Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE_2023_44487-Rapid_Reset — أداة اختبار مبنية على بايثون لـ CVE-2023-44487 (HTTP/2 Rapid Reset) مع أنماط هجوم متعددة، وإعدادات دقيقة، ومراقبة لتقييمات الأمان المصرح بها. | Kitploit
أدوات/GitHubGitHub/gmh5225/cve_2023_44487-rapid_reset
ماسحات الثغرات الأمنيةالاستغلالأمن الويبأمن الشبكاتاختبار الاختراق
GitHubgmh5225/cve_2023_44487-rapid_reset

CVE_2023_44487-Rapid_Reset

أداة اختبار مبنية على بايثون لـ CVE-2023-44487 (HTTP/2 Rapid Reset) مع أنماط هجوم متعددة، وإعدادات دقيقة، ومراقبة لتقييمات الأمان المصرح بها.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة اختبار CVE-2023-44487 HTTP/2 Rapid Reset - الإصدار المحسّن

أداة اختبار شاملة بلغة Python لثغرة CVE-2023-44487، وهي ثغرة HTTP/2 Rapid Reset. يوفر هذا الإصدار المحسّن تحكمًا دقيقًا في معاملات الاختبار، وأنماط هجوم متعددة، وقدرات مراقبة متقدمة.

⚠️ إخلاء مسؤولية مهم

هذه الأداة مخصصة للأغراض التعليمية والاختبار المصرح به فقط!

  • استخدمها فقط ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها
  • الاستخدام غير المصرح به قد يكون غير قانوني وقد يتسبب في انقطاع الخدمة
  • تنفذ الأداة هجوم حجب الخدمة الذي قد يؤثر على توفر الخادم
  • تأكد دائمًا من حصولك على التفويض المناسب قبل الاختبار

🔍 حول CVE-2023-44487

CVE-2023-44487، المعروفة أيضًا باسم "HTTP/2 Rapid Reset"، هي ثغرة حرجة في بروتوكول HTTP/2 تسمح للمهاجمين بـ:

  • التسبب في حجب الخدمة عن طريق الإرسال والإلغاء السريع لتدفقات HTTP/2
  • استهلاك موارد خادم مفرطة بموارد عميل ضئيلة
  • تجاوز العديد من آليات تحديد المعدل التقليدية
  • التأثير على خوادم الويب الرئيسية وموازنات التحميل

درجة CVSS: 7.5 (عالية)

التأثير: حجب الخدمة، استنزاف الموارد

🚀 الميزات المحسّنة

أنماط هجوم متعددة
  • ⚡ Rapid Reset: HEADERS قياسي + RST_STREAM فوري
  • 💥 Burst Reset: طلبات في دفعات مع تأخيرات قابلة للتكوين
  • 📈 Gradual Reset: زيادة تدريجية في معدل الهجوم
  • 🎲 Random Reset: توقيت عشوائي لتجاوز التصفية التنبؤية
  • 🌊 Continuation Flood: هجوم فيضان إطارات CONTINUATION
  • 🔀 Mixed Pattern: مزيج من أنماط متعددة

تكوين دقيق

  • 📡 ضوابط الاتصال: مهلات، تأخيرات، حدود التزامن
  • ⏱️ ضوابط التوقيت: توقيت دقيق مع دعم التذبذب
  • 🌐 بروتوكول HTTP/2: أحجام النوافذ، أحجام الإطارات، إعدادات HPACK
  • 📋 تخصيص الترويسات: ترويسات مخصصة، توليد عشوائي
  • 🔬 خيارات متقدمة: عشوائية معرف التدفق، إطارات الأولوية
  • 📊 المراقبة: تتبع زمن الاستجابة، تحليل حركة المرور، مراقبة الأخطاء

تنسيقات الإخراج

  • 🖥️ Console: قابل للقراءة البشرية مع تحديثات التقدم
  • 📋 JSON: بيانات منظمة قابلة للقراءة آليًا
  • 📊 CSV: متوافق مع جداول البيانات للتحليل
  • 🗃️ XML: لتكامل أدوات المؤسسات

ميزات الأمان

  • 🛡️ ضوابط التفويض: مطالبات تأكيد إلزامية
  • 🔒 تحديد المعدل: حدود مدمجة للاتصالات والطلبات
  • 🎛️ معالجة الأخطاء: معالجة أنيقة للفشل
  • 📝 مسار التدقيق: قدرات تسجيل شاملة

📋 المتطلبات

  • Python 3.7 أو أحدث
  • لا توجد تبعيات خارجية (تستخدم مكتبة Python القياسية فقط)

📖 التثبيت

  1. استنساخ أو تنزيل البرنامج النصي:
root@kitploit:~
git clone https://github.com/madhusudhan-in/CVE_2023_44487-Rapid_Reset.git
cd CVE_2023_44487-Rapid_Reset
  1. جعل البرنامج النصي قابلًا للتنفيذ:
root@kitploit:~
chmod +x rapid_reset_test.py
  1. التحقق من إصدار Python:
root@kitploit:~
python3 --version  # يجب أن يكون 3.7+

🔧 الاستخدام

الاستخدام الأساسي

root@kitploit:~
python3 rapid_reset_test.py https://target-server.com

أمثلة الاستخدام المتقدم

1. اختبار تحميل عالي الإنتاجية

root@kitploit:~
python3 rapid_reset_test.py https://target.com \
    --connections 50 \
    --requests 1000 \
    --delay 0 \
    --pattern rapid_reset \
    --track-latency \
    --output json

2. اختبار خفي مع ترويسات مخصصة

root@kitploit:~
python3 rapid_reset_test.py https://target.com \
    --pattern burst_reset \
    --burst-size 5 \
    --burst-delay 2.0 \
    --custom-headers "User-Agent: Mozilla/5.0 (legitbot)" "Authorization: Bearer token123" \
    --jitter 0.3

3. اختبار خاص بالبروتوكول

root@kitploit:~
python3 rapid_reset_test.py https://target.com \
    --window-size 32768 \
    --frame-size 32768 \
    --header-table-size 8192 \
    --enable-push \
    --priority-frames \
    --randomize-streams

4. اختبار مراقبة شامل

root@kitploit:~
python3 rapid_reset_test.py https://target.com \
    --connections 10 \
    --requests 200 \
    --pattern mixed_pattern \
    --track-latency \
    --track-responses \
    --monitor-memory \
    --verbose \
    --debug \
    --log-file attack.log

5. هجوم فيضان CONTINUATION

root@kitploit:~
python3 rapid_reset_test.py https://target.com \
    --pattern continuation_flood \
    --requests 50 \
    --random-headers \
    --header-count 20

خيارات سطر الأوامر الكاملة

إعدادات الاتصال

الخيارالوصفالافتراضي
-c, --connections Nعدد الاتصالات المتزامنة1
--connection-timeout SECمهلة الاتصال بالثواني10
--read-timeout SECمهلة القراءة للاستجابات5
--connection-delay SECالتأخير بين الاتصالات0.0

إعدادات الطلب

الخيارالوصفالافتراضي
-r, --requests Nالطلبات لكل اتصال100
--delay SECالتأخير بين HEADERS و RST_STREAM0.001
--request-delay SECالتأخير بين الطلبات0.0
--jitter FACTORعامل عشوائية التوقيت0.0

أنماط الهجوم

الخيارالوصفالافتراضي
--pattern TYPEنمط الهجوم المستخدمrapid_reset
--burst-size Nالطلبات لكل دفعة10
--burst-delay SECالتأخير بين الدفعات0.1

الأنماط المتاحة:

  • rapid_reset - هجوم إعادة الضبط السريع القياسي
  • burst_reset - هجمات قائمة على الدفعات
  • gradual_reset - معدل متزايد تدريجيًا
  • random_reset - توقيت عشوائي
  • continuation_flood - فيضان إطارات CONTINUATION
  • mixed_pattern - مزيج من الأنماط

إعدادات بروتوكول HTTP/2

الخيارالوصفالافتراضي
--window-size BYTESحجم نافذة HTTP/2 الأولية65535
--frame-size BYTESالحد الأقصى لحجم الإطار16384
--header-table-size BYTESحجم جدول ترويسات HPACK4096
--enable-pushتمكين دفع خادم HTTP/2False
--rst-error-code CODEرمز خطأ RST_STREAM8

تخصيص الترويسات

الخيارالوصفالافتراضي
--custom-headers HEADERترويسات مخصصة (الاسم: القيمة)None
--random-headersتوليد ترويسات عشوائيةFalse
--header-count Nعدد الترويسات العشوائية5

الخيارات المتقدمة

الخيارالوصفالافتراضي
--randomize-streamsاستخدام معرفات تدفق عشوائيةFalse
--priority-framesتضمين معلومات الأولويةFalse
--continue-on-errorالمتابعة بعد الأخطاءTrue
--max-errors Nالحد الأقصى للأخطاء قبل التوقف10

خيارات المراقبة

الخيارالوصفالافتراضي
--track-latencyتتبع زمن استجابة الطلباتFalse
--track-responsesتتبع استجابات الخادمFalse
--monitor-memoryمراقبة استخدام الذاكرةFalse

خيارات الإخراج

الخيارالوصفالافتراضي
--output FORMATتنسيق الإخراجconsole
--output-file FILEاسم ملف الإخراجتم إنشاؤه تلقائيًا
--verbose, -vإخراج مفصلFalse
--debugتسجيل التصحيحFalse
--log-file FILEالتسجيل في ملفNone

تنسيقات الإخراج المتاحة:

  • console - إخراج وحدة التحكم القابل للقراءة البشرية
  • json - JSON قابل للقراءة آليًا
  • csv - CSV متوافق مع جداول البيانات
  • xml - تنسيق XML منظم

📊 فهم النتائج

تنسيق النتيجة المحسّن

توفر الأداة نتائج شاملة تشمل:

  • تكوين الهجوم: معاملات الاختبار الكاملة
  • إحصائيات الاتصال: معدلات النجاح/الفشل لكل اتصال
  • تحليل حركة المرور: البايتات المرسلة/المستلمة، معدلات الطلبات
  • مقاييس زمن الاستجابة: تحليل توقيت الطلبات (إذا تم تمكينه)
  • تحليل الأخطاء: تتبع وتصنيف مفصل للأخطاء
  • تقييم المخاطر: تسجيل تلقائي لدرجة الثغرة

نموذج بنية إخراج JSON

root@kitploit:~
{
  "target_url": "https://example.com",
  "test_config": {
    "attack_pattern": "rapid_reset",
    "max_connections": 10,
    "requests_per_connection": 100,
    "delay_between_headers_rst": 0.001
  },
  "test_summary": {
    "duration": 2.34,
    "successful_connections": 10,
    "total_successful_attacks": 950,
    "success_rate": 95.0,
    "requests_per_second": 405.98,
    "total_bytes_sent": 125600,
    "average_latency": 0.0024
  },
  "connection_stats": [...],
  "errors": [...],
  "timestamp": 1640995200.0
}

تقييم المخاطر

تقوم الأداة تلقائيًا بتقييم الثغرة:

  • 🔴 مخاطر عالية (نجاح >80%): الخادم عرضة على الأرجح
  • 🟡 مخاطر متوسطة (نجاح 50-80%): ثغرة جزئية
  • 🟢 مخاطر منخفضة (نجاح <50%): يبدو أن التخفيفات فعالة

🔬 التفاصيل الفنية

منهجيات الهجوم

  1. Rapid Reset: يرسل HEADERS متبوعًا فورًا بـ RST_STREAM
  2. Burst Reset: يجمع الطلبات في دفعات مع تأخيرات قابلة للتكوين
  3. Gradual Reset: يزيد شدة الهجوم تدريجيًا
  4. Random Reset: يستخدم أنماط توقيت غير متوقعة
  5. Continuation Flood: يستغل معالجة إطارات CONTINUATION
  6. Mixed Pattern: يجمع بين تقنيات متعددة

تنفيذ HTTP/2

  • معالجة صحيحة لمقدمة اتصال HTTP/2
  • تفاوض إطارات SETTINGS مع معاملات مخصصة
  • خيارات ضغط ترويسات HPACK متقدمة
  • تعدد إرسال التدفقات مع معرفات تدفق قابلة للتكوين
  • بنية إطارات متوافقة مع RFC 7540
  • دعم امتدادات HTTP/2 وإطارات الأولوية

قدرات المراقبة

  • تتبع زمن الاستجابة: توقيت بدقة ميكروثانية
  • تحليل حركة المرور: مراقبة شاملة على مستوى البايت
  • تصنيف الأخطاء: تصنيف مفصل للأخطاء
  • مقاييس الأداء: معدلات الطلبات وتحليل الإنتاجية
  • تصحيح البروتوكول: قدرات فحص على مستوى الإطار

🛡️ استراتيجيات التخفيف

إذا وجدت أن خادمك عرضة للثغرة، نفذ هذه التخفيفات:

إجراءات فورية

  1. تحديث تطبيقات HTTP/2 إلى أحدث الإصدارات
  2. تمكين تحديد المعدل لتدفقات واتصالات HTTP/2
  3. تكوين حدود الاتصال ومهلات الطلبات
  4. تنفيذ مراقبة وحظر إعادة ضبط التدفقات

حمايات متقدمة

  1. نشر موازنات تحميل مدركة لـ HTTP/2 مع حماية من الهجمات
  2. تكوين تحديد معدل تكيفي بناءً على أنماط الاتصال
  3. تنفيذ تحديد أولوية الطلبات وحدود تخصيص الموارد
  4. مراقبة موارد الخادم وتنفيذ التنبيهات
  5. استخدام ضوابط دمج الاتصالات وتعدد الإرسال

المراقبة والكشف

  1. مراقبة معدلات وأنماط RST_STREAM
  2. تتبع معدلات إنشاء الاتصال
  3. تنفيذ كشف الشذوذ لحركة مرور HTTP/2
  4. تسجيل وتحليل أنماط الهجوم للحماية المستقبلية

🔗 أمثلة التكامل

أتمتة Python

root@kitploit:~
import subprocess
import json

# تشغيل اختبار آلي
result = subprocess.run([
    'python3', 'rapid_reset_test.py',
    'https://target.com',
    '--pattern', 'mixed_pattern',
    '--output', 'json',
    '--output-file', 'results.json'
])

# تحليل النتائج
with open('results.json') as f:
    data = json.load(f)
    vulnerability_score = data['test_summary']['success_rate']
    if vulnerability_score > 80:
        print(f"HIGH RISK: {vulnerability_score}% success rate")

المراقبة المستمرة

root@kitploit:~
#!/bin/bash
# Cron job: 0 2 * * * /path/to/monitor.sh

python3 rapid_reset_test.py https://myserver.com \
    --pattern rapid_reset \
    --connections 5 \
    --requests 50 \
    --output json \
    --output-file /var/log/rapid-reset-$(date +%Y%m%d).json

# تنبيه إذا تم اكتشاف ثغرة
if [ $(jq '.test_summary.success_rate' /var/log/rapid-reset-$(date +%Y%m%d).json) -gt 80 ]; then
    echo "ALERT: Server vulnerable to rapid reset attack" | mail -s "Security Alert" [email protected]
fi

تحليل البيانات

root@kitploit:~
import pandas as pd
import matplotlib.pyplot as plt

# تحميل وتحليل نتائج CSV
df = pd.read_csv('results.csv')

# تصور نجاح الهجوم حسب الاتصال
plt.figure(figsize=(12, 6))
plt.subplot(1, 2, 1)
df.plot(x='connection_id', y='successful_attacks', kind='bar')
plt.title('Attack Success by Connection')

plt.subplot(1, 2, 2)
df['success_rate'] = (df['successful_attacks'] / df['total_attacks']) * 100
plt.hist(df['success_rate'], bins=20)
plt.title('Success Rate Distribution')
plt.show()

🐛 استكشاف الأخطاء وإصلاحها

المشكلات الشائعة

  1. رفض الاتصال:

    • تحقق من أن الهدف يدعم HTTP/2
    • تحقق من جدار الحماية واتصال الشبكة
    • تأكد من تكوين HTTPS بشكل صحيح
  2. أخطاء SSL/TLS:

    • مشكلات التحقق من الشهادة
    • استخدم --debug للحصول على معلومات SSL مفصلة
    • تحقق من تفاوض ALPN
  3. معدلات نجاح منخفضة:

    • قد يكون الخادم قد مكّن تحديد المعدل
    • جرب أنماط هجوم مختلفة
    • اضبط معاملات التوقيت
  4. مشكلات الأداء:

    • قلل عدد الاتصالات للاختبار
    • استخدم --debug و --log-file للتحليل
    • راقب موارد النظام

خطوات التصحيح

  1. تمكين التسجيل المفصل: --verbose --debug --log-file debug.log
  2. الاختبار بحمل أدنى: --connections 1 --requests 10
  3. التحقق من دعم HTTP/2: استخدم أدوات مطور المتصفح
  4. فحص استجابات الخادم: --track-responses
  5. مراقبة زمن الاستجابة: --track-latency

📄 الترخيص

هذه الأداة مقدمة بموجب رخصة MIT. راجع ملف LICENSE للحصول على التفاصيل.

🔗 المراجع

  • تفاصيل CVE-2023-44487
  • RFC 7540 - مواصفات HTTP/2
  • قاعدة بيانات CVE الخاصة بـ NIST
  • التحليل الفني من Cloudflare
  • مدونة أمان Google

⚖️ إشعار قانوني

هذه الأداة مخصصة لمحترفي الأمن السيبراني والباحثين ومسؤولي الأنظمة لاختبار أنظمتهم الخاصة أو الأنظمة التي لديهم إذن صريح لاختبارها. المؤلفون غير مسؤولين عن أي إساءة استخدام لهذه الأداة.

النقاط القانونية الرئيسية:

  • اختبر فقط الأنظمة التي تملكها أو لديك إذن كتابي لاختبارها
  • الاختبار غير المصرح به قد ينتهك قوانين جرائم الكمبيوتر
  • يمكن أن تسبب هذه الأداة انقطاعًا حقيقيًا في الخدمة
  • أبلغ دائمًا أصحاب المصلحة المعنيين قبل الاختبار
  • استخدم خلال نوافذ الصيانة عندما يكون ذلك ممكنًا
  • وثق جميع أنشطة الاختبار لأغراض التدقيق

تذكر: مع القوة العظيمة تأتي مسؤولية عظيمة. استخدم هذه الأداة بشكل أخلاقي وقانوني.

🆕 ما الجديد في الإصدار المحسّن

ميزات الإصدار 2.0

  • ✅ 6 أنماط هجوم: نواقل هجوم متطورة متعددة
  • ✅ أكثر من 40 خيار تكوين: تحكم دقيق في جميع المعاملات
  • ✅ 4 تنسيقات إخراج: دعم Console و JSON و CSV و XML
  • ✅ مراقبة متقدمة: تتبع زمن الاستجابة، تحليل حركة المرور، مراقبة الأخطاء
  • ✅ تخصيص البروتوكول: أحجام نوافذ HTTP/2، أحجام الإطارات، إعدادات HPACK
  • ✅ معالجة الترويسات: ترويسات مخصصة، توليد عشوائي، فيضانات CONTINUATION
  • ✅ ضوابط التوقيت: دعم التذبذب، أنماط الدفعات، التصعيد التدريجي
  • ✅ تحسينات الأمان: تحديد معدل أفضل، معالجة أخطاء، مسارات تدقيق
  • ✅ جاهز للتكامل: إخراج JSON/CSV للأتمتة والتحليل

الانتقال من الإصدار الأساسي

يحافظ الإصدار المحسّن على التوافق مع الإصدار الأساسي. تستمر جميع خيارات سطر الأوامر الحالية في العمل، مع توفير خيارات جديدة لقدرات إضافية.

للمستخدمين الذين يقومون بالترقية من الإصدار الأساسي:

root@kitploit:~
# الاستخدام الأساسي القديم لا يزال يعمل
python3 rapid_reset_test.py https://example.com --connections 5 --requests 100

# الاستخدام المحسّن الجديد مع خيارات إضافية
python3 rapid_reset_test.py https://example.com \
    --connections 5 --requests 100 \
    --pattern burst_reset --track-latency --output json
تنزيل الأداة