Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/claroty/arya
تحليل البرمجيات الخبيثةاختبار الاختراقالتعلم والتعليمالفريق الأحمرمختبرات وتدريب عملي
GitHubclaroty/arya

arya

يُنتج ملفات شبه خبيثة من قواعد YARA لتفعيل اكتشاف برامج مكافحة الفيروسات/كشف التهديدات والاستجابة، مما يتيح أبحاث البرامج الضارة، وضمان جودة القواعد، واختبار ضغط أجهزة استشعار الشبكة دون عينات برامج ضارة حقيقية.

عرض المستودع
261261منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

آريا - YARA العكسي

آريا هي أداة فريدة تنتج ملفات شبه خبيثة مصممة لتفعيل قواعد YARA. يمكنك التفكير فيها كـ YARA عكسي لأنها تفعل العكس تمامًا - فهي تنشئ ملفات تتطابق مع قواعدك.

يمكنك قراءة المزيد عن آريا وكيفية عملها في مدونتنا.

عرض توضيحي لآريا

مقدمة

قواعد YARA هي أداة أساسية لباحثي الأمن السيبراني تساعدهم في تحديد وتصنيف عينات البرامج الضارة. يقومون بذلك عن طريق وصف الأنماط والسلاسل داخل كود البرامج الضارة التي يمكن أن تساعد المحلل في تحديد التهديدات المعروفة أو الجديدة. كما يتم دمج قواعد YARA غالبًا داخل أدوات الكشف التجارية، أو استخدامها داخليًا للكشف عن الملفات الثنائية غير المرغوب فيها على شبكة المؤسسة.

لكن ماذا لو لم يكن لدينا الملف الخبيث الذي نكتب له القواعد؟ ماذا لو أردنا إنشاء ملف "ضار" بناءً على YARA كمدخل؟ لهذا قمنا بتطوير آريا. يمكن استخدام آريا لتوليد ملفات شبه خبيثة مصنوعة خصيصًا لتفعيل أدوات مكافحة الفيروسات (AV) وأدوات كشف واستجابة نقاط النهاية (EDR) تمامًا مثل ملف اختبار EICAR القديم الجيد. لأداتنا عدد من حالات الاستخدام، بما في ذلك أبحاث البرامج الضارة، اختبار جودة قواعد YARA، واختبار ضغط الشبكة بعينات كود مبنية من قواعد YARA.

تفاصيل أكثر

آريا هي أول أداة من نوعها؛ فهي تنتج ملفات شبه خبيثة مصممة لتفعيل قواعد YARA. تقوم الأداة بقراءة ملفات YARA (ملحقات .yar) المعطاة، وتحليل تركيبها باستخدام حزمة yaramod من Avast - محرك تحليل YARA المستخدم في هذا البحث - وبناء ملف "ضار" شبه. وتضع بعناية البايتات المطلوبة من قواعد YARA لتفعيل القواعد المدخلة.

هدف الأداة هو توليد ملف شبه خبيث مخصص بحيث تحدد أجهزة الكشف مثل AV أو EDR الملف الناتج على أنه ملف البرنامج الضار الذي تهدف قاعدة YARA المدخلة إلى اكتشافه. لتحقيق هذا الهدف، لا نضيف فقط التوقيعات والسلاسل والبايتات الضرورية من قواعد YARA المدخلة، بل نضيف أيضًا بعض "اللمسات" مثل رؤوس PE الحقيقية، زيادة إنتروبيا الملف الناتج، إضافة كود بايت x86، وكود التمهيد والختام للدوال. كل هذا يساعد في عملية تفعيل AV/EDR، ويتجاوز بعض فحوصات الاستدلال التي قد تكون لديهم.

ملفات YARA (ملحقات .yar) هي ملفات نصية تحتوي على قاعدة أو أكثر من قواعد YARA. في هذا المشروع، استخدمنا yaramod لتحويل قواعد YARA إلى قائمة من القواعد ممثلة بكائنات بايثون، والتي يمكن استخدامها بعد ذلك للوصول إلى المحتويات الداخلية للقاعدة، مثل السلاسل والأنواع والشروط والمزيد. يقوم Yaramod بتحليل قواعد YARA إلى AST، أو شجرة بناء مجردة.

يتم اجتياز شجرة البناء المجردة باستخدام مزيج من أنماط التصميم Observer و Visitor. لكل عقدة يمر بها الكود، سيحدد البايتات والسلاسل التي يحتاج إلى وضعها، وأين، من أجل تفعيل الشرط في الشجرة الفرعية التي يجتازها. ونتيجة لذلك، ستنتج هذه الشجرة خريطة للسلاسل والإزاحات المحتملة لوضعها فيها؛ كما يمكنها حجز بعضها في الملف، والتي سيتم تمريرها إلى آلية التنسيب لمزيد من المعالجة.

أمثلة على حالات الاستخدام

يمكن للباحثين استخدام آريا لتوليد ملفات شبه خبيثة باستخدام قواعد YARA كلبنات بناء. يمكن استخدام هذه الملفات لبناء ملفات سيتم التعرف عليها كبرامج ضارة محددة. على سبيل المثال، إذا لم يكن لديك عينة من برنامج Zeus الضار، ولكنك تريد التحقق من كيفية تفاعل برنامج مكافحة الفيروسات معها؟ لا مشكلة، قم بتحميل قواعد YARA الخاصة بـ Zeus إلى آريا وقم بتوليد ملف شبه ضار خاص بك يشبه "Zeus" بحيث تحدد أدوات AV/EDR أنه Zeus.

يمكن أيضًا استخدام آريا كجزء من التدريب على الاستجابة للحوادث - على غرار الفرق الأرجوانية - حيث يمكن إرسال ملفات شبه خبيثة عبر الشبكة لاختبار ضغط أجهزة الاستشعار والكاشفات في الشبكة.

وظائف YARA المدعومة حالياً

مدعوم

  • السلاسل - ASCII, Wide, Base64, Base64wide, XOR
  • تدفقات سداسية عشرية (بما في ذلك القفزات والبدائل)
  • التعبيرات النمطية - تولد سلسلة لتطابق معكوس التعبيرات النمطية.
  • عامل التشغيل At
  • دوال الأعداد الصحيحة (uint32, int16be, إلخ.)
  • عامل التشغيل Of (مثال: all of ($s*))

مخطط للتحديثات القادمة

  • عامل حجم الملف
  • عامل النطاق
  • عامل عدد السلاسل

كيفية استخدام آريا

الخطوة 1

root@kitploit:~
sudo apt update
sudo apt install yara cmake
git clone https://github.com/claroty/arya
cd arya
pip3 install -r requirements.txt

الخطوة 2

قم بتشغيل آريا مع مراعاة الوسائط التالية:

  • -i [INPUT_DIRECTORY] OR [INPUT_FILE]
  • -o [OUTPUT_FILE_NAME]
  • --header - يضيف أول 2048 بايت من Conficker في بداية الملف.
  • -r - يعمل بشكل متكرر على جميع الملفات ضمن [INPUT_DIRECTORY]
  • -m [MALWARE_FILE] - يستخدم الملف [INPUT_DIRECTORY] كقاعدة للإخراج.

مثال

root@kitploit:~
python3 src/arya.py -i example_rules/ -o MalwareAryaDefault.exe
تنزيل الأداة