Offensive SIEM
تقنيات عملية للاستفادة من SIEM كأداة استكشاف هجومية، مما يساعد المدافعين على التفكير كالمهاجمين لتقوية الأمان من الداخل.
Queries
انظر أعلاه - ملف queries.md.
سيستمر التحديث عند الحاجة. الفكرة هي الحصول على تغطية طبقة فوق طبقة باستخدام event.codes/event.providers مختلفة.
- تم إصدار استعلامات لـ PATHS البيئية، وبرامج تشغيل Kernel، ونصوص تسجيل الدخول/بدء التشغيل وغيرها خلال فبراير 2026!
- تم إصدار استعلامات لمكتبات OpenSSL والمهام المجدولة / الخدمات ذات مسارات الملفات التنفيذية المفقودة خلال مارس 2026!
Vulnerability Management
استعلامات لإدارة الثغرات في الملف: vulnerabilitymanagement.md
يمنحك فكرة عن كيفية التعداد
- إصدار نظام تشغيل Windows وحالة البناء
- قواعد تقليل سطح الهجوم (ASR) والعثور على الأخطاء التكوينية
- استثناءات Windows Defender والعثور على الأخطاء التكوينية
- قواعد Windows Applocker والعثور على الأخطاء التكوينية
راسلنا إذا/عندما تجد شيئًا
نأمل أن تكون قد أعجبتك العرض التقديمي. راسلنا إذا (سأقول عندما) تجد ثغرات باستخدام هذه الطريقة. رسالة بسيطة مثل "أحد استعلاماتكم اصطاد شيئًا جيدًا".. أكثر من كافية :) قم بذلك عبر الالتزام بملف ping.md أو تواصل معنا بطرق بديلة! سنكون سعداء بمشاركة نجاحك!
معلومات عامة
سيساعدك المستودع على تبني عقلية هجومية.
المستودع مخصص لمشاركة المواد والاستعلامات التي تحدثنا عنها في عرضنا التقديمي:
Offensive SIEM - When The Blue Team Switches Perspective
SEC-T سبتمبر 2025
⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY
x33fcon محادثة محدثة يونيو 2026 تغطي بعض المجالات الجديدة
⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L
لقد أدرجنا الأجزاء الأكثر إثارة للاهتمام المتعلقة بـ ACL ولدينا نصائح وحيل.
تحقق من الندوات الرائعة حول تصعيد الصلاحيات المحلية في Windows والأخطاء التكوينية لنقاط نهاية Windows والتي ستساعدك بشكل أكبر. هناك المزيد من المجالات للنظر فيها.. هذه مجرد نقطة البداية. إذا قمت ببناء استعلامات جيدة في مجالات أخرى - يرجى مشاركتها معنا حتى يتمكن المزيد من المجتمع من استخدامها.
الاستعلامات التي تحمل علامة ⭐ ذات صلة عالية إضافية.
المواضيع أدناه التي تحمل علامة ⭐ هي محتوى جيد حقًا.
Webinars
Oddvar Moes Windows Client Privilege Escalation ⭐
يجب مشاهدتها، خاصة ACL للملفات التنفيذية والخدمات والمهام المجدولة.
Spencers Windows Endpoint Misconfigs ⭐
الموضوع 2 (برامج مثبتة/مهيأة بشكل غير آمن) والموضوع 5 (خدمات ومهام غير آمنة)
password: P3yGQ+1y
أخرى متعلقة بتصعيد الصلاحيات في Windows.
DLL Hijacking
إدخالات PATH والمجلدات القابلة للكتابة من قبل المستخدم في PATH النظام --> DLL Hijacking
SCCM / Software Center ⭐
قراءة مثيرة للاهتمام حول عدد البرامج المهيأة بشكل خاطئ التي تم العثور عليها ومن المحتمل أن تجد نفس النسبة باستخدام Offensive SIEM!
حذف الملفات التعسفي --> تصعيد الصلاحيات المحلية
عمليات ملفات أخرى
نصوص تسجيل الدخول
برامج تشغيل Kernel وتصعيد الصلاحيات
OpenSSLs openssl.cnf وتصعيد الصلاحيات
ثغرة مثبت/مزيل تثبيت NSIS
ثغرة DotLocal Redirection
أمثلة على مجالات مثيرة للاهتمام للنظر فيها لم نغطها في العرض التقديمي ولكن لدينا استعلامات لبعضها.
- كلمات مرور ضعيفة في command_line - لا تتبع أفضل الممارسات / السياسات
- كلمات مرور ضعيفة أو معلومات حساسة في نصوص powershell الإدارية scriptblock event code: 4104. ابحث عن السلاسل: "SecureString","PSCredential","Password", "passwd"......
- كلمات مرور ضعيفة في registry - لا تتبع أفضل الممارسات / السياسات
- إنشاء/حذف ملفات نموذجية تحتوي على معلومات حساسة مثل passwords.txt، passwords.xslx، unattend.xml إلخ.
- AlwaysInstallElevated في Registry، Autologons (تحقق مما إذا كانت كلمات المرور مضبوطة)
- Windows Privileges - انظر إلى 4672 (تسجيل دخول بصلاحيات خاصة) و 4704/4705 (تعيين/إزالة الحقوق)
- Event code 5136 و 5137، كائنات AD.. انظر في الحقول: description، info و adminComment، إذا كانت تحتوي على أي كلمات مرور نصية واضحة.
- استخدام أحداث إنشاء العمليات والبحث عن sc.exe الذي يضبط واصف أمان الخدمات باستخدام sdset أو حدث sysmons registry event code 13 والتحقق من قيمة ACL (بصيغة ثنائية من SDDL) وتحويلها إلى ACL قابل للقراءة للبحث عن أذونات ACL ضعيفة مضبوطة على الخدمة نفسها.
- لا تفترض أن Program Files والمجلدات المحمية الإدارية المماثلة لديها دائمًا ACLs (قوائم التحكم في الوصول) صحيحة. يحدث أن التطبيقات تضبط أذونات افتراضية غير صحيحة وتكون متساهلة للغاية. CWE-732، CWE-284، CWE-276
- SeImpersonatePrivilege token على حسابات "Network Service أو Local Service" التي تشغل عمليات في مسارات قابلة للكتابة من قبل المستخدم --> هجوم شبيه بـ Potato للحصول على SYSTEM
- إلخ..
أنواع أخرى من الثغرات
- ابحث في سجلات خادم الويب عن معاملات (language=en.html) تُظهر تضمين الملفات لاختبار LFI/RFI
- ابحث في سجلات التطبيقات عن أخطاء متعلقة بـ SQL تُظهر أخطاء على أحرف خاطئة..
- سمات AD (مثال event.code:"5136" و Attribute:"msDS-KeyCredentialLink") التي يتم إساءة استخدامها بشكل شائع. ابحث عن الأخطاء التكوينية وقوِّ AD.
- Linux
إلخ.. إلخ..