Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Modlishka — مودليشكا. وكيل عكسي. | Kitploit
أدوات/GitHubGitHub/drk1wi/modlishka
أدوات التصيدبروكسيات الويب والاعتراضأدوات انتحال الشخصيةالهندسة العكسيةالتصيد الاحتيالياختبار الاختراقالهندسة الاجتماعيةالمصادقةالفريق الأحمرالأفضل في أدوات انتحال الشخصية #2
5.4k962111منذ 26 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الأفضل في التصيد الاحتيالي #4
الأفضل في أدوات التصيد #4
الأفضل في الهندسة الاجتماعية #4
GitHubdrk1wi/modlishka

Modlishka

مودليشكا. وكيل عكسي.

عرض المستودع

..Modlishka..

License Platform Build Status Go Version

Modlishka هي أداة مفتوحة المصدر لاختبار الاختراق تعمل كوسيط (proxy) بين الطرفين. تقدم نهجًا تقنيًا جديدًا للتعامل مع تدفق حركة مرور HTTP القائمة على المتصفح، مما يسمح لها بتوكيل حركة المرور الوجهة متعددة النطاقات بشفافية، سواء كانت مشفرة (TLS) أو غير مشفرة، عبر نطاق واحد، دون الحاجة إلى تثبيت أي شهادة إضافية على العميل.

في عام 2019، كانت Modlishka أول أداة بحثية تُنشر علنًا تُظهر تقنية الخصم في المنتصف (Adversary-in-the-Middle - AitM) الجديدة القادرة على تجاوز العديد من تطبيقات المصادقة الثنائية (2FA) الشائعة — بهدف رفع الوعي وتحسين الدفاعات الواقعية.

ملاحظة: هذا المشروع مخصّص بشكل صارم للبحث المصرح به واختبارات الأمان المهنية.

حالات الاستخدام

اختبار الأمان:

  • اختبارات اختراق التصيد الأخلاقي مع وكيل عكسي شفاف وتلقائي ودعم لتجاوز المصادقة الثنائية (2FA) العام
  • إبراز نقاط ضعف أنظمة المصادقة الثنائية (2FA) لدفع حلول أمان صناعية أفضل

عام:

  • تغليف مواقع الويب القديمة بـ TLS
  • إرباك روبوتات الزحف والماسحات الآلية
  • وكيل عكسي شفاف عام للمشاريع الأخرى

الميزات

عام:

  • وكيل عكسي بنقرة واحدة لـ HTTP و HTTPS للنطاقات التعسفية
  • تحكم كامل في تدفق حركة TLS عبر النطاقات دون تثبيت شهادة عميل
  • إعداد سهل من خلال خيارات سطر الأوامر وملفات تكوين JSON
  • حقن حمولات JavaScript القائمة على الأنماط
  • تغليف TLS، والمصادقة، وترويسات الأمان لمواقع الويب القديمة
  • تصميم بدون حالة (stateless) لسهولة التوسع عبر موازن تحميل DNS
  • قابلية التوسع من خلال إضافات نمطية
  • إضافة توليد شهادات TLS تلقائية (تتطلب شهادة CA ذاتية التوقيع)
  • متعدد المنصات: Windows، macOS، Linux، BSD

الأمان:

  • دعم غالبية مخططات المصادقة الثنائية (2FA) بشكل فوري
  • تنفيذ هجوم ربط نطاق العميل (Client Domain Hooking) مع إضافة تشخيصية
  • جمع بيانات اعتماد المستخدم مع سياق قائم على معلمات URL
  • إضافة لوحة ويب لإدارة بيانات الاعتماد وانتحال الجلسة (نسخة تجريبية)
  • لا حاجة لقالب موقع ويب — معالجة تلقائية في معظم الحالات

العرض التوضيحي

Modlishka أثناء العمل ضد مثال لنظام مصادقة ثنائية (2FA) (تجاوز قائم على الرسائل القصيرة):

عرض توضيحي

التثبيت

أحدث كود مصدري: zip | tar

باستخدام go install:

root@kitploit:~
go install github.com/drk1wi/Modlishka@latest

البناء اليدوي:

root@kitploit:~
git clone https://github.com/drk1wi/Modlishka.git
cd Modlishka
make

الاستخدام

root@kitploit:~
./dist/proxy -h

Usage of ./dist/proxy:

  -cert string
      base64 encoded TLS certificate
  -certKey string
      base64 encoded TLS certificate key
  -certPool string
      base64 encoded Certification Authority certificate
  -config string
      JSON configuration file. Convenient instead of using command line switches.
  -controlCreds string
      Username and password to protect the credentials page. user:pass format
  -controlURL string
      URL to view captured credentials and settings. (default "SayHello2Modlishka")
  -credParams string
      Credential regexp with matching groups. e.g.: base64(username_regex),base64(password_regex)
  -debug
      Print debug information
  -disableSecurity
      Disable proxy security features like anti-SSRF. Disable at your own risk.
  -disableDynamicSubdomains
      Translate URL domain names to be the proxy domain
  -dynamicMode
      Enable dynamic mode for 'Client Domain Hooking'
  -forceHTTP
      Strip all TLS from the traffic and proxy through HTTP only
  -forceHTTPS
      Strip all clear-text from the traffic and proxy through HTTPS only
  -allowSecureCookies
      Allow secure cookies to be set. Useful when using HTTPS and cookies have SameSite=None
  -ignoreTranslateDomains string
      Comma separated list of domains to never translate and proxy
  -jsRules string
      Comma separated list of URL patterns and JS base64 encoded payloads that will be injected
      e.g.: target.tld:base64(alert(1))
  -listeningAddress string
      Listening address (default "127.0.0.1")
  -listeningPortHTTP int
      Listening port for HTTP requests (default 80)
  -listeningPortHTTPS int
      Listening port for HTTPS requests (default 443)
  -log string
      Local file to which fetched requests will be written (appended)
  -pathHostRules string
      Comma separated list of URL path patterns and target domains
      e.g.: /path/:example.com,/path2:www.example.com
  -plugins string
      Comma separated list of enabled plugin names (default "all")
  -postOnly
      Log only HTTP POST requests
  -proxyAddress string
      Proxy that should be used (socks/https/http) e.g.: http://127.0.0.1:8080
  -proxyDomain string
      Proxy domain name that will be used e.g.: proxy.tld
  -rules string
      Comma separated list of string patterns and their replacements
      e.g.: base64(old):base64(new),base64(older):base64(newer)
  -staticLocations string
      Comma separated list of FQDNs in location headers that should be preserved
  -target string
      Target domain name e.g.: target.tld
  -targetRes string
      Comma separated list of domains that were not translated automatically
      e.g.: static.target.tld
  -terminateTriggers string
      Comma separated list of URLs from target's origin which will trigger session termination
  -terminateUrl string
      URL to which a client will be redirected after session termination
  -trackingCookie string
      Name of the HTTP cookie used to track the client (default "id")
  -trackingParam string
      Name of the HTTP parameter used to track the client (default "id")

الاستخدام التجاري

Modlishka مرخصة بموجب هذا الترخيص.

للاستخدامات التجارية، يُرجى الاتصال بالمؤلف لترتيبات الترخيص.

الإسناد

المؤلف: تم تصميم وتنفيذ Modlishka بواسطة Piotr Duszyński (@drk1wi). جميع الحقوق محفوظة.

راجع قائمة المساهمين الذين شاركوا في هذا المشروع.

إخلاء المسؤولية

هذه الأداة صُنعت للأغراض التعليمية فقط ويمكن استخدامها في اختبارات الاختراق أو الأبحاث المصرح بها فقط. لا يتحمل المؤلف أي مسؤولية عن أي إجراءات يتخذها مستخدموها.

تنزيل الأداة