Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
adversary_emulation_library — مكتبة مفتوحة لخطط محاكاة الخصوم مصممة لتمكين المؤسسات من اختبار دفاعاتها استنادًا إلى TTPs من العالم الحقيقي. | Kitploit
أدوات/GitHubGitHub/center-for-threat-informed-defense/adversary_emulation_library
أدوات دفاعيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتما بعد الاستغلالاستخبارات التهديداتالفريق الأحمرموارد منسقة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
center-for-threat-informed-defense/adversary_emulation_library

adversary_emulation_library

مكتبة مفتوحة لخطط محاكاة الخصوم مصممة لتمكين المؤسسات من اختبار دفاعاتها استنادًا إلى TTPs من العالم الحقيقي.

عرض المستودعالموقع الإلكتروني
2.1k368منذ سنة واحدةتمت المراجعة من قبل Kitploit

مكتبة محاكاة الخصوم

بالتعاون مع المشاركين في المركز، يحافظ مركز MITRE للدفاع المستند إلى التهديدات (المركز) على مكتبة من خطط محاكاة الخصوم للسماح للمؤسسات بتقييم قدراتها الدفاعية ضد التهديدات الواقعية التي تواجهها. تعد خطط المحاكاة مكوّنًا أساسيًا في اختبار الدفاعات الحالية للمؤسسات التي تتطلع إلى تحديد أولويات دفاعاتها بناءً على سلوك الخصوم الفعلي. تركيز طاقاتنا على تطوير مجموعة من خطط المحاكاة المشتركة المتاحة للجميع يعني أن المؤسسات يمكنها استخدام وقتها ومواردها المحدودة للتركيز على فهم كيفية أداء دفاعاتها فعليًا في مواجهة التهديدات الواقعية.

تحتوي المكتبة على نوعين من خطط محاكاة الخصوم: المحاكاة الكاملة والمحاكاة الدقيقة.

خطط المحاكاة الكاملة هي نهج شامل لمحاكاة خصم معيّن، على سبيل المثال FIN6، من الوصول الأولي إلى تسريب البيانات. تحاكي هذه الخطط نطاقًا واسعًا من تكتيكات وتقنيات ATT&CK وهي مصممة لمحاكاة اختراق حقيقي من الخصم المحدد.

خطط المحاكاة الدقيقة هي نهج مركّز لمحاكاة سلوكيات مركّبة تُلاحَظ عبر خصوم متعددين، على سبيل المثال قذائف الويب. تحاكي هذه الخطط عددًا صغيرًا من تقنيات ATT&CK التي تُنفَّذ عادةً كجزء من إجراء خصم واحد.

اطّلع أيضًا على مدوناتنا حول مكتبة محاكاة الخصوم وخطط المحاكاة الدقيقة.

خطط محاكاة الخصوم المتاحة مدرجة أدناه:

Full Emulation PlansIntelligence Summary
APT29يُعتقد أن APT29 جهة تهديد إلكتروني منظمة وذات موارد وفيرة، ويبدو أن أهداف جمع المعلومات لديها تتماشى مع مصالح الاتحاد الروسي...
Blind EagleBlind Eagle جهة تهديد من أمريكا الجنوبية تستهدف المؤسسات القائمة في كولومبيا، بما في ذلك كيانات في القطاعات المالية والتصنيعية والبترولية. وبفضل دوافع انتهازية إلى حد كبير، يستغل Blind Eagle أحصنة طروادة للوصول عن بُعد (RATs) الجاهزة والمعدّلة لتناسب البيئة...
Carbanak GroupCarbanak مجموعة تهديد وُجد أنها تتلاعب بالأصول المالية، مثل تحويل الأموال من الحسابات المصرفية أو السيطرة على البنى التحتية لأجهزة الصراف الآلي...
FIN6يُعتقد أن FIN6 مجموعة جرائم إلكترونية بدافع مالي. تستهدف المجموعة بنشاط وتخترق أنظمة نقاط البيع (POS) عالية الحجم في قطاعي الضيافة والتجزئة منذ عام 2015 على الأقل...
FIN7FIN7 مجموعة تهديد بدافع مالي ارتبطت بعمليات خبيثة تعود إلى أواخر عام 2015. تتميز المجموعة باستهدافها المستمر وسرقة بيانات بطاقات الدفع على نطاق واسع من أنظمة الضحايا...
menuPassيُعتقد أن menuPass مجموعة تهديد مدفوعة بأهداف جمع المعلومات، مع استهداف يتوافق مع الأهداف الاستراتيجية الصينية...

الفلسفة

تعتمد خطط محاكاة الخصوم هذه على سلوكيات خصوم معروفين وصُممت لتمكين الفرق الحمراء من محاكاة جهة تهديد محددة يدويًا من أجل اختبار وتقييم القدرات الدفاعية من منظور مستند إلى التهديدات. يمكّن هذا النهج المدافعين من تفعيل استخبارات التهديدات الإلكترونية لفهم ومكافحة الخصوم الواقعيين بشكل أفضل. بدلاً من التركيز على التوقيعات الثابتة، توفر خطط المحاكاة المدفوعة بالاستخبارات وسيلة قابلة للتكرار لاختبار وضبط القدرات والمنتجات الدفاعية ضد التكتيكات والتقنيات والإجراءات (TTPs) المتطورة لجهات التهديد والبرمجيات الخبيثة.

خلفية محاكاة الخصوم

تمكّن محاكاة الخصوم المؤسسات من رؤية أمنها من خلال عيون خصم إلكتروني بهدف تحسين الدفاعات عبر دورة حياة الخصم. بصفتنا مدافعين، فإن هذا يوسع انتباهنا وتركيزنا إلى ما هو أبعد من مجرد الإجراءات النهائية للخصم في تحقيق هدفه التشغيلي، بل لفهم وتقدير كل سلوك متميز (كان يمكن اكتشافه و/أو التخفيف منه) يؤدي إلى تلك النقطة.

كل خطة محاكاة متجذرة في تقارير استخباراتية وأدلة أخرى توثق وتصف الاختراقات والحملات المنسوبة علنًا إلى جهة تهديد محددة ومسماة. لتطوير كل خطة، نبحث ونمذج كل جهة تهديد، مع التركيز ليس فقط على ما يفعلونه (مثال: جمع بيانات الاعتماد من الضحايا) ولكن أيضًا كيف (باستخدام أي أدوات/أدوات مساعدة/أوامر محددة؟) ومتى (خلال أي مرحلة من الاختراق؟). ثم نطور محتوى محاكاة يحاكي السلوكيات الأساسية التي تستخدمها جهة التهديد (أي ليس تمثيلاً دقيقًا، بل التقاط العناصر ذات الصلة التي تولد بدقة القياس عن بُعد المناسب للاختبار للمدافعين). يؤدي هذا النهج إلى خطط محاكاة دقيقة، تلتقط كل منها سيناريوهات ووجهات نظر فريدة يمكننا الاستفادة منها كمدافعين مستندين إلى التهديدات.

البدء مع خطط محاكاة الخصوم الكاملة

كما هو الحال مع الاختراق التقليدي للفريق الأحمر واختبار الاختراق، فإن محاكاة الخصوم هي أسلوب محدد للتقييم الهجومي يُنفذ لمساعدتنا في اختبار دفاعاتنا وضبطها. في هذه الحالة، هدفنا هو تفعيل استخبارات التهديدات الإلكترونية التي تصف السلوكيات المرصودة في حملات محددة أو عينات برمجيات خبيثة. من هذه الاستخبارات، نختار وننفذ مجموعة فرعية من السلوكيات (واختلافاتها) لتقييم دفاعاتنا من منظور التهديد المحدد.

كما هو موضح في القسم التالي، تلتقط كل خطة محاكاة سيناريوهات تهديد محددة. يمكن تنفيذ هذه السيناريوهات من البداية إلى النهاية، أو يمكن اختبار سلوكيات فردية. يمكن للمؤسسات أيضًا اختيار تخصيص السيناريوهات و/أو السلوكيات داخل كل خطة محاكاة بشكل أكبر لتلاءم بيئتها أو أولوياتها المحددة، أو لتشكيلها بواسطة استخبارات إضافية.

باختصار، يجب النظر إلى كل خطة محاكاة كاملة كمدخل لتقييم هجومي/فريق أحمر. يمكن استخدام المحتوى كتعليمات صارمة يجب اتباعها، أو كنقطة بداية فقط ليتم البناء عليها وتخصيصها.

هيكل خطة المحاكاة الكاملة

تركز كل خطة محاكاة على جهة تهديد محددة ومسماة. يقدم ملف README الخاص بكل خطة ملخصًا منظمًا لاستخبارات التهديدات الإلكترونية المتاحة، ويتكون من نظرة استخباراتية عامة عن الجهة (تصف من تستهدف، وكيف، ولماذا حيثما أمكن) بالإضافة إلى نطاق نشاطها (أي اتساع التقنيات والبرمجيات الخبيثة المستخدمة). جميع المعلومات المقدمة مُحال إليها من استخبارات التهديدات الإلكترونية المتاحة للجمهور ويتم إيصالها وتعليقها عبر ATT&CK.

داخل كل خطة محاكاة، يوفر التدفق التشغيلي ملخصًا عالي المستوى للسيناريو(ات) الملتقطة. تختلف هذه السيناريوهات بناءً على الخصم والاستخبارات المتاحة، ولكنها تتبع عادةً تقدمًا تسلسليًا لكيفية اختراق الجهة ثم العمل نحو تحقيق أهدافها التشغيلية داخل بيئة الضحية (التجسس، تدمير البيانات/الأنظمة، إلخ).

يتم تقسيم محتوى تنفيذ السيناريو(ات) إلى إجراءات خطوة بخطوة مقدمة بصيغ مقروءة بشريًا وآليًا. يمكن تنفيذ السيناريوهات من البداية إلى النهاية أو كاختبارات فردية. توفر الصيغ المقروءة بشريًا خلفية إضافية ذات صلة حيثما أمكن بالإضافة إلى أي متطلبات إعداد مسبقة، بينما صُممت الصيغة المقروءة آليًا ليتم تحليلها برمجيًا (مثل: قراءة وإعادة تنسيق وإدخالها إلى وكيل آلي، مثل CALDERA و/أو أطر محاكاة الاختراقات).

يمكن العثور على الوثائق التفصيلية لهيكل خطة المحاكاة الكاملة هنا.

البدء مع خطط المحاكاة الدقيقةعلى غرار خطط المحاكاة الكاملة، تُعد خطط المحاكاة المصغّرة نوعًا من محاكاة الخصم مصممة لمساعدتنا في اختبار دفاعاتنا وضبطها. ومع ذلك، يمكن تنفيذ هذه الخطط دون فريق أحمر ودون الحاجة إلى تقييم هجومي. تظل كل خطة مكوّنة من نظرة عامة استخباراتية للسلوكيات التي تتم محاكاتها، غير أننا نحاكي سلوكيات شائعة لدى خصوم متعددين بدلاً من خصم واحد.

هذه الخطط سهلة التنفيذ، ولا تتطلب أي تبعيات أو إعدادًا خاصًا لبيئتك. يمكن تنفيذ جميع الخطط من جهاز مستقل أو متصل بالشبكة. يمكن تنفيذها يدويًا أو دمجها في برامج الأتمتة. لقد قدمنا مثالًا لكيفية تنفيذ خطة باستخدام CALDERA، غير أن هذه الخطط قابلة للتطبيق على نطاق واسع على منصات أخرى.

تتمتع كل خطة مصغّرة بخيارات تشغيل افتراضية، ومع ذلك يمكن العثور على تعليمات مفصلة في README الخاص بكل خطة حول كيفية تخصيص التنفيذ بما يناسب احتياجاتك الخاصة. لقد أدرجنا الكود المصدري وتعليمات BUILD لكل خطة، بحيث يمكن تعديلها وإعادة تجميعها حسب الحاجة.

يمكن تنزيل الخطط المصغّرة من صفحة Releases.

العمل المستقبلي

يتغير مشهد التهديدات كل يوم، مع ظهور مجموعات/برمجيات خبيثة جديدة وتكيّف الخصوم المعروفين وتطورهم. سيواصل المركز إثراء هذه المكتبة وصيانتها لمواكبة منحنى النمو هذا من خلال جهود بحثية مخصصة تهدف إما إلى إنشاء أو تحديث الخطط بناءً على خصم محدد.

الأسئلة والملاحظات

يرجى فتح issues لأي أسئلة/استفسارات تقنية أو التواصل مع [email protected] مباشرة للاستفسارات العامة.

راجع أيضًا إرشادات المساهمين إذا أردت المساهمة.

المسؤولية / الاستخدام المسؤول

يُستخدم هذا المحتوى فقط بعد الحصول على إذن مسبق وصريح مناسب لأغراض تقييم الوضع الأمني و/أو البحث.

إشعار

حقوق الطبع والنشر 2020-2021 لشركة MITRE. معتمد للنشر العام. رقم المستند CT0005

مرخّص بموجب رخصة Apache، الإصدار 2.0 ("الرخصة")؛ لا يجوز لك استخدام هذا الملف إلا في الامتثال للرخصة. يمكنك الحصول على نسخة من الرخصة من

http://www.apache.org/licenses/LICENSE-2.0

ما لم يقتضِ القانون الساري خلاف ذلك أو يُتفق عليه كتابيًا، يتم توزيع البرنامج الموزّع بموجب الرخصة على أساس "AS IS" دون ضمانات أو شروط من أي نوع، سواء كانت صريحة أو ضمنية. راجع الرخصة للاطلاع على الأذونات والقيود المحددة بموجب الرخصة.

يستخدم هذا المشروع ATT&CK®

شروط استخدام ATT&CK

تنزيل الأداة
OceanLotusOceanLotus جهة تهديد إلكتروني تتماشى مع مصالح الحكومة الفيتنامية. ظهرت لأول مرة في عام 2012، وتستهدف الشركات الخاصة في قطاعات التصنيع والمنتجات الاستهلاكية والضيافة، بالإضافة إلى الحكومات الأجنبية والمعارضين السياسيين والصحفيين....
OilRigOilRig جهة تهديد إلكتروني تُنفذ عمليات تتماشى مع الأهداف الاستراتيجية للحكومة الإيرانية. يعمل OilRig منذ عام 2014 على الأقل، وله تاريخ من التأثير الواسع النطاق، مع عمليات موجهة ضد القطاعات المالية والحكومية والطاقة والكيميائية والاتصالات وقطاعات أخرى حول العالم...
Sandwormفريق Sandworm مجموعة تهديد تخريبية تُنسب إلى هيئة الأركان العامة للقوات المسلحة الروسية، المديرية الرئيسية للاستخبارات (GRU)، ويُقال إنها نشطة منذ عام 2009. يُعرف Sandworm بتنفيذ حملات واسعة النطاق وجيدة التمويل وتخريبية وعدوانية مثل Olympic Destroyer وCrashOverride/Industroyer وNotPetya...
Turlaنشطة منذ أوائل العقد الأول من القرن الحادي والعشرين على الأقل، تُعد Turla مجموعة تهديد روسية متطورة أصابت ضحايا في أكثر من 50 دولة. تستخدم Turla تقنيات مبتكرة وأدوات مخصصة وأدوات مفتوحة المصدر لتفادي الدفاعات والاستمرار في الشبكات المستهدفة...
Wizard SpiderWizard Spider مجموعة جرائم إلكترونية مقرها روسيا اشتهرت في البداية ببرمجية Trickbot المصرفية الخبيثة. في أغسطس 2018، أضاف Wizard Spider قدرات إلى برمجية Trickbot الخاصة بهم تتيح نشر برمجية الفدية Ryuk. وقد أدى ذلك إلى حملات "الصيد الكبير" التي تركز على استهداف المؤسسات الكبيرة لتحقيق معدلات عائد مرتفعة من الفدية...
Micro Emulation PlansIntelligence Summary
Active Directory Enumerationمحاكاة سلوكيات اكتشاف TA0007 المتعددة من خلال الواجهات والخدمات الشائعة الاستغلال مثل Active Directory (AD)
Data Exfiltrationتحاكي السلوكيات المركبة لخصم يقوم بتحديد الملفات الحساسة وتجهيزها وأرشفتها واستخراجها، كما هو موضح في تسريب TA0010
DLL Sideloadingتحاكي قيام خصم بتشغيل تطبيق شرعي/غير ضار بخلاف ذلك من أجل اختطاف وحداته/مكتباته لحقن حمولته الخبيثة بدلاً من ذلك، كما هو موضح في T1574.002 اختطاف تدفق التنفيذ: التحميل الجانبي لـ DLL
File Access and File Modificationمحاكاة سلوكيات الوصول إلى الملفات وتعديلها المرتبطة عادةً بـ TA0009 الجمع بالإضافة إلى T1486 البيانات المشفرة للتأثير. (مصدر البيانات: DS0022 ملف)
Log Clearingتحاكي قيام خصم بمسح سجل أحداث Windows، كما هو موضح في T1070.001 إزالة المؤشرات: مسح سجلات أحداث Windows
Named Pipesتحاكي إنشاء واستخدام الأنابيب المسماة التي يساء استخدامها بشكل شائع من قبل البرمجيات الخبيثة (مصدر البيانات: DS0023 أنبوب مسمى)
Process Injectionتحاكي السلوك المركب لـ T1055 حقن العمليات يتبعه تنفيذ أوامر عشوائية (T1059 مترجم الأوامر والبرمجة النصية)
Reflective Loadingتحاكي قيام خصم بتشغيل تعليمات برمجية خبيثة داخل عملية عشوائية لتنفيذ T1620 التحميل الانعكاسي للتعليمات البرمجية
Remote Code Executionتحاكي قيام خصم بتنفيذ تعليمات برمجية عن بُعد ضد خادم ويب قابل للاستغلال كما هو موثق في T1190 استغلال التطبيق المواجه للعامة
User Executionتحاكي السلوك المركب لتسليم ملف خبيث .one أو .doc أو .lnk أو .iso (على سبيل المثال عبر T1566.001 التصيد: مرفق التصيد الموجه) ثم تنفيذ أوامر عشوائية بعد أن يفتح المستخدم الملف (T1204.002 تنفيذ المستخدم: ملف خبيث وT1059 مترجم الأوامر والبرمجة النصية).
Web Shellsتحاكي السلوك المركب لزرع قشرة ويب (T1505.003 مكوّن برمجيات الخادم: قشرة ويب) ثم تنفيذ أوامر عشوائية من خلالها (T1059 مترجم الأوامر والبرمجة النصية)
Windows Registryتحاكي بعض الطرق الشائعة التي يستخدمها الخصوم لتعديل سجل Windows. (مصدر البيانات: DS0024 سجل Windows)