Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
zeek-caldera-detector — كاشف قائم على Zeek لـ Mitre Caldera. | Kitploit
أدوات/GitHubGitHub/corelight/zeek-caldera-detector
أمن الشبكاتالقيادة والسيطرةاستخبارات التهديداتكشف التسللكشف الشذوذ
GitHubcorelight/zeek-caldera-detector

zeek-caldera-detector

كاشف قائم على Zeek لـ Mitre Caldera.

عرض المستودع
2منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

zeek-caldera-detector

zeek-caldera-detector هي حزمة مبنية على Zeek لكشف منارات Caldera وتنزيلات الوكلاء. صُممت لتحديد الأنشطة المشبوهة المرتبطة بأطر عمل Caldera للتحكم والسيطرة (C2)، بما في ذلك Sandcat وRagdoll وManx.

توفر هذه الحزمة آليات قوية لمراقبة حركة مرور HTTP، وكشف أنماط المنارات، وتحديد تنزيلات الملفات المشبوهة استنادًا إلى مؤشرات محددة مسبقًا.

الميزات

  • كشف Caldera C2:
    • يكشف منارات HTTP (Sandcat وRagdoll وManx) استنادًا إلى مسارات URI الفريدة وسلاسل User-Agent.
    • يتعرّف على أنشطة Manx C2 المعتمدة على TCP وUDP باستخدام توقيعات Zeek.
  • كشف تنزيل الملفات المشبوهة:
    • يتتبّع أسماء الملفات المشبوهة (مثل sandcat.go وmanx.go وragdoll.py) في ترويسات HTTP.
    • يُنشئ تنبيهات عند تنزيل هذه الملفات، بما في ذلك معلومات المنصة وUser-Agent.

كيف يعمل

تستخدم الوحدة الآليات التالية للكشف:

  1. ترويسات ورسائل HTTP:
    • يراقب ترويسات HTTP وحمولاتها بحثًا عن مؤشرات لنشاط Caldera.
    • يفحص حركة مرور التنزيل بحثًا عن أسماء ملفات ومنصات وسلاسل User-Agent محددة.
  2. توقيعات Zeek:
    • يحدد نشاط C2 عبر TCP وUDP استنادًا إلى أنماط الحمولة في حركة مرور الشبكة.
    • يتضمن دعمًا لكشف أوامر C2 النشطة والردود معًا.

مثال

تشغيل ملف sandcat.pcap المرفق من دليل testing/Traces عبر هذا المنطق يُنتج التنبيهات التالية:

root@kitploit:~
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2025-01-22-21-21-11
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1734546921.034784	CHhAvVGS1DHFjwGM9	172.18.0.3	58326	172.18.0.2	8888	-	-	-	tcp	Caldera::SuspiciousFileDownload	Caldera file download detected: file 'sandcat.go', platform 'linux', User-Agent 'curl/7.68.0'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1734546938.807708	C4J4Th3PJpwUYZZ6gc	172.18.0.3	35540	172.18.0.2	8888	-	-	-	tcp	Caldera::C2Detected	Potential Sandcat beacon detected to /beacon with User-Agent 'Go-http-client/1.1'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2025-01-22-21-21-11

المساهمة

المساهمات مرحب بها! يرجى فتح issue أو إرسال pull request لإصلاح الأخطاء أو التحسينات أو اقتراح ميزات جديدة.

الرخصة

هذا المشروع مرخّص بموجب رخصة MIT. راجع ملف COPYING للحصول على التفاصيل.

تنزيل الأداة