Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ToolShell-Honeypot — فخ عسل لـ CVE-2025-53770 المعروف أيضًا بـ ToolShell | Kitploit
أدوات/GitHubGitHub/bitsalv/toolshell-honeypot
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةأمن الويبأمن الشبكاتتحليل البرمجيات الخبيثةاستخبارات التهديداتكشف التسللالاستجابة للحوادث
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

فخ عسل لـ CVE-2025-53770 المعروف أيضًا بـ ToolShell

عرض المستودع
18منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ToolShell-Honeypot (ثغرة يوم الصفر في SharePoint)

هونيبوت يعتمد على Docker ويركز على اكتشاف وتسجيل محاولات استغلال ثغرات يوم الصفر في Microsoft SharePoint.

تم تصميم هذا الهونيبوت للكشف المبكر وجمع معلومات التهديدات، وليس لمحاكاة بيئة SharePoint كاملة أو نشاط ما بعد الاستغلال.

الميزات الرئيسية

  • كشف متقدم قائم على العلامات (فئات IOC و Pattern و Heuristic)
  • تحليل استغلال R7 Metasploit مع فك ضغط كامل للحمولة
  • أوقات استجابة أقل من 100 مللي ثانية عبر بنية Sensor+Analyzer غير المتزامنة
  • كشف قائم على YARA للحمولات الأولية والمفكوك ضغطها
  • تسجيل جميع طلبات HTTP مع تحليل محسّن ومحاكاة رؤوس IIS
  • لوحة معلومات استخباراتية مع تحليلات فورية وتصفية بالعلامات
  • HTTPS مع شهادة موقعة ذاتياً
  • بنية Docker معيارية مكونة من 3 خدمات

التغطية والقيود

ما يفعله هذا الهونيبوت:

  • يكشف ويسجل محاولات الاستغلال التي تستهدف الثغرات المعروفة في SharePoint (CVE-2025-49704، CVE-2025-49706، CVE-2025-53770، CVE-2025-53771)
  • يلتقط الحمولات، بما في ذلك القشرة الويب والأوامر المشفرة والمحتوى المُموّه
  • يوفر كشفاً قائماً على IOC و YARA لجمع معلومات التهديدات والبحث

ما لا يفعله هذا الهونيبوت:

  • لا يحاكي المصادقة الكاملة لـ SharePoint، أو إدارة الجلسات، أو المحتوى الديناميكي
  • لا يسمح بالتفاعل بعد الاستغلال (مثل تنفيذ أوامر القشرة الويب، تحميل/تنزيل الملفات، التحرك الجانبي)
  • قد يكتشف المهاجمون بسرعة أن النظام هو هونيبوت بعد الرد الأولي

البنية

Docker Compose
├── honeypot (جهاز استشعار - التقاط HTTP، المنفذ 443، استجابة <100 مللي ثانية)
├── analyzer (محرك تحليل عميق، معالجة قائمة على العلامات)
└── dashboard (لوحة معلومات استخباراتية، المنفذ 8501)

تدفق البيانات

طلب HTTP ← جهاز استشعار ← قائمة انتظار الأحداث ← محلل ← لوحة المعلومات
             ↓          ↓             ↓
       رد سريع      هيئة SHA256   تحليل عميق
       تعيين العلامات تخزين خام   YARA + R7

التحسينات الرئيسية:

  • معالجة غير متزامنة (الردود لا يتم حظرها أبداً بواسطة التحليل)
  • خط أنابيب قائم على العلامات (تصنيف IOC/Pattern/Heuristic)
  • تحليل كامل لاستغلال R7 (فك ضغط Gzip→Base64→.NET)
  • إزالة تكرار الهيئة القائمة على SHA256

خط أنابيب الكشف

flowchart TD
    A[طلب HTTP] --> B[جهاز استشعار: تعيين العلامات]
    B --> C{IOCs قائمة على المسار}
    B --> D{كشف الأنماط}
    B --> E{التحليل الاستدلالي}
    C --> F[علامات IOC]
    D --> G[علامات Pattern]
    E --> H[علامات Heuristic]
    F --> I[JSON الحدث + تخزين الهيئة]
    G --> I
    H --> I
    I --> J[قائمة انتظار الأحداث]
    J --> K[محلل: تحليل عميق]
    K --> L{خط أنابيب قائم على العلامات}
    L -->|R7_PAYLOAD| M[تحليل Gzip→Base64→.NET]
    L -->|LARGE_B64| N[فك تشفير Base64 عام]
    L -->|دائماً| O[فحص YARA]
    M --> P[JSON الحدث المحسّن]
    N --> P
    O --> P
    P --> Q[استخبارات لوحة المعلومات]

فئات العلامات

  • علامات IOC: مؤشرات عالية الثقة (IOC:ENDPOINT_TOOLPANE، IOC:CVE_2025_53771)
  • علامات Pattern: توقيعات استغلال معروفة (PATTERN:R7_PAYLOAD، PATTERN:YSOSERIAL)
  • علامات Heuristic: كشف الحالات الشاذة (HEURISTIC:LARGE_B64، HEURISTIC:UNUSUAL_METHOD)

مرجع العلامات المتاحة

🔴 علامات IOC (مؤشرات عالية الخطورة)

مؤشرات اختراق عالية الثقة ذات أولوية تنبيه فورية

IOCs قائمة على نقطة النهاية:

  • IOC:ENDPOINT_TOOLPANE - الوصول إلى /_layouts/15|16/ToolPane.aspx
  • IOC:ENDPOINT_SIGNOUT - الوصول إلى /_layouts/SignOut.aspx
  • IOC:ENDPOINT_FAVICON - الوصول إلى /favicon.ico
  • IOC:ENDPOINT_ACLEDITOR - الوصول إلى /_controltemplates/15|16/AclEditor.ascx
  • IOC:ENDPOINT_LAYOUTS_ASPX - وصول عام لنقطة النهاية /_layouts/*.aspx
  • IOC:WEBSHELL_PROBE - كشف استطلاع القشرة الويب

IOCs خاصة بـ CVE:

  • IOC:CVE_2025_53771 - تجاوز المصادقة بشرطة مائلة زائدة (CVE-2025-53771)

IOCs قائمة على المعاملات:

  • IOC:PARAM_DISPLAYMODE_EDIT - الكشف عن معامل DisplayMode=Edit
  • IOC:PARAM_TOOLPANE_REFERENCE - قيمة المعامل تشير إلى ToolPane

IOCs قائمة على الرؤوس:

  • IOC:REFERER_SIGNOUT - رأس Referer يحتوي على SignOut.aspx
  • IOC:SUSPICIOUS_USER_AGENT - نمط وكيل مستخدم مشبوه (مثل Firefox/120.0)

🟠 علامات Pattern (استغلالات معروفة)

توقيعات أطر الاستغلال وأنماط الحمولة المعروفة

توقيعات الاستغلال:

  • PATTERN:R7_PAYLOAD - استغلال Metasploit R7 (MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - محاولة استغلال __VIEWSTATE
  • PATTERN:YSOSERIAL - أداة إلغاء تسلسل Java (كلمة ysoserial)

أنماط تنفيذ الأكواد:

  • PATTERN:POWERSHELL - اكتشاف أوامر/نصوص PowerShell
  • PATTERN:ASPX_WEBSHELL - محاولات رفع قشرة ويب ASPX

🟡 علامات Heuristic (كشف الحالات الشاذة)

كشف الشذوذ السلوكي للتهديدات غير المعروفة

شذوذ الحمولة:

  • HEURISTIC:LARGE_PAYLOAD - حجم الحمولة أكبر من 1 كيلوبايت (1024 بايت)
  • HEURISTIC:LARGE_B64 - محتوى Base64 أطول من 100 حرف
  • HEURISTIC:MULTIPLE_B64 - سلاسل Base64 متعددة (أكثر من 3)

شذوذ المعاملات:

  • HEURISTIC:MANY_PARAMETERS - معاملات URL مفرطة (أكثر من 10)
  • HEURISTIC:MISSING_CONTENT_TYPE - طلب POST بدون Content-Type
  • HEURISTIC:MALFORMED_MULTIPART - بيانات multipart غير صالحة

شذوذ الطلب:

  • HEURISTIC:UNUSUAL_METHOD - طرق HTTP غير معتادة (PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - مسار URL طويل للغاية (أكثر من 200 حرف)
  • HEURISTIC:UNKNOWN_ENDPOINT - نقطة نهاية غير مراقبة (مسار شامل)

نقاط النهاية والأنماط المراقبة

  • / (شامل)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx و /_layouts/16/ToolPane.aspx (POST/GET، معاملات DisplayMode=Edit، a=/ ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx، /_layouts/16/spinstall0.aspx، spinstall.aspx، spinstall1.aspx، info3.aspx، xxx.aspx

مؤشرات الاختراق (IOC)

  • نقطة نهاية استغلال ToolPane (مع معاملات مشبوهة)
  • معامل DisplayMode=Edit
  • معامل a=/ToolPane.aspx
  • مرجع SignOut.aspx
  • وكيل مستخدم مشبوه (مثل Firefox/120.0)
  • نقاط نهاية استطلاع القشرة الويب
  • حمولة ViewState في نص POST

قواعد YARA والكشف المتقدم

  • يكشف الاستغلالات المعروفة، والقشرة الويب، وحمولات PowerShell المشفرة/الملتبسة، والملفات الثنائية المشبوهة
  • تُطبق القواعد على كل من الحمولات الأولية والمفكوك تشفيرها (base64، UTF-16LE)
  • قابلة للتوسيع بسهولة للتهديدات الجديدة
  • قواعد مخصصة: يمكنك إضافة قواعد YARA الخاصة بك إلى دليل yara_rules/
  • أمثلة على القواعد: لمزيد من أمثلة القواعد والمساهمات المجتمعية، راجع awesome-yara

البيانات التي يتم جمعها وعرضها

  • بيانات تعريف الطلب: الطريقة، المسار، IP، الرؤوس، وسائط الاستعلام، نظام العلامات المحسّن (IOC/Pattern/Heuristic)
  • هيئات POST: ملفات .bin مسماة بـ SHA256 مع إزالة التكرار (يحل محل أرشيفات ZIP اليومية)
  • نتائج التحليل العميق: فك ضغط حمولة R7، مطابقات YARA على المحتوى الأولي والمفكوك
  • سجلات محسّنة: JSON قائم على الأحداث مع التقاط جهاز الاستشعار ونتائج المحلل
  • لوحة المعلومات: تصفية العلامات في الوقت الفعلي، مراقبة الأداء، تنبيهات استغلال R7، تصدير الاستخبارات

البدء السريع

  1. إنشاء شهادة موقعة ذاتياً:

    openssl req -x509 -nodes -days 365 \
      -newkey rsa:2048 -keyout key.pem -out cert.pem \
      -subj "/CN=sharepoint.local"
    cp cert.pem key.pem ToolShell-Honeypot/
    
  2. بناء وتشغيل جميع الخدمات:

    cd ToolShell-Honeypot
    sudo docker-compose up --build
    

    أو استخدم البرنامج النصي للإدارة التفاعلية:

    ./manage.sh
    

    اختر الخيار 6 لبدء جميع الخدمات، أو ابدأ المكونات بشكل فردي.

  3. اختبر الهونيبوت:

    # مجموعة اختبار شاملة تغطي جميع الميزات
    ./test_comprehensive.sh
    
  4. الوصول إلى لوحة المعلومات: افتح http://localhost:8501 لعرض لوحة المعلومات الاستخباراتية مع:

    • تصفية قائمة على العلامات (فئات IOC و Pattern و Heuristic)
    • تنبيهات كشف استغلال R7 مع حالة فك الضغط
    • مقاييس أداء في الوقت الفعلي (أوقات الاستجابة، سرعة التحليل)
    • إمكانيات التصدير (JSON، CSV، الحمولات الأولية)

    تحاكي النصوص الاختبارية سيناريوهات الهجوم الواقعية. تحقق من لوحة المعلومات لمراجعة النتائج وكشف IOC وتحليل البيانات.

تنزيل الأداة