Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/dhawaldesai/agentic-ioc-scanner
إدارة مؤشرات الاختراق (IOC)التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودتحليل البرمجيات الخبيثةاستخبارات التهديداتأمن سلسلة التوريدالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادثموارد منسقة
منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
dhawaldesai/agentic-ioc-scanner

agentic-ioc-scanner

ماسح ضوئي لـ IOC لأدوات الترميز الذكية (AI) — يكتشف Mini Shai-Hulud و Gemini CLI RCE و Cursor CVE-2026-26268 و DPRK PromptMink.

عرض المستودع

agentic-ioc-scanner

ماسح IOC لأدوات الترميز الذكية (AI coding tools) — يكتشف Mini Shai-Hulud و Gemini CLI RCE و Cursor CVE-2026-26268 و DPRK PromptMink.

مجموعة كشف لاختراق المساعدين البرمجيين الذكيين (Claude Code، Gemini CLI، Cursor) والتبعيات التي يسحبونها إلى مستودعاتك. إحدى عشرة فحصًا تشمل حقن الخطافات (hook injection)، إعدادات تنفيذ الأوامر عن بُعد (RCE configs)، التبعيات الخبيثة، الأبواب الخلفية في خطافات git، والتلاعب بسير عمل CI. قائمة المؤشرات (IOC) خارجية — إضافة مؤشرات جديدة لا تتطلب تغييرات في الكود.

مقال مصاحب: عندما يتحول الأداة إلى مهاجم.

ما هو مدرج

1. ماسح المؤشرات (scanner/ais.sh)

إحدى عشرة فحصًا، لكل منها نص What: (الغرض) وFix: (المعالجة) مطبوع أسفل عنوان المقطع لتكون التقارير واضحة بذاتها. قائمة المؤشرات موجودة في scanner/iocs.txt (مُدارة بالإصدارات؛ يمكن تجاوزها باستخدام IOC_FILE=/path/to/iocs.txt).

الاستخدام:

root@kitploit:~
bash scanner/ais.sh
# أدخل مسار مشروعك عند الطلب

# قائمة مؤشرات مخصصة:
IOC_FILE=./my-iocs.txt bash scanner/ais.sh

# مسار تقرير مخصص (الافتراضي: ./agentic-ioc-scan-YYYYMMDD-HHMMSS.log):
REPORT_FILE=/var/log/agentic-scan.log bash scanner/ais.sh

المخرجات

  • تُعرض النتائج في الطرفية (ملونة) وفي ملف تقرير نصي عادي (agentic-ioc-scan-YYYYMMDD-HHMMSS.log افتراضيًا، مع إزالة تنسيق ANSI عبر tee → sed).
  • علامات الخطورة: [CRITICAL] (تصرف فورًا)، [WARNING] (خبيث على الأرجح — تحقق)، [REVIEW] (استخدام مشروع محتمل — تأكد)، [OK] (نظيف).
  • نتائج محتوى الملف تتضمن رقم السطر الذي وُجد فيه المؤشر (بصيغة path:line). الأقسام التي تُظهر أرقام الأسطر: §1 خطاف، §2 توقيع Bun، §3 إشارة إبهام، §5 مفتاح preinstall، §7 أحرف شل خاصة في Gemini، §8 إشارة خطاف git في AGENTS.md، §9 محتويات خطاف مشبوهة.
  • نتيجة §11 (العنوان البعيد للدودة) تُبلغ أيضًا عن سطر .git/config المخالف بالإضافة إلى عنوان URL البعيد المطابق، لتتمكن من الانتقال مباشرة إلى الإدخال الذي يجب إزالته.
  • إعادة توجيه core.hooksPath (§9) تُبلغ عن المسار المطلق لملف .git/config الخاص بالمستودع لتكون إعادة التعيين قابلة للتدقيق.
  • مدرك لأماكن العمل: عندما يكون ملفًا (يحتوي على )، يتم حل دليل git الفعلي قبل الفحص.

مثال على نتيجة

root@kitploit:~
[CRITICAL] Repo points to known worm exfil name
           Repo:   /home/dev/projects/myrepo
           Config: /home/dev/projects/myrepo/.git/config:9
           URL:    https://github.com/dhawaldesai/A-Mini-Shai-Hulud-has-Appeared

[CRITICAL] Malicious hook: /home/dev/projects/myrepo/.claude/settings.json:3
[CRITICAL] Suspicious git post-checkout hook: /home/dev/projects/myrepo/.git/hooks/post-checkout:2

تحديث المؤشرات

عدّل ملف scanner/iocs.txt وقم بزيادة رقم إصدار الرأس # version:. التنسيق هو TYPE|VALUE|NOTES. الأنواع المدعومة:

لا يلزم أي تغيير في الكود عند ظهور مؤشرات جديدة — يقرأها الماسح عند بدء التشغيل ويطبع الإصدار المحمل في اللافتة.

التبعيات

مطلوب: bash، find، grep، awk، sed، git. اختياري: jq (مفضل لـ §1 — يتراجع إلى heuristic grep إذا كان غائبًا)، npm (مطلوب لفحص الحزم العالمي في §10؛ يُتخطى القسم بصمت إذا كان غير متاح).

2. ماسح إصدارات الحزم المتأثرة (scanner/pkg_version_check.sh)

رفيق لماسح المؤشرات. يقرأ ملف CSV يحتوي على أزواج package,version المتأثرة (مثل تغذية Mini Shai-Hulud للمؤشرات في ~/Downloads/Mini Shai-Hulud - Sheet1.csv — 633 زوجًا من حزمة npm/إصدار) ويتحقق مما إذا كانت موجودة في:

  1. دليل مشروع محلي يقدمه المستخدم — يمسح package.json و package-lock.json و yarn.lock و pnpm-lock.yaml و node_modules/<pkg>/package.json المثبتة. يتم أيضًا فحص قوائم PyPI (requirements.txt، poetry.lock، Pipfile.lock) عندما يحتوي CSV على أسماء غير محددة النطاق.
  2. مستودعات GitHub الخاصة بالمستخدم — عبر CLI gh: بحث في الكود عبر أنواع ملفات القفل، ثم التحقق الدقيق من الإصدار عبر API SBOM لقائمة التبعيات (/repos/{owner}/{repo}/dependency-graph/sbom).

نموذج الخطورة: تطابق تام pkg@version في ملف قفل أو node_modules/ أو SBOM → [CRITICAL]. محدد نطاق (^1.2.3، ~1.2.3، >=…) قد يشمل الإصدار المتأثر → [REVIEW]. تطابق اسم حزمة دون تأكيد إصدار → [REVIEW]. تتدفق المخرجات إلى الطرفية وإلى ./shai-hulud-pkg-scan-YYYYMMDD-HHMMSS.log (مع إزالة تنسيق ANSI)، مع ملخص تفصيلي للخطورة في النهاية.

الاستخدام:

root@kitploit:~
# تفاعلي — يطلب دليل المشروع
bash scanner/pkg_version_check.sh

# كامل النص البرمجي (تجاوزات عبر متغيرات البيئة)
PROJECT_DIR=/path/to/project \
  IOC_CSV="$HOME/Downloads/Mini Shai-Hulud - Sheet1.csv" \
  REPORT_FILE=/var/log/pkg-scan.log \
  bash scanner/pkg_version_check.sh --skip-node-modules

تنسيق CSV: العمود 1 = اسم الحزمة (الأسماء المحددة النطاق مثل @scope/pkg مدعومة)، العمود 2 = الإصدار المتأثر الدقيق. يتم اكتشاف صف الرأس تلقائيًا وتخطيه. يمكن تجاوز المسار باستخدام IOC_CSV=….

التبعيات: bash، find، grep، awk، sed. اختياري: jq (يحسن دقة تحليل node_modules/<pkg>/package.json)، gh (مطلوب لمرحلة GitHub — يتم تخطي المرحلة مع رسالة واضحة إذا كان غائبًا أو غير مصادق عليه).

القيود المعروفة:

  • بحث كود GitHub يفقد ملفات القفل الأكبر من 384 كيلوبايت ويقوم بفهرسة الفروع الافتراضية فقط — مسار SBOM هو الفحص الموثوق.
  • مرحلة GitHub محدودة بمعدل الطلبات (10 طلبات/دقيقة مصادق عليها)؛ يتم التقييد بحوالي 5 حزم كل 7 ثوانٍ، لذا يستغرق ملف CSV كامل 633 صفًا حوالي 22 دقيقة ضد GitHub. قم بتشغيل الفحوصات المحلية أولاً، ومرحلة GitHub بشكل منفصل.
  • تحليل ملف القفل يعتمد على grep وليس تحليلًا كاملاً — قد يؤدي التنسيق المتداخل بعمق أو غير المعتاد إلى نتائج سلبية خاطئة. أعلى قيمة للمتابعة هي تحليل ملف القفل القائم على jq.
  • يتطلب API SBOM تمكين وفهرسة الرسم البياني للتبعيات للمستودع؛ المستودعات التي لا تحتوي عليه تتراجع إلى [REVIEW].

3. سياسة أمان Claude Code (claude-code-policy/)

طبقة وقائية لـ Claude Code، تكمل طبقة الكشف أعلاه.

  • يمنع تشغيل الخطافات على مستوى المشروع (allowManagedHooksOnly)
  • يمنع الكتابة إلى .claude/settings.json
  • يمنع تنفيذ أنماط أداة الإسقاط المعروفة
  • يمنع أوامر curl و wget و bun من استخدام الأداة الذكية

التثبيت:

root@kitploit:~
# نسخ الإعدادات المُدارة (لا يمكن تجاوزها بواسطة المشاريع)
cp claude-code-policy/managed-settings.json ~/.claude/managed-settings.json

# نسخ خطاف PreToolUse
mkdir -p ~/.claude/hooks
cp claude-code-policy/hooks/block_shai_hulud.py ~/.claude/hooks/
chmod +x ~/.claude/hooks/block_shai_hulud.py

خريطة الطريق / الفجوات المعروفة

  • فحص عالمي لـ PyPI مكافئ لـ §10 (حاليًا فقط npm ls -g موصول).
  • خطاف pre-receive من جانب الخادم لرفض الإضافات التي تضيف ملفات .claude/settings.json أو .vscode/tasks.json أو .gemini/ من مؤلفين غير مدرجين في قائمة السماح.
  • تكامل اختياري مع حماية الدفع في GitHub / الأمان المتقدم.

المراجع

  • عندما يتحول الأداة إلى مهاجم — تحليل مصاحب
  • Sophos: هجوم سلسلة التوريد Mini Shai-Hulud على حزم SAP npm
  • Mend.io: Shai-Hulud يضرب SAP — دودة سلسلة التوريد تسلح Claude Code
  • Wiz: هجوم سلسلة التوريد Mini Shai-Hulud على SAP npm
  • Novee Security: Google Gemini CLI RCE — استشارة CVSS 10.0
  • The Hacker News: جوجل تصلح ثغرة Gemini CLI CI/CD RCE بدرجة CVSS 10 (تغطي أيضًا Cursor CVE-2026-26268)
  • ReversingLabs: PromptMink — برمجيات خبيثة من كوريا الشمالية (DPRK) تم إدخالها في قاعدة الكود عبر Claude
  • Endor Labs: Mini Shai-Hulud يعود — 42 حزمة npm خبيثة مع شارات Sigstore مزيفة في هجوم على نظام بيئي @antv

المساهمة

نرحب بالقضايا (Issues) وطلبات السحب (PRs) — خاصة لتقديم مؤشرات جديدة (أضف إلى scanner/iocs.txt وزد رقم إصدار الرأس)، وجذور فحص إضافية خاصة بالمنصة، وأنماط كشف للأدوات الذكية المجاورة (Continue، Cody، Codex CLI، Aider).

الترخيص

MIT

تنزيل الأداة
§الفحصالتهديد المُغطى
1حقن خطاف SessionStart في Claude Code في أي settings.json (قائم على jq، نسبة خطأ إيجابي منخفضة)استمرار Mini Shai-Hulud
2تواقيع أداة الإسقاط (dropper) في بيئة تشغيل Bun داخل setup.mjsمرحلة تثبيت Mini Shai-Hulud
3حمولات execution.js المبهمة — الحجم بالإضافة إلى إشارة الإبهام (سطر واحد، base64، eval(atob(، child_process)سارق بيانات الاعتماد Mini Shai-Hulud
4ملفات قفل البرامج الضارة في $TMPDIR (أسماءها مأخوذة من قائمة المؤشرات)حارس Mini Shai-Hulud
5نصوص preinstall في package.json تشير إلى أسماء ملفات أداة الإسقاطنقطة دخول لدودة سلسلة التوريد العامة
6التزامات كتبها ذكاء اصطناعي تلمس .github/workflows/ (مرشح بقائمة السماح للبريد الإلكتروني)تلاعب بـ CI بهوية وكيل ذكاء اصطناعي مخترق
7ملفات إعدادات .gemini/ بأنماط أحرف شل خاصةتنفيذ أوامر عن بُعد (RCE) في Gemini CLI بدرجة CVSS 10.0 (قبل الإصدار v0.39.1)
8إعدادات Cursor في AGENTS.md و.cursor/ تشير إلى خطافات git أو مستودعات عاريةCursor CVE-2026-26268
9خطافات git post-checkout / post-merge / post-rewrite / pre-commit تحتوي على بدائيات جلب وتنفيذ، بالإضافة إلى core.hooksPath مُعاد توجيهه خارج قائمة السماح الآمنةCVE-2026-26268 بدائية تنفيذ + اختطاف خطاف عام
10حزم node_modules المثبتة عالميًا والمحلية المُقارنة بقائمة المؤشراتمجموعة Mini Shai-Hulud SAP CAP، DPRK PromptMink، حزم ضارة مستقبلية
11عناوين git البعيدة المطابقة لأسماء مستودعات تسريب معروفة للدودة (Shai-Hulud، A Mini Shai-Hulud has Appeared)إشارة اختراق مؤكدة
.git
gitdir: …
النوعالمستخدم بواسطةمثال
FILENAME§5 نمط preinstallsetup.mjs
LOCKFILE§4 فحص ملف القفلtmp.987654321.lock
NPM§10 فحص الحزم العالمي والمحلي@validate-sdk/v2
PYPI§10 (يتم التحقق منه عند إضافة ماسح PyPI)lightning
HOOKSTRING§1 مطابقة محتوى الخطاف (مضمن حاليًا في الكود)SessionStart
REPONAME§11 مطابقة العنوان البعيد gitA Mini Shai-Hulud has Appeared
EMAILSUBSTRINGمحجوز لمطابقة مؤشرات مؤلف الالتزام في المستقبل—
CONFIGPATHقائمة مرجعية لمسارات إعدادات الأدوات الذكية.claude/settings.json