Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
deadair — يعثر على قواعد الكشف في نظام SIEM لديك التي تعمل بشكل أعمى. | Kitploit
أدوات/GitHubGitHub/big-comfy/deadair
تحليل الثغرات الأمنيةتدقيق التكوينتحليل السجلات
GitHubbig-comfy/deadair

deadair

يعثر على قواعد الكشف في نظام SIEM لديك التي تعمل بشكل أعمى.

عرض المستودع
6185منذ 25 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

deadair - SIEM detection coverage health

CI Release Go 1.26 License: Apache-2.0

يتحقق deadair مما إذا كانت كشوفات SIEM المفعّلة لا تزال تمتلك البيانات التليمترية التي تحتاجها.
يُبلّغ عن البيانات المفقودة أو القديمة، وتأخيرات الاستيعاب، وعدم تطابق المخططات.

يعمل محليًا · للقراءة فقط · بدون وكيل · بدون رفع بيانات تليمترية

اقرأ الشرح التقني · مُشار إليه في Detection Engineering Weekly · مُشار إليه في tl;dr sec #341

An Elastic scan showing missing and stale inputs, missing fields, and delayed events

حقول مفقودة وأحداث متأخرة في مختبر Elastic قابل للتخلص منه. افتح الصورة لمشاهدة التسجيل القصير مع أدوات التحكم في التشغيل، أو أعد إنتاجه باستخدام make record-scan-lab.

لماذا deadair

يمكن أن تكون القاعدة مفعّلة ومجدولة وبدون أخطاء بعد اختفاء البيانات التي تحتاجها. يقرأ deadair جرد القواعد الحيّ، ويحل مدخلات كل قاعدة باستخدام دلالات الواجهة الخلفية الأصلية، ويتحقق من المصادر الملموسة وراءها.

يكتشف:

  • القواعد التي تُحل فيها محددات الفهرس أو الاسم المستعار أو تدفق البيانات إلى لا شيء؛
  • القواعد ذات المحددات المختلطة حيث اختفى أحد المدخلات المُعلنة بينما لا يزال آخر يُحل؛
  • القواعد التي تكون فيها جميع المصادر المطابقة قديمة أو فارغة؛
  • على Elastic، القواعد التي تعمل مع حقول مُعلنة مفقودة؛
  • على Elastic وقواعد Sentinel Scheduled المؤهلة، نافذة عمياء لتأخر الاستيعاب؛
  • على Sentinel، القواعد التي تستخدم مصادرها المعروفة خطة جدول Basic أو Auxiliary غير متوافقة؛
  • على Elastic وOpenSearch، بيانات تليمترية سليمة لا يقرأها أي كشف مفعّل.

يدعم deadair كلاً من Elastic Security وOpenSearch Security Analytics وMicrosoft Sentinel.

البدء السريع

نزّل ملفًا تنفيذيًا لنظام macOS أو Linux أو Windows من إصدارات GitHub، أو ثبّته باستخدام Go:

go install github.com/alephnull-sh/deadair/cmd/deadair@latest

اطبع إعداد القراءة فقط لنظام SIEM الخاص بك:

deadair setup elastic      # Elastic Security
deadair setup opensearch   # OpenSearch Security Analytics
deadair setup sentinel     # Microsoft Sentinel

نفّذ إعدادًا واحدًا، ثم تحقق وامسح:

deadair check   # verify the credential can scan
deadair scan    # assess live rules and telemetry

رموز الخروج ثابتة: 0 يجتاز البوابة المُهيّأة، و1 يعني نتائج مُبوّبة، و2 يعني فشل الفحص.

للتحقيق في مصدر وكشوفاته المستهلكة:

deadair scan --json-out report.json --html-out report.html
deadair inspect --source CommonSecurityLog report.json

استخدم اسم مصدر من تقريرك. يغطي دليل التحقيق أيضًا تغذيات Sentinel الفردية، والصيانة، وتتبع الاستعادة.

كيف يعمل

المرحلةما يفعله deadair
الجرديقرأ الكشوفات المفعّلة والمدخلات التي تُعلنها
الحليستخدم حل الفهرس الأصلي على Elastic وOpenSearch؛ وعلى Sentinel، يجمع تحليل KQL مع أدلة الجداول وقوائم المراقبة والدوال المحفوظة وASIM والمساحات العاملة المترابطة
القياسيتحقق من حداثة المصدر وتوقيته، بالإضافة إلى المخطط والتخزين حيث تدعم الواجهة الخلفية ذلك
التقريريُصدر مخرجات طرفية وJSON وHTML وتجميعات الأسطول ومقاييس Prometheus مع الأدلة وراء كل حكم

يتبع Sentinel نفس نموذج القاعدة إلى المصدر ويضيف قوائم مراقبة حرفية ودوال محفوظة ومحللات ASIM ومساحات عمل مترابطة ونسب جدول الملخص. كما يُظهر متى صمت شريحة مُرشّحة من جدول مشترك أو تأخر خط أنابيب ملخص.

يصف دليل الاستخدام قواعد الأدلة، ويسجّل سجل التحقق تغطية الاختبار الحيّ.

A quiet London firewall feed and its dependent detection inside Sentinel CommonSecurityLog

تتشارك تغذيتا جدار حماية في CommonSecurityLog. تتوقف إحداهما؛ وتستمر الأخرى في الإبلاغ. يُظهر التسجيل فحوصات الفشل والاستعادة المحفوظة. راجع سجل التحقق لظروف المختبر.

يتحقق deadair مما إذا كانت البيانات التليمترية لكشف ما موجودة وسليمة. وهو لا يتحقق من منطق القاعدة ولا يثبت أن هجومًا محاكيًا سيُطلق تنبيهًا. استخدم التحقق الساكن من القواعد واختبارات الكشف من طرف إلى طرف لهذه المهام.

النتائج

النتيجةالمعنىالفحص الأول
لا مصدر مطابقلا يُحل أي من مدخلات القاعدة إلى فهرس مرئي أو تدفق بيانات أو جدول Sentinelتغييرات الأنماط، والتكاملات المفقودة، ونطاق بيانات الاعتماد
جميع المصادر قديمة أو فارغةكل مصدر مُحل غير قابل للاستخدام الآنإيقاع المصدر ومسار الاستيعاب
حقول مفقودةحقل مُعلن في قاعدة Elastic غائب أو غير قابل للبحث في مصدر واحد أو أكثر بعد قراءة كل تعيينات المصادرتغييرات المحلل والحزمة والتعيين
نافذة عمياء للتأخريتجاوز تأخر الاستيعاب p95 للأحداث المزدوجة هامش التراجع في القاعدةفاصل القاعدة، والتراجع، وتجاوز الطابع الزمني، وتأخر خط الأنابيب
تغطية مدخلات جزئيةيُحل التعبير الكامل، لكن أحد المحددات الإيجابية داخله يُحل فارغًاالترحيلات، والمحددات الاحتياطية، والبدائل المتوقعة؛ معلوماتي ما لم تُبوّبه السياسة
خطة مصدر غير متوافقةتعتمد قاعدة Sentinel على جدول Basic أو Auxiliary غير مؤهل لمسار أدلة قاعدة التحليلاتخطة الجدول ونوع القاعدة
تدهور المصدرمصدر قديم أو فارغ أو منخفض الحجم أو منحرف المخططسجل المصدر والصيانة المتوقعة
بيانات تليمترية غير مستخدمةعلى Elastic أو OpenSearch، تُخزَّن البيانات لكن لا يُحل إليها أي كشف محلي مفعّلالقواعد المعطّلة والجمع المتعمد
منتج متوقع صامتلم تُبلّغ تغذية بائع أو منتج أو جهاز Sentinel مُهيّأة خلال حدهامُرسِل تلك التغذية وجامعها
خط أنابيب ملخص غير سليمفشلت مهمة ملخص Sentinel ذات صلة أو تأخر آخر نجاح لهاسجل التنفيذ الأصلي واستعلام الملخص

تؤثر نتائج المنتج وخط أنابيب الملخص على حالة الخروج عندما تُحدد فئاتها في السياسة. تُبلَّغ تغذية جهاز صامتة بشكل منفصل عن المستهلكين الآخرين لجدولها المشترك.

كل حكم محدود بما يمكن لبيانات الاعتماد المُهيّأة رؤيته. تتضمن تقارير JSON التعبيرات المُهيّأة، والمصادر المُحلّة، وطريقة الحل، وحالة التقييم، وبيانات الواجهة الخلفية الوصفية، وأدلة القدرات. راجع دليل الاستخدام لأمثلة عملية والفرز.

توصيل SIEM

Elastic:

export DEADAIR_ES_URL=https://es.example.internal:9200
export DEADAIR_KIBANA_URL=https://kibana.example.internal:5601
export DEADAIR_API_KEY=<read-only-api-key>

deadair check
deadair scan --json-out report.json --html-out report.html

OpenSearch:

تنزيل الأداة