Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
siemframework — إطار عمل هجومي معياري بلغة Python3 لأتمتة استغلال منصات SIEM (Splunk, Graylog, OSSIM, QRadar, McAfee) عبر سرقة بيانات الاعتماد، ونشر الحمولات، ووحدات ما بعد الاستغلال. | Kitploit
أدوات/GitHubGitHub/elevenpaths/siemframework
أطر اختبار الاختراقأطر الاستغلالتخطيط الشبكةهجمات كلمات المرورمسح المنافذتحليل الثغرات الأمنيةجمع المعلوماتما بعد الاستغلالالفريق الأحمرتطوير الحمولات
GitHubelevenpaths/siemframework
4213منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

siemframework

إطار عمل هجومي معياري بلغة Python3 لأتمتة استغلال منصات SIEM (Splunk, Graylog, OSSIM, QRadar, McAfee) عبر سرقة بيانات الاعتماد، ونشر الحمولات، ووحدات ما بعد الاستغلال.

عرض المستودع

SIEMS FRAMEWORK

MultiSIEM Modular Python3 Attack Framework By ElevenPaths https://www.elevenpaths.com/
Usage: python3 ./siemsframework.py

مقدمة

تُعد أنظمة SIEM أدوات دفاعية تُستخدم بشكل متزايد في مجال الأمن السيبراني، وخاصة من قبل الشركات الكبرى والشركات التي تهدف إلى مراقبة الأنظمة والشبكات شديدة الأهمية. ومع ذلك، من وجهة نظر المهاجم، فإن الصلاحيات الممنوحة لأنظمة SIEM على الأنظمة والحسابات من شبكات الشركات تكون عالية. علاوة على ذلك، يمكن استخدام الوصول الإداري إلى أنظمة SIEM للحصول على تنفيذ الأكواد على الخادم الذي تم تثبيت نظام SIEM عليه، وأحيانًا أيضًا على أجهزة العميل، بالنظر إلى أن نظام SIEM يجمع الأحداث من خوادم Active Directory وخوادم AWS وقواعد البيانات وأجهزة الشبكة (مثل جدران الحماية والموجهات).

أثناء تحقيقنا، اكتشفنا عددًا كبيرًا من نواقل الهجوم التي يمكن استخدامها على أنظمة SIEM المختلفة لاختراقها، على سبيل المثال:

• الحصول على حسابات المستخدمين وكلمات المرور المخزنة في نظام SIEM من الأنظمة الحيوية (خوادم LDAP/AD، قواعد البيانات، أجهزة الشبكة، خوادم AWS).

• تطوير وتثبيت تطبيقات خبيثة مثل قذائف عكسية لنظامي Windows/Linux، أو قذائف مقيدة لنظامي Windows/Linux، أو نصوص برمجية خبيثة بهدف اختراق الخادم الذي تم تثبيت نظام SIEM عليه.

• تطوير وتثبيت تطبيقات خبيثة مثل قذائف عكسية لنظامي Windows/Linux، أو قذائف مقيدة لنظامي Windows/Linux، أو نصوص برمجية خبيثة بهدف اختراق الأجهزة التي يجمع منها نظام SIEM الأحداث.

• إنشاء وتطبيق إجراءات أو إشعارات خبيثة تسمح بتنفيذ أوامر عند حدوث حدث معين، على سبيل المثال بهدف الحصول على قذيفة عكسية على الخادم الذي تم تثبيت نظام SIEM عليه.

• استغلال كلمات المرور الافتراضية ونقاط الضعف في أنظمة SIEM في تكوين صور OVA للحصول على بيانات اعتماد المسؤول للخادم أو قاعدة البيانات أو حتى واجهة الويب الخاصة بنظام SIEM نفسه.

• تنفيذ هجمات القاموس أو هجمات القوة العمياء ضد واجهة الويب أو الإدارة، أو ضد برنامج عميل SIEM، للحصول على بيانات اعتماد المسؤول.

• قراءة ملفات عشوائية من الخادم الذي تم تثبيت نظام SIEM عليه.

• الحصول على معلومات تكوين نظام SIEM ومعايير أخرى ذات صلة لتنفيذ هجمات إضافية.

بناءً على نتائج التحقيق، تم تطوير الأداة مفتوحة المصدر SIEMs Framework. وهي أداة معيارية تم تطويرها بلغة Python3 بواسطة فريق الابتكار والمختبر في ElevenPaths. تتيح هذه الأداة أتمتة الهجمات المحتملة على أنظمة SIEM المختلفة الموجودة في السوق (سواء التجارية أو مفتوحة المصدر).

يدعم SIEMs Framework العديد من حمولات الهجوم التي يمكن اختيارها وفقًا لنظام SIEM المستهدف ونظام تشغيله. تتوفر حمولات بصيغ PowerShell وPython وBash وExe والمزيد. بمجرد تنفيذ الهجوم المحدد، تعرض الأداة النتائج على الشاشة ويمكن العودة وتنفيذ أي هجوم آخر على نفس نظام SIEM أو اختيار نظام SIEM آخر لاختراقه. تتمتع الأداة بواجهة بسيطة وسهلة الاستخدام وبديهية. حاليًا، يمكن استخدامها مع أنظمة SIEM التالية: Splunk وGraylog وOSSIM.

التحميل والمتطلبات والتثبيت

يمكن تنزيل SIEMs Framework من مستودعنا على Github عن طريق تنزيل ملف .zip أو استنساخ المستودع، وتتطلب المتطلبات التالية التي يمكن تثبيتها عبر pip3 install -r requirements.txt:

• splunk-sdk

• requests

• python-nmap

• colorama

• pandas

• paramiko

• pymongo

• qradar4py

• requests_mock

• urllib3

بمجرد تثبيت المتطلبات، يمكن استخدام الأداة على النحو التالي: python3 ./siemsframework.py

استخدام الأداة

عند تشغيل الأداة، تظهر القائمة الرئيسية، وهناك يجب عليك اختيار ما إذا كنت ترغب في مسح عنوان IP محدد حيث يوجد نظام SIEM أو شبكة لاكتشاف أنظمة SIEM داخلها. لمسح واكتشاف نظام SIEM ضمن عنوان IP محدد، يجب استخدام الخيار 1، ولمسح الشبكة استخدم الخيار 2.

مسح عنوان IP محدد

من خلال اختيار الخيار 1 "Scan and Detect SIEM"، تطلب الأداة عنوان IP لتتمكن من مسح المنافذ المحددة لأنظمة SIEM المدعومة والاتصال بواجهة الويب أو الإدارة للتحقق من أنه نظام SIEM حقًا.

بمجرد اكتشاف نظام SIEM باتباع الطرق المذكورة أعلاه، تعرض الأداة نظام SIEM المكتشف باللون الأحمر وتمنحك خيار تشغيل وحدة الهجوم الخاصة بذلك النظام.

مسح الشبكة

من خلال اختيار الخيار 2 "Find SIEMs on the network"، تطلب الأداة الشبكة المراد مسحها بصيغة CIDR، على سبيل المثال: 192.168.137.0/24. بمجرد إدخال المعلومات، يقوم SIEMs Framework أولاً بإجراء اكتشاف لتحديد الأنظمة النشطة؛ ثم يتم مسح المنافذ الافتراضية لأنظمة SIEM المدعومة، وأخيرًا يتصل بواجهة الويب أو الإدارة لكل من تلك الأنظمة للتحقق من أنه نظام SIEM حقًا.

بمجرد اكتشاف أنظمة SIEM باتباع الطرق المذكورة أعلاه، تعرض الأداة أنظمة SIEM المكتشفة باللون الأحمر وتطلب عنوان IP لنظام SIEM المراد مهاجمته.

وحدات هجوم Splunk

بإدخال "y" واختيار تشغيل وحدات هجوم Splunk، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجومين الأولين، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجوم الخامس، يلزم وجود صلاحيات مسؤول Splunk.

الهجوم الأول: هجوم القاموس على واجهة إدارة Splunk

تحتوي وحدة الهجوم هذه على قاموس خاص بـ Splunk باسم dict.txt، والذي يتكون من أكثر 100 كلمة مرور استخدامًا خلال عام 2018 والعديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /splunk/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف. لا تنطبق سياسة كلمات المرور الخاصة بـ Splunk على المستخدمين الذين لديهم دور المسؤول، لذلك لا تنطبق القيود المتعلقة بكلمات المرور أو حظر الحساب بسبب محاولات الوصول غير الناجحة. قبل بدء هجوم القاموس، تتحقق الأداة مما إذا كان إصدار Splunk المراد تحليله هو الإصدار المجاني الذي لا يستخدم أي نوع من المصادقة، أو إذا كان لا يزال يحتفظ بكلمة المرور الافتراضية "changeme" للإصدارات الأقدم من هذا البرنامج:

الهجوم الثاني: الحصول على معلومات الخادم والجلسة عبر واجهة الويب

في حال كان خادم Splunk المراد تحليله يحتوي على واجهة ويب نشطة، تسمح هذه الوحدة بالحصول على معلومات الخادم والجلسة من واجهة الويب نفسها دون الحاجة إلى المصادقة. المنفذ الافتراضي لواجهة ويب Splunk هو 8000؛ لاستخدام هذه الوحدة، من الضروري معرفة وإدخال المنفذ الذي تم نشر واجهة الويب عليه.

الهجوم الثالث: الحصول على معلومات النظام عبر منفذ الإدارة

يمكن استخدام هذه الوحدة على خادم Splunk أو Universal Forwarder. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول Splunk، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي معلومات تثبيت Splunk الحالي: الإصدار، نظام التشغيل، تكوينات Splunk والمزيد.

الهجوم الرابع: الحصول على كلمات المرور المخزنة في Splunk

تُستخدم هذه الوحدة فقط على خوادم Splunk. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول Splunk، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي جميع بيانات الاعتماد المخزنة بواسطة التطبيقات المستخدمة في Splunk للاتصال بتلك الأجهزة التي يتم الحصول على الأحداث منها.

الهجوم الخامس: قراءة ملف /etc/shadow من خادم Splunk (لنظام Linux فقط)

يمكن استخدام هذه الوحدة على خادم Splunk بنظام Linux. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول Splunk، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). تستخدم الوحدة فهرسًا لتحميل الملف المعني، وتكون نتيجتها محتوى ملف /etc/shadow من الخادم الذي تم تثبيت Splunk عليه.

الهجوم السادس: نشر تطبيقات خبيثة إلى UF

ستكون هذه الوحدة متاحة في الإصدار التالي من SIEMs Framework. لاختراق أجهزة Universal Forwarders، يمكن حتى الآن تنفيذ الهجوم الأول للحصول على بيانات الاعتماد ثم الهجوم السابع لتثبيت تطبيقات خبيثة حسب المنصة.

الهجوم السابع: تثبيت تطبيق خبيث لاختراق خادم Splunk/UF

تسمح وحدة الهجوم هذه بتطوير وتثبيت تطبيق خبيث على Splunk مصمم لاختراق النظام المعني. أولاً، يجب تحديد نوع الحمولة المراد استخدامها وفقًا لنظام التشغيل ونوع Splunk المراد مهاجمته (خادم Splunk أو Universal Forwarder). يمكنك استخدام القذيفة العكسية أو المقيدة لنظام Linux بلغة Python لخادم Splunk أو UF؛ أو القذيفة العكسية أو المقيدة لنظام Windows بلغة Python لخادم Splunk (حيث يتم تثبيت Python افتراضيًا)؛ أو قذيفة مقيدة قابلة للتنفيذ أو نص برمجي لإضافة مستخدم مسؤول على أجهزة Universal Forwarders بنظام Windows (حيث لا يتم تثبيت Python افتراضيًا). ثم يجب إدخال اسم المستخدم وكلمة مرور مسؤول Splunk وعنوان IP الخاص بالمهاجم.

وحدات هجوم Graylog

بإدخال "y" واختيار تشغيل وحدات هجوم Graylog، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجمات الثلاثة الأولى، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجوم الرابع، يلزم وجود صلاحيات مسؤول Graylog.

الهجوم الأول: هجوم القاموس على واجهة ويب Graylog

تحتوي وحدة الهجوم هذه على قاموس خاص بـ Graylog باسم dict.txt، والذي يتكون من أكثر 100 كلمة مرور استخدامًا خلال عام 2018 والعديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /graylog/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.

الهجوم الثاني: اختبار بيانات الاعتماد الافتراضية لـ Graylog AMI/OVA

تتحقق وحدة الهجوم هذه مما إذا كان إصدار Graylog المراد تحليله يحتوي على بيانات اعتماد افتراضية على واجهة الويب الخاصة بـ Graylog (admin/admin)، بالإضافة إلى ما إذا كان يحتوي على بيانات اعتماد افتراضية للاتصال بالنظام عبر وحدة التحكم أو SSH (ubuntu/ubuntu). تم تكوين هذين الزوجين من بيانات الاعتماد افتراضيًا على أجهزة Graylog الافتراضية، سواء في OVA أو AMI.

الهجوم الثالث: اختبار الاتصال بـ MongoDB والحصول على بيانات اعتماد LDAP وAWS

تتحقق وحدة الهجوم هذه مما إذا كان إصدار Graylog المراد تحليله يحتوي على قاعدة بيانات Mongo DB مهيأة بدون مصادقة. في هذه الحالة، تتصل بـ MongoDB وتحصل على معلومات التكوين وبيانات اعتماد LDAP (اعتمادًا على إصدار Graylog الحالي، قد تكون بنص عادي أو مشفرة) ومفاتيح الوصول والسرية المهيأة في إضافة AWS. في حال كانت مشفرة، يتم تشفير مفتاح مستخدم LDAP باستخدام AES CBC. المفتاح هو أول 16 بت من حقل password_secret الموجود في ملف التكوين server.conf، أو graylog.conf في حالة التثبيتات القياسية؛ أو حقل secret_token الموجود في ملف graylog-secrets.json في حالة تثبيتات OVA، و IV هو الملح المعروض على الشاشة.

الهجوم الرابع: الحصول على بيانات اعتماد LDAP وAWS من REST API

تحصل وحدة الهجوم هذه على معلومات التكوين وبيانات اعتماد LDAP وAWS بنص عادي من Graylog REST API. لاستخدام هذه الوحدة، يلزم وجود بيانات اعتماد مسؤول Graylog.

وحدات هجوم Ossim

بإدخال "y" واختيار تشغيل وحدات هجوم OSSIM، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجوم الأول، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجمات اللاحقة، يلزم وجود بيانات اعتماد مسؤول OSSIM.

الهجوم الأول: هجوم القاموس على واجهة ويب OSSIM

تحتوي وحدة الهجوم هذه على قاموس خاص بـ OSSIM باسم dict.txt، والذي يتكون من أكثر 100 كلمة مرور استخدامًا خلال عام 2018 والعديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /ossim/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.

الهجوم الثاني: الحصول على معلومات تكوين OSSIM

تسمح وحدة الهجوم هذه بالحصول على معلومات التكوين من خادم OSSIM. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول OSSIM، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: المستخدمون المعرّفون، معلمات تسجيل الدخول بما في ذلك تكوينات LDAP وسياسات كلمات المرور.

الهجوم الثالث: تكوين سياسة وإجراء خبيثين للحصول على قذيفة عكسية على OSSIM

تسمح وحدة الهجوم هذه بالحصول على قذيفة عكسية من خادم OSSIM إلى نظام المهاجم. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول OSSIM، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). تقوم الوحدة بتطوير إجراء خبيث سيتم توصيله عبر netcat بنظام المهاجم. ثم تقوم بتشغيل سياسة جديدة تستخدم هذا الإجراء للتحذير في حالة حدوث أي حدث أمني، ويتم تشغيل هذا الحدث من خلال محاولة تسجيل دخول SSH غير ناجحة إلى خادم OSSIM. ونتيجة لذلك، يتم الحصول على قذيفة عكسية من خادم OSSIM إلى نظام المهاجم على المنفذ 12345 بصلاحيات الجذر.

وحدات هجوم QRadar

بإدخال "y" واختيار تشغيل وحدات هجوم QRadar، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجومين الأولين، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجمات اللاحقة، يلزم وجود بيانات اعتماد مسؤول QRadar أو مفتاح API.

الهجوم الأول: هجوم القاموس على واجهة ويب QRadar

تحتوي وحدة الهجوم هذه على قاموس خاص بـ QRadar باسم dict.txt، والذي يتكون من أكثر 100 كلمة مرور استخدامًا خلال عام 2018 والعديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /qradar/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف. هذا الهجوم بطيء جدًا لأن QRadar لديه حماية تسمح فقط بـ 5 محاولات كل 30 دقيقة.

الهجوم الثاني: هجوم القاموس على مفاتيح API الخاصة بـ QRadar

تحتوي وحدة الهجوم هذه على قاموس خاص بـ QRadar باسم apikeys.txt، والذي يتكون من 1000 خيار مختلف لمفاتيح API التي تحتفظ بالبنية المطلوبة في نظام SIEM هذا. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /qradar/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف. يمنح البرنامج خيار إمكانية إنشاء الملف بمفاتيح API بشكل عشوائي.

الهجوم الثالث: الحصول على معلومات تكوين خادم QRadar

تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام مفتاح API. لاستخدامها، يلزم وجود مفتاح API مسؤول QRadar، ويمكن الحصول عليه على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: المستخدمون المعرّفون، التسلسل الهرمي للشبكة، ومضيفات النشر.

الهجوم الرابع: الحصول على قائمة بأسماء المستخدمين في قاعدة بيانات Ariel على QRadar

تسمح لنا وحدة الهجوم هذه بالحصول على قائمة المستخدمين المحفوظة في قاعدة بيانات Ariel. لاستخدامها، يلزم وجود مفتاح API مسؤول QRadar، ويمكن الحصول عليه على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالمستخدمين الذين كان لهم اتصال بقاعدة بيانات Ariel.

وحدات هجوم McAfee

بإدخال "y" واختيار تشغيل وحدات هجوم McAfee، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجوم الأول، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجمات اللاحقة، يلزم وجود بيانات اعتماد مسؤول McAfee.

الهجوم الأول: هجوم القاموس على واجهة ويب McAfee

تحتوي وحدة الهجوم هذه على قاموس خاص بـ McAfee باسم dict.txt، والذي يتكون من 7000 كلمة مرور تم إنشاؤها بشكل عشوائي مع العديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /mcafee/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف. هذا الهجوم بطيء جدًا لأن McAfee لديه حماية تسمح فقط بـ 3 محاولات كل 10 دقائق.

الهجوم الثاني: هجوم القاموس على خادم SSH الخاص بـ McAfee

تحتوي وحدة الهجوم هذه على قاموس خاص بـ McAfee باسم dict.txt، والذي يتكون من 7000 كلمة مرور تم إنشاؤها بشكل عشوائي مع العديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /mcafee/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.

الهجوم الثالث: الحصول على معلومات تكوين خادم McAfee

تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: خادم الأسماء على الشبكة، الخدمات النشطة، تكوين الشبكة، وتكوين جدار الحماية.

الهجوم الرابع: الحصول على معلومات خادم McAfee

تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: رقم إصدار نظام SIEM، بيانات القرص الصلب، بيانات ذاكرة الوصول العشوائي، بيانات المعالج، وقت النشاط، حالة تاريخ الفحص التالي، حالة تاريخ فحص القواعد، وتاريخ النسخ الاحتياطي التالي.

الهجوم الخامس: الحصول على ملف shadow لخادم McAfee

تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الثاني). نتيجة الوحدة هي المعلومات ذات الصلة حول مستخدمي النظام.

وحدات هجوم SIEMonster

بإدخال "y" واختيار تشغيل وحدات هجوم SIEMonster، تعرض الأداة جميع الهجمات الممكنة التي يمكن تنفيذها ضد نظام SIEM هذا. بالنسبة للهجوم الأول، لا يلزم وجود بيانات اعتماد، ولكن بالنسبة للهجمات اللاحقة، يلزم وجود بيانات اعتماد مسؤول SIEMonster.

الهجوم الأول: هجوم القاموس على واجهة SSH الخاصة بـ SIEMonster

تحتوي وحدة الهجوم هذه على قاموس خاص بـ SIEMonster باسم dict.txt، والذي يتكون من 7000 كلمة مرور تم إنشاؤها بشكل عشوائي مع العديد من التباديل المختلفة للاسم التجاري لنظام SIEM والمستخدم المسؤول الخاص به، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /siemonster/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.

الهجوم الثاني: الحصول على معلومات خادم SIEMonster

تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: خادم الأسماء على الشبكة، حاويات Docker النشطة، قائمة الخدمات النشطة، تكوين الشبكة، وتكوين جدار الحماية.

الهجوم الثالث: الحصول على ملف shadow لخادم SIEMonster

تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد SSH مسؤول، ويمكن الحصول عليها على سبيل المثال من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي المعلومات ذات الصلة حول مستخدمي النظام.### وحدات الهجوم على ElasticSIEM عند إدخال "y" واختيار تشغيل وحدات الهجوم على ElasticSIEM، تعرض الأداة جميع الهجمات المحتملة التي يمكن تنفيذها ضد هذا النظام (SIEM). بالنسبة للهجوم الأول، لا يلزم وجود بيانات اعتماد، أما بالنسبة للهجمات اللاحقة، فيلزم بيانات اعتماد مسؤول ElasticSIEM.

الهجوم الأول: هجوم القاموس على خادم SSH الخاص بـ ElasticSIEM

تحتوي وحدة الهجوم هذه على قاموس مخصص لـ ElasticSIEM باسم dict.txt، والذي يتكون من 7000 كلمة مرور الأكثر استخدامًا في عام 2018 بالإضافة إلى العديد من الاشتقاقات للاسم التجاري للنظام (SIEM) ومستخدمه الإداري، بأحرف كبيرة وصغيرة، واستبدال حروف العلة بالأرقام. في حال رغبت في استخدام قائمة أخرى غير المذكورة أعلاه، يمكن استبدال /elasticsiem/dict.txt بأي قائمة كلمات أخرى، بشرط الاحتفاظ باسم الملف.

الهجوم الثاني: الحصول على معلومات خادم SIEMonster

تسمح لنا وحدة الهجوم هذه بالحصول على تكوين الخادم من خلال استخدام بيانات اعتماد المسؤول. لاستخدامها، يلزم وجود بيانات اعتماد مسؤول SSH، ويمكن الحصول عليها مثلاً من خلال هجوم القاموس (الهجوم الأول). نتيجة الوحدة هي معلومات التكوين ذات الصلة بالتثبيت الحالي: خادم الأسماء على الشبكة، حاويات Docker النشطة، قائمة الخدمات النشطة، وتكوين الشبكة.

المساهمة والدعم

يرجى الإبلاغ عن أي خطأ من خلال فتح مشكلة (issue) في GitHub. تعاونكم موضع تقدير كبير!

تنزيل الأداة