Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ALFA — أداة تحليل جنائي آلي لسجلات تدقيق Google Workspace. تقوم بجمع جميع أنواع السجلات، وربط الأحداث بإطار MITRE ATT&CK Cloud، وتحديد سلاسل الهجوم عبر التسجيل الإحصائي. | Kitploit
أدوات/GitHubGitHub/invictus-ir/alfa
التحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةأمن السحابةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubinvictus-ir/alfa

ALFA

أداة تحليل جنائي آلي لسجلات تدقيق Google Workspace. تقوم بجمع جميع أنواع السجلات، وربط الأحداث بإطار MITRE ATT&CK Cloud، وتحديد سلاسل الهجوم عبر التسجيل الإحصائي.

عرض المستودع
18329منذ 3 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ALFA

تحليل سجلات التدقيق الآلي للطب الشرعي في Google Workspace

حقوق النشر (c) 2026 شركة Invictus Incident Response
المؤلفون الأصليون: Greg Charitonos و BertJanCyber يُحافظ عليها من قبل Invictus Incident Response

قبل البدء

ملاحظة حول أنظمة التشغيل المدعومة: تم اختبار ALFA على العديد من توزيعات لينكس (Debian و Ubuntu).
على الرغم من أنه قد يكون من الممكن استخدامه على Windows أو macOS، إلا أن النتائج قد تختلف، لذا تابع على مسؤوليتك الخاصة.

التثبيت

  1. قم بتحميل هذا المشروع
  2. انتقل إلى المجلد في الطرفية ونفذ sudo pip install -e . أو sudo pip3 install -e .

التثبيت على macOS

  1. تثبيت Python 3.9 باستخدام pyenv يعمل ALFA بشكل أفضل مع Python 3.9. يمكنك استخدام pyenv لإدارة وتثبيت هذا الإصدار.

    • إذا لم تكن قد قمت بتثبيت pyenv بعد، يمكنك ذلك باستخدام Homebrew:
      root@kitploit:~
      brew install pyenv
      
    • قم بإعداد pyenv في shell الخاص بك عن طريق إضافة ما يلي إلى ملف التهيئة (مثل ~/.zshrc أو ~/.bashrc):
      root@kitploit:~
      export PYENV_ROOT="$HOME/.pyenv"
      export PATH="$PYENV_ROOT/bin:$PATH"
      eval "$(pyenv init --path)"
      
      بعد تحديث الملف، قم بإعادة تحميل shell:
      root@kitploit:~
      source ~/.zshrc  # أو source ~/.bashrc
      
    • قم بتثبيت Python 3.9 باستخدام pyenv:
      root@kitploit:~
      pyenv install 3.9
      
    • اجعل Python 3.9 هو الإصدار الحالي:
      root@kitploit:~
      pyenv global 3.9
      
      أو فقط للجلسة الحالية:
    root@kitploit:~
     pyenv shell 3.9
    
  2. (اختياري) إنشاء بيئة افتراضية من الجيد تشغيل المشاريع في بيئة افتراضية لعزل التبعيات. باستخدام إصدار Python 3.9 الذي قمت بتعيينه، قم بإنشاء بيئة افتراضية:

    root@kitploit:~
    python -m venv alfa
    
    • تفعيل البيئة الافتراضية:
      root@kitploit:~
      source alfa/bin/activate
      
  3. تثبيت ALFA داخل المجلد الذي يحتوي على مشروع ALFA، قم بتثبيته باستخدام pip:

    root@kitploit:~
    pip install -e .
    

    إذا لم تكن تستخدم بيئة افتراضية، قد تحتاج إلى sudo:

    root@kitploit:~
    sudo pip install -e .
    
  4. التحقق من التثبيت بعد التثبيت، يمكنك التحقق من تثبيت ALFA عن طريق محاولة تشغيل أداة سطر الأوامر alfa.

استخدام ALFA

ملاحظة: لاسترداد credentials.json، يُرجى الاطلاع على CREDENTIALS.md

الإعداد

  1. الخطوة الأولى هي تهيئة ALFA عن طريق تشغيل alfa init projectname. سيؤدي هذا الأمر إلى إنشاء دليل جديد لتخزين التهيئة والبيانات الخاصة بك. مثال: alfa init project_x
  2. تم الآن إنشاء مشروع جديد باسم 'project_x'. داخل هذا المجلد، قم بنسخ credentials.json إلى مجلد config/. **(راجع CREDENTIALS.md) للحصول على التعليمات. **
  3. بعد نسخ ملف credentials.json، أنت جاهز لاستخدام ALFA.

يحتوي ALFA على 3 خيارات كما هو موضح أدناه:

1. ALFA Acquire

الحصول على جميع سجلات تدقيق Google Workspace

  1. من داخل "project_x" (أو أي اسم اخترته سابقاً) قم بتشغيل alfa acquire
  2. سيقوم ALFA الآن بجلب جميع أنواع السجلات لجميع المستخدمين وحفظها في دليل فرعي داخل مجلد 'data' وسيتم إنشاء ملف .json لكل نوع سجل.
  3. لمعرفة الخيارات الأخرى المتاحة، اكتب alfa acquire -h

عمليات الاستحواذ المتقدمة باستخدام ALFA

يمكنك القيام بجميع أنواع التصفية لتحديد البيانات التي تحصل عليها، بعض الأمثلة أدناه:

  • الحصول فقط على نوع السجل 'admin': alfa acquire --logtype=admin
  • حفظ الإخراج في مجلد معين: alfa acquire -d /tmp/project_secret
  • الحصول فقط على سجلات مستخدم معين: alfa acquire --user=insert_username
  • الحصول على السجلات ضمن فترة زمنية محددة: alfa acquire --start-time=2022-07-10T10:00:00Z --end-time=2022-07-11T14:26:01Z تنسيق الوقت هو (RFC3339)

الآن أنت تعرف كيفية الحصول على البيانات، حان الوقت لبعض الأمور الرائعة لإطلاق قوة ALFA.

2. ALFA Analyze

تقوم وظيفة التحليل تلقائياً بتحليل جميع بيانات سجلات التدقيق لمنطقة عمل معينة في Google لتحديد النشاط المشبوه.

كيفية عمل ذلك

  1. التصنيف يتم تصنيف كل حدث فردي بناءً على تعيين تم إعداده في alfa/config/event_to_mitre.yml. إذا تطابق حدث مع تلك القائمة، يتم تعيينه إلى تقنية تابعة لإطار عمل MITRE ATT&CK السحابي (https://attack.mitre.org/matrices/enterprise/cloud/).

  2. التسجيل بعد ذلك، يقوم ALFA بتحليل جميع الأحداث المعينة بترتيب زمني لمحاولة تحديد سلاسل القتل أو مسارات الهجوم المنطقية. مثال: سيؤدي حدث تم تعيينه لمرحلة الثبات (Persistence) يتبعه حدث تم تعيينه لمرحلة الوصول إلى بيانات الاعتماد (Credential Access) إلى درجة أعلى.

  3. النتيجة في النهاية، سيعطي ALFA المحلل قائمة بـ "السلاسل الفرعية" (subchains) المحددة التي يمكن تحليلها بشكل أعمق.

كيفية استخدام ALFA analyze؟

  1. أولاً قم بتشغيل alfa analyze والذي سيقوم تلقائياً بتحديد السلاسل (أو لا إذا لم يتم العثور على أي منها). كما سينقلك إلى shell حيث يمكنك تنفيذ أنشطة متابعة.
  2. للحصول على مزيد من المعلومات حول سلسلة فرعية معينة، يمكنك ببساطة تشغيل A.subchains() والذي سيعرض لك السلسلة باستخدام التنسيق التالي (رقم_الحدث_الأول_في_السلسلة، رقم_الحدث_الأخير_في_السلسلة، درجة_سلسلة_القتل). حيث تعني الدرجة 1 أنه تم تحديد سلسلة مثالية، وكلما اقتربت من 0 كانت السلسلة أضعف.
  3. للوصول إلى الأحداث المشبوهة التي تسببت في هذه السلسلة، استخدم A.aoi(export='activities.json') لتصدير جميع السلاسل الفرعية المحددة إلى ملف، يمكنك استخدامه لتحليل إضافي.

3. ALFA Load

تحميل البيانات من التخزين المحلي

من التخزين المحلي

استخدم A = Alfa.load([logname]) لتحميل وتحليل السجلات من التخزين المحلي. استخدم A = Alfa.load('all') لتحميل جميع السجلات. يقوم ALFA بتصفية الأنشطة غير الضارة بشكل افتراضي. لتحميل جميع الأنشطة والأحداث بدون تصفية، استخدم Alfa.load([logname], filter=False).

إجراء التغييرات

إضافة تعيينات أحداث جديدة

من الممكن تعديل ملف config/event_to_mitre.yml مباشرة، ولكن لا يُنصح بذلك. تنسيق هذا الملف ليس بديهياً. بدلاً من ذلك، فكر في إجراء تعديلات على utils/mappings.yml. ثم أعد تعبئة config/event_to_mitre.yml عن طريق تشغيل utils/event_mitre_remap.py.

تعديل طرق اكتشاف سلسلة القتل

تستخدم وظيفة اكتشاف سلسلة القتل ثوابت مشفرة (hard-coded). يمكن العثور عليها في config/config.yml. يُنصح محللو الطب الشرعي بمراجعة القيم وإجراء التعديلات على مساحة العمل الخاصة بهم حسب الضرورة. هذه الثوابت مسؤولة عن كل من إحصائية سلسلة القتل (kcs) واكتشاف سلسلة القتل (subchains).

الأسئلة الشائعة

هل تريد معرفة المزيد عن الإحصائيات والخوارزمية المستخدمة في ALFA؟ لقد كتبنا مقالاً على مدونة هنا (https://medium.com/@invictus-ir/automated-forensic-analysis-of-google-workspace-859ed50c5c92)

الأخطاء المعروفة

ValueError: missing config/credentials.json

يجب عليك إضافة ملف credentials.json إلى مجلد المشروع في الدليل الفرعي 'config'. التعليمات موجودة في ملف 'CREDENTIALS.md'.

OSError: [Errno 98] Address already in use

هذا يعني أن المنفذ 8089 مشغول بالفعل بواسطة تطبيق آخر. قد يحدث هذا إذا كان لديك خادم ويب يعمل على هذا المنفذ، كما أن Splunk يستخدم المنفذ 8089 افتراضياً. الحل هو (مؤقتاً) إيقاف استخدام ذلك المنفذ لأنه مطلوب لتدفق المصادقة.

ValueError: Authorized user info was not in the expected format, missing fields refresh_token.

أحياناً تحتاج معلومات التفويض إلى التحديث. أسهل طريقة هي حذف 'token.json' من مجلد project_name/config. ثم إعادة تشغيل الأمر. إذا استمرت المشكلة، فاحذف token.json و credentials.json وأعد تسجيل تطبيق OAuth كما هو موضح في CREDENTIALS.MD

تم حظر الوصول: طلب هذا التطبيق غير صالح // Error 400: redirect_uri_mismatch

تأكد من وجود الشرطة المائلة (/) في نهاية URI Authorized redirect URIs وهو http://localhost:8089 في تطبيق OAuth 2.0 Client IDs الخاص بك. image

تنزيل الأداة