Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
web-threat-mitigation — مختبر تطبيقي لاكتشاف تهديدات تطبيقات الويب والتخفيف منها باستخدام OWASP ZAP وBurp Suite وModSecurity WAF (مع OWASP CRS). دراسة حالة: Spring4Shell (CVE-2022-22965). إعداد محلي قائم على Docker. | Kitploit
أدوات/GitHubGitHub/brunoh6/web-threat-mitigation
ماسحات الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاستغلال تطبيقات الويبتدقيق التكوينتجاوز WAFأمن الويباختبار الاختراقDevSecOps

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
التعلم والتعليم
مختبرات وتدريب عملي
GitHubbrunoh6/web-threat-mitigation

web-threat-mitigation

مختبر تطبيقي لاكتشاف تهديدات تطبيقات الويب والتخفيف منها باستخدام OWASP ZAP وBurp Suite وModSecurity WAF (مع OWASP CRS). دراسة حالة: Spring4Shell (CVE-2022-22965). إعداد محلي قائم على Docker.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

web-threat-mitigation

مختبر عملي حول اكتشاف وتخفيف تهديدات تطبيقات الويب باستخدام OWASP ZAP وBurp Suite وModSecurity WAF (مع OWASP CRS). دراسة حالة: Spring4Shell (CVE-2022-22965). إعداد محلي قائم على Docker.

مختبر تخفيف التهديدات عبر الويب – OWASP ZAP وModSecurity واستغلال CVE

يوثّق هذا المستودع مختبرًا يركز على محاكاة وتحليل وتخفيف التهديدات الشائعة لتطبيقات الويب. يتضمن تثبيت أهداف قابلة للاستغلال، وأدوات فحص، ونشر جدار حماية لتطبيقات الويب (WAF) (ModSecurity مع OWASP CRS)، واستغلالًا فعليًا لـ CVE-2022-22965 (Spring4Shell).

أهداف المختبر

  • نشر تطبيق ويب قابل للاستغلال (WebGoat) باستخدام Docker
  • إجراء فحص الثغرات باستخدام OWASP ZAP وBurp Suite
  • إعداد وكيل عكسي باستخدام Nginx + ModSecurity + OWASP CRS 4.9.0
  • تحليل النتائج قبل وبعد تطبيق WAF
  • استغلال Spring4Shell والتحقق من فعالية WAF

الأدوات المستخدمة

  • Docker + Docker Compose
  • OWASP ZAP وBurp Suite
  • ModSecurity (عبر libnginx-mod-http-modsecurity)
  • مجموعة القواعد الأساسية لـ OWASP (CRS 4.9.0)
  • Kali Linux مع Metasploit Framework
  • CentOS 9 Stream وDebian 12

سير عمل المختبر

  1. نشر WebGoat على CentOS باستخدام Docker، معرّض على المنفذ 8080.

webgoat

webgoat_on

vulne

  1. الفحص الأولي من Kali Linux باستخدام OWASP ZAP:
    • تنبيهات عالية الخطورة: SQL Injection وSpring4Shell
    • متوسطة: غياب CSP ورموز CSRF والتلاعب بالمعاملات
    • معلوماتية: تسريب الإصدارات، وXSS محتمل، ومشاكل الجلسات

dock

dock_on

  1. نشر الوكيل العكسي على Debian 12 باستخدام nginx.

proxy

  1. إعداد WAF مع OWASP CRS والقواعد المُحمّلة من:
    root@kitploit:~
    /etc/nginx/coreruleset-4.9.0/crs-setup.conf
    /etc/nginx/coreruleset-4.9.0/rules/*.conf
    
    تم اختبار القواعد وتفعيلها عبر فحص سجلات ModSecurity.

cure

cure_on

cure_v

  1. الفحص بعد WAF باستخدام OWASP ZAP أظهر:
    • انخفاض التنبيهات (استجابات محجوبة أو مخفية)
    • تأكيد وجود حماية WAF

mod

mod_v

  1. اختبار الاستغلال باستخدام Metasploit ضد Spring4Shell:
    • بدون WAF: نجاح تنفيذ الأكواد عن بُعد (RCE) (حمولة reverse shell)
    • مع WAF: تم حظر الاستغلال بسبب اكتشاف CRS

sp4

sp4_ex

الخلاصة

يوضح المختبر أهمية الأمان متعدد الطبقات:

  • يمكن تعريض تطبيق قابل للاستغلال بسهولة بدون حماية
  • تساعد ZAP/Burp في تحديد الثغرات وتصنيفها
  • يقلل ModSecurity وOWASP CRS من سطح الهجوم بشكل فعال
  • يمكن لجدران حماية الويب WAF حظر ثغرات CVE حقيقية مثل Spring4Shell مع الضبط المناسب

المؤلف

Bruno Paolo Huamán Vela (Lima, Peru) طالب أمن سيبراني – Ural Federal University (UrFU)

تنزيل الأداة