Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EvilFontTool — أداة خداع تعتمد على الخطوط للاختبارات الهجومية، والبحث الأمني، وأي شيء آخر. | Kitploit
أدوات/GitHubGitHub/doctoreww/evilfonttool
الهندسة الاجتماعيةالتعلم والتعليمالفريق الأحمرأمن الذكاء الاصطناعيالهجوم العدائيمختبرات وتدريب عملي
GitHubdoctoreww/evilfonttool

EvilFontTool

أداة خداع تعتمد على الخطوط للاختبارات الهجومية، والبحث الأمني، وأي شيء آخر.

عرض المستودع
25720منذ 10 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

EvilFontTool

أداة خداع قائمة على الخطوط للفريق الأحمر (Red Teaming)، والأبحاث الأمنية، وأي شيء آخر.

يُخفي EvilFontTool نصًا قابلًا للقراءة آليًا داخل مستند يعرض نصًا مختلفًا تمامًا للقارئ البشري. ويقوم بذلك باستخدام الخطوط الخبيثة (Evil Fonts) — وهي خطوط تخدع المشاهد عمدًا بعرض حرف مختلف عن الذي يفهمه الحاسوب. من خلال إعادة تعيين أشكال الحروف (glyphs) في الخط، تُظهر الأحرف المرئية في المستند للبشر شيئًا واحدًا بينما ترى الأجهزة الطرفية وأنظمة الذكاء الاصطناعي والنسخ واللصق شيئًا آخر.

عروض ومختبرات الخطوط الخبيثة !!لا تفوّت هذا!!

  • شاهد العروض → هنا

  • شاهد مختبرات الخطوط الخبيثة → هنا

عروض ملفات docx لا تعمل على الجوال بسبب طريقة عرض الهواتف المحمولة للخطوط.


جدول المحتويات

  • التثبيت
  • نصائح الاستخدام
  • شرح مشاكل ملفات PDF
  • الاستخدام
  • الاستخدام الأخلاقي وإخلاء المسؤولية
  • البقاء آمنًا من الخطوط الخبيثة
  • المساهمة
  • ساعدوني، هناك شيء لا يعمل!

التثبيت

root@kitploit:~
pip install evilfonttool

من المصدر

root@kitploit:~
git clone https://github.com/DoctorEww/EvilFontTool.git
cd EvilFontTool
pip install .

للتطوير (تثبيت قابل للتحرير):

root@kitploit:~
pip install -e .

التبعيات

تُثبَّت تلقائيًا عبر pip:

  • fonttools — تحليل الخطوط ومعالجتها
  • brotli — ضغط WOFF2 (يستخدمه fonttools)
  • python-docx — إنشاء ملفات DOCX
  • reportlab — إنشاء ملفات PDF
  • pdf2image — تحويل PDF إلى صور
  • pdfminer.six — استخراج النص/التخطيط من PDF
  • Pillow — معالجة الصور لخط أنابيب PDF

متطلبات النظام (لا يُثبِّتها pip — يجب أن تكون في PATH الخاص بك):

  • LibreOffice — مطلوب لأمر pdf، الذي يستدعي soffice --headless لتحويل DOCX إلى PDF. أمر pdf تجريبي على ويندوز وقد لا يعمل كما هو مقصود.
    • أوبونتو/ديبيان: sudo apt install libreoffice
    • macOS: brew install --cask libreoffice
    • ويندوز: تحميل المُثبِّت
  • poppler-utils — مطلوب من pdf2image لعرض صفحات PDF لأمر pdf
    • أوبونتو/ديبيان: sudo apt install poppler-utils
    • macOS: brew install poppler
    • ويندوز: poppler لويندوز (أضف مجلد Library\bin إلى المسار) أو انظر أدناه.

سكربت مساعد لتثبيت Poppler على ويندوز

ثبّت poppler في ~\Documents\poppler وأضفه إلى المسار.

root@kitploit:~
irm (irm https://api.github.com/repos/oschwartz10612/poppler-windows/releases/latest).assets[0].browser_download_url -OutFile ~\Documents\poppler.zip
Expand-Archive ~\Documents\poppler.zip ~\Documents\poppler -Force
$bin = (gci ~\Documents\poppler -Recurse -Filter pdftotext.exe)[0].DirectoryName
[Environment]::SetEnvironmentVariable('Path', [Environment]::GetEnvironmentVariable('Path','User') + ";$bin", 'User'); $env:Path += ";$bin"

أين يمكنني العثور على خطوط للاستخدام؟

  • أوبونتو: /usr/share/fonts
  • ويندوز: C:\Windows\Fonts
  • https://fonts.google.com/
  • الإنترنت؟؟

نصائح الاستخدام

  • ولّد الخطوط وملفات pdf على لينكس. أمر pdf تجريبي على ويندوز وقد لا يعمل كما هو مقصود.
  • أمر pdf لا يعمل مع مستندات Word المعقدة مثل الأعمدة. لا تتردد في فتح issue إذا كانت هناك ميزة تريد حقًا أن يدعمها.
  • لتضمين الخطوط، استخدم doc --ttf-dir <ttffonts_dir> (EvilFontTool يضمّنها بنفسه) أو Word على ويندوز. خيار "تضمين الخطوط" الخاص بـ LibreOffice لا يعمل مع الخطوط الخبيثة.

شرح مشاكل ملفات PDF

أمر pdf لا يعتمد على الخطوط الخبيثة إطلاقًا. فهو يعرض ملف DOCX كصورة (بحيث تكون الصفحة المرئية صورة وليست نصًا)، ثم يرسم النص الحاسوبي الحقيقي فوقها كنص غير مرئي بالكامل وقابل للتحديد. القراءة عبر النسخ واللصق واستخراج النص تقرأ تلك الطبقة غير المرئية بدلًا من ذلك. هناك عدد قليل من الأدوات الأخرى التي يمكنها فعل ذلك، لكن لا شيء بنفس سهولة أمر pdf عندما يكون لديك بالفعل ملف DOCX يعجبك.

إذا كنت تريد ملف PDF بخط خبيث حقيقي، فأنت بحاجة إلى بناء مستند Word بدون أحرف غير مرئية (الأحرف غير المرئية لا تصمد عند التحويل إلى PDF). من هناك، قم بالتصدير مباشرة من Word أو استخدم "Print to PDF". هذا يُبقي كل شيء في طبقة واحدة، مما يمنح المستند مؤشرات اختراق (IOCs) مختلفة عن خدعة الطبقتين المعروفة التي يستخدمها أمر pdf. أمر pdf موجود فقط لأن تلك العملية اليدوية مملة، وأحيانًا تريد فقط نسخة PDF سريعة من مستند Word.

الخلاصة؛

  • الخيار 1: (السهل) استخدم أمر pdf ← PDF بطبقتين، نفس آلية الأدوات الأخرى (أكثر شهرة/قابلية للاكتشاف).
  • الخيار 2: (الخط الخبيث الحقيقي) أنشئ مستند Word بدون خطوط غير مرئية، ثم حوّله عبر Print to PDF ← أكثر إزعاجًا، لكنه يُنتج مؤشرات اختراق (IOCs) مختلفة عن الخيار 1.

إذا اكتشف أحدهم كيفية تنفيذ الخيار 2 مع الأحرف غير المرئية، فأنا مدين له بمشروب. افتح issue وسأنسب لك الفضل في ملف README.

الاستخدام

تتوفر جميع الوظائف عبر واجهة سطر أوامر واحدة بأربعة أوامر فرعية.

create — توليد عائلة الخطوط لاستخدامها في ملفات HTML أو DOC

root@kitploit:~
evilfonttool create <reference_font> <output_dir> <font_name>
الوسيطالوصف
reference_fontمسار إلى ملف خط مصدر .ttf أو .woff
output_dirالمجلد الذي ستُكتب فيه الخطوط وملف CSS
font_name

مثال:

root@kitploit:~
evilfonttool create fonts/Arial.ttf output/ 'Arial'

المخرجات:

  • output/fonts/*.woff — خطوط ويب، خط واحد لكل حرف
  • output/ttffonts/*.ttf — خطوط TTF لتضمينها في المستندات
  • output/fonts.css — تعريفات @font-face للاستخدام على الويب

تنسيق ملف الإدخال

  • ملفات .txt عادية.
  • يجب أن يكون كل سطر في computer_file مساويًا أو أطول من السطر المقابل في human_file
  • تتم مطابقة الأسطر موضعيًا (السطر 1 مع السطر 1، إلخ)

web — توليد ملف HTML بخط خبيث

root@kitploit:~
evilfonttool web <human_file> <computer_file> <output_file>

يتطلب وجود fonts.css والخطوط المولّدة في مجلد الإخراج حتى يتمكن ملف HTML من استخدامها (أو غيّر المسار في ملف HTML).

الوسيطالوصف
input_human_fileالنص المرئي للقراء البشر. يمكن أن يكون عدة أسطر
input_computer_fileالنص المرئي للآلات / الذكاء الاصطناعي. يمكن أن يكون عدة أسطر
output_fileمسار ملف HTML المولّد

مثال:

root@kitploit:~
evilfonttool web human.txt computer.txt output/index.html

doc — توليد ملف DOCX بخط خبيث

root@kitploit:~
evilfonttool doc <human_file> <computer_file> <output_file> <font_name> [--author AUTHOR] [--ttf-dir DIR]

يجب أن يطابق font_name الاسم المستخدم في خطوة create. يجب تثبيت خطوط TTF على النظام، أو تضمينها عبر --ttf-dir، أو تضمينها يدويًا في Word (ملف -> خيارات -> حفظ -> تضمين الخطوط) حتى يظهر الخداع بشكل صحيح.

خيار "تضمين الخطوط" الخاص بـ Word يعمل بشكل جيد، لكن خيار LibreOffice لا يعمل — لم أتمكن أبدًا من جعله يضمّن الخطوط الخبيثة بشكل صحيح. مرّر --ttf-dir بدلًا من ذلك: EvilFontTool يضمّن الخطوط بنفسه، مباشرة داخل ملف .docx، دون الاعتماد على تضمين Word أو LibreOffice إطلاقًا.

مثال:

root@kitploit:~
evilfonttool doc human.txt computer.txt output/secret.docx MyFont --author "Finance Team" --ttf-dir output/ttffonts

pdf — تحويل ملف DOCX بخط خبيث إلى PDF آمن للنسخ واللصق

root@kitploit:~
evilfonttool pdf <input_docx> <output_file> [--ttf-dir DIR] [--dpi DPI] [--soffice PATH] [--ink-font FONT] [--title TITLE] [--author AUTHOR] [--subject SUBJECT] [--producer PRODUCER]

يعرض ملف DOCX باستخدام LibreOffice بحيث يبدو ملف PDF مطابقًا للمستند، ثم يضع الحمولة المخفية فوقه كطبقة نسخ غير مرئية بحيث تصمد عند النسخ واللصق في كل عارض.

ويندوز: هذا الأمر تجريبي على ويندوز وقد لا يعمل كما هو مقصود.

يتطلب LibreOffice (soffice) و poppler-utils — انظر التبعيات.

مثال:

root@kitploit:~
evilfonttool pdf output/secret.docx output/secret.pdf --ttf-dir output/fonts/ttffonts --title secret

الاستخدام الأخلاقي وإخلاء المسؤولية

أنت مسؤول عن كيفية استخدامك لهذه الأداة. استخدام هذه التقنية ضد أنظمة أو أفراد دون إذن صريح غير أخلاقي وقد يكون غير قانوني. يقدّم المؤلفون هذه الأداة لمساعدة المدافعين على فهم واختبار هذا الصنف من الثغرات — وليس لتمكين الهجمات.


البقاء آمنًا من الخطوط الخبيثة

أُنشئت هذه الأداة لمساعدة الفرق الحمراء (Red Teams) على التحقق من مخاطر الهجمات القائمة على الخطوط ضد مؤسساتهم. كما أُنشئت لمساعدة الفرق الزرقاء (Blue Teams) والباحثين وأصحاب الأنظمة على فهم الفجوات الأمنية التي يتركها الاعتماد الأعمى على الخطوط المقدمة من المستخدم. فيما يلي بعض التوصيات العملية للأفراد والصناعة لمعالجة أو تخفيف المشكلة التي تشكلها الخطوط في أنظمة التشغيل والتطبيقات الحديثة.

ماذا يمكنني أن أفعل ضد الخطوط الخبيثة؟

  • لا تثق في أي محتوى مقدم من مصادر غير موثوقة. تحقق من مرسلي البريد الإلكتروني وتحقق من أسماء النطاقات.
  • تحقق من الأوامر بعد اللصق وقبل تنفيذها.
  • لا تشغّل أبدًا أوامر لا تفهمها.
  • لا تشغّل أوامر تنقل مخرجات curl مباشرة إلى bash / Invoke-Expression. من السهل على المهاجم تبديل الموقع الذي تنزّل منه.
  • لا تفتح أبدًا مرفقات البريد الإلكتروني من مصادر غير موثوقة.
  • تذكر أن الخطوط الخبيثة تعتمد على خداع المراقب لتكون فعالة. يجب أن يتخذ المستخدم إجراءً حتى تشكل الخطوط الخبيثة خطرًا. دون اتخاذ إجراء محفوف بالمخاطر، لا يمكن للخطوط الخبيثة أن تؤثر عليك.
  • لا ترفع مستندات أنشأها شخص آخر إلى أدوات الذكاء الاصطناعي.

ماذا يمكن للصناعة أن تفعل للحماية من الخطوط الخبيثة؟

  • لا تسمح بعرض الخطوط المخصصة في طريقة العرض المحمية (Protected View) (حزمة Microsoft Office).
  • لا تسمح للمستخدمين بإحضار خطوط مخصصة، أو حدد عدد الخطوط المخصصة.
  • تعامل مع العدد الكبير من الخطوط المخصصة في صفحة ويب أو مستند Word كإشارة برمجيات خبيثة.
  • حذّر المستخدمين الذين يستخدمون Win + R عبر نافذة منبثقة مخيفة توضح مدى خطورة ذلك في أول مرة يفعلونها (لا أعرف لماذا لا يوجد هذا بالفعل...).
  • عند معالجة المستندات بالذكاء الاصطناعي، اعرض المستند كصورة واستخرج النص عبر OCR. لهذا فائدة إضافية تتمثل في الحماية من الصور التي تحتوي على نص بداخلها.
  • لا تتجاهل الخطوط المقدمة من المستخدم في نماذج التهديد.
  • تعامل مع الخطوط المقدمة من المستخدم على حقيقتها: إدخال مستخدم غير موثوق.

المساهمة

المساهمات مرحب بها. إذا وجدت سطح هجوم جديدًا، أو تحسينًا لخط أنابيب توليد الخطوط، أو تقنية دفاع تستحق التوثيق، فيرجى فتح issue أو طلب سحب (PR).

  1. انسخ المستودع (Fork)
  2. أنشئ فرع ميزة (git checkout -b feature/my-feature)
  3. نفّذ تغييراتك (Commit)
  4. افتح طلب سحب مع وصف واضح لما تغيّر ولماذا

ساعدوني، هناك شيء لا يعمل!

من الصعب جدًا اختبار هذه الأداة بسبب تعقيد مستندات Word وملفات PDF والخطوط. إذا وجدت مشكلة قابلة للتكرار، فيرجى فتح issue على GitHub وسأتعامل معها بأسرع ما يمكن.

يرجى تضمين ما يلي في الـ issue:

  • نظام التشغيل + إصدار LibreOffice، والمكان الذي تعرض فيه الملف (Word / LibreOffice / أي شيء آخر).
  • ما إذا كانت الخطوط مثبتة أم مضمّنة أم لا شيء من ذلك.
  • الأمر الدقيق الذي نفّذته وأي مخرجات طرفية (خاصة تحذيرات mismatch).
  • ملف .docx / إدخال مصغّر يعيد إنتاج المشكلة، إذا كان بإمكانك مشاركته.
  • أي شيء آخر قد يكون سببًا للمشكلات.
تنزيل الأداة
بادئة الاسم الداخلية لعائلة الخطوط المولّدة
الوسيطالوصف
input_human_fileالنص المرئي للقراء البشر. يمكن أن يكون عدة أسطر
input_computer_fileالنص المرئي للآلات / الذكاء الاصطناعي. يمكن أن يكون عدة أسطر
output_fileمسار ملف DOCX المولّد
font_nameاسم عائلة الخط (يجب أن يطابق خطوة create)
--authorبيانات وصفية لمؤلف مستند DOCX (الافتراضي: لا شيء)
--ttf-dirمجلد خطوط TTF الخبيثة (مثل <output_dir>/ttffonts). إذا تم تحديده، يتم تضمين الخطوط المستخدمة فعليًا مباشرة داخل ملف .docx، بحيث يظهر الخداع بشكل صحيح دون تثبيتها على مستوى النظام. يضمّن فقط الأحرف الموجودة في الملف البشري.
الوسيطالوصف
input_docxمسار ملف DOCX بخط خبيث (من خطوة doc)
output_fileمسار ملف PDF المولّد
--ttf-dirمجلد خطوط TTF الخبيثة (مثل <output_dir>/ttffonts)، يُعرَّض لـ LibreOffice بحيث يظهر التنكر. يُحذف فقط إذا كانت الخطوط مثبتة على مستوى النظام أو مضمّنة في الملف
--dpiجودة التنقيط للطبقة المرئية (الافتراضي: 200)
--sofficeمسار ثنائي LibreOffice (الافتراضي: soffice)
--ink-fontخط TTF لطبقة النسخ غير المرئية (الافتراضي: خط sans من النظام)
--titleبيانات وصفية لعنوان مستند PDF (الافتراضي: Untitled)
--authorبيانات وصفية لمؤلف مستند PDF (الافتراضي: لا شيء)
--subjectبيانات وصفية لموضوع مستند PDF (الافتراضي: لا شيء)
--producerبيانات وصفية لمنتج مستند PDF (الافتراضي: لا شيء)