Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
xwf-yara-scanner — إضافة الماسح الضوئي YARA الأصلية لـ X-Ways Forensics، تمكين فحص الملفات داخل اللقطة مع دعم RVS متعدد الخيوط، إخراج جدول التقارير، وبدون كتابة على القرص. | Kitploit
أدوات/GitHubGitHub/crowdstrike/xwf-yara-scanner
التحليل الثابتالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائية
GitHubcrowdstrike/xwf-yara-scanner

xwf-yara-scanner

إضافة الماسح الضوئي YARA الأصلية لـ X-Ways Forensics، تمكين فحص الملفات داخل اللقطة مع دعم RVS متعدد الخيوط، إخراج جدول التقارير، وبدون كتابة على القرص.

عرض المستودع
9318منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نظرة عامة

تسمح هذه الإضافة الخاصة بـ X-Ways Forensics باستخدام YARA داخل X-Ways بشكل أصلي. تستخدم كلًا من واجهة برمجة تطبيقات X-Ways Forensics وواجهة برمجة تطبيقات YARA لتحقيق ذلك.

ملاحظة: هذا مشروع مفتوح المصدر، وليس منتجًا رسميًا من CrowdStrike.

هناك العديد من الفوائد لتشغيل YARA داخل X-Ways، مقارنة بتشغيله عبر واجهة سطر الأوامر.

  • ليست هناك حاجة لتثبيت الوسائط المستهدفة، ستقوم الإضافة بقراءة كل ملف داخل لقطة الحالة (case snapshot) في الذاكرة وفحصه هناك. لا يتم كتابة أي ملفات على القرص.
  • يسمح للمستخدم باستخدام عوامل التصفية القوية داخل X-Ways لتحديد نطاق فحص YARA.
  • نظرًا لأن الإضافة تستخدم قوة X-Ways، فسيقوم YARA بفحص جميع الملفات داخل اللقطة الحالية. يشمل ذلك الملفات المستخرجة عن طريق الحفر (carved files)، والأرشيفات المفكوكة، والملفات داخل الأرشيفات داخل الأرشيفات، إلخ.
  • سيتم حفظ أي إصابة مؤكدة من YARA مرة أخرى إلى X-Ways عبر التعليقات وأعمدة جدول التقارير، بدلاً من الإخراج إلى stdout (الذي يمكن أن يصبح غير منظم بسرعة إذا تم فحص محرك أقراص مثبت).

المتطلبات

  • ترخيص لـ X-Ways Forensics (الإصدار v19.9 SR-7 والإصدارات الأحدث)
  • مجموعة من قواعد YARA

كيفية التثبيت

بافتراض أن X-Ways Forensics مثبتة ومهيأة بشكل صحيح، ما عليك سوى تنزيل ملف DLL المُجمّع من صفحة الإصدارات ونسخه إلى مجلد x64 الخاص بك داخل مجلد تثبيت X-Ways Forensics.

كيفية الاستخدام

يمكن تنفيذ الإضافة عبر واجهة المستخدم الرسومية لـ X-Ways Forensics أو عبر سطر الأوامر. ستركز هذه التعليمات على طريقة واجهة المستخدم الرسومية.

داخل واجهة المستخدم الرسومية، هناك طريقتان لتنفيذ الإضافة: عبر قائمة تحسين لقطة الحجم ("Refine Volume Snapshot" أو "RVS")، أو عبر قائمة سياق مستعرض الدليل ("Directory Browser Context" أو "DBC"). تعتمد الطريقة المناسبة على ما تحاول تحقيقه. عادةً، سيكون تشغيل YARA عبر قائمة RVS سريعًا جدًا إذا حدد المستخدم حجمًا أقصى معقولًا للملف (على سبيل المثال 25 ميغابايت). إذا أراد المستخدم لأي سبب تشغيل YARA على ملفات فردية أكبر عبر قائمة DBC، فستقوم الإضافة بتقسيم البيانات إلى أجزاء (يتم تحديد حجمها من قبل المستخدم).

إذا فشل تجميع أي من قواعد YARA، سيتم عرض خطأ في نافذة رسائل X-Ways يوضح السطر الذي حدث فيه الخطأ ورسالة الخطأ من YARA. قم بإصلاح هذه الأخطاء داخل قاعدة YARA وحاول مرة أخرى. سيتم عرض عدد تحذيرات YARA عبر نافذة رسائل X-Ways، ويتم تسجيل التفاصيل الدقيقة لهذه التحذيرات في سجل القضية (case log) الخاص بـ X-Ways.

تدعم الإضافة استخدام ملفات قواعد YARA متعددة (لاحظ أن YARA سيرمي خطأً للقواعد المكررة ويفشل في التجميع). بدلاً من ذلك، تدعم أيضًا استخدام ملف قاعدة واحد مُجمّع مسبقًا (بامتداد .yara/.yar).

ملاحظة: هناك خطر من فقدان إصابة صحيحة من YARA إذا كانت البيانات الممسوحة ضوئيًا تمتد عبر حدود جزأين/مخزن مؤقتين. إذا كانت هذه مشكلة، قم بزيادة حجم المخزن المؤقت أو انسخ الملف خارج X-Ways وافحصه باستخدام واجهة سطر الأوامر لـ YARA.

الطريقة ->RVSDBC
متعدد الخيوطنعملا
طلب الحجم الأقصى للملفنعملا
طلب حجم مخزن الفحص المؤقتنعم*نعم

* فقط إذا كان الحجم الأقصى للملف الذي أدخله المستخدم أكبر من 100 ميغابايت. إذا كان الحجم الأقصى للملف أصغر من 100 ميغابايت، فسيستخدم 100 ميغابايت كحجم للمخزن المؤقت.

تحسين لقطة الحجم (Refine Volume Snapshot)

داخل واجهة المستخدم الرسومية، بمجرد إنشاء قضية جديدة أو فتح قضية موجودة مسبقًا، انتقل إلى Specialist -> Refine Volume Snapshot. ثم حدد الخيار "Run X-Tensions" وانقر على النقاط الثلاث التي تظهر. في القائمة المنبثقة، انقر على علامة الجمع (+) وانتقل إلى ملف XT_Yara.dll الذي تم تنزيله من هذا المستودع، ثم اضغط OK.

سيُطلب منك بعد ذلك تحديد ملف قاعدة YARA الخاص بك. ستظهر نافذة إدخال وسيُطلب منك تقديم حجم أقصى للملف لفحصه، وهو أمر مطلوب. قد يكون 25-50 ميغابايت حجمًا أقصى مناسبًا إذا كنت تبحث فقط عن عينات برمجيات خبيثة أو قوالب ويب على سبيل المثال.

إذا قام المستخدم بتحديد حجم أقصى للملف يزيد عن 100 ميغابايت، فستظهر نافذة إدخال ثانية تطلب حجم المخزن المؤقت المستخدم بواسطة ماسح YARA. تم اختباره حتى 2 غيغابايت دون مشاكل، ولكن اختر بحكمة اعتمادًا على قيود الذاكرة لديك وعدد الخيوط المحددة.

قائمة سياق مستعرض الدليل (Directory Browser Context Menu)

داخل واجهة المستخدم الرسومية، بمجرد إنشاء قضية جديدة أو فتح قضية موجودة مسبقًا، حدد الملف (الملفات) التي ترغب في فحصها ثم انقر بزر الماوس الأيمن على أحدها واختر "Run X-Tensions...". سيُطلب منك بعد ذلك تحديد ملف (ملفات) قواعد YARA. ستظهر نافذة إدخال تطلب حجم المخزن المؤقت المستخدم بواسطة ماسح YARA. تم اختباره حتى 2 غيغابايت دون مشاكل، ولكن اختر بحكمة اعتمادًا على قيود الذاكرة لديك وعدد الخيوط المحددة.

لا يوجد طلب للحجم الأقصى للملف.

كيفية قراءة المخرجات

تتم إضافة الملفات التي تحتوي على إصابات YARA إلى جدول التقارير المسمى "YARA Hits". تتم إضافة القواعد الدقيقة التي أصابت كل ملف، لكل سطر، داخل حقل "التعليقات" داخل X-Ways Forensics.

المخرجات النموذجية موضحة أدناه:

root@kitploit:~
[XT] YARA 4.2.2 library initialised
[XT] There were 9 YARA compile warnings. Check the XWF case log for details
[XT] YARA rules compiled successfully
[XT] Operation Complete. Processing time: 0.000000s
[XT] Summary: Found 240 YARA hits
[XT] YARA library finalised

استكشاف الأخطاء وإصلاحها

  • ترى رسالة الخطأ "Stubborn X-Tension DLL. Force unload?". يحدث هذا عندما يظل ملف DLL محملاً حتى بعد أن يقوم X-Ways باستدعاء FreeLibrary(). بعد النقر على "Yes"، يحاول X-Ways Forensics استدعاء FreeLibrary() مرة ثانية، وهو ما يجب أن ينجح.
تنزيل الأداة