Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
plague — Default Detections for EDR | Kitploit
أدوات/GitHubGitHub/connectedlucy/plague
Defensive ToolsConfiguration AuditingData ExfiltrationIntrusion DetectionLearning & EducationCurated ResourcesAnomaly Detection
GitHubconnectedlucy/plague

plague

Default Detections for EDR

عرض المستودع
9712منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

plague

الاكتشافات الافتراضية لـ EDR

الاكتشافات المفصلة أدناه هي ما أحاول تأسيسه على أي منتج EDR أقوم بنشره أو العمل عليه. ضع اعتباراتك الخاصة بشأن الخطورة ومجموعات البيانات.

اطلع على هذا المنشور للتعرف على كيفية العمل على تحقيق الاكتشافات https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1

العبث بالمستشعرات أو منتجات الأمان الأخرى

اجمع قائمة بجميع الأنظمة التي تستخدمها على نقاط النهاية كجزء من برنامجك الأمني. يمكن أن تكون هذه إدارة الأصول، أو التدقيق، أو التحكم في الوصول، وما إلى ذلك. بمجرد حصولك على قائمتك، اعمل على فهم كيفية تفاعلها مع نقاط النهاية لديك والمكونات الضرورية سواء كانت WMI أو عميل GPO أو وكلاء مثبتين. اكتب اكتشافًا يراقب العبث بهذه المكونات مثل تعطيل الخدمات أو تغيير مفاتيح السجل.

البرامج النصية داخل المجلدات المؤقتة

قد يتم تنفيذ البرامج النصية داخل المجلدات المؤقتة لأغراض مشروعة في بعض الأحيان، لكنك تريد بناء اكتشاف لتعرف متى يحدث هذا. استخدم هذا الاكتشاف كسياق للاكتشافات الأخرى. المجلدات التي تريد مراقبتها هي:

  • %userprofile%\AppData\Local\Temp

  • %systemroot%\Temp

  • %systemroot%\Windows\Temp

  • %systemroot%\Documents and Settings%username%\Local Settings\Temp

  • %systemroot%\Documents and Settings\Default User\Local Settings\Temp

  • %systemroot%\Documents and Settings\All Users\Local Settings\Temp

برامج التشغيل الضارة المعروفة

احصل على القائمة من (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) وقم فقط بإجراء بحث بسيط عن الـ Hash. سهل!

محاولات إعادة تسمية LOLBAS

هنا نريد البحث عن الملفات الأصلية لنظام التشغيل التي يتم إعادة تسميتها لتجنب الاكتشافات. اكتب اكتشافك لالتقاط تجزئات (Hashes) الملفات الموجودة هنا https://lolbas-project.github.io/ وتحديد تلك التي لا تطابق الأسماء المناسبة.

تعطيل جدار حماية Windows

قم ببناء اكتشاف يحدد الخدمات 'Windows Defender Firewall Service' أو 'Base Filtering Engine' عند تعطيلها. بالإضافة إلى ذلك، ابحث عن أي سطر أوامر يحاول إنشاء قواعد مفتوحة بشكل كبير. يمكنك توسيع هذا للبحث أيضًا عن إدخالات قواعد جدار الحماية التي تتم إضافتها بسرعة.

نسخ مخازن بيانات المتصفح

قم ببناء اكتشاف يحدد البيانات التي يتم نسخها أو نقلها من المجلدات التالية:

  • \Google\Chrome\User Data\Default\Login Data

  • \Opera Software\Opera Stable\Login Data

  • \Mozilla\Firefox\Profiles\

  • \Microsoft\Edge\User Data\

تعطيل UAC

راقب التغييرات على مفتاح السجل أدناه لأنه قد يشير إلى أن UAC تم تعطيله.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

تنفيذ الملفات عبر WMI

هناك طرق عديدة لتنفيذ الملفات باستخدام WMI، ومن تجربتي، نادرًا ما يحدث ذلك بشكل مشروع. تحتاج إلى تحديد استخدام wmic أو Invoke-WmiMethod أو Win32_Process، خاصةً عندما يتضمن السكربت مجلدًا أو يتم استخدام 'create'.

حذف وحدات تخزين الظل

يعد حذف وحدات تخزين الظل تقنية افتراضية لمعظم متغيرات برامج الفدية الآن، لذا فهو طريقة رائعة لإطلاق إشارات التحذير. فيما يلي أمثلة على الأوامر:

root@kitploit:~
vssadmin delete shadows /all /quiet

Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $_.VolumeName -eq "C:\" } | ForEach-Object { $_.Delete() }

wbadmin delete systemstatebackup -keepversions:0

ضبط الجهاز على الوضع الآمن باستخدام سطر أوامر bcdedit

احرص على التقاط تنفيذ الأمر التالي، فهو يتيح للجهات الخبيثة طريقة سهلة لتعطيل الأدوات الأمنية وضمان تشغيل برامجها فقط:

root@kitploit:~
bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}

استخدام أدوات RMM غير المصرح بها

قم بحصر أدوات RMM المصرح بها في بيئتك وقم ببناء اكتشاف لتمييز أي أشكال أخرى. أحتفظ بقائمة ببعضها هنا: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools

الاستدعاء الجديد لمفسرات البرامج النصية

هنا تحتاج إلى بناء قائمة بعملياتك وما تقوم باستدعائه، ثم استبعاد تلك التي تستخدم مفسرات البرامج النصية مثل powershell أو wscript من مجموعة البيانات الموجودة لديك بالفعل. أي عملية تستدعي مفسرات برامج نصية بشكل جديد يتم تمييزها.

ملفات PE داخل مجلدات المستخدمين

بشكل افتراضي، تجربة المستخدم القياسية عند تنزيل الملفات هي:

عند استخدام متصفح، يتم عرض مجلد التنزيلات داخل مجلد المستخدم المنفذ أو يتم التنزيل إليه تلقائيًا أيضًا

عند استخدام الخدمات أو التطبيقات المتعلقة بـ SMB، يتم عرض جذر ملف تعريف المستخدم

مع هذه العوامل الشائعة، يمكننا القول باحتمال معين إن المستخدم لن يقوم بتنزيل ملفات PE إلى مجلدات مثل Pictures أو Videos أو Public. ومع ذلك، لا يعمل الخصوم في ظل هذه الظروف، لذا يمكننا كتابة اكتشاف يلتقط عند رؤية ملف PE في هذه المجلدات.

تنزيل الأداة