Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SecFlow — خط أنابيب تحليل تهديدات آلي مدفوع بالذكاء الاصطناعي يقوم بتوجيه الملفات وعناوين URL وعناوين IP والنطاقات أو الصور عبر محللات أمنية متخصصة وينتج تقارير PWNDoc احترافية مع قواعد YARA وSigma مدمجة. | Kitploit
أدوات/GitHubGitHub/aradhyacp/secflow
الاستخبارات مفتوحة المصدر (OSINT)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويبإخفاء المعلوماتتحليل البرمجيات الخبيثةاستخبارات التهديداتالاستجابة للحوادثأمن الذكاء الاصطناعي
GitHubaradhyacp/secflow

SecFlow

خط أنابيب تحليل تهديدات آلي مدفوع بالذكاء الاصطناعي يقوم بتوجيه الملفات وعناوين URL وعناوين IP والنطاقات أو الصور عبر محللات أمنية متخصصة وينتج تقارير PWNDoc احترافية مع قواعد YARA وSigma مدمجة.

163منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
SecFlow

SecFlow

خط تحليل تهديدات متعدد المتجهات مؤتمت بالكامل

Python Docker Flask Groq VirusTotal License PRs Welcome

أسقط أي ملف، رابط URL، عنوان IP، نطاق، أو صورة. يقوم SecFlow بتوجيهه عبر محللين متخصصين، ويحلل النتائج باستخدام الذكاء الاصطناعي، وينتج تقريرًا أمنيًا احترافيًا مع قواعد YARA وقواعد SIGMA وتقرير PDF قابل للتصدير — تلقائيًا.

SecFlow Social Card

البدء السريع · الهندسة المعمارية · تقرير الإخراج · المستندات


ما هو SecFlow؟

SecFlow هو خط أنابيب تحليل تهديدات مؤتمت مفتوح المصدر صُمم لمحللي الأمن وفرق SOC والباحثين. بدلاً من تشغيل أدوات متنوعة يدويًا وربط النتائج، يقوم SecFlow بما يلي:

  1. يصنف المدخلات باستخدام قواعد حتمية (لا يوجد ذكاء اصطناعي في المرحلة الأولى)
  2. يوجهها عبر المحلل التخصصي المناسب عبر خدمات دقيقة HTTP
  3. يحلل نتائج كل مرحلة باستخدام ذكاء اصطناعي Groq لاتخاذ القرار بشأن الخطوة التالية
  4. يكرر — متبعًا مؤشرات IOC، محملًا الحمولات، منتقلًا بين المحللين
  5. يقدم تقريرًا — يولّد تقرير HTML بتنسيق PWNDoc مع قواعد كشف YARA وقواعد SIGMA لنظم SIEM وخرائط MITRE ATT&CK وإمكانية تصدير PDF بنقرة واحدة

الميزات


الهندسة المعمارية```

User Input (file / URL / IP / domain / image) │ ▼ ┌────────────────────────────────┐ │ Input Classifier │ file + python-magic → deterministic rule │ (Rule-based, pass 1 only) │ unknown type? → Groq AI fallback └───────────────┬────────────────┘ │ first analyzer selected ▼ ┌────────────────────────────────────────────────────────┐ │ Analyzer Loop (N = 3 / 4 / 5 passes) │ │ │ │ ┌──────────────────────────────────────────────────┐ │ │ │ Run Analyzer (HTTP → Docker microservice) │ │ │ │ Malware · Steg · Recon · Web · Macro │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ findings + raw_output │ │ ┌───────────────▼──────────────────────────────────┐ │ │ │ AI Routing Engine (Groq qwen/qwen3-32b) │ │ │ │ IOC extraction → next_tool + target │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ │ │ ┌───────┴──────────────────┐ │ │ next tool null │ │ │ │ │ │ │ Download HTTP payloads │ │ │ from raw_output → re-analyze │ │ └──────────────── repeat ────────────────────┘│ └─────────────────┬──────────────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ Findings Store │ All passes · all findings accumulated └───────────────┬────────────────┘ │ ▼ ┌────────────────────────────────────────────┐ │ Threat Intelligence Engine │ │ (Groq llama-3.3-70b-versatile) │ │ ├─ Threat Summary + MITRE ATT&CK TTPs │ │ ├─ YARA Detection Rules (2–5 rules) │ │ └─ SIGMA SIEM Rules (2–4 rules) │ └───────────────┬────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ PWNDoc HTML Report │ Groq summary → browser-rendered HTML │ │ One-click Export PDF button └────────────────────────────────┘

root@kitploit:~
---

## بداية سريعة

### المتطلبات الأساسية

- Docker + Docker Compose
- مفاتيح API لـ Groq و VirusTotal (الطبقات المجانية تعمل)

### 1. استنساخ المستودع```bash
git clone https://github.com/aradhyacp/SecFlow.git
cd SecFlow/backend

2. تكوين متغيرات البيئة```bash

cp .env.example .env

root@kitploit:~
عدّل `.env` باستخدام مفاتيحك:```env
# Required
GROQ_API_KEY=your_groq_api_key_here
VIRUSTOTAL_API_KEY=your_vt_api_key_here

# Optional — unlock additional OSINT capabilities
NUMVERIFY_API_KEY=your_numverify_key      # Phone number lookups
THREATFOX_API_KEY=your_threatfox_key      # Higher ThreatFox rate limits
ipAPI_KEY=your_ipapi_key                  # Higher ip-api.com rate limits

# Pipeline control
MAX_PASSES=3                              # 3 | 4 | 5

3. تشغيل جميع الخدمات```bash

docker compose up -d

root@kitploit:~
يبدأ هذا بتشغيل 6 حاويات:

| الخدمة | المنفذ | الدور |
|---|---|---|
| `orchestrator` | `5000` | وحدة تحكم خط الأنابيب — نقطة الدخول الرئيسية |
| `malware-analyzer` | `5001` | فك التجميع باستخدام Ghidra + VirusTotal |
| `steg-analyzer` | `5002` | binwalk + zsteg + steghide + ExifTool |
| `recon-analyzer` | `5003` | ip-api + ThreatFox + OSINT |
| `web-analyzer` | `5005` | ماسح ثغرات HTTP + تدقيق الرؤوس |
| `macro-analyzer` | `5006` | oletools (olevba) + VirusTotal |

> **ملاحظة:** قد يستغرق التشغيل الأول عدة دقائق — فمحلل البرامج الضارة يقوم بتنزيل Ghidra 12.0.1 (~500 MB) ويتطلب آلة جافا افتراضية JDK 21.

### 4. تشغيل أول تحليل لك

**تحليل ملف:**```bash
curl -X POST http://localhost:5000/api/smart-analyze \
  -F "file=@/path/to/suspicious.exe" \
  -F "passes=3"

تحليل عنوان URL أو IP أو نطاق:```bash curl -X POST http://localhost:5000/api/smart-analyze
-H "Content-Type: application/json"
-d '{"target": "192.168.1.100", "passes": 3}'

root@kitploit:~
**الرد:**```json
{
  "job_id": "a1b2c3d4",
  "findings": [...],
  "report_paths": {
    "json": "/api/report/a1b2c3d4/json",
    "html": "/api/report/a1b2c3d4/html"
  }
}

افتح http://localhost:5000/api/report/<job_id>/html في متصفحك لعرض التقرير الكامل وتصديره إلى PDF.

5. تشغيل الواجهة الأمامية```bash

cd ../frontend npm install npm run dev

root@kitploit:~
افتح `http://localhost:5173` — لوحة تحكم React تتيح لك إرسال التحليلات، ومتابعة تقدم الأنابيب في الوقت الفعلي، وتصفح النتائج لكل محلل.

---

## المحللون

### محلل البرامج الضارة — المنفذ 5001

يحلل الملفات القابلة للتنفيذ والثنائيات باستخدام نهج ثلاثي المستويات:

- **Ghidra 12.0.1** (عبر `pyghidra`) — تفكيك كامل لجميع الدوال إلى كود شبه C
- **`objdump -d`** — تفكيك على مستوى التجميع
- **VirusTotal API v3** — اكتشافات من 70+ محرك مكافحة فيروسات، علامات سلوكية، سمعة الملف

**المدعوم:** `exe`, `dll`, `so`, `elf`, `bin`, `o`, `out` · حد أقصى 50 ميغابايت · يتطلب 4 غيغابايت رام (JVM الخاصة بـ Ghidra)

---

### محلل الإخفاء — المنفذ 5002

يكتشف البيانات المخفية المضمنة في الصور باستخدام طرق متعددة:

- **binwalk** — يكتشف ويستخرج الملفات المضمنة عند الإزاحات الثنائية
- **foremost** — نحت الملفات من التدفقات الثنائية الخام
- **zsteg** — كشف الإخفاء في البت الأقل دلالة (LSB) في PNG/BMP
- **steghide** — كشف الإخفاء القائم على كلمة المرور في JPEG/BMP
- **ExifTool** — استخراج البيانات الوصفية واكتشاف الحالات الشاذة

**يستخرج الأرشيفات المضمنة ويضعها في قائمة الانتظار لإعادة التحليل** في تمرير الأنابيب التالي.

**المدعوم:** PNG, JPG, BMP, GIF, TIFF, WebP

---

### محلل الاستطلاع — المنفذ 5003

يقوم بالاستخبارات التهديدية ومعلومات المصادر المفتوحة (OSINT) على معرفات الشبكة:

**وضع المسح الضوئي** (IP / نطاق):

| الوحدة | المصدر | ما يتحقق منه |
|---|---|---|
| `ipapi` | ip-api.com | الدولة، مزود خدمة الإنترنت (ISP)، رقم النظام الذاتي (ASN)، الموقع الجغرافي |
| `talos` | قائمة حظر Cisco Talos | سمعة IP / قائمة سوداء |
| `tor` | قائمة مخارج مشروع Tor | كشف عقدة خروج Tor |
| `tranco` | قائمة ترتيب Tranco | ترتيب شعبية النطاق |
| `threatfox` | ThreatFox من abuse.ch | مؤشر IOC نشط / ارتباط بالبرامج الضارة |

**وضع البصمة** (بريد إلكتروني / هاتف / اسم مستخدم):
- **البريد الإلكتروني** — قاعدة بيانات الاختراقات XposedOrNot (عدد الاختراقات، الخطورة، مخاطر كلمة المرور)
- **الهاتف** — التحقق من شركة الاتصالات + الدولة + نوع الخط عبر NumVerify
- **اسم المستخدم** — اكتشاف الملفات الشخصي متعدد الخيوط عبر منصات التواصل الاجتماعي عبر Sagemode

---

### محلل الثغرات على الويب — المنفذ 5005

يدقق عناوين URL ونقاط نهاية الويب:

- تحليل رؤوس الأمان (CSP, HSTS, X-Frame-Options، إلخ)
- بصمة التكنولوجيا (الخادم، الأطر، أنظمة إدارة المحتوى CMS)
- تحليل استجابة HTTP وتتبع سلسلة إعادة التوجيه
- فحص الثغرات الأساسية للتكوينات الخاطئة الشائعة

---

### محلل الماكرو / الأوفيس — المنفذ 5006

يشق مستندات الأوفيس بحثاً عن الماكرو الخبيثة:

- **oletools (olevba)** — يستخرج وينفك ترجمة ماكرو VBA/XLM
- **كشف التنفيذ التلقائي** — يضع علامات على الماكرو التي تعمل تلقائياً عند الفتح/الإغلاق
- **استخراج مؤشرات IOC** — عناوين URL، عناوين IP، مسارات الملفات المضمنة في كود الماكرو
- **كشف التعتيم** — Base64, سلاسل Chr(), ترميز ست عشري
- **VirusTotal API v3** — التحقق المتبادل من سمعة الملف

**المدعوم:** `doc`, `docx`, `docm`, `xls`, `xlsx`, `xlsm`, `xlsb`, `ppt`, `pptx`, `pptm`, `rtf`

---

## مخرجات التقرير

كل تشغيل أنابيب ينتج **تنسيقين للتقرير** محفوظين في `backend/reports/<job_id>/`:

### تقرير HTML (`report.html`)

افتحه في أي متصفح. انقر على **تصدير PDF** للطباعة — لا حاجة لتقديم PDF من جانب الخادم، ولا تبعيات.

يحتوي على: ملخص تنفيذي · قواعد YARA · قواعد SIGMA · تقنيات وتكتيكات وإجراءات MITRE TTPs · لوحات الأدلة لكل تمرير · شارات محرك VirusTotal.

### تقرير JSON (`report.json`)

مخرجات منظمة بالكامل قابلة للقراءة آلياً. استخدم هذا عندما تريد:
- تغذية النتائج مباشرة إلى نموذج ذكاء اصطناعي آخر لتحليل أعمق
- إدخالها إلى نظام SIEM أو نظام تذاكر
- مقارنة تقريرين برمجياً
- بناء لوحات معلومات مخصصة

يعكس JSON محتوى HTML تماماً — كل نتيجة، وقاعدة YARA، وقاعدة SIGMA، ومؤشر IOC، وتقنية TTP موجودة في مخطط نظيف ومكتوب.

انظر [`examples/`](https://github.com/aradhyacp/secflow/blob/HEAD/examples/) للحصول على ملفات إدخال نموذجية و [`example_reports`](https://github.com/aradhyacp/secflow/blob/HEAD/example_reports/) لمخرجات تقارير حقيقية تم إنشاؤها أثناء التطوير.

---

### الملخص التنفيذي
سرد مكتوب بواسطة الذكاء الاصطناعي (Groq `qwen/qwen3-32b`) يغطي:
- اسم التهديد المحدد وتصنيف نوع الفاعل
- إعادة بناء سلسلة الهجوم (خطوة بخطوة)
- تقييم الثقة ودرجة المخاطر الإجمالية

### قواعد الكشف YARA
**من 2 إلى 5 قواعد YARA جاهزة للإنتاج** تم إنشاؤها بواسطة `llama-3.3-70b-versatile`، كل منها:
- مُسماة باتفاقية `SecFlow_[ThreatCategory]_[IndicatorType]`
- تحتوي على صيغة YARA 4.x صالحة — جاهزة للاستيراد إلى أي ماسح ضوئي متوافق مع YARA
- تتضمن حقل `reasoning` يستشهد بالأدلة الدقيقة من التحليل التي استندت إليها القاعدة
- تغطي جوانب متميزة: توقيعات الملفات، السلاسل المضمنة، مؤشرات C2، توقيعات الحزم، أنماط الذاكرة```yara
rule SecFlow_Trojan_C2StringIndicator {
  meta:
    description = "Detects C2 callback string found in Ghidra decompilation"
    author      = "SecFlow AI"
    severity    = "high"
  strings:
    $c2 = "evil.sh/drop.exe"
    $ua = "Mozilla/4.0 (compatible; MSIE 6.0)"
  condition:
    any of them
}

قواعد SIGMA SIEM

2–4 قواعد SIGMA للنشر الفوري في SIEM، كل منها:

  • تغطي مصدر سجل مختلف (إنشاء العمليات، الشبكة، DNS، أحداث الملفات، السجل)
  • تتضمن صياغة SIGMA صالحة متوافقة مع sigma-cli 0.x و pySigma
  • تعيين العلامات إلى تكتيكات وأساليب MITRE ATT&CK الحقيقية ومعرفاتها
  • قابلة للاستيراد إلى Splunk و Elastic Security و Microsoft Sentinel و Chronicle و QRadar```yaml title: Detect Suspicious AutoExec Macro Execution id: f2a3b1c4-... status: experimental logsource: category: process_creation product: windows detection: selection: CommandLine|contains: - 'EXCEL.EXE' - '/automation' condition: selection level: high tags:
    • attack.execution
    • attack.t1137.001
root@kitploit:~
### MITRE ATT&CK TTPs
كل سلوك محدد يتم تعيينه لمعرفات technique IDs مع أسماء التكتيكات والتبرير.

### أدلة كل مرحلة (Per-Pass Evidence)
لوحات قابلة للطي لكل مرحلة محلل تعرض:
- مخرجات فك التجميع من Ghidra (كتلة كود داكنة، قابلة للطي)
- تفكيك objdump (قابل للطي)
- كشف محركات VirusTotal (شارات شدة ملونة)
- نتائج المحلل الخام JSON

### تصدير PDF
مربع حوار الطباعة بنقرة واحدة من المتصفح مهيأ مسبقًا لتصدير PDF — لا حاجة لتوليد PDF من الخادم.

---

## أمثلة على تشغيل Pipeline

ملفات الإدخال النموذجية موجودة في [`examples/`](https://github.com/aradhyacp/secflow/blob/HEAD/examples/) — تتضمن عينات برمجيات خبيثة حقيقية (`RealMalware.exe`, `ColorBug.exe`, `EarlyEnd.exe`, ملفات ELF ثنائية `.out`) ومستند Office ضار (`nuclear_motor_example.docm`). مخرجات التقارير المقابلة موجودة في [`backend/reports/`](https://github.com/aradhyacp/secflow/blob/HEAD/backend/reports/).

### مستند Office ضار```
Input:  invoice.xlsm
Passes: 3

Pass 1 ─ Rule: .xlsm extension → Macro Analyzer
          olevba: AutoExec macro found
          IOC: http://evil.sh/drop.exe
          VT: 12/70 engines flagged

Pass 2 ─ AI: URL found in IOCs → Web Analyzer
          http://evil.sh/drop.exe — alive, 302 redirect to CDN

Pass 3 ─ AI: no further tool, but HTTP URL in raw_output
          Download: drop.exe → Malware Analyzer
          Ghidra: C2 callback string, packed PE
          VT: 45/70 detections — Trojan.GenericKDZ

Report  ─ PWNDoc HTML generated
          YARA: 4 rules (string, byte sig, packer, C2 domain)
          SIGMA: 3 rules (process_creation, network, registry)
          MITRE: T1566.001, T1059.005, T1071.001

صورة مشبوهة بحمولة مدمجة```

Input: profile.png Passes: 3

Pass 1 ─ Rule: image/png → Steg Analyzer binwalk: embedded ELF binary at offset 0x8200 Archive extracted → queued for re-analysis

Pass 2 ─ Queue: extracted ELF → Malware Analyzer Ghidra: C2 callout to 192.168.1.100 objdump: packed UPX section

Pass 3 ─ AI: IP found → Recon Analyzer Talos: blacklisted Tor: confirmed exit node ThreatFox: associated with AsyncRAT

Report ─ Full chain documented YARA: 3 rules (ELF magic, UPX sig, C2 string) SIGMA: 2 rules (network_connection, dns_query)

root@kitploit:~
### النطاق المشبوه```
Input:  malicious-domain.ru
Passes: 3

Pass 1 ─ Rule: domain regex → Recon Analyzer
          ipapi: RU, ISP: HostMaster LLC
          Talos: on blocklist
          ThreatFox: linked to Raccoon Stealer, confidence 95

Pass 2 ─ AI: ThreatFox hit → Web Analyzer
          /login endpoint returns 200, harvesting form detected

Pass 3 ─ AI: no futher signals — loop exits early

Report  ─ Executive summary + TTPs + SIGMA network rules

هيكل المشروع```

SecFlow/ ├── backend/ │ ├── compose.yml # All 6 services on secflow-net │ ├── .env.example # All required + optional API keys │ │ │ ├── orchestrator/ # Pipeline controller (port 5000) │ │ ├── app/ │ │ │ ├── routes.py # POST /api/smart-analyze │ │ │ ├── orchestrator.py # Pipeline loop + download-and-analyze │ │ │ ├── classifier/ │ │ │ │ ├── classifier.py # file + python-magic type detection │ │ │ │ └── rules.py # Deterministic routing rules │ │ │ ├── ai/ │ │ ├── engine.py # Groq qwen/qwen3-32b routing decisions │ │ ├── threat_intel.py # YARA rules + SIGMA rules + threat summary │ │ │ │ └── keywords.txt # Grep fallback keyword list │ │ │ ├── adapters/ # Translate analyzer responses → contract │ │ │ │ ├── malware_adapter.py │ │ │ │ ├── steg_adapter.py │ │ │ │ ├── recon_adapter.py │ │ │ │ ├── web_adapter.py │ │ │ │ └── macro_adapter.py │ │ │ ├── store/ │ │ │ │ └── findings_store.py # Thread-safe findings accumulator │ │ │ └── reporter/ │ │ │ └── report_generator.py # PWNDoc HTML + Export PDF │ │ ├── Dockerfile │ │ └── requirements.txt │ │ │ ├── Malware-Analyzer/ # Ghidra + objdump + VirusTotal (port 5001) │ ├── Steg-Analyzer/ # binwalk + zsteg + steghide (port 5002) │ ├── Recon-Analyzer/ # ip-api + ThreatFox + OSINT (port 5003) │ ├── Web-Analyzer/ # HTTP vuln scanner (port 5005) │ └── macro-analyzer/ # oletools + VirusTotal (port 5006) │ ├── frontend/ # React + Vite dashboard (port 5173) │ └── src/ │ ├── pages/dashboard/ # Per-analyzer pages + smart pipeline UI │ ├── components/ # Reusable UI components │ └── pages/LandingPage.jsx # Public landing page │ ├── examples/ # Sample input files for testing │ ├── RealMalware.exe # Real malware sample │ ├── ColorBug.exe / EarlyEnd.exe # PE test samples │ ├── sample.out / sample2.out # ELF binaries │ └── nuclear_motor_example.docm # Malicious Office document │ ├── docs/ # Architecture + pipeline + analyzer docs ├── AGENTS.md # Agent architecture + coding conventions └── Readme.md

root@kitploit:~
---

## نماذج الذكاء الاصطناعي

يستخدم SecFlow **Groq** لجميع استدلالات الذكاء الاصطناعي — الطبقة المجانية، لا حاجة لبطاقة ائتمان.

| الدور | النموذج | السبب |
|---|---|---|
| **توجيه المسار** | `qwen/qwen3-32b` | مخرجات JSON منظمة موثوقة؛ وضع `/no_think` يتخطى سلسلة الأفكار لاتخاذ قرارات توجيه سريعة |
| **استخبارات التهديدات** | `llama-3.3-70b-versatile` | استدلال أقوى لإنشاء قواعد YARA/SIGMA وتخطيط MITRE TTP |
| **ملخص التقرير** | `qwen/qwen3-32b` | ملخص تنفيذي + توصيات |

يستخدم SecFlow **مواصفات API المتوافقة مع OpenAI** عبر حزمة Python القياسية `openai` — لا حاجة لحزمة مطور خاصة ببائع معين. وهذا يعني أنه يمكنك استبدال أي مزود نموذج متوافق مع OpenAI (مثل OpenAI، Groq، Together، Ollama، إلخ) فقط بتغيير `base_url` واسم النموذج:```python
from openai import OpenAI

# Groq (current — free tier)
client = OpenAI(api_key=GROQ_API_KEY, base_url="https://api.groq.com/openai/v1")

# OpenAI (drop-in swap)
client = OpenAI(api_key=OPENAI_API_KEY)  # base_url defaults to api.openai.com

# Local Ollama (fully offline)
client = OpenAI(api_key="ollama", base_url="http://localhost:11434/v1")

لماذا Groq والمستوى المجاني؟ تم تصميم SecFlow ليكون متاحًا — بدون حاجة لواجهة API مدفوعة لتشغيل خط الأنابيب بالكامل. المستوى المجاني لـ Groq يغطي جميع التوجيه وإنشاء التقارير بدون تكلفة. إذا كنت تدير أعباء عمل أثقل أو ترغب في دعم المشروع، راجع صفحة GitHub Sponsors.


مرجع API

جميع الطلبات تذهب إلى المنسق في http://localhost:5000.

POST /api/smart-analyze

إرسال ملف أو هدف للتحليل.

إدخال الملف:```bash curl -X POST http://localhost:5000/api/smart-analyze
-F "[email protected]"
-F "passes=4"

root@kitploit:~
**إدخال الهدف (URL / IP / domain):**```bash
curl -X POST http://localhost:5000/api/smart-analyze \
  -H "Content-Type: application/json" \
  -d '{"target": "https://suspicious-site.com", "passes": 5}'

GET /api/report/<job_id>/html

يعيد تقرير PWNDoc بصيغة HTML — افتحه في المتصفح، ثم انقر Export PDF للحفظ.

GET /api/report/<job_id>/json

يعيد نتائج الاكتشافات بصيغة JSON للاستهلاك البرمجي.

GET /api/health

فحص الصحة — يعيد {"status": "healthy"}.


متغيرات البيئة


الحالة


التوثيق


المساهمة

المساهمات مرحب بها. SecFlow هو برنامج مفتوح المصدر ويتم صيانته بنشاط.

  1. انسخ aradhyacp/SecFlow
  2. أنشئ فرع ميزة: git checkout -b feat/your-feature
  3. أجرِ التغييرات — راجع AGENTS.md لاتفاقيات البنية وعقود الخدمة
  4. افتح طلب سحب

مشكلات أولى جيدة: أنماط استخراج IOC جديدة، تحسينات قواعد SIGMA، وحدات OSINT إضافية، صفحات محللات للواجهة الأمامية، تحسينات تصدير التقارير.

إذا كان SecFlow مفيدًا لعملك أو بحثك، فكر في رعاية المشروع — فهذا يساعد في الحفاظ على البنية التحتية للمستوى المجاني والتطوير.


الترخيص

ترخيص MIT — راجع LICENSE للتفاصيل.


صُمم لمحللي الأمن الذين يحتاجون إلى إجابات، وليس إلى أدوات أخرى يتنقلون بينها.

إذا كان SecFlow يساعدك، امنحه نجمة — فهذا يساعد الآخرين على اكتشاف المشروع.

github.com/aradhyacp/SecFlow


#cybersecurity #threatintelligence #malwareanalysis #yara #sigma #soc #dfir #infosec #osint #reverseengineering #steganography #virustotal #ghidra #docker

تنزيل الأداة
الميزةالتفاصيل
التوجيه بالذكاء الاصطناعييقرر نموذج Groq qwen/qwen3-32b المحلل التالي بعد كل مرحلة — دون تكوين يدوي
5 محللين متخصصينالبرمجيات الخبيثة · إخفاء المعلومات · الاستطلاع · ثغرات الويب · الماكرو/المكتبي
مرحلة أولى ذكيةقواعد حتمية باستخدام file + python-magic في المرحلة الأولى — يُستدعى الذكاء الاصطناعي فقط عندما يكون النوع غامضًا
تحميل وتحليليتبع مؤشرات IOC — يحمل الحمولات الموجودة في الإخراج الخام ويوجهها عبر المحلل المناسب
توليد قواعد YARAيولد تلقائيًا 2-5 قواعد YARA قابلة للنشر لكل تحليل، كل منها يستشهد بالدليل الدقيق الذي دفع إليه
توليد قواعد SIGMAيولد تلقائيًا 2-4 قواعد SIGMA لـ Splunk / Elastic / Sentinel — تغطي مصادر سجلات مختلفة
خرائط MITRE ATT&CKكل اكتشاف يرتبط بمعرفات TTP حقيقية مع أسماء التكتيكات
تنسيقا تقارير مزدوجانتقرير HTML (طباعة إلى PDF في المتصفح) + تقرير JSON منظم (تغذية مباشرة للذكاء الاصطناعي لمزيد من التحليل)
لوحة تحكم Reactواجهة أمامية كاملة — إرسال التحليلات، عرض تقدم خط الأنابيب مباشر، تصفح النتائج لكل محلل
دمج مع VirusTotalكلا المحللين (البرمجيات الخبيثة والماكرو) يستفسران عن أكثر من 70 محرك مكافحة فيروسات عبر واجهة VT API v3
عمق حلقة قابل للتكوين3 أو 4 أو 5 مرات — يخرج مبكرًا إذا أشار الذكاء الاصطناعي إلى عدم وجود إشارات إضافية
وضع مستقلكل خدمة دقيقة للمحلل تعرض واجهة REST API خاصة بها — استخدمها بشكل مستقل
المتغيرالخدمةمطلوبالوصف
GROQ_API_KEYorchestrator✅التوجيه بالذكاء الاصطناعي + معلومات التهديدات + إنشاء التقارير
VIRUSTOTAL_API_KEYmalware, macro✅تحليل الملفات/الروابط عبر VirusTotal API v3
NUMVERIFY_API_KEYreconاختياريالتحقق من أرقام الهواتف (NumVerify)
THREATFOX_API_KEYreconاختياريحد أعلى لاستعلامات IOC من ThreatFox
ipAPI_KEYreconاختياريحد أعلى لـ ip-api.com
MAX_PASSESorchestratorاختياريعمق الحلقة — 3 (افتراضي) / 4 / 5
المكونالحالة
Orchestrator + Classifier + AI Engine✅ مكتمل
Malware Analyzer (Ghidra + VirusTotal)✅ مكتمل
Steg Analyzer (binwalk + zsteg + steghide)✅ مكتمل
Recon Analyzer (ip-api + ThreatFox + OSINT)✅ مكتمل
Web Vulnerability Analyzer✅ مكتمل
Macro Analyzer (oletools + VirusTotal)✅ مكتمل
Download-and-Analyze payload fallback✅ مكتمل
YARA Rule Auto-Generation✅ مكتمل
SIGMA Rule Auto-Generation✅ مكتمل
MITRE ATT&CK TTP Mapping✅ مكتمل
HTML Report + JSON Report + Export PDF✅ مكتمل
React Frontend Dashboard✅ مكتمل
المستندالوصف
AGENTS.mdبنية الوكلاء، عقود الخدمة، وتعليمات البرمجة بالذكاء الاصطناعي
ProjectDetails.mdمواصفات المشروع الكاملة وقرارات التصميم
docs/architecture.mdرسومات مكونات النظام وتدفق البيانات
docs/pipeline-flow.mdمنطق حلقة الأنابيب المفصل وشجرة القرارات
docs/analyzers.mdمواصفات إمكانيات وواجهات كل محلل
docs/migration.mdدليل دمج خدمات المحللات الصغيرة
backend/Readme.mdدليل إعداد وتطوير واستكشاف الأخطاء للواجهة الخلفية
#python
#openSource
#automation
#mitre
#attackframework
#secops
#blueTeam
#incidentResponse
#siem
#edr
#ioc
#pwndoc
#groq
#llm
#aiSecurity