Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
zBang — أداة تقييم مخاطر Active Directory تفحص التهديدات المتعلقة بالحسابات المميزة، المسؤولين المخفيين (shadow admins)، برمجية Skeleton Key الخبيثة، إساءة استخدام تاريخ SID (SID history abuse)، SPNs الخطرة، وسوء تكوين تفويض Kerberos عبر استعلامات LDAP للقراءة فقط. | Kitploit
أدوات/GitHubGitHub/cyberark/zbang
تصعيد الامتيازاتتحليل الثغرات الأمنيةاختبار الاختراق
GitHubcyberark/zbang

zBang

أداة تقييم مخاطر Active Directory تفحص التهديدات المتعلقة بالحسابات المميزة، المسؤولين المخفيين (shadow admins)، برمجية Skeleton Key الخبيثة، إساءة استخدام تاريخ SID (SID history abuse)، SPNs الخطرة، وسوء تكوين تفويض Kerberos عبر استعلامات LDAP للقراءة فقط.

عرض المستودع
34262منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

zBang هي أداة خاصة لتقييم المخاطر تكتشف تهديدات الحسابات المتميزة المحتملة في الشبكة الممسوحة.

يمكن للمؤسسات وفرق الاختراق الأحمر استخدام zBang لتحديد متجهات الهجوم المحتملة وتحسين الوضع الأمني للشبكة. يمكن تحليل النتائج باستخدام الواجهة الرسومية أو عن طريق مراجعة ملفات الإخراج الخام.

يمكن العثور على مزيد من التفاصيل حول zBang في مقال مدونة Big zBang Theory بواسطة @Hechtov:
https://www.cyberark.com/threat-research-blog/the-big-zbang-theory-a-new-open-source-tool/

الأداة مبنية من خمس وحدات مسح مختلفة:

  1. فحص ACLight - يكتشف الحسابات الأكثر تميزًا التي يجب حمايتها، بما في ذلك المشرفين الخفيين المشبوهين (Shadow Admins).
  2. فحص Skeleton Key - يكتشف وحدات تحكم المجال التي قد تكون مصابة ببرنامج ضار من نوع Skeleton Key.
  3. فحص SID History - يكتشف الامتيازات المخفية في حسابات المجال التي تحتوي على SID ثانوي (سمة SID History).
  4. فحص RiskySPNs - يكتشف التكوين الخطير لـ SPNs الذي قد يؤدي إلى سرقة بيانات اعتماد مسؤولي المجال (Domain Admins).
  5. فحص Mystique - يكتشف تكوين التفويض الخطير لـ Kerberos في الشبكة.

لتسهيل الأمر، تتوفر أيضًا ورقة بيانات موجزة حول zBang:
https://github.com/cyberark/zBang/blob/master/zBang%20Summarized%20Data%20Sheet.pdf

متطلبات التنفيذ

  1. تشغيلها بأي مستخدم مجال. لا تتطلب عمليات المسح امتيازات إضافية؛ تقوم الأداة باستعلامات LDAP للقراءة فقط إلى وحدة تحكم المجال (DC).
  2. تشغيل الأداة من جهاز منضم إلى مجال (جهاز يعمل بنظام Windows).
  3. إصدار PowerShell 3 أو أعلى و.NET 4.5 (يأتي افتراضيًا في Windows 8/2012 وما فوق).

دليل البدء السريع

  1. قم بتنزيل وتشغيل إصدار الإصدار من مستودع GitHub هذا رابط أو قم بتجميعه باستخدام المترجم المفضل لديك.
    • في بعض الأحيان، عند التنزيل عبر المتصفح، ستحتاج إلى "إلغاء حظر" ملف zBang.exe الذي تم تنزيله.
  2. في شاشة الافتتاح، اختر عمليات المسح التي ترغب في تنفيذها.
    في المثال التالي، تم اختيار جميع عمليات المسح الخمسة:

  1. لعرض نتائج العرض التوضيحي، انقر فوق "إعادة تحميل".
    تأتي أداة zBang مع بيانات عرض توضيحي مدمجة مسبقًا؛ يمكنك عرض نتائج عمليات المسح المختلفة والتفاعل مع الواجهة الرسومية.
  2. لبدء عمليات مسح جديدة في شبكتك، انقر فوق "تشغيل". ستظهر نافذة جديدة تعرض حالة عمليات المسح المختلفة.

  1. عند اكتمال عمليات المسح، ستظهر رسالة تفيد بأن النتائج تم تصديرها إلى ملف zip خارجي.

  1. سيكون ملف النتائج المضغوط في نفس مجلد zBang وسيكون له اسم فريد مع وقت وتاريخ المسح. يمكنك أيضًا استيراد النتائج السابقة إلى واجهة zBang الرسومية دون الحاجة إلى إعادة تشغيل عمليات المسح.
    لاستيراد النتائج السابقة، انقر فوق "استيراد" في شاشة الافتتاح لـ zBang.

مراجعة نتائج zBang

أ. فحص ACLight:

alt text

  1. اختر المجال الذي قمت بمسحه.
  2. سترى قائمة بأكثر الحسابات تميزًا التي تم اكتشافها.
  3. على الجانب الأيسر - عرض الحسابات المتميزة "القياسية" التي تحصل على امتيازاتها من خلال عضويتها في المجموعات.
  4. على الجانب الأيمن - عرض "المشرفين الخفيين". تحصل هذه الحسابات على امتيازاتها من خلال تعيين أذونات ACL مباشرة. قد تكون هذه الحسابات أكثر خفاءً من مستخدمي "مسؤول المجال" القياسيين، وبالتالي قد لا تكون آمنة كما ينبغي. غالبًا ما يستهدف المهاجمون مثل هذه الحسابات ويحاولون اختراقها.
  5. على كل حساب، يمكنك النقر نقرًا مزدوجًا ومراجعة رسم بياني لأذوناته. قد يساعدك ذلك في فهم سبب تصنيف هذا الحساب كمتميز.

alt text

  1. يتم وصف أذونات ACL المختلفة القابلة للإساءة في صفحة تعليمات صغيرة. انقر على "علامة الاستفهام" في الزاوية اليمنى العليا لعرض:

  1. مزيد من التفاصيل حول تهديد المشرفين الخفيين متاحة في مقال المدونة - "المشرفون الخفيون – الحسابات الخفية التي يجب أن تخاف منها أكثر": https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear/

  2. للفحص اليدوي لنتائج المسح، قم بفك ضغط ملف نتائج zBang المحفوظ وتحقق من مجلد النتائج: "[مسار ملف نتائج zBang غير المضغوط]\ACLight-master\Results"، يحتوي على تقرير ملخص - "Privileged Accounts - Layers Analysis.txt".

  3. على كل من الحسابات المتميزة المكتشفة:

    • تحديد الحساب المتميز.
    • تقليل الأذونات غير الضرورية من الحساب.
    • تأمين الحساب. بعد التحقق من هذه الخطوات الثلاث، يمكنك وضع علامة "V" على الحساب في مربع التحديد الصغير، مما يجعله أخضر على الواجهة.
  4. الهدف هو جعل جميع الحسابات محددة بأنها "مؤمنة" باللون الأخضر.

ب. فحص Skeleton Key

  1. في صفحة المسح (انقر على الإشارة المرجعية ذات الصلة في القسم أعلاه)، ستكون هناك قائمة بجميع وحدات تحكم المجال الممسوحة.
  2. تأكد من أن جميعها نظيفة ومحددة باللون الأخضر.
  3. إذا وجد المسح وحدة تحكم مجال يحتمل أن تكون مصابة، فمن الضروري بدء عملية تحقيق.

alt text

  1. مزيد من التفاصيل حول برنامج Skeleton Key الخبيث متاحة في مقال المدونة "برنامج خبيث لوحدة تحكم مجال Active Directory Skeleton Key وMimikatz" بقلم @PyroTek3: https://adsecurity.org/?p=1255

ج. فحص SID History

  1. في صفحة المسح هذه، ستكون هناك قائمة بحسابات المجال التي تحتوي على SID ثانوي (سمة SID History).
  2. سيكون لكل حساب سهمان موصلان، واحد إلى اليسار لـ SID الرئيسي، والآخر إلى اليمين لـ SID الثانوي (مع أيقونة القناع).
  3. إذا كان SID الرئيسي متميزًا، فسيكون باللون الأحمر، وإذا كان SID history متميزًا، فسيتم عرضه كقناع أحمر.
  4. يجب عليك البحث عن المواقف الخطيرة المحتملة، حيث يكون للحساب SID رئيسي غير متميز ولكن في نفس الوقت لديه SID ثانوي متميز.
    هذا السيناريو مشبوه جدًا ويجب عليك التحقق من هذا الحساب والتحقيق في سبب حصوله على SID ثانوي متميز. تأكد من أنه لم يتم إضافته بواسطة متطفل محتمل في الشبكة.

alt text

* لتسهيل التصور، إذا كان هناك عدد كبير من الحسابات مع SID history غير متميز (أكثر من عشرة)، فسيتم تصفيتها من العرض، لأن هذه الحسابات أقل حساسية.

  1. للفحص اليدوي لنتائج المسح، قم بفك ضغط ملف نتائج zBang المحفوظ وتحقق من ملف csv:
    "[مسار ملف نتائج zBang غير المضغوط]\SIDHistory\Results\Report.csv".
  2. مزيد من التفاصيل حول إساءة استخدام SID History متاحة في مقال المدونة "التركيز الأمني: sIDHistory" بقلم Ian Farr: https://blogs.technet.microsoft.com/poshchap/2015/12/04/security-focus-sidhistory-sid-filtering-sanity-check-part-1-aka-post-100/

د. فحص RiskySPNs

  1. في صفحة نتائج المسح، ستكون هناك قائمة بجميع SPNs المسجلة مع حسابات المستخدمين.
  2. إذا كان حساب المستخدم حسابًا متميزًا، فسيكون باللون الأحمر.
  3. من الخطورة جدًا وجود SPNs مسجلة تحت حسابات متميزة. حاول تغيير/تعطيل تلك SPNs. استخدم حسابات الأجهزة لـ SPNs أو قلل الأذونات غير الضرورية من المستخدمين الذين لديهم SPNs مسجلة لهم. يُوصى أيضًا بتعيين كلمات مرور قوية لهؤلاء المستخدمين، وتطبيق التناوب التلقائي لكل كلمة مرور.

alt text

  1. للفحص اليدوي لنتائج المسح، قم بفك ضغط ملف نتائج zBang المحفوظ وتحقق من ملف csv:
    "[مسار ملف نتائج zBang غير المضغوط]\RiskySPN-master\Results\RiskySPNs-test.csv".
  2. مزيد من التفاصيل حول Risky SPNs متاحة في مقال المدونة "حسابات الخدمة – الحلقة الأضعف في السلسلة":
    https://www.cyberark.com/blog/service-accounts-weakest-link-chain/

هـ. فحص Mystique

  1. تتضمن صفحة نتائج المسح قائمة بجميع الحسابات المكتشفة الموثوقة بأذونات التفويض.
  2. هناك ثلاثة أنواع من التفويض: غير مقيد، مقيد، ومقيد مع انتقال البروتوكول. يتوافق لون الحساب مع نوع إذن التفويض الخاص به.
  3. قم بتعطيل الحسابات القديمة وغير المستخدمة الموثوقة بحقوق التفويض. على وجه الخصوص، تحقق من أنواع التفويض الخطيرة "غير المقيد" و"المقيد مع انتقال البروتوكول". قم بتحويل التفويض "غير المقيد" إلى تفويض "مقيد" بحيث يُسمح به فقط للخدمات المحددة اللازمة. يجب إعادة التحقق من نوع التفويض "انتقال البروتوكول" وتعطيله إذا أمكن.

alt text

  1. للفحص اليدوي لنتائج المسح، قم بفك ضغط ملف نتائج zBang المحفوظ وتحقق من ملف csv: "[مسار ملف نتائج zBang غير المضغوط]\Mystique-master\Results\delegation_info.csv".
  2. مزيد من التفاصيل حول تكوين التفويض الخطير متاحة في مقال المدونة - "ضعف بداخله: تفويض Kerberos": https://www.cyberark.com/threat-research-blog/weakness-within-kerberos-delegation/

الأداء

تعمل zBang بسرعة ولا تحتاج إلى أي امتيازات خاصة عبر الشبكة. نظرًا لأن الاتصال الوحيد المطلوب هو مع وحدة تحكم المجال من خلال استعلامات LDAP مشروعة للقراءة فقط، فسيكون وقت التنفيذ النموذجي لـ zBang على شبكة تحتوي على حوالي 1000 حساب مستخدم سبع دقائق.
عندما تنوي مسح شبكات كبيرة مع مجالات متعددة متصلة بالثقة، يُوصى بالتحقق من تكوينات ثقة المجال أو تشغيل zBang بشكل منفصل من داخل كل مجال لتجنب مشكلات الإذن والاتصال المحتملة.

المجموع الاختباري

zBang الإصدار 1.2.1:
SHA-256 ce747740a9a24c330c18c2f09f6ee344e1806666abf21c8c2f964fa61f438903

المؤلفون

تم تطوير zBang بواسطة مختبرات CyberArk كدليل سريع وغير متقن يهدف إلى مساعدة فرق الأمان في جميع أنحاء العالم. نرحب بالملاحظات والتعليقات.

نقاط الاتصال الرئيسية:
Asaf Hecht (@Hechtov)، Nimrod Stoler (@n1mr0d5) و Lavi Lazarovitz (@__Curi05ity__)

تنزيل الأداة