Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
azazel — مراقب صامت يعمل بتقنية eBPF لبيئات التشغيل المحتواة، مصمم لصناديق تحليل البرامج الضارة ومراقبة الذكاء الاصطناعي الوكيل. | Kitploit
أدوات/GitHubGitHub/beelzebub-labs/azazel
أمن الحاوياتالتحليل الديناميكي (عزل)التحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاستخبارات التهديداتالاستجابة للحوادث
GitHubbeelzebub-labs/azazel

azazel

مراقب صامت يعمل بتقنية eBPF لبيئات التشغيل المحتواة، مصمم لصناديق تحليل البرامج الضارة ومراقبة الذكاء الاصطناعي الوكيل.

عرض المستودع
10210منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

eBPF powered Go 1.24+ Linux 5.8+ License GPL-2.0

Image

Azazel


متعقِّب أمني خفيف الوزن مبني على eBPF ومصمَّم خصيصًا لـ مختبرات تحليل البرامج الضارة. قم بإسقاط عينة في حاوية معزولة، ويلتقط Azazel كل استدعاء نظام، وملف يتم لمسه، واتصال شبكة، وسلوك مشبوه، ثم يمنحك تدفق JSON نظيفًا لكل ما حدث.

سواء كنت تبني مختبر تحليل برامج ضارة آليًا أو تحتاج إلى مراقبة زمنية فورية 24/7 للوكلاء الذكيين المستقلين (AI Agents)، يوفر Azazel قياسًا عن بعد دقيقًا وغير مرئي وجاهزًا للذكاء الاصطناعي بتنسيق JSON.


مرجع سطر الأوامر

root@kitploit:~
Usage:
  azazel [flags]
  azazel [command]

Commands:
  run-sandbox       تشغيل عينة برنامج ضار في حاوية Docker معزولة وتتبعها
  list-containers   عرض الحاويات قيد التشغيل
  version           طباعة الإصدار

Global Flags:
  -c, --container strings   معرفات الحاوية للتصفية (يمكن تحديد عدة)
  -o, --output string       مسار ملف الإخراج (الافتراضي: stdout)
      --pretty              تنسيق JSON للإخراج بشكل جميل
      --stdout              الطباعة أيضًا على stdout عند تعيين --output
  -v, --verbose             تسجيل مفصَّل
      --no-summary          تعطيل الملخص عند الخروج
  -h, --help                المساعدة

الهيكل المعماري

Image

ما يلتقطه

19 نقطة ربط إجمالاً — نقاط التتبع عند دخول استدعاء النظام + kprobe لكشف DNS.


لماذا Azazel؟

  • أولوية المختبر — مصمَّم لتتبع الحاويات المعزولة، مع تصفية قائمة على cgroup لالتقاط البرنامج الضار الذي تحلله فقط
  • صفر تبعيات وقت التشغيل — ثنائي Go ثابت واحد، لا وكلاء ولا برامج خلفية
  • CO-RE — Compile Once, Run Everyvia via BTF و vmlinux.h، يعمل عبر إصدارات النواة دون إعادة ترجمة
  • JSON أصلي — إخراج NDJSON (حدث واحد لكل سطر) جاهز لـ jq، Elasticsearch، Splunk، أو خط أنابيبك الخاص
  • إرشادات مدمجة — تنبيهات تلقائية للتنفيذ من /tmp، الوصول إلى ملفات حساسة (/etc/shadow، /proc/self/mem)، ptrace، mmap مع W+X، وتحميل وحدات النواة

بداية سريعة

المتطلبات الأساسية

  • Linux kernel 5.8+ مع CONFIG_DEBUG_INFO_BTF=y
  • Docker (للحاوية التطويرية وعزل المختبر)
  • هذا كل ما تحتاجه

تحقق من نواتك:

root@kitploit:~
# دعم BTF (مطلوب)
ls /sys/kernel/btf/vmlinux

# إصدار kernel
uname -r

البناء مع Docker (مُوصى به)

root@kitploit:~
# استنساخ
git clone https://github.com/beelzebub-labs/azazel.git
cd azazel

# بناء حاوية التطوير
make docker-dev

# الدخول إليها (بصلاحيات مميزة، مع مساحة اسم PID/cgroup للمضيف)
make docker-dev-run

# داخل الحاوية:
make vmlinux    # توليد تعريفات أنواع النواة
make generate   # ترجمة BPF C → روابط Go
make build      # بناء الثنائي

التشغيل

root@kitploit:~
# تتبع كل شيء، الإخراج إلى stdout
sudo ./bin/azazel

# تتبع كل شيء، حفظ إلى ملف مع JSON جميل
sudo ./bin/azazel --output events.json --pretty

# تتبع حاوية معينة فقط
sudo ./bin/azazel --container <container_id> --output events.json

# عرض الحاويات قيد التشغيل
sudo ./bin/azazel list-containers

تشغيل مجموعة الاختبارات

root@kitploit:~
# داخل حاوية التطوير
make test

يقوم هذا ببناء الثنائي، بدء المتعقب، تشغيل محاكي سلوك البرامج الضارة، ثم التحقق من التقاط جميع أنواع الأحداث المتوقعة.


تنسيق المخرجات

كل حدث هو سطر JSON واحد (NDJSON):

root@kitploit:~
{
  "timestamp": "2025-01-15T14:30:22.123456789Z",
  "event_type": "process_exec",
  "pid": 12345,
  "tgid": 12345,
  "ppid": 12300,
  "uid": 0,
  "gid": 0,
  "comm": "bash",
  "cgroup_id": 6789,
  "container_id": "a1b2c3d4e5f6",
  "filename": "/tmp/suspicious_binary",
  "args": "/tmp/suspicious_binary"
}
root@kitploit:~
{
  "timestamp": "2025-01-15T14:30:22.234567890Z",
  "event_type": "net_connect",
  "pid": 12345,
  "tgid": 12345,
  "ppid": 12300,
  "uid": 0,
  "gid": 0,
  "comm": "curl",
  "cgroup_id": 6789,
  "container_id": "a1b2c3d4e5f6",
  "sa_family": "AF_INET",
  "dst_addr": "93.184.216.34",
  "dst_port": 443
}

عند إيقاف المتعقب (Ctrl+C أو SIGTERM)، يطبع ملخصًا إلى stderr:

root@kitploit:~
========================================
 Azazel Summary
========================================
 Total events: 1847

 Event counts:
   file_open             892
   file_write            312
   process_exec           47
   net_connect            23
   ...

 Security Alerts (3):
   [MEDIUM] execution from suspicious path: /tmp/suspicious_binary (pid=12345 comm=bash)
   [MEDIUM] sensitive file access: /etc/shadow (pid=12346 comm=cat)
   [CRITICAL] memory mapped as WRITE+EXEC (possible code injection/unpacking) (pid=12347 comm=malware)
========================================

إعداد المختبر مع Docker Compose

ملف docker-compose.yml المرفق يُنشئ بيئة تحليل كاملة:

Image

root@kitploit:~
# تشغيل المختبر
docker compose up -d

# نسخ عينة إلى المختبر
docker cp ./samples/malware.elf sandbox:/tmp/sample

# تنفيذها
docker exec sandbox /tmp/sample

# تتم كتابة الأحداث إلى ./output/events.json
cat output/events.json | jq .

التحليل الآلي

root@kitploit:~
# تحليل عينة من البداية إلى النهاية: hash → trace → report
sudo ./analyze.sh ./samples/malware.elf 30

ينتج هذا:

  • output/events_<timestamp>.json — تدفق الأحداث الخام
  • output/report_<timestamp>.md — تقرير بصيغة Markdown مع التجزئة (hashes)، ملخص الأحداث، اتصالات الشبكة، والتنبيهات الأمنية

مرجع سطر الأوامر

root@kitploit:~
Usage:
  azazel [flags]
  azazel [command]

Commands:
  list-containers   عرض الحاويات قيد التشغيل
  version           طباعة الإصدار

Flags:
  -c, --container strings   معرفات الحاوية للتصفية (يمكن تحديد عدة)
  -o, --output string       مسار ملف الإخراج (الافتراضي: stdout)
      --pretty              تنسيق JSON للإخراج بشكل جميل
      --stdout              الطباعة أيضًا على stdout عند تعيين --output
  -v, --verbose             تسجيل مفصَّل
      --no-summary          تعطيل الملخص عند الخروج
  -h, --help                المساعدة

هيكل المشروع

root@kitploit:~
azazel/
├── main.go                          # نقطة الدخول
├── cmd/root.go                      # CLI (cobra)
├── bpf/tracer.bpf.c                 # جميع برامج eBPF (ملف واحد)
├── internal/
│   ├── tracer/
│   │   ├── tracer.go                # النواة: تحميل، ربط، قراءة الحلقة العازلة (ring buffer)
│   │   └── events.go                # أنواع الأحداث، الهياكل، التحليل
│   ├── container/
│   │   └── resolver.go              # تحويل cgroup → معرف الحاوية
│   └── output/
│       └── writer.go                # إخراج JSON + التنبيهات الإرشادية
├── test/
│   ├── simulate_malware.sh          # محاكي سلوك البرامج الضارة
│   └── run_tests.sh                 # مجموعة الاختبارات الآلية
├── Dockerfile                       # بناء متعدد المراحل للإنتاج
├── Dockerfile.dev                   # حاوية تطوير مع تبعيات البناء
├── docker-compose.yml               # بيئة المختبر الكاملة
├── analyze.sh                       # سكريبت التحليل الآلي
└── Makefile                         # نظام البناء

التنبيهات الإرشادية

يقوم Azazel بوضع علامات على السلوك المشبوه تلقائيًا:


التطوير

حاوية التطوير

كل شيء يُبنى ويُشغَّل داخل حاوية Docker واحدة تحتوي على Go و clang و libbpf و bpftool:

root@kitploit:~
make docker-dev          # بناء صورة التطوير
make docker-dev-run      # الدخول إليها (مميزة + مساحات أسماء المضيف)

سير عمل البناء

root@kitploit:~
# داخل حاوية التطوير:
make vmlinux             # توليد vmlinux.h من BTF لنواة المضيف
make generate            # bpf2go: ترجمة BPF C → روابط Go
make build               # بناء ثنائي Go
make test                # دورة اختبار كاملة

التحقق من توافق النواة

root@kitploit:~
make check-kernel

استكشاف الأخطاء وإصلاحها


ركام التقنيات


المساهمة

المساهمات مرحب بها. يُرجى فتح issue أولاً لمناقشة ما ترغب في تغييره.

root@kitploit:~
# Fork، استنساخ، ثم:
make docker-dev
make docker-dev-run
# hack hack hack
make test

الترخيص

رخصة GPL-2.0 — انظر LICENSE للتفاصيل.

برامج BPF مرخصة بموجب GPL-2.0 (مطلوب للوصول إلى مساعدات eBPF). كود Go للمستخدم هو أيضًا بموجب GPL-2.0.

تنزيل الأداة
الفئةالأحداثالتفاصيل
عمليةprocess_exec, process_exit, process_cloneشجرة العمليات الكاملة: اسم الملف، وسيطات argv، رموز الخروج، أعلام clone، معرف العملية الأم
ملفfile_open, file_write, file_read, file_unlink, file_renameأسماء المسارات، الأعلام، عدد البايتات
شبكةnet_connect, net_bind, net_listen, net_accept, net_sendto, net_dnsعناوين IPv4/IPv6، المنافذ، كشف DNS عبر kprobe على udp_sendmsg
أمنmmap_exec, ptrace, module_loadتعيينات الذاكرة W+X، محاولات حقن العمليات، تحميل وحدات النواة
التنبيهالخطورةالمشغِّل
مسار تنفيذ مشبوهمتوسطالتنفيذ من /tmp/, /dev/shm/, /var/tmp/
أداة مشبوهةمتوسطwget, curl, nc, python, base64, memfd:
الوصول إلى ملف حساسمتوسط/etc/passwd, /etc/shadow, /etc/sudoers, /etc/ssh/, /proc/self/maps, /proc/self/mem, /etc/ld.so.preload
Ptraceعاليأي استدعاء نظام ptrace (حقن عمليات / تصحيح)
تحميل وحدة نواةعاليأي استدعاء نظام finit_module
mmap مع W+Xحرجتعيين الذاكرة كـ WRITE+EXEC في نفس الوقت (حقن كود، فك ضغط)
المشكلةالحل
operation not permitted عند تحميل BPFيجب تشغيل الحاوية مع --privileged --pid=host --cgroupns=host
vmlinux.h: No such fileقم بتشغيل make vmlinux (يتطلب /sys/kernel/btf/vmlinux)
kernel doesn't support BTFتحتاج نواة المضيف إلى CONFIG_DEBUG_INFO_BTF=y — تحقق بـ ls /sys/kernel/btf/vmlinux
فشل إنشاء خريطة الحلقة العازلةيجب أن تكون النواة 5.8+، تحقق بـ uname -r
failed to attach tracepointبعض نقاط التتبع غير موجودة في جميع النوى — يسجل المتعقب تحذيرًا ويستمر
لم يتم التقاط أي أحداثتحقق من تشغيل المتعقب (`ps aux
المكونالتقنية
لغة البرمجةGo 1.24+
مكتبة eBPFcilium/ebpf v0.17+
توليد كود BPFbpf2go (CO-RE، قائم على BTF)
برامج BPFC، مُجمَّعة مع clang، باستخدام vmlinux.h
CLIcobra
الإخراجNDJSON (كائن JSON واحد لكل سطر)
الحاويةDocker، مع docker-compose لتنسيق المختبر