Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Persistnux — أداة كشف الثبات في لينكس مبنية على Bash للتحقيقات الرقمية الجنائية (DFIR). تفحص أكثر من 15 آلية ثبات (systemd، cron، وحدات kernel، SSH، حاويات) مع تسجيل الثقة وتوليد تقارير بصيغ CSV/JSONL للتحليل الجنائي. | Kitploit
أدوات/GitHubGitHub/go-lanz/persistnux
تصعيد الامتيازاتآليات الاستمراريةتحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالتعلم والتعليمالاستجابة للحوادثالهروب من الحاويةمختبرات وتدريب عملي
GitHub
318منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
go-lanz/persistnux

Persistnux

أداة كشف الثبات في لينكس مبنية على Bash للتحقيقات الرقمية الجنائية (DFIR). تفحص أكثر من 15 آلية ثبات (systemd، cron، وحدات kernel، SSH، حاويات) مع تسجيل الثقة وتوليد تقارير بصيغ CSV/JSONL للتحليل الجنائي.

عرض المستودع

Persistnux

أداة شاملة لاكتشاف آليات الثبات في لينكس لأغراض التحقيق الرقمي والاستجابة للحوادث (DFIR).

نظرة عامة

Persistnux هي أداة مبنية على bash مصممة لتحديد آليات الثبات المعروفة في لينكس التي يستخدمها المهاجمون للحفاظ على الوصول إلى الأنظمة المخترقة. تقوم بإجراء فحوصات شاملة عبر النظام وتوليد تقارير مفصلة بصيغتي CSV و JSONL لمزيد من التحليل.

المميزات

  • كشف شامل: يغطي جميع آليات الثبات الرئيسية في لينكس
  • تحليل مباشر: يعمل مباشرة على الأنظمة الحية بأقل الاعتماديات
  • مخرجات مفصلة: يولد تقارير CSV و JSONL تحتوي على تجزئات الملفات، البيانات الوصفية، ودرجات الثقة
  • صلاحيات الجذر وبدونها: يعمل بصلاحيات الجذر أو بدونها (مع نطاق محدود لغير الجذر)
  • جاهز للـ DFIR: صيغ الإخراج متوافقة مع أدوات وسير عمل DFIR الشائعة
  • تسجيل الشكوك: تسجيل تلقائي لدرجات الثقة (منخفض، متوسط، عالي، حرج) بناءً على المؤشرات
  • تقليل الإيجابيات الخاطئة: دمج مع مدير الحزم وقائمة بيضاء للخدمات المعروفة بأنها سليمة
  • تحليل زمني: الملفات المعدلة مؤخرًا تحصل على درجات ثقة أعلى
  • مطابقة الأنماط: يكشف عن الصدف العكسي، أنماط التحميل والتنفيذ، تقنيات التعتيم

آليات الثبات التي يتم اكتشافها

1. خدمات Systemd

  • ملفات الخدمة (.service) في /etc/systemd/system، /lib/systemd/system، /usr/lib/systemd/system
  • خدمات systemd على مستوى المستخدم
  • يستبعد الخدمات المعطلة والخدمات التي لا تحتوي على ExecStart
  • يكتشف أوامر ExecStart المشبوهة
  • يتحقق من سلامة الحزمة للبرامج/النصوص المنفذة

2. وظائف Cron والمهام المجدولة

  • جداول cron النظامية (/etc/crontab، /etc/cron.d/*)
  • أدوار التنفيذ الدورية (/etc/cron.{daily,hourly,weekly,monthly})
  • جداول cron للمستخدمين لجميع المستخدمين (وضع الجذر)
  • وظائف at
  • أنماط أوامر مشبوهة في المهام المجدولة
  • ملفات /etc/cron.allow و /etc/cron.deny (ACL) — الإدخالات التي تشير إلى مستخدمين غير موجودين يتم وضع علامة عليها

3. ملفات تعريف الصدفة وملفات RC

  • ملفات تعريف النظام (/etc/profile، /etc/bash.bashrc، /etc/zshrc)
  • نصوص Profile.d (/etc/profile.d/*)
  • ملفات تعريف المستخدم (.bashrc، .bash_profile، .zshrc، .profile، إلخ)
  • تكوينات Fish shell
  • يكتشف الأوامر الضارة في ملفات التعريف

4. نصوص التهيئة و RC.local

  • /etc/rc.local والمتغيرات
  • نصوص تهيئة SysV (/etc/init.d)
  • نصوص مستويات التشغيل (/etc/rc*.d)
  • يكتشف أوامر التحميل/التنفيذ المشبوهة

5. وحدات النواة وتحميل المكتبات المسبق

  • إعدادات LD_PRELOAD (/etc/ld.so.preload) — يتم التحقق من كل مكتبة مدرجة عبر مدير الحزم
  • تكوينات الرابط الديناميكي (/etc/ld.so.conf، /etc/ld.so.conf.d/) — سلامة ملفات الإعداد + فحص ملفات .so في المسارات غير القياسية والتحقق منها
  • /etc/environment (LD_PRELOAD/LD_LIBRARY_PATH) — يتم وضع علامة عالية على ملف البيئة؛ يتم التحقق من مسارات المكتبات المشار إليها (غير مُدارة/معدلة → حرج)
  • معلمات وحدات النواة (/etc/modprobe.d/، /etc/modprobe.conf) — سلامة الملف؛ تحليل توجيهات install لأهداف الأوامر المشبوهة؛ وضع علامة عالية على blacklist لوحدات الأمان (apparmor، selinux، seccomp)
  • إعدادات التحميل التلقائي لوحدات النواة (/etc/modules، /etc/modules-load.d/) — سلامة الإعداد؛ حل أسماء الوحدات المشار إليها إلى ملفات .ko عبر modinfo والتحقق منها
  • وحدات النواة المحملة (lsmod) — تعداد والتحقق من السلامة

6. آليات إضافية

  • إدخالات التشغيل التلقائي XDG (.config/autostart، /etc/xdg/autostart) — مسح جميع منازل المستخدمين عند وجود صلاحيات الجذر
  • ملفات بيئة النظام (/etc/environment) — التحقق من مسارات مكتبات LD_PRELOAD/LD_LIBRARY_PATH
  • تكوينات Sudoers والإضافات (/etc/sudoers، /etc/sudoers.d/) — أنماط NOPASSWD/ALL → عالية
  • PAM (وحدات المصادقة القابلة للتوصيل):
    • التحقق من جميع وحدات .so عبر مدير الحزم؛ متابعة توجيهات @include؛ تضمين /etc/pam.conf
    • تحليل نصوص pam_exec.so — النصوص المفقودة/المشبوهة → حرج
    • كشف مرحل pam_python.so / pam_perl.so — استخراج النص وتحليله
    • كشف ملفات خطاف pam_script.so في /etc/security/
    • سلامة ملفات الإعداد — تكوينات PAM المملوكة للحزمة والمعدلة → حرج
    • التحقق من مكتبات LD_PRELOAD في pam_env.conf و ~/.pam_environment
    • مسح عام لـ /etc/security/
  • نصوص MOTD (/etc/update-motd.d/) — التحقق من الحزمة؛ المعدل → حرج
  • مساعدات بيانات الاعتماد في Git وإعدادات core.pager — تحليل المحتوى لجميع المستخدمين
  • الصدفات الويب في أدلة الويب الشائعة

8. ثبات SSH

  • ملفات ~/.ssh/authorized_keys لكل مستخدم — يتم وضع علامة على المفاتيح المعدلة مؤخرًا؛ تحليل محتوى خيار command= للأنماط المشبوهة
  • ~/.ssh/rc لكل مستخدم — يتم وضع علامة متوسط عند وجود المحتوى؛ محتوى صدف عكسي/مشبوه → عالي/حرج

9. اختطاف البرامج الثنائية

  • التحقق من البرامج الثنائية المثبتة للنظام مقابل قاعدة بيانات الحزمة (dpkg -V على Debian/Ubuntu، rpm -Va على RHEL/CentOS)
  • الملفات المعدلة في /usr/bin، /usr/sbin، /bin، /sbin → نتيجة حرجة
  • وحدات PAM المعدلة في /lib/security → نتيجة حرجة
  • يتم استبعاد ملفات الإعداد (ملفات تكوين dpkg) لتجنب الإيجابيات الخاطئة

10. محمل الإقلاع و Initramfs

  • حقن معامل init= في نواة GRUB (/etc/default/grub، /etc/default/grub.d/*.cfg)
  • نصوص تهيئة تم إسقاطها على مستوى الجذر في /
  • وحدات Dracut initramfs مع خطافات pre-pivot التي تكتب إلى /sysroot/etc/shadow
  • نصوص خطاف Ubuntu initramfs-tools في /etc/initramfs-tools/scripts/ و /hooks/
  • صور /boot/initrd.img-* المعدلة مؤخرًا (بناءً على mtime)

11. التلاعب بـ Polkit (PolicyKit)

  • ملفات .pkla مع ResultAny/ResultInactive/ResultActive=yes غير مشروطة
  • منح معرفات عامة (unix-user:*)
  • ملفات .rules مع polkit.Result.YES غير مشروطة (Polkit قائم على JavaScript >= 0.106)

12. D-Bus و NetworkManager

  • تسجيل خدمة نظام D-Bus ضارة Exec= (/usr/share/dbus-1/system-services/)
  • سياسات D-Bus ذات النمط العام allow own="*" أو send_destination="*"
  • نصوص مرسل NetworkManager (/etc/NetworkManager/dispatcher.d/)

13. قواعد Udev

  • توجيهات RUN+= في Udev تنفذ أوامر أو نصوص عشوائية (/etc/udev/rules.d/، /lib/udev/rules.d/)
  • قواعد تم حقنها في وقت التشغيل في /run/udev/rules.d/
  • أنماط تفويض at/cron في RUN+= (تجاوز شائع لتقييد المقدمة)

14. الهروب من الحاوية

  • حاويات Docker ذات الامتيازات (--privileged، --pid=host)
  • ربط docker.sock داخل الحاويات (تحكم كامل بالمضيف عبر Docker API)
  • nsenter -t 1 في نقاط دخول الحاوية أو Dockerfiles
  • Dockerfiles في أدلة قابلة للكتابة من قبل المستخدم تحتوي على تقنيات هروب

15. فحوصات متقدمة للبرامج الثنائية والامتيازات

  • مسح نشط لنظام الملفات للـ SUID/SGID عبر أدلة النظام
  • مسح قدرات الملفات عبر getcap — cap_setuid+ep على GTFOBins → حرج
  • اختطاف البرامج الثنائية: إعادة تسمية النسخ الأصلية (.original، .old، .bak، .real) مع نصوص تغليف
  • حسابات غير جذرية مع UID 0 في /etc/passwd
  • إخفاء الصدفة عبر مسافة زائدة في حقل الصدفة في /etc/passwd
  • حسابات النظام (UID 1-999) مع ملفات authorized_keys في SSH

التثبيت

# استنساخ المستودع
git clone https://github.com/yourusername/persistnux.git
cd persistnux

# جعل البرنامج النصي قابلاً للتنفيذ
chmod +x persistnux.sh

الاستخدام

الاستخدام الأساسي (تحليل مباشر)

# التشغيل بالإعدادات الافتراضية (يظهر فقط النتائج المشبوهة)
sudo ./persistnux.sh

# عرض المساعدة وجميع الخيارات
./persistnux.sh --help

# التشغيل كمستخدم عادي (نطاق محدود)
./persistnux.sh

خيارات التصفية (v2.4+)

بشكل افتراضي، يظهر Persistnux فقط النتائج المشبوهة (متوسط، عالي، حرج) لتقليل الضوضاء والتركيز على التهديدات القابلة للتنفيذ.

# الافتراضي: إظهار النتائج المشبوهة فقط
sudo ./persistnux.sh

# إظهار جميع النتائج بما في ذلك خط الأساس (ثقة منخفضة)
sudo ./persistnux.sh --all
# أو
sudo FILTER_MODE=all ./persistnux.sh

# إظهار النتائج ذات الثقة العالية والحرجة فقط
sudo MIN_CONFIDENCE=HIGH ./persistnux.sh

# دمج المرشحات: ثقة عالية فقط
sudo ./persistnux.sh --min-confidence HIGH

دليل إخراج مخصص

# تحديد دليل إخراج مخصص
sudo OUTPUT_DIR=/tmp/evidence ./persistnux.sh

# الدمج مع التصفية
sudo OUTPUT_DIR=/tmp/evidence MIN_CONFIDENCE=HIGH ./persistnux.sh

ملفات الإخراج

بشكل افتراضي، يقوم Persistnux بإنشاء دليل إخراج ./persistnux_output/ يحتوي على:

تنزيل الأداة