Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
drs-malware-scan — قم بإجراء فحص للبرامج الضارة قائم على الملفات على خوادمك المحلية باستخدام AWS | Kitploit
أدوات/GitHubGitHub/aws-samples/drs-malware-scan
ماسحات الثغرات الأمنيةتحليل البرمجيات الخبيثةأمن السحابةاستخبارات التهديداتالاستجابة للحوادث
GitHubaws-samples/drs-malware-scan

drs-malware-scan

قم بإجراء فحص للبرامج الضارة قائم على الملفات على خوادمك المحلية باستخدام AWS

عرض المستودع
14231منذ 2 سنواتلم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تحليل فحص البرامج الضارة للخوادم المحلية باستخدام خدمات AWS

التحديات في اكتشاف البرامج الضارة في البيئة المحلية

قد يكون من الصعب على فرق الأمان مراقبة جميع الخوادم المحلية باستمرار بسبب قيود الميزانية والموارد. لا تكفي برامج مكافحة الفيروسات القائمة على التوقيعات وحدها لأن البرامج الضارة الحديثة تستخدم تقنيات إخفاء مختلفة. قد يفتقر مدراء الخوادم إلى الرؤية عبر أحداث الأمان في جميع الخوادم تاريخياً. يُعد تحديد الأنظمة المخترقة والنسخ الاحتياطية الآمنة للاستعادة منها أثناء الحوادث أمراً صعباً بدون مراقبة وتنبيه مركزي. يتطلب من مدراء الخوادم إعداد وصيانة أدوات أمان إضافية للكشف المتقدم عن التهديدات، وهو أمر مرهق. متوسط الوقت السريع لاكتشاف وعلاج الإصابات أمر بالغ الأهمية ولكنه صعب التحقيق بدون الحل الآلي المناسب.

يُعد تحديد صورة النسخ الاحتياطي الآمنة للاستعادة منها أثناء الحوادث بدون معلومات استخباراتية شاملة عن التهديدات مشكلة صعبة أخرى. حتى إذا كانت النسخ الاحتياطية متاحة، فبدون معرفة الوقت المحدد الذي تم فيه اختراق النظام، من الخطر الاستعادة بشكل أعمى من النسخ الاحتياطية. هذا يزيد من فرصة استعادة البرامج الضارة وفقدان المزيد من البيانات والأنظمة القيمة أثناء الاستجابة للحوادث. هناك حاجة إلى حل آلي يمكنه تحديد الجدول الزمني للتسلل والتوصية بنسخ احتياطية آمنة للاستعادة.

كيفية استخدام خدمات AWS لمعالجة هذه التحديات

يستفيد الحل من AWS Elastic Disaster Recovery (AWS DRS) و Amazon GuardDuty و AWS Security Hub لمعالجة تحديات اكتشاف البرامج الضارة للخوادم المحلية.

توفر هذه المجموعة من الخدمات طريقة فعالة من حيث التكلفة لمراقبة الخوادم المحلية باستمرار بحثاً عن البرامج الضارة دون التأثير على الأداء. كما تساعد في تحديد نقاط الاستعادة الآمنة في الوقت المناسب للنسخ الاحتياطية للاستعادة من خلال تحديد الجدول الزمني للاختراقات عبر تحليلات التهديدات المركزية.

  • AWS Elastic Disaster Recovery (AWS DRS) يقلل من وقت التوقف وفقدان البيانات من خلال استعادة سريعة وموثوقة للتطبيقات المحلية والسحابية باستخدام تخزين ميسور التكلفة وحوسبة صغيرة واستعادة نقطة زمنية.

  • Amazon GuardDuty هي خدمة كشف التهديدات التي تراقب حسابات وأعباء العمل في AWS باستمرار بحثاً عن الأنشطة الضارة وتقدم نتائج أمنية مفصلة للرؤية والعلاج.

  • AWS Security Hub هي خدمة إدارة وضع الأمان السحابي (CSPM) التي تجري فحوصات أفضل الممارسات الأمنية، وتجمع التنبيهات، وتتيح العلاج الآلي.

الهندسة المعمارية

sample

وصف الحل

يفترض حل فحص البرامج الضارة أن الخوادم المحلية يتم بالفعل نسخها باستخدام AWS DRS، وأن Amazon GuardDuty و AWS Security Hub مفعلان. ستنشر حزمة CDK في هذا المستودع فقط المربعات الموسومة بـ DRS Malware Scan في مخطط الهندسة المعمارية.

  1. يقوم AWS DRS بنسخ الخوادم المصدر من البيئة المحلية إلى AWS (أو من أي مزود سحابي لهذه المسألة). لمزيد من التفاصيل حول إعداد AWS DRS، يرجى اتباع دليل البدء السريع.
  2. Amazon GuardDuty مفعل بالفعل.
  3. AWS Security Hub مفعل بالفعل.
  4. يتم تشغيل حل فحص البرامج الضارة بواسطة قاعدة مجدولة في Amazon EventBridge (بادئة DrsMalwareScanStack-ScheduleScanRule). يمكنك ضبط تردد الفحص حسب الحاجة (مثل مرة في اليوم، أسبوع، إلخ).
  5. تقوم القاعدة المجدولة في Amazon EventBridge بتشغيل دالة Lambda Submit Orders (بادئة DrsMalwareScanStack-SubmitOrders) التي تجمع الخوادم المصدر المراد فحصها من جدول DynamoDB Source Servers.
  6. توضع الطلبات في قائمة انتظار SQS FIFO المسماة Scan Orders (بادئة DrsMalwareScanStack-ScanOrdersfifo). تُستخدم قائمة الانتظار لتسلسل طلبات الفحص المرتبطة بنفس مثيل DRS، مما يمنع حالة السباق.
  7. تلتقط دالة Lambda Process Order طلب فحص برامج ضارة من قائمة الانتظار وتثريه، مما يُعد عملية فحص البرامج الضارة القادمة. على سبيل المثال، تُدخل معرف مثيل DRS المنسوخ المرتبط بالخادم المصدر DRS المقدم في الطلب. مخرجات Process Order هي أوامر فحص برامج ضارة تحتوي على جميع المعلومات اللازمة لاستدعاء فحص برامج GuardDuty الضارة.
  8. تُتتبع عمليات فحص البرامج الضارة باستخدام جدول DRSVolumeAnnotationsDDBTable على مستوى الحجم، مما يوفر قدرات إعداد التقارير.
  9. تُدرج أوامر فحص البرامج الضارة في قائمة انتظار SQS FIFO Scan Commands (بادئة DrsMalwareScanStack-ScanCommandsfifo) لزيادة المرونة.
  10. تُرسل دالة Process Commands أوامر الفحص في قائمة الانتظار بمعدل أقصى أمر واحد في الثانية لتجنب الاختناق في واجهة API. تُشغل وظيفة فحص البرامج الضارة عند الطلب المقدمة من Amazon GuardDuty.
  11. يمكن مراقبة تنفيذ مهمة Amazon GuardDuty للبرامج الضارة عند الطلب من خدمة Amazon GuardDuty.
  12. يتم توجيه نتيجة مهمة فحص البرامج الضارة إلى سجلات Amazon CloudWatch.
  13. تتلقى دالة Lambda Subscription Filter نتيجة الفحص وتتتبع النتيجة باستخدام DynamoDB (الخطوة رقم 14).
  14. يتتبع جدول DynamoDB DRS Instance Annotations حالة مهمة فحص البرامج الضارة على مستوى المثيل.
  15. تنشر حزمة CDK المسماة ScanReportStack دالة Lambda Scan Report (بادئة ScanReportStack-ScanReport) لملء دلو Amazon S3 بالبادئة scanreportstack-scanreportbucket.
  16. يجمع AWS Security Hub النتائج ويربطها من Amazon GuardDuty.
  17. يتم التقاط حدث نتيجة Security Hub بواسطة قاعدة EventBridge (بادئة DrsMalwareScanStack-SecurityHubAnnotationsRule).
  18. تولد دالة Lambda Security Hub Annotations (بادئة DrsMalwareScanStack-SecurityHubAnnotation) ملاحظات إضافية (تعليقات توضيحية) للنتيجة مع معلومات سياقية حول الخادم المصدر المتأثر. يمكن رؤية هذه المعلومات الإضافية في قسم الملاحظات داخل نتيجة Security Hub.
  19. ستعتمد الأنشطة المتابعة على عملية الاستجابة للحوادث المعتمدة. على سبيل المثال، بناءً على تاريخ الإصابة، يمكن استخدام AWS DRS لإجراء استعادة نقطة زمنية باستخدام لقطة قبل تاريخ الإصابة بالبرامج الضارة.
  20. في سيناريو متعدد الحسابات، يمكن نشر هذا الحل مباشرة على حساب AWS الذي يستضيف حل AWS DRS. سيتم إرسال نتائج Amazon GuardDuty تلقائياً إلى حساب الأمان المركزي.

الاستخدام

المتطلبات الأساسية

  • حساب AWS.

  • تم تكوين Amazon Elastic Disaster Recovery (DRS) مع وجود خادم مصدر واحد على الأقل في حالة مزامنة. إذا لم يكن الأمر كذلك، فيرجى مراجعة هذه الوثائق. يجب أن يأخذ تكوين النسخ المتماثل في الاعتبار تشفير EBS باستخدام مفتاح مُدار مخصص (CMK) من AWS Key Management Service (AWS KMS). لا يدعم Amazon GuardDuty Malware Protection مفتاح AWS المُدار الافتراضي لـ EBS.

  • صلاحيات IAM لنشر مكونات هذا الحل.

  • تفعيل Amazon GuardDuty. إذا لم يكن الأمر كذلك، فيرجى مراجعة هذه الوثائق.

  • تفعيل Amazon Security Hub. إذا لم يكن الأمر كذلك، فيرجى مراجعة هذه الوثائق.

    تحذير
    حالياً، لا يدعم فحص برامج Amazon GuardDuty الضارة أحجام EBS المشفرة بمفاتيح مُدارة بواسطة EBS. إذا كنت ترغب في استخدام هذا الحل لفحص خوادمك المحلية (أو من سحابة أخرى) المنسوخة باستخدام DRS، فأنت بحاجة إلى إعداد نسخ DRS باستخدام مفتاح التشفير الخاص بك في KMS. إذا كنت تستخدم حالياً مفاتيح مُدارة بواسطة EBS مع خوادمك المنسوخة، يمكنك تغيير إعدادات التشفير لاستخدام مفتاح KMS الخاص بك في وحدة تحكم DRS.

النشر

  1. أنشئ بيئة Cloud9 مع صورة Ubuntu (على الأقل t3.small للحصول على أداء أفضل) في حساب AWS الخاص بك. افتح بيئة Cloud9 الخاصة بك وانسخ الكود في هذا المستودع. ملاحظة: Amazon Linux 2 لديه node v16 الذي لم يعد مدعوماً منذ 2023-09-11.

    git clone https://github.com/aws-samples/drs-malware-scan
    
    cd drs-malware-scan
    
    sh check_loggroup.sh
    
  2. انشر حزمة CDK عن طريق تشغيل الأمر التالي في محطة Cloud9 وتأكيد النشر.

تنزيل الأداة