Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
miasma-toolkit — مجموعة أدوات للكشف والمعالجة لدودة Miasma / Shai-Hulud وCVE-2026-35603 (حقن إعدادات وكيل الذكاء الاصطناعي/بيئة التطوير المتكاملة) | Kitploit
أدوات/GitHubGitHub/jchable/miasma-toolkit
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةDevSecOpsكشف الأسراراستخبارات التهديداتأمن سلسلة التوريدالتعلم والتعليمالاستجابة للحوادث
GitHubjchable/miasma-toolkit

miasma-toolkit

منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مجموعة أدوات للكشف والمعالجة لدودة Miasma / Shai-Hulud وCVE-2026-35603 (حقن إعدادات وكيل الذكاء الاصطناعي/بيئة التطوير المتكاملة)

عرض المستودع

حزمة أدوات Miasma / Shai-Hulud

License: MIT PowerShell 7+ Miasma CI guard

أدوات تحليل حوادث + كشف/معالجة لدودة Miasma (نسخة Mini Shai-Hulud) التي تحقن حمولات التشغيل التلقائي في إعدادات وكلاء الذكاء الاصطناعي / بيئات التطوير المتكاملة (IDE) ومستودعات npm/GitHub.

⚠️ إخلاء مسؤولية — لا يوجد ضمان. هذه حزمة أدوات دفاعية مجتمعية مقدمة "كما هي"، دون أي ضمان من أي نوع (انظر LICENSE). الماسح الضوئي وقواعد YARA هي للقراءة فقط، لكن purge-history.sh يعيد كتابة تاريخ git وخطافات .claude/ تنقل الملفات إلى الحجر الصحي — وكلاهما يمكن أن يغيّر مستودعًا. اعمل نسخة احتياطية أولاً، وراجع ما تقوم به كل أداة، وقم بتشغيلها على مسؤوليتك الخاصة. الفحص النظيف ليس ضمانًا للسلامة: المؤشرات تتطور وتظهر نسخ متحورة جديدة. استخدمها على الأنظمة والحسابات المصرح لك بفحصها. وجدت ثغرة أو خطأ؟ انظر SECURITY.md وCONTRIBUTING.md.

المحتويات

المتطلبات الأساسية

تثبيت YARA (Windows): winget install VirusTotal.YARA — أو choco install yara / scoop install yara. على Linux/macOS: apt install yara / brew install yara. تحقق باستخدام yara --version.

الاستخدام السريع

ملاحظة: -Mode Local يفحص $env:USERPROFILE فقط افتراضيًا. مرّر -CodeRoots لتغطية مستودعات أخرى، مثل -CodeRoots E:\Sources,D:\work.

root@kitploit:~
# فحص الجهاز المحلي + المستودعات المحلية (+ CVE-2026-35603 ProgramData)
pwsh -File Scan-Miasma.ps1 -Mode Local
pwsh -File Scan-Miasma.ps1 -Mode Local -CodeRoots E:\Sources,D:\work

# فحص مستودعات GitHub البعيدة (سجّل الدخول على الحساب الهدف أولاً للمستودعات/الأسرار الخاصة)
gh auth login
pwsh -File Scan-Miasma.ps1 -Mode Remote -Owners your-org,your-user -OutReport report.md

# كل شيء + JSON + تقرير Markdown
pwsh -File Scan-Miasma.ps1 -OutJson findings.json -OutReport report.md

رمز الخروج 1 إذا وُجدت أي نتيجة مصابة (مناسب لـ CI).

root@kitploit:~
# تطهير تاريخ مستودع مصاب (راجع PATHS في البرنامج النصي أولاً)
./purge-history.sh /path/to/repo
# ثم، بعد مراجعة التحقق:
git push origin --force --all && git push origin --force --tags
root@kitploit:~
# فحص YARA
yara -r setup-js.yar /path/to/scan
root@kitploit:~
# Linux/macOS: الفحص المحلي (نسخة bash — الافتراضي هو $HOME؛ مرّر الجذور لتوسيع النطاق)
./scan-miasma.sh
./scan-miasma.sh ~/src /opt/work
root@kitploit:~
# إزالة تشفير ثابتة لبرنامج حاقن ملتقط (للقراءة فقط — لا يشغّله أبدًا)
pwsh -File Expand-MiasmaPayload.ps1 -Path .github/setup.js   # يكتب الطبقات + iocs.txt إلى <Path>.deob/
pwsh -File Expand-MiasmaPayload.ps1 -SelfTest                # التحقق من محرك فك الترميز/فك التشفير

أداة إزالة التشفير تفك طبقة تغليف p,a,c,k,e,d، وتفك ترميز طبقة رموز الأحرف، وتكتشف تلقائيًا وتعكس إزاحة Caesar (يمكن تجاوزها بـ -Shift)، ثم تفك تشفير كل كتلة AES-128-GCM مدمجة (_b أداة الإقلاع، _p أداة السرقة) وتفحص الشيفرة المستردة بحثًا عن عناوين URL وعناوين IP وحسابات الإسقاط الميت.

root@kitploit:~
# بعد الاستئصال: إنشاء قائمة تدوير أسرار ذات أولوية (لا تلغي شيئًا)
pwsh -File Invoke-MiasmaRotation.ps1                       # يكتشف بيانات الاعتماد القابلة للوصول هنا
pwsh -File Invoke-MiasmaRotation.ps1 -OutReport rotation.md

حارس CI (رفض البناء إذا وُجد البرنامج الحاقن/المُشغِّل)

استخدم الإجراء المركب المرفق كـخطوة أولى في أي سير عمل:

root@kitploit:~
# في مستودع آخر (ثبّت على علامة/SHA لسلامة سلسلة التوريد):
- uses: actions/checkout@v4
- uses: jchable/miasma-toolkit/.github/actions/miasma-guard@main
  # with:
  #   full-scan: 'true'   # تشغيل Scan-Miasma.ps1 -Mode Local أيضًا (يتطلب pwsh)

تشغّل هذه الحزمة الحارس نفسه على نفسها عبر .github/workflows/miasma-ci.yml (بالإشارة إلى الإجراء بمسار نسبي). الحارس مستقل عن الموجة ومقيّد بملفات إعدادات المُشغِّل الخاصة بالدودة، لذا لا يُنتج نتائج إيجابية خاطئة أبدًا على المستندات التي تذكر سلسلة المؤشرات فقط.

خطافات Claude Code (.claude/)

حماية فورية للأجهزة التي تشغّل Claude Code في هذا المستودع. تعيد الخطافات استخدام iocs.psd1 (بدون مؤشرات مكررة) وهي مربوطة في .claude/settings.json:

  • الحجر الصحي قابل للعكس: الملفات المصابة تُنقل إلى .miasma-quarantine/<timestamp>/… (متجاهلة بواسطة git) وتُسجَّل في .miasma-quarantine/quarantine.log — يمكن الاستعادة باستخدام Move-Item. لا يتم حذف أي شيء نهائيًا.
  • الاستثناء الذاتي (Test-MiasmaExcluded في Miasma.Common.ps1): ملفات الحزمة نفسها تحتوي بشكل مشروع على سلاسل مؤشرات (iocs.psd1, Scan-Miasma.ps1, scan-miasma.sh, Expand-MiasmaPayload.ps1, Invoke-MiasmaRotation.ps1, purge-history.sh, setup-js.yar, content/, , , ) ولا يتم حظرها أو عزلها أبدًا.

نموذج الخطورة (Scan-Miasma.ps1)

  • مُصاب — DROPPER, INJECT, FORGED, BADDEP, WORKFLOW, RUNNER, PAYLOAD, BUN-DROP, PROGRAMDATA
  • مراجعة — NPM-AUDIT, SECRETS (جرد التدوير), SIGNATURE, PERSIST, PROGRAMDATA-CFG

أخطاء معروفة تم إصلاحها بالفعل (ضعها في الاعتبار عند إعادة العمل)

  • gh api <404> --jq يُخرج نص الخطأ إلى stdout ← لا تثق أبدًا في صحة المخرجات؛ تحقق من $LASTEXITCODE + تحقق من الصيغة (حجم رقمي، اسم فرع دقيق).
  • يحتفظ GitHub بـإعادة توجيه master←main بعد إعادة التسمية ← branches/master يعيد 200؛ اقبل الفرع فقط إذا كان الاسم المُعاد == الاسم المطلوب.
  • يجب أن يبقى npm audit مع --package-lock-only (بدون npm install, بدون تنفيذ سكربتات).

TODO / قائمة إعادة العمل المعلقة

قائمة الأعمال الأصلية (نسخة bash، شارات الخطورة، إزالة تشفير طبقة التغليف، مساعد التدوير) منجزة. أفكار مستقبلية:

  1. scan-miasma.sh: إضافة وضع GitHub البعيد (حاليًا للفحص المحلي فقط).
  2. أداة إزالة التشفير: التعامل مع ROT-4/ROT-9 متعدد البايت والنسخ غير AES-128-GCM إذا لوحظت.
  3. مساعد التدوير: وضع --revoke اختياري (مقيّد، مع تأكيد) لـ gh/npm/aws.

المراجع

  • الروبوت الذي لم يكن أبدًا — icflorescu (dev.to)
  • دودة Miasma: حقن إعدادات وكيل ترميز الذكاء الاصطناعي — safedep.io
  • CVE-2026-35603: تصعيد صلاحيات أدوات الترميز بالذكاء الاصطناعي — Cymulate
تنزيل الأداة
الملفما هو
content/incident-report.fr.md / content/incident-report.en.mdتقرير كامل: كيف يعمل، إزالة تشفير الحمولة، مؤشرات الاختراق (IOCs)، الاستئصال
Scan-Miasma.ps1ماسح موحّد (محلي + بعيد)، تقرير JSON منظم + تقرير Markdown لكل مستودع — استخدم هذا
iocs.psd1مؤشرات مشتركة (تجزئات، توقيعات، حزم ضارة، إعدادات) يتم تحميلها بواسطة الماسح — حرّر المؤشرات هنا
Expand-MiasmaPayload.ps1أداة إزالة التشفير الثابتة لملف setup.js — تزيل طبقة التغليف/رموز الأحرف ← Caesar ← AES-128-GCM وتستخرج خادم القيادة والتحكم (C2)/المؤشرات (لا تنفذ الحمولة أبدًا)
Invoke-MiasmaRotation.ps1قائمة تدوير الأسرار — تكتشف بيانات الاعتماد القابلة للوصول من هنا وتطبع أوامر الإلغاء (للقراءة فقط؛ لا تلغي شيئًا)
scan-miasma.shنسخة Bash من الفحص المحلي لأنظمة Linux/macOS (مجموعة فرعية عبر المنصات)
purge-history.shتطهير الملفات الضارة من كل تاريخ git (filter-repo ← filter-branch) + نسخة احتياطية
setup-js.yarقواعد YARA للبرنامج الحاقن (dropper) وإعدادات المُشغِّل (launcher)
.github/actions/miasma-guard/إجراء GitHub Actions مركب قابل لإعادة الاستخدام — يرفض البناء إذا وُجد البرنامج الحاقن/المُشغِّل
.claude/خطافات Claude Code — حماية/حجر صحي فوري + أمر /miasma-scan (انظر أدناه)
الأداةتُستخدم لـمطلوبة؟
PowerShell 7+ (pwsh)Scan-Miasma.ps1, Expand-MiasmaPayload.ps1, Invoke-MiasmaRotation.ps1مطلوبة (تلك الأدوات)
bash + coreutils (sha256sum/shasum, awk, find)scan-miasma.sh (Linux/macOS)نسخة bash فقط
gitفحوصات تاريخ المستودع المحلي، purge-history.shمطلوبة
GitHub CLI (gh, مصادق عليه)Scan-Miasma.ps1 -Mode Remoteالفحص البعيد فقط
npmnpm audit عن بُعد (ملف القفل فقط)اختياري (يُتخطى تلقائيًا إذا لم يكن موجودًا)
git-filter-repoإعادة كتابة التاريخ المفضلة (يتراجع إلى git filter-branch المدمج)اختياري
YARA (yara)فحص setup-js.yarاختياري
الخطافالحدثالإجراء
Guard-Write.ps1PreToolUse (Write/Edit/MultiEdit)يحظر كتابة من شأنها حقن مؤشر دودة (يلغي استدعاء الأداة)
Guard-Bash.ps1PreToolUse (Bash)يحظر تنفيذ الدودة — node .github/setup.js, bun/bunx, مثبّت bun.sh عبر أنبوب
Scan-Write.ps1PostToolUse (Write/Edit/MultiEdit)ينبّه + يعزل ملفًا مصابًا بعد وصوله
Session-Sweep.ps1SessionStartمسح سريع للمستودع؛ يبلّغ عن أي إصابة موجودة مسبقًا في السياق
/miasma-scanأمرغلاف عند الطلب حول Scan-Miasma.ps1
.claude/hooks|commands
.github/actions/miasma-guard/
.github/workflows/
  • Guard-Bash يستهدف التنفيذ، لا الذكر: أنماطه (iocs.psd1 ← CmdSigs) مثبتة على موضع الأوامر، لذا فإن أوامر الفرز التي تذكر مؤشرًا فقط (grep "node .github/setup.js", yara -r setup-js.yar, cat setup.js) لا يتم حظرها — بل فقط تشغيل node …/setup.js / bun / أنبوب تثبيت bun.sh فعليًا. ملاحظة: استدعاء bun/bunx يُحظر تمامًا (بيئة تشغيل الدودة)؛ أضف إلى القائمة البيضاء عبر CmdSigs إذا كنت تحتاج Bun حقًا.
  • ⚠️ بخلاف Scan-Miasma.ps1 (للقراءة فقط)، هذه الخطافات تعدّل الشجرة (الحجر الصحي). وهي اختيارية: يطلب Claude Code الموافقة على الخطافات في أول مرة يحمّل فيها .claude/settings.json.