Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
clickfix-simulator-2025 — أداة محاكاة خفيفة الوزن وذاتية الاستضافة للتدريب على الهندسة الاجتماعية عبر "ClickFix" (ClearFake). تحاكي بأمان هجمات حقن الحافظة باستخدام إغراءات واقعية وحمولات غير ضارة. | Kitploit
أدوات/GitHubGitHub/boredchilada/clickfix-simulator-2025
التصيد الاحتياليأمن الويباختبار الاختراقالهندسة الاجتماعيةالتعلم والتعليمالفريق الأحمرمختبرات وتدريب عملي
GitHubboredchilada/clickfix-simulator-2025

clickfix-simulator-2025

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة محاكاة خفيفة الوزن وذاتية الاستضافة للتدريب على الهندسة الاجتماعية عبر "ClickFix" (ClearFake). تحاكي بأمان هجمات حقن الحافظة باستخدام إغراءات واقعية وحمولات غير ضارة.

عرض المستودع
415منذ 9 أشهرلم تتم المراجعة بعد

أداة تدريب ClickFix

أداة محاكاة خفيفة الوزن ومستضافَة ذاتيًا لهجمات الهندسة الاجتماعية من نوع "ClickFix".

License Python Docker

إخلاء مسؤولية

هذه الأداة مخصصة للتدريب المصرح به على الوعي الأمني فقط. الاستخدام غير المصرح به لهذه الأداة لاستهداف الأنظمة أو المستخدمين دون إذن صريح هو أمر غير قانوني وغير أخلاقي. المؤلفون غير مسؤولين عن أي إساءة استخدام لهذا البرنامج.

نظرة عامة

ClickFix (المعروفة أيضًا باسم "ClearFake" أو "Fake Update") هي تقنية هندسة اجتماعية يخدع فيها المهاجمون المستخدمين لتنفيذ أوامر ضارة يدويًا (عادةً عبر مربع حوار Run في Windows) "لإصلاح" خطأ وهمي. ولأن المستخدم هو من يبدأ التنفيذ، فإن هذه التقنية غالبًا ما تتجاوز ضوابط الأمان التقليدية.

أداة تدريب ClickFix تتيح لفرق الأمان محاكاة هذه الهجمات بأمان لتدريب الموظفين.

الميزات الرئيسية:

  • محاكاة آمنة: تستخدم حمولات غير ضارة (MessageBox + Redirect) بدلاً من البرمجيات الخبيثة.
  • إغراءات واقعية: تتضمن قوالب لـ Teams وSharePoint وCloudflare والمزيد.
  • أداة استنساخ المواقع: أداة مدمجة لاستنساخ المواقع الشرعية وحقن المصيدة.
  • التتبع: يسجّل مرات مشاهدة الصفحات والنقرات وعمليات تنفيذ الحمولات.
  • الخصوصية أولاً: مستضاف ذاتيًا، دون أي تسريب خارجي للبيانات.

بدء سريع

الخيار أ: Docker (موصى به)

  1. استنساخ المستودع:

    root@kitploit:~
    git clone https://github.com/boredchilada/clickfix-simulator-2025.git
    cd clickfix-simulator-2025
    
  2. تشغيل الحاوية:

    root@kitploit:~
    docker-compose up -d
    
  3. الوصول إلى الأداة:

    • لوحة التحكم الإدارية: https://localhost/admin (المستخدم: admin، كلمة المرور: changeme_please)
    • إغراء تجريبي: https://localhost/s/teams_error?uid=test_user

الخيار ب: إعداد Python محلي

  1. المتطلبات الأساسية: Python 3.8+ وpip وopenssl (للشهادات).

  2. تثبيت التبعيات:

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # or venv\Scripts\activate on Windows
    pip install -r requirements.txt
    
  3. تهيئة قاعدة البيانات:

    root@kitploit:~
    flask init-db
    
  4. إنشاء الشهادات (مطلوبة لـ Clipboard API):

    root@kitploit:~
    mkdir certs
    openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
    
  5. تشغيل الخادم:

    root@kitploit:~
    python run.py
    

البنية

الأداة مبنية باستخدام Flask (Python) وتستخدم SQLite لتخزين البيانات.

  • run.py: منطق التطبيق الرئيسي، والمسارات، وتوليد الحمولات.
  • cloner.py: أداة مساعدة لاستنساخ المواقع وحقن المصائد.
  • templates/:
    • lures/: قوالب الهجوم بكامل الصفحة.
    • traps/: أجزاء HTML (نوافذ منبثقة/طبقات متراكبة) تُحقن في المواقع المستنسخة.
    • scenarios/: تخزين المواقع المستنسخة.
  • static/: ملفات CSS وJS والصور.

الإعدادات المتقدمة

إشعارات Webhook

لتلقي تنبيهات فورية عندما ينقر المستخدم على زر الإصلاح أو ينفّذ الحمولة، عيّن متغير البيئة WEBHOOK_URL. الصيغ المدعومة: Slack وDiscord وMicrosoft Teams (Webhook وارد).

root@kitploit:~
environment:
  - WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX

اختيار المصيدة ديناميكيًا

يمكنك تجاوز المصيدة الافتراضية لأي حملة عن طريق إضافة ?t=<trap_name> إلى الرابط. مثال: https://training.local/s/teams_error?uid=john&t=cloudflare

قابلية توسيع قاعدة البيانات

افتراضيًا، تستخدم الأداة SQLite (training_log.db). بالنسبة للحملات عالية الحجم أو النشر الموزّع للأحمال، يمكنك التبديل إلى PostgreSQL أو MySQL عن طريق تعيين SQLALCHEMY_DATABASE_URI.

root@kitploit:~
environment:
  - SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix

اعتبارات أمنية

  • HTTPS إلزامي: تتطلب واجهة navigator.clipboard.writeText() سياقًا آمنًا (HTTPS أو localhost). لن تعمل الأداة عبر HTTP العادي على الشبكة.
  • سلامة الحمولة: الحمولة الافتراضية تفتح فقط مربع رسالة وتعيد توجيه المتصفح. ولا تنفذ أي تغييرات على النظام.
  • التحكم في الوصول: لوحة التحكم الإدارية محمية بمصادقة Basic Auth. غيّر بيانات الاعتماد الافتراضية في docker-compose.yml أو .env قبل النشر.

المساهمة

المساهمات مرحّب بها! يرجى قراءة CONTRIBUTING.md للحصول على الإرشادات.

خارطة الطريق

v1.0 (الإصدار الحالي) - وضع التدريب

  • ✅ محاكاة ClickFix الأساسية
  • ✅ 3 قوالب مصائد (Cloudflare وChrome وWindows Update)
  • ✅ تتبع كامل للأحداث ولوحة تحكم إدارية
  • ✅ أداة استنساخ مواقع بسيطة مع حقن المصيدة

القيود المعروفة (v1.0)

  1. تعليمات خاصة بنظام Windows فقط: مشغلات التنفيذ (Win+R) خاصة بنظام Windows. دعم macOS/Linux مخطط له في v1.1.
  2. نوع حمولة واحد: يتم دعم PowerShell IEX stager فقط. أنواع حمولات إضافية مخطط لها في v1.1.
  3. لا توجد ميزات مراوغة: لم يتم تنفيذ كشف الروبوتات والتقييد الجغرافي. مخطط لهما في v2.0.

الترخيص

هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل.

تنزيل الأداة