Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ddos-reduction-system — بوابة تخفيف هجمات DDoS على الطبقة الرابعة ذات مرحلتين تكيفيتين باستخدام تحليل السلوك المروري، وتصنيف Random Forest، والتنفيذ على مستوى النواة عبر ipset/iptables. | Kitploit
أدوات/GitHubGitHub/devinblack001/ddos-reduction-system
أدوات دفاعيةالتقاط وتحليل الحزمالبرمجة النصية والأتمتةأمن الشبكاتتعلم الآلةكشف التسللالاستجابة للحوادثكشف الشذوذتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHubdevinblack001/ddos-reduction-system

ddos-reduction-system

بوابة تخفيف هجمات DDoS على الطبقة الرابعة ذات مرحلتين تكيفيتين باستخدام تحليل السلوك المروري، وتصنيف Random Forest، والتنفيذ على مستوى النواة عبر ipset/iptables.

عرض المستودع
24منذ 2 أياملم تتم المراجعة بعد
مشاركة

نظام FLOD

خط الدفاع الأول

بوابة تخفيف هجمات DDoS الحجمية على الطبقة الرابعة، تكيفية من مرحلتين.

المؤلف: Abdullah Armiyao

المشروع: إطار تكيفي من مرحلتين لتخفيف هجمات DDoS الحجمية على الطبقة الرابعة في الزمن شبه الحقيقي باستخدام تحليل السلوك المروري

نظرة عامة على لوحة تحكم FLOD، خمسة أهداف محمية، جميعها تقرأ "طبيعي"

ما الذي يفعله

معظم أنظمة تخفيف DDoS تستخدم عتبات ثابتة: احجب أي شيء يرسل أكثر من عدد معين مبرمج مسبقًا من الحزم في الثانية. هذا يفشل في كلا الاتجاهين. ارتفاع شرعي في حركة المرور خلال فترة مزدحمة فيُحجب المستخدمون الحقيقيون، أو يبقى المهاجم تحت الخط قليلًا فيمر.

يتعلم FLOD كيف تبدو حركة مرورك الطبيعية ويحرك حدود الكشف الخاصة به لتتوافق معها. إنه يميز بين طوفان DDoS والحشد المفاجئ، وهو ارتفاع شرعي، دون أن يضبط أي شخص عتبة يدويًا.

يعمل بشكل مضمّن على بوابة بين مصدر حركة المرور والمضيفين المحميين، ويُسقط أو يخنق المصادر المخالفة في النواة.

تُسمّي لوحة التحكم العناوين التي حجبها كمهاجمين، حتى يتمكن من لا يعرف مسبقًا تخطيط الشبكة من تحديد المرسلين العدائيين. تُدرج العناوين المخنوقة بشكل منفصل، لأن الخنق يُستخدم أيضًا كإجراء احترازي ويُطبّق على مجموعات كاملة دفعة واحدة.

كيف بُني

المرحلة الأولى هي مستشعر بلغة Rust على مسار الحزم. يلتقط كل حزمة متجهة إلى مضيف محمي، ويحسب المعدل وتنوع المصادر خلال نوافذ قصيرة، ويقارنها بخط أساس يحتفظ به بنفسه. إنه يقوم بالحساب فقط، فيبقى بعيدًا عن طريق حركة المرور.

المرحلة الثانية هي خدمة بلغة Python. تستقبل ملخصًا من المرحلة الأولى مرة واحدة لكل نافذة، وتصنفه باستخدام Random Forest، وتصدر تنفيذًا على مستوى النواة عبر ipset وiptables. يعمل Isolation Forest إلى جانبها على كل نافذة، موسومًا حركة مرور لا تشبه أي شيء تعلمه أي من النموذجين، ويُعرض كحالة Anomalous منفصلة بدلًا من أن يقود التنفيذ. تقدم المرحلة الثانية أيضًا لوحة التحكم على الويب.

يرتبط الاثنان عبر مقبس نطاق Unix.

النطاق

يعمل FLOD على الطوفانات الحجمية على الطبقة الرابعة المرئية من ترويسات الحزم وحدها: المعدل، وإنتروبيا عناوين IP المصدر، ومزيج البروتوكولات، ومدى تركّز حركة المرور على أكثر مصادرها ازدحامًا. عمليًا يعني ذلك الطوفانات التي تكون في آن واحد عالية الحجم و مركّزة، قادمة من مجموعة محدودة من العناوين الحقيقية.

هناك أمر واحد خارج النطاق صراحةً، وآخر يُعالج جزئيًا:

هجمات طبقة التطبيق. لا يُحلَّل أي محتوى طلب، لذا فإن طوفانات الطلبات المنخفضة والبطيئة واستنزاف الاتصالات خارج ما يمكن لمجموعة ميزات تعتمد على الترويسة وحدها أن تلاحظه.

انتحال المصدر العشوائي. تزوير عنوان مصدر جديد لكل حزمة يرفع الإنتروبيا بدلًا من خفضها، فيقلب الإشارة التي تبحث عنها الميزات المعتمدة على العنوان. إنتروبيا منفذ المصدر، وتباين TTL، وتنوع بصمة TCP SYN ثابتة في ظل تزوير العنوان وتسدّ هذه النقطة العمياء في الكشف، لكن كشف طوفان مزوّر مشكلة أضيق من إيقافه: فحجب عنوان مزوّر لا يزال يعاقب من يملكه حقًا، لذا يبقى التنفيذ الآمن ضد هذه الفئة مسألة مفتوحة. انظر Detection وExplainer.

البدء السريع

root@kitploit:~
git clone https://github.com/DevInBlack001/ddos-reduction-system.git
cd ddos-reduction-system
sudo bash scripts/install.sh --interface <IFACE> --victim-ips <IP1>,<IP2>

sudo systemctl enable --now ddos-stage2
sudo systemctl enable --now ddos-stage1

يبني المُثبِّت المرحلة الأولى، ثم ينسخ كود المرحلة الثانية وبيئة Python الافتراضية إلى /opt/flod/stage2 (مملوكة للجذر) ويُنشئ الحساب الإداري هناك، لأن المرحلة الثانية تعمل كجذر ويجب ألا تنفذ أي شيء من نسخة الشيفرة التي لا يزال بإمكان حساب غير متميز الكتابة إليها. الحالة القابلة للتغيير، قاعدة البيانات، إعداد JSON، النماذج المدرَّبة، توجد في /var/lib/flod. نسخة الشيفرة نفسها ليست من الآن فصاعدًا سوى مصدر فقط؛ إعادة تشغيل scripts/install.sh أو scripts/update.sh تحدّث النسخة المثبَّتة منها. انظر Security لمعرفة السبب.

لوحة التحكم على المنفذ 8000، عبر HTTPS بمجرد أن تصبح شهادة التوقيع الذاتي الخاصة بالمُثبِّت في مكانها. التعليمات الكاملة، بما في ذلك تخطيط الشبكة الذي يعتمد عليه هذا، موجودة في wiki.

يُعِدّ المُثبِّت أيضًا سلسلة أدوات بناء eBPF عندما يستطيع ذلك، بما يطابق أي LLVM تشحنه توزيعتك. هذا الجزء اختياري: بدونه لا يزال المستشعر يُبنى ويعمل على libpcap.

للمستشعر واجهتان خلفيتان للالتقاط. libpcap هي الافتراضية وتعمل في أي مكان. مع وجود سلسلة الأدوات، يقوم --capture-mode kernel بعدّ الحزم في مسار المشغّل عبر XDP وTC بدلًا من ذلك، ويوقظ مساحة المستخدم مرة واحدة لكل نافذة بدلًا من مرة لكل حزمة. الكشف متطابق في كلتا الحالتين.

ضبط الكشف يُقاس لا يُخمَّن. يقرأ scripts/calibrate.py سجل المستشعر نفسه، ويأخذ عينات من حركة المرور العادية، ويحدد أين تنتمي حدود الشذوذ على شبكتك.

لتجربته دون تثبيت أي شيء، شغّله من نسخة العمل:

root@kitploit:~
sudo bash scripts/run.sh

يطلب كل قيمة يحتاجها، ويقدم قيمة افتراضية لكل واحدة، ويسأل عما إذا كان سيبدأ المرحلة الثانية أيضًا. أضف --defaults لقبول كل شيء دون أن يُسأل.

لتشغيل مجموعات الاختبار:

root@kitploit:~
scripts/test.sh

التوثيق

Wiki، لتشغيل النظام:

الصفحةتغطي
Installationالمتطلبات، الموضع في الشبكة، أول تسجيل دخول
Configurationأعلام المستشعر، ضبط التنفيذ، التنبيهات
Dashboard Guideكل صفحة في وحدة التحكم
Troubleshootingعندما لا يعمل شيء ما

docs/، لفهمه أو تغييره:

يغطي CONTRIBUTING.md إعداد التطوير والأعراف. يغطي SECURITY.md الإبلاغ عن الثغرات.

التأليف

هذا المشروع ملكي. المفهوم، والهندسة المعمارية، وتصميم المرحلتين، ونهج الكشف، وسياسة التنفيذ، ومجموعة الميزات، وكل قرار وظيفي عبر جميع الإصدارات نشأت مني. بنيته كتمرين تعليمي في أمن الشبكات، والكشف الإحصائي، وبرمجة الأنظمة، وقد وجّهت تصميمه وتطوره طوال الوقت.

استخدمت الذكاء الاصطناعي كمساعد برمجي أثناء التنفيذ، يكتب ويعيد هيكلة الشيفرة وفق مواصفاتي ويعمل كمجلس استماع أثناء عملي على مقايضات التصميم. كانت القرارات حول ما يجب بناؤه، ولماذا، وكيف يجب أن يتصرف النظام قراراتي.

الحالة

مشروع شخصي مفتوح المصدر، ونظام عامل، لكنه ليس نظامًا خضع للاختبار العدائي الذي يحتاجه منتج أمني إنتاجي. انشره على شبكة مختبرية أو في مكان تستطيع تحمّل أن يكون فيه مخطئًا.

الترخيص

انظر LICENSE.

تنزيل الأداة
المستنديغطي
Architectureخط الأنابيب، الخيوط، ضبط الالتقاط، قياس الخروج
DetectionWelford، EWMA، الإنتروبيا، حدود الشذوذ، استمرارية خط الأساس
Explainerكل مصطلح وكل حقل في صيغة الإرسال، مشروحًا لقارئ غير تقني
IPCصيغة إرسال متجه الميزات
Enforcementالتصنيف، مستويات التخفيف الأربعة، معالجة NAT
Trainingالتقاط البيانات الموسومة وتدريب النموذج
Testingتشغيل مجموعتي الاختبار
Securityمرحلة التقوية ونموذج التهديد
Roadmapالإصدارات المكتملة والمخطط لها
Benchmark ResultsFLOD مقابل عتبة ثابتة: العتاد، المنهجية، المخرجات الكاملة
Lessons Learnedأخطاء حقيقية اكتُشفت أثناء التطوير، محفوظة لما تعممه