NORM مختلفًا

  • لا يوجد محرك تسجيل نقاط
  • لا حظر صامت
  • لا قرارات مبهمة

بدلاً من ذلك، يُنتج NORM تنبيهات نواة واضحة وقابلة للقراءة البشرية مثل:

🔧 إعداد البناء والمختبر (Lab)

NORM هو مشغل في وضع النواة ويتطلب بيئة مختبر مخصصة.

يغطي الشرح الكامل ما يلي:

  • إعداد الجهاز الظاهري
  • التوقيع الاختباري
  • ترجمة المشغل
  • تحميل المشغل

متوفر هنا:

📺 كيفية ترجمة وتشغيل NORM (إعداد مختبر النواة)
👉 يوتيوب: https://www.youtube.com/watch?v=8NHgK_OSKj8

تم حذف خطوات البناء المكتوبة عمدًا للحفاظ على التزامن مع سلسلة الفيديو.

📜 إخلاء مسؤولية

هذا المشروع:

  • للـ تعلم
  • للـ بحث
  • للـ مختبرات تعليمية

غير جاهز للإنتاج. لا تنشره على أنظمة حقيقية.


☕ الدعم

إذا وجدت هذا المشروع مفيدًا وتريد دعم التطوير المستمر، يمكنك المساعدة عن طريق شراء قهوة لي.

يساعد دعمك في تغطية:

  • البنية التحتية للمختبر وأعطال الأجهزة الافتراضية
  • وقت تصحيح أخطاء النواة
  • كتابة التوثيق والمقالات
  • إنشاء محتوى يوتيوب تعليمي

👉 ادعمني على Buy Me a Coffee

تعلم المزيد

اقرأ عن تحدياتي ورؤى تقنية على مدونتي: rootfu.in.

تنزيل الأداة