Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
dmz-security-monitoring-hardening — مشروع CY376 للفريق الأزرق — pfSense DMZ وSuricata IDS/IPS وتحصين آلي للمضيف ضد CVE-2014-6271 | Kitploit
أدوات/GitHubGitHub/freeguy-6/dmz-security-monitoring-hardening
أدوات دفاعيةتحليل الثغرات الأمنيةتدقيق التكوينأمن الويبأمن الشبكاتكشف التسللالتعلم والتعليمتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
freeguy-6/dmz-security-monitoring-hardening

dmz-security-monitoring-hardening

مشروع CY376 للفريق الأزرق — pfSense DMZ وSuricata IDS/IPS وتحصين آلي للمضيف ضد CVE-2014-6271

عرض المستودع
12منذ شهر واحدلم تتم المراجعة بعد

مراقبة أمن منطقة DMZ وتحصينها

CY376: مراقبة الشبكات والأمن والتدقيق — مشروع نهاية الفصل الدراسي الفريق الأزرق | جامعة المناجم والتكنولوجيا، تاركوا

المؤلف: Kennedy Kumi Holomah رقم الفهرس: FCM.41.018.148.23 المعرف الطلابي: 9013004623

نظرة عامة

يبني هذا المشروع منطقة منزوعة السلاح (DMZ) تستضيف خادم ويب عاماً يعمل بنظام Ubuntu/Apache خلف جدار حماية pfSense، وذلك بالكامل داخل مختبر VMware Workstation معزول. أُنشئ كتمرين للفريق الأزرق لمقرر CY376 (مراقبة الشبكات والأمن والتدقيق) في جامعة المناجم والتكنولوجيا، تاركوا، ويوضح دورة حياة دفاعية كاملة بدلاً من عنصر تحكم واحد معزول: حدود شبكة مقسّمة، وكشف مباشر عند تلك الحدود، ومحاولة استغلال حقيقية ضد ثغرة CVE مسماة، ومعالجة آلية، وإعادة تحقق من أن الإصلاح أغلق الفجوة فعلياً.

يجمع المشروع عمداً بين كل طبقة دفاعية ودليل ملموس بدلاً من مجرد لقطة شاشة للتكوين: يُظهر كشف Suricata التقاط محاولة استغلال Shellshock الفعلية في الوقت الفعلي، ويُظهر فشل الحمولة نفسها فوراً بعد تطبيق التحصين، كما تُوثَّق مشاكل البنية التحتية غير الواضحة التي ظهرت على طول الطريق (إعدادات تفريغ المعالجة على مستوى الأجهزة التي تمنع التقاط الحزم بصمت، ونطاق HOME_NET الافتراضي الذي يكسر التوقيعات الاتجاهية بصمت، وقفل الأذونات الخاص بسكربت التحصين الذي عطّل الخادم الذي كان من المفترض أن يحميه) كنتائج قائمة بذاتها ولم تُحذف.

  • الكشف: يعمل Suricata مباشرة (وضع IPS) على واجهة DMZ باستخدام مجموعة قواعد Emerging Threats (ET) Open، مع ضبط نطاق HOME_NET بشكل صحيح على الشبكة الفرعية DMZ بحيث تُعامَل حركة الهجوم القادمة من الشبكة المحلية على أنها خارجية.
  • الاستغلال والتحقق: يُطلق استغلال حقيقي مرتبط بثغرة CVE (CVE-2014-6271، "Shellshock") من مهاجم Kali ضد مضيف DMZ. يكتشفه Suricata (SID 2022028) ويمكنه حظره بنشاط عبر قاعدة إسقاط (drop) مخصصة.
  • التحصين: سكربت Bash قابل لإعادة التنفيذ بأمان (idempotent) (scripts/dmz_web_hardening.sh) يصحح Bash، ويعطّل معالج CGI الذي يعتمد عليه Shellshock، ويقيد SSH على الشبكة المحلية، ويفعّل جدار حماية المضيف (UFW) وfail2ban، ويقفل أذونات جذر الويب.
  • إعادة التحقق: تُعاد نفس حمولة Shellshock بعد التحصين فتعيد HTTP 404 بدلاً من التنفيذ، مما يؤكد إغلاق الثغرة.
  • المراقبة: يُنشر مدير Wazuh (جهاز OVA) على الشبكة المحلية لمراقبة مركزية للسجلات وسلامة الملفات، مع تسجيل وكيل DMZ كخطوة تالية قيد التنفيذ.

التقرير الكامل ولقطات الشاشة الداعمة والتحليل: docs/CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf.

الأدوات المستخدمة

  • VMware Workstation — مختبر معزول بمنفذ Host-Only (شبكات WAN/LAN/DMZ VMnets)
  • pfSense (الإصدار المجتمعي) — جدار الحماية والتوجيه وتقسيم WAN/LAN/DMZ
  • Suricata (حزمة pfSense) — IDS/IPS مباشر على واجهة DMZ
  • مجموعة قواعد Emerging Threats (ET) Open — تغطية التوقيعات
  • Kali Linux — مضيف المهاجم (Nmap، استغلال قائم على curl)
  • Ubuntu Server + Apache — خادم ويب DMZ (الهدف / الأصل المحمي)
  • Wazuh (جهاز OVA) — جمع سجلات مركزي ومراقبة سلامة الملفات
  • UFW وfail2ban وunattended-upgrades — تحصين على مستوى المضيف لخادم DMZ

طوبولوجيا المختبر

تمر جميع حركة المرور بين القطاعات حصرياً عبر pfSense؛ لا يوجد أي مسار يتجاوز جدار الحماية.

هيكل المستودع

root@kitploit:~
.
├── README.md
├── .gitignore
├── scripts/
│   └── dmz_web_hardening.sh   # Host hardening script for the DMZ web server
├── docs/
│   └── CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf   # Full project report
└── evidence/
    └── figure01_lab_topology.png ... figure11_wazuh_dashboard.png
        # The 11 captioned screenshots from the report, numbered to match
        # the figure numbers used throughout docs/CY376_DMZ_Report_*.pdf

استخدام سكربت التحصين

يستهدف scripts/dmz_web_hardening.sh مضيف Ubuntu/Apache في DMZ. وهو مكتوب ليكون آمناً لإعادة التشغيل: كل ملف تكوين يلمسه يتم إنشاء نسخة احتياطية منه أولاً (باللاحقة .bak-YYYYmmdd-HHMMSS)، وتُسجَّل جميع الإجراءات في ملف بعلامة زمنية تحت /var/log.

root@kitploit:~
# On the DMZ web server
sudo bash scripts/dmz_web_hardening.sh

قبل التشغيل، راجع قسم CONFIG في أعلى السكربت (الشبكة الفرعية للـ LAN، منافذ HTTP/HTTPS) ليتناسب مع طوبولوجيتك الخاصة.

ما يفعله السكربت:

  1. يحدّث حزم النظام ويصحح Bash صراحةً (الإصلاح الفعلي لـ CVE-2014-6271).
  2. يحصّن SSH، إذا كان موجوداً (يعطّل تسجيل الدخول الجذري ومصادقة كلمة المرور، ويقيده على الشبكة الفرعية للشبكة المحلية).
  3. يهيئ UFW: رفض افتراضي للحركة الواردة، وفتح HTTP/HTTPS، وتقييد SSH على الشبكة المحلية.
  4. يحصّن Apache: يخفي لافتات الإصدار، ويعطّل سرد الدلائل، ويطلب تعطيل mod_cgi/mod_cgid (إزالة سطح هجوم Shellshock نهائياً)، ويقفل ملكية/أذونات جذر الويب.
  5. يثبّت ويكوّن fail2ban لأقفاص SSH والأقفاص الخاصة بـ Apache.
  6. يفعّل الترقيات الأمنية غير المراقبة (unattended security upgrades).
  7. يزيل الخدمات القديمة عالية الخطورة (telnet وftp وrsh) إذا كانت موجودة.

يُطبع ملخص الإكمال في النهاية، وتوجد التفاصيل الكاملة لكل خطوة في التقرير.

النتائج الرئيسية

القيود المعروفة

  • تغيير إدارة SID في Suricata (تحويل SID 2022028 من تنبيه فقط إلى إسقاط نشط) لم يستمر عبر إعادة بناء القواعد في واجهة pfSense الرسومية — سُجِّل كقضية مفتوحة.
  • بدأ تسجيل وكيل Wazuh على مضيف DMZ لكن لم يُؤكد بدء الإبلاغ بعد عند وقت كتابة هذا التقرير.
  • جرى التحقق من الكشف ضد ثغرة CVE واحدة موثقة جيداً؛ تغطية مجموعة قواعد ET Open للثغرات الجديدة/المحددة بالتطبيقات لا تعالجها هذه التجربة المخبرية.

انظر القسم 6 (التحليل والتوصيات) من التقرير للنقاش الكامل.

المراجع

  • MITRE ATT&CK T1190 — استغلال التطبيقات المواجهة للعموم (Exploit Public-Facing Application)
  • NVD — CVE-2014-6271
  • وثائق pfSense
  • دليل مستخدم Suricata
  • مجموعة قواعد Emerging Threats Open
  • وثائق Wazuh
تنزيل الأداة
المضيفالدورالواجهة / VMnetعنوان IP
pfSenseجدار الحماية / الموجّهWAN (em0)192.168.248.138 (DHCP, NAT)
pfSenseجدار الحماية / الموجّهLAN (em2)192.168.20.1/24
pfSenseجدار الحماية / الموجّهDMZ (em1)192.168.10.1/24
Kali Linuxمضيف المهاجمVMnet4 (LAN)192.168.20.102
عميل الشبكة المحليةمضيف LAN عامVMnet4 (LAN)192.168.20.100
خادم ويب DMZالهدف / الأصل المحميVMnet3 (DMZ)192.168.10.10
مدير Wazuhمنصة SIEM / السجلاتVMnet4 (LAN)192.168.20.103
الاختبارقبل التحصينبعد التحصين
محاولة استغلال Shellshockتم قبول الحمولة؛ أطلق Suricata تنبيهاً (SID 2022028)HTTP 404 — تمت إزالة معالج CGI
SSH من الشبكة المحلية (Kali)متاح، دون قيودمتاح، مقيد على 192.168.20.0/24
الوصول إلى جذر الويبعرض المحتوى الافتراضي403 لفترة وجيزة أثناء التحصين، ثم استُعيد
قاعدة الإسقاط المخصصة في Suricataلا ينطبقتأكد الحظر النشط عند التطابق