Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CanaryHunter — يهدف Canary Hunter إلى أن يكون سكربت PowerShell سريعًا للتحقق من Canaries الشائعة بتنسيقات مختلفة يتم إنشاؤها مجانًا على canarytokens.org | Kitploit
أدوات/GitHubGitHub/c0axx/canaryhunter
أمن البنية التحتية السحابيةتدقيق التكوينجمع المعلوماتاختبار الاختراقكشف الأسرارالفريق الأحمرالهجوم العدائي
GitHubc0axx/canaryhunter

CanaryHunter

يهدف Canary Hunter إلى أن يكون سكربت PowerShell سريعًا للتحقق من Canaries الشائعة بتنسيقات مختلفة يتم إنشاؤها مجانًا على canarytokens.org

عرض المستودع
137115منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Canary Hunter

الملخص

خلال تنفيذ عدة مهام للفريق الأحمر (Red Team) على مدى السنوات القليلة الماضية، واجهت في أكثر من مناسبة Canary Tokens قد تنبّه مركز العمليات الأمنية (SOC) إلى الإجراءات المتخذة. لذلك أمضيت بعض الوقت في الغوص في هذا الموضوع لاكتشاف ما إذا كانت هناك طرق لكشف هذه الـ Canary داخل الملفات الموجودة في البيئة. تم تطوير Canary Hunter للتحقق بسرعة من رموز Canary الشائعة بالتنسيقات المختلفة التي يتم إنشاؤها مجانًا على canarytokens.org

ما هي Canary Tokens

تُعد Canary Tokens طريقة مجانية وسريعة وسهلة لمساعدة المدافعين على اكتشاف تعرضهم للاختراق (من خلال جعل المهاجمين يعلنون عن وجودهم بأنفسهم). لمزيد من المعلومات حول ماهية Canary Tokens وكيفية إنشائها مجانًا، يمكنك الاطلاع على: https://blog.thinkst.com/p/canarytokensorg-quick-free-detection.html

نظرة عامة

حاليًا يمكن للسكربت اكتشاف رموز Canary بالتنسيقات التالية:

  • Docx
  • Xlsx
  • PDF (مع ملاحظة أن PDFStreamDumper يجب أن يكون مثبتًا)
  • رموز الأوامر الحساسة (Sensitive Command Tokens) عبر إدخالات الريجستري
  • إعدادات AWS
  • إعدادات WireGuard
  • إعداد Kube
  • رموز تفريغ MySQL (MySQL Dump Tokens)

الاستخدام

استيراد السكربت

root@kitploit:~
PS C:\> Import-Module .\CanaryHunter.psd1

ملفات Docx

ينسخ ملف docx إلى zip ثم يحلل محتوى xml باستخدام Regex للبحث عن نطاقات Canary Token.

root@kitploit:~
PS C:\> Invoke-DocxCheck -DocxPath gwfrr71nre84bk5gobf3h96ms.docx
Url Found:

http://canarytokens.com/feedback/traffic/gwfrr71nre84bk5gobf3h96ms/index.html

ملفات Xlsx

ينسخ ملف xlsx إلى zip ثم يحلل محتوى xml.rels باستخدام Regex للبحث عن نطاقات Canary Token.

root@kitploit:~
PS C:\> Invoke-XlsxCheck -XlsxPath  .\gwfrr71nre84bk5gobf3h96ms.xlsx
Url Found:

http://canarytokens.com/images/tags/articles/gwfrr71nre84bk5gobf3h96ms/contact.php

ملفات PDF

يشغّل PDFStreamDumper على ملف .pdf المحدد ثم يحلل ملفات تدفقات .unk للبحث عن الكلمة المفتاحية Canary.

root@kitploit:~
PS C:\> Invoke-PDFCheck -StreamDumperPath C:\PDFStreamDumper\PDFStreamDumper.exe -PDFPath .\gwfrr71nre84bk5gobf3h96ms.pdf
Url Found:

http://gwfrr71nre84bk5gobf3h96ms.canarytokens.net/RNGPLTCJSTEKJHOMLLYCQINNXOVOWCUVME

إدخالات الريجستري

افتراضيًا يفحص "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit" بحثًا عن أي عملية تستخدم مراقبة الخروج الصامت (Silent Process Exit)، ثم يشغّل regex على خاصية Monitor Process.

root@kitploit:~
PS C:\> Invoke-RegistryCheck
Sensitive Command Canary Found For:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit\net.exe


Monitor Process Canary Value Found:
cmd.exe /c start /min powershell.exe -windowstyle hidden -command "$($u=$(\"u$env:username\" 
-replace('[^\x00-\x7f]|\s', ''))[0..63] -join '';$c=$(\"c$env:computername\" -replace('[^\x00-\x7f]|\s', ''));
Resolve-DnsName -Name \"$c.UN.$u.CMD.gwfrr71nre84bk5gobf3h96ms.canarytokens.com\")"

إعدادات AWS

يفحص مفاتيح الوصول الخاصة بـ AWS (AWS Access Keys) التي قد تعود إلى حساب AWS من خدمة Canary token المجانية، استنادًا إلى مدونة Bobby Lin.

root@kitploit:~
PS C:\> Invoke-AWSCheck -AWSPath .\AWS.config
Possible Canary Config Found:

AWS.config:2:aws_access_key_id = AKIAYVP4CIPPJUYTRES

إعدادات WireGuard

يفحص إعدادات WireGuard للبحث عن عناوين IP المعروفة الخاصة بـ Canary Token.

root@kitploit:~
PS C:\> Invoke-WireguardCheck -WireGuardPath .\WireguardConfig
Possible Canary Config Found:

Endpoint = 52.18.63.80

إعدادات Kube

يفحص إعدادات Kube للبحث عن عناوين IP المعروفة الخاصة بـ Canary Token.

root@kitploit:~
PS C:\> Invoke-KubeCheck -KubeConfigPath .\KubeConfig
Possible Canary Config Found:

server: https://52.18.63.80:6443

تفريغات MySQL

يفحص تفريغات MySQL بحثًا عن SET @b= ثم يشغّل regex لتحديد ما إذا كان MASTER HOST يحتوي على عناوين IP المعروفة الخاصة بـ Canary Token.

root@kitploit:~
PS C:\> Invoke-MySqlDumpCheck -MySQLDumpPath .\gwfrr71nre84bk5gobf3h96ms_mysql_dump.sql
Url Found:

MASTER_HOST='gwfrr71nre84bk5gobf3h96ms.canarytokens.com'

حظر Canary في الاتجاه الصادر

يحظر عناوين Canary IP المعروفة

root@kitploit:~
PS C:\> Invoke-BlockCanaries

DisplayName                   : Block All Known Canary IP Addresses
Enabled                       : True
Profile                       : Any
Direction                     : Outbound
Action                        : Block

Firewall Rule to Block Canary IP Addresses Succesffully Created

شكر وتقدير

HackingLZ - Coalmine.py

مدونة Bobby Lin

WatchfulSleeper - CanaryTokensDetectorForWin

singe - Canary Token Yara

تنزيل الأداة