Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/joeavanzato/trawler
أدوات دفاعيةآليات الاستمراريةالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubjoeavanzato/trawler

Trawler

سكريبت PowerShell يساعد المستجيبين للحوادث في اكتشاف آليات الثبات المحتملة للخصم.

عرض المستودع
340381منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

التنقيب عن آليات الاستمرارية في ويندوز

ما هو؟

Trawler هو سكريبت PowerShell مصمم لمساعدة المستجيبين للحوادث على اكتشاف المؤشرات المحتملة للاختراق على أنظمة ويندوز، مع التركيز بشكل أساسي على آليات الاستمرارية بما في ذلك المهام المجدولة، الخدمات، تعديلات التسجيل، عناصر بدء التشغيل، تعديلات الملفات الثنائية، وغيرها.

حاليًا، يمكن لـ Trawler اكتشاف معظم تقنيات الاستمرارية التي أشارت إليها MITRE وAtomic Red Team، مع إضافة المزيد من عمليات الكشف بشكل منتظم.

الميزات الرئيسية

  • مسح نظام ويندوز للكشف عن مجموعة متنوعة من تقنيات الاستمرارية (مدرجة أدناه)
  • مخرجات CSV تحتوي على تقنية MITRE وبيانات وصفية لتسريع التحقيق
  • وثائق إرشادات التحليل والمعالجة (https://github.com/joeavanzato/Trawler/wiki/Analysis-and-Remediation-Guidance)
  • تعيين المخاطر ديناميكيًا لكل اكتشاف
  • قوائم السماح المدمجة لتكوينات ويندوز الشائعة التي تشمل Windows 10/Server 2012|2016|2019|2022 لتقليل الضوضاء
  • التقاط بيانات وصفية للاستمرارية من صورة مؤسسية "ذهبية" (لقطة) لاستخدامها كقائمة سماح ديناميكية في وقت التشغيل
  • تحليل صور الأقراص المثبتة عبر إعادة توجيه محرك الأقراص

كيف أستخدمه؟

فقط قم بتنزيل وتشغيل trawler.ps1 من موجه أوامر PowerShell/CMD إداري - سيتم عرض أي اكتشافات في وحدة التحكم بالإضافة إلى كتابتها إلى CSV ('detections.csv') في مجلد العمل الحالي. سيحتوي ملف CSV المُنشأ على اسم الكشف، المصدر، المخاطر، البيانات الوصفية وتقنية MITRE ذات الصلة.

أو استخدم هذا السطر الواحد من محطة PowerShell إدارية:

root@kitploit:~
iex ((New-Object System.Net.WebClient).DownloadString('https://raw.githubusercontent.com/joeavanzato/Trawler/main/trawler.ps1'))

تحتوي بعض عمليات الكشف على قوائم سماح مدمجة للمساعدة في إزالة الضوضاء من تكوينات ويندوز الافتراضية (10/2016/2019/2022) - المهام المجدولة المتوقعة، الخدمات، إلخ. بالطبع، من الممكن دائمًا للمهاجمين اختطاف هذه مباشرة والتمويه بتفاصيل دقيقة كعملية نظام افتراضية - توخ الحذر واستخدم أشكالًا متعددة من التحليل والكشف عند التعامل مع خصوم ماهرين.

إذا كانت لديك أمثلة أو أفكار لاكتشافات إضافية، فلا تتردد في تقديم Issue أو PR مع التفاصيل التقنية/المراجع ذات الصلة - قاعدة الكود فوضوية قليلاً الآن وسيتم تنظيفها بمرور الوقت.

بالإضافة إلى ذلك، إذا حددت نتائج إيجابية كاذبة واضحة، فيرجى إبلاغي بذلك عن طريق فتح Issue أو PR على GitHub! الجناة الواضحون في هذا سيكونون COMs أو خدمات أو مهام غير قياسية.

معاملات سطر الأوامر

root@kitploit:~
-scanoptions : تصفح للاكتشافات الممكنة واختر مجموعة فرعية باستخدام مصطلحات مفصولة بفواصل (مثل .\trawler.ps1 -scanoptions Services,Processes) أو تخطى لإجراء جميع الاكتشافات
-quiet : إخفاء مخرجات الكشف عن وحدة التحكم
-snapshot : مسار إلى مخرجات JSON سابقة من Trawler لاستخدامها كقائمة سماح.
-outpath : تحديد مسار مخصص لحفظ مخرجات الكشف (الافتراضي هو "$PSScriptRoot\detections.csv")
-drivetarget : تعريف متغير لمحرك أقراص مستهدف مُثبت (مثل .\trawler.ps1 -targetdrive "D:") - (الافتراضي هو النظام المحلي)
-daysago : تعريف عدد "الأيام الماضية" التي نريد أخذها في الاعتبار للاكتشافات المستندة إلى الوقت (الافتراضي 45)
-hashmode : تعريف خوارزمية التجزئة التي نريد استخدامها للاكتشافات المدعومة - يدعم sha1 أو md5 أو sha256 (الافتراضي sha1)
-evtx : تمكين إنشاء مصدر سجل الأحداث وكتابة الاكتشافات إلى سجل الأحداث للتطبيق تحت Source=trawler مع EID=9001 (معطل افتراضيًا)

ما الذي يميز هذه الأداة عن PersistenceSniper؟

PersistenceSniper أداة رائعة - استخدمتها بكثافة في الماضي - ولكن هناك بعض النقاط الرئيسية التي تميز هذه الأدوات:

  • trawler هي (حاليًا) أداة محلية - سيكون من السهل جدًا تغليفها في حلقة واستخدام WinRM/جلسات PowerShell لتنفيذها على أجهزة بعيدة رغم ذلك
  • trawler تطبق قوائم السماح للعديد من الاكتشافات "المزعجة" للمساعدة في إزالة الاكتشافات المتوقعة من التكوينات الافتراضية لويندوز (10/2016/2019/2022) ويتم تحديثها باستمرار (PS يفعل ذلك أيضًا)
    • PersistenceSniper (في الغالب) لا يحتوي على أي نوع من قوائم السماح - وبالتالي، هناك ضوضاء أكبر عند النظر في عناصر مثل الخدمات، المهام المجدولة، مسح DLL لـ COM العام، إلخ.
  • مخرجات trawler مبسطة - الاسم، المخاطر، المصدر، تقنية MITRE والبيانات الوصفية هي العناصر الوحيدة المقدمة لكل كشف لمساعدة المحللين في بدء جهود صيد الاستمرارية - هذا سيف ذو حدين.
  • يتم استخدام Regex في العديد من الفحوصات للمساعدة في اكتشاف الكلمات المفتاحية "المشبوهة" أو الأنماط في مختلف المناطق الحيوية بما في ذلك محتويات الملفات الممسوحة، قيم التسجيل، إلخ. يوفر هذا مرونة أكبر ولكن أيضًا معدل إيجابيات كاذبة محتمل أعلى.
  • تدعم trawler "إعادة توجيه محرك الأقراص" للتحقق من الأجهزة الميتة المثبتة على جهاز تحليل.

بشكل عام، هذه الأدوات متشابهة جدًا ولكنها تقترب من المشكلة من زوايا مختلفة قليلاً - يوفر PersistenceSniper جميع المعلومات إلى المحلل للمراجعة بينما يحاول Trawler تقييد ما يتم إرجاعه إلى النتائج التي من المحتمل أن تكون آليات استمرارية خصم محتملة. ونتيجة لذلك، هناك احتمال لنتائج سلبية خاطئة مع trawler إذا قام الخصم بتقليد عنصر مسموح به بالكامل.

كمثال - سيعيد PersistenceSniper جميع خدمات ويندوز "غير الآمنة" بينما سيعيد trawler فقط تلك التي تطابق قاعدة كشف محددة، إلخ.

ضبط البيئة الخاصة بك

يدعم Trawler تحميل قائمة سماح من "لقطة" - للقيام بذلك يتطلب خطوتين.

  1. قم بتشغيل '.\trawler.ps1 -snapshot' على "صورة ذهبية" تمثل الخوادم في بيئتك - عند الانتهاء، بالإضافة إلى 'detections.csv' القياسي، سيتم إنشاء ملف باسم 'snapshots.csv'
  2. يمكن بعد ذلك استخدام هذا الملف كمدخل لـ trawler عند التشغيل على أجهزة أخرى وسيتم تحميل البيانات ديناميكيًا كقائمة سماح لكل كشف مناسب
    1. '.\trawler.ps1' -loadsnapshot "path\to\snapshot.csv"

هذا كل شيء - ستستمد جميع الاكتشافات ذات الصلة بعد ذلك من ملف اللقطة كقائمة سماح لتقليل الضوضاء وتحديد أي تغييرات محتملة قد حدثت للصورة الأساسية.

(يتم تطبيق قوائم السماح لمعظم الفحوصات ولكن ليس كلها - لا يزال قيد التنفيذ النشط)

إعادة توجيه محرك الأقراص

غالبًا أثناء التحقيق، قد ينتهي الأمر بالمحللين بتثبيت محرك أقراص جديد يمثل جهاز ويندوز مصور - يدعم Trawler الآن جزئيًا فحص هذه الأقراص المثبتة من خلال استخدام المعامل '-drivetarget'.

في وقت التشغيل، سيعيد Trawler توجيه متغيرات مستوى السكريبت المؤقتة لاستخدامها في فحص العناصر المستندة إلى الملفات وسيحاول أيضًا تحميل خلايا التسجيل ذات الصلة (HKLM\SOFTWARE, HKLM\SYSTEM, NTUSER.DATs, USRCLASS.DATs) تحت HKLM/HKU مع بادئة 'ANALYSIS_'. سيحاول Trawler أيضًا تفريغ هذه الخلايا المحملة مؤقتًا عند اكتمال السكريبت.

كمثال، إذا كان لديك صورة مثبتة في موقع مثل 'F:\Test' والذي يحتوي على نظام الملفات NTFS ('F:\Test\Windows', 'F:\Test\User', إلخ) فيمكنك تشغيل trawler كالتالي؛

root@kitploit:~
.\trawler.ps1 -drivetarget "F:\Test"

يرجى ملاحظة أنه نظرًا لأن trawler يحاول تحميل ملفات خلايا التسجيل من محرك الأقراص المعني، فإن تعيين مسار UNC إلى جهاز بعيد مباشر لن يعمل لأن تلك الملفات لن تكون قابلة للوصول بسبب أقفال النظام. أعمل على نهج سيتعامل مع الأجهزة البعيدة المباشرة، ترقبوا.

ما الذي لا يتم فحصه عند إعادة توجيه محرك الأقراص؟

  • العمليات الجارية
  • اتصالات الشبكة
  • DLLs "الشبحية"
  • مستهلكو WMI (قيد العمل)
  • وظائف BITS (قيد العمل)
  • تحليل الشهادات (قيد العمل)

معظم الفحوصات الأخرى ستعمل بشكل جيد لأنها تستند بالكامل إلى قراءة خلايا التسجيل أو العناصر المستندة إلى الملفات (أو يمكن تحويلها للقيام بذلك، مثل قراءة XML للمهمة مباشرة بدلاً من استخدام cmdlets المدمجة).

سيتم مناقشة أي قيود في الفحوصات عند القيام بإعادة توجيه محرك الأقراص بشكل كامل في GitHub Wiki.

صور أمثلة

ما الذي يتم فحصه؟

  • المهام المجدولة
  • المستخدمون
  • الخدمات
  • العمليات الجارية
  • اتصالات الشبكة
  • مستهلكو حدث WMI (سطر الأوامر/سكريبت)
  • اكتشاف عناصر بدء التشغيل
  • اكتشاف وظائف BITS
  • تعديلات ميزات إمكانية الوصول في ويندوز
  • وجود ملف تعريف PowerShell
  • المستندات الموثوقة في Office
  • إضافات Office من المواقع الموثوقة
  • مراقبة SilentProcessExit
  • اختطاف DLL المساعد لـ Winlogon
  • اختطاف خيارات تنفيذ ملف الصورة
  • التظليل RDP
  • إعداد UAC للجلسات البعيدة
  • DLLs مراقب الطباعة
  • اختطاف حزمة الأمان والمصادقة LSA
  • DLLs موفر الوقت
  • DLLs معالج الطباعة
  • الإعداد النشط للتمهيد/تسجيل الدخول
  • اختطاف سكريبت تسجيل الدخول لتهيئة المستخدم
  • اختطاف شاشة التوقف القابلة للتنفيذ
  • DLLs Netsh
  • DLLs AppCert
  • DLLs AppInit
  • التشذير التطبيقي
  • اختطاف كائن COM
  • اختطاف إشعار LSA
  • استخدام 'Office test'
  • استخدام Office GlobalDotName
  • اختطاف DLL خدمات الطرفية
  • اختطاف DLL الاتصال التلقائي
  • إساءة استخدام معالج التشغيل التلقائي للأوامر
  • اختطاف OTM في Outlook
  • اختطاف موفر الثقة
  • فحص أهداف LNK (مصطلحات مشبوهة، امتدادات متعددة، EXEs متعددة)
  • أسماء DLLs ويندوز "الشبحية" المحملة في العملية الجارية (مثل WptsExtensions.dll غير الموقعة)
  • فحص أدلة نظام التشغيل الهامة للبحث عن EXEs/DLLs غير الموقعة
  • اختطاف مسار خدمة غير مقتبس
  • اختطاف ثنائي PATH
  • اختطاف اقترانات الملفات الشائعة وكلمات رئيسية مشبوهة
  • صيد الشهادات المشبوهة
  • اكتشاف/فحص سكريبتات GPO
  • تجاوزات DLL لمنصة تطوير NLP
  • استبدال تصحيح AeDebug/.NET/سكريبت/عملية/WER
  • 'Load' المستكشف
  • اختطاف startOnUserLogin في Windows Terminal
  • عدم تطابق مسار التطبيق
  • عدم تطابق Service DLL/ImagePath
  • DLLs تمديد GPO
  • اختطافات COM محتملة
  • امتدادات LSA غير قياسية
  • وجود DNSServerLevelPluginDll
  • اختطاف أداة Explorer\MyComputer
  • التحقق من InitialProgram لخدمات الطرفية
  • برامج بدء RDP
  • أوامر تتبع مايكروسوفت
  • موفرو AMSI غير قياسيين
  • DLL خطأ LUI في إعدادات الإنترنت
  • DLL تمديد PeerDist
  • فحوصات ErrorHandler.CMD
  • DLL التشخيص المدمج

TODO

  • إضافة إرشادات التحليل/المعالجة لكل كشف في GitHub Wiki (قيد التنفيذ)
  • تحليل إضافات المتصفح (؟)
  • اختطاف RID [https://www.ired.team/offensive-security/persistence/rid-hijacking][https://pentestlab.blog/2020/02/12/persistence-rid-hijacking/]
  • فحوصات PowerAutomate
  • مؤشرات ShadowPad [https://www.secureworks.com/research/shadowpad-malware-analysis, https://www.hexacorn.com/blog/2023/02/25/beyond-good-ol-run-key-part-141/]
  • فحص سكريبتات بدء OBS [https://www.hexacorn.com/blog/2023/04/14/beyond-good-ol-run-key-part-142/]
  • إضافات إدارة SQL Server [https://www.hexacorn.com/blog/2019/09/28/beyond-good-ol-run-key-part-117/]
  • فحص معالج التشغيل التلقائي [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\Handlers]
  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup\Pending\SPReviewEnabler
  • OCSetup [https://www.hexacorn.com/blog/2019/11/09/beyond-good-ol-run-key-part-122/]
  • مراجعة https://hijacklibs.net/# لفرص إضافية
  • مراجعة https://www.wietzebeukema.nl/blog/hijacking-dlls-in-windows لفرص إضافية
  • مراجعة https://silentrunners.org/launchpoints.html لفرص إضافية

تقنيات MITRE التي تم تقييمها

يرجى العلم أن بعض هذه التقنيات يتم اكتشافها أكثر من غيرها - على سبيل المثال، نحن لا نكتشف جميع التعديلات الممكنة للسجل بل نفحص مفاتيح معينة بحثًا عن تغييرات واضحة ونستخدم تقنية MITRE العامة "تعديل التسجيل" عندما لا تكون هناك تقنية أخرى قابلة للتطبيق. بالنسبة لعناصر أخرى مثل اختطاف COM، نقوم بفحص جميع الإدخالات في قسم التسجيل ذي الصلة، والتحقق من الأنماط "المعروفة-الجيدة" وإظهار القيم غير المعروفة أو غير المتطابقة، مما يؤدي إلى سطح كشف أكثر اكتمالاً لتلك التقنية المحددة.

  • T1037: سكريبتات تهيئة التمهيد أو تسجيل الدخول
  • T1037.001: سكريبتات تهيئة التمهيد أو تسجيل الدخول: سكريبت تسجيل الدخول (ويندوز)
  • T1037.005: سكريبتات تهيئة التمهيد أو تسجيل الدخول: عناصر بدء التشغيل
  • T1055.001: حقن العملية: حقن مكتبة الارتباط الديناميكي
  • T1059: مترجم الأوامر والسكريبتات
  • T1071: بروتوكول طبقة التطبيق
  • T1098: التلاعب بالحسابات
  • T1112: تعديل التسجيل
  • T1053: المهمة المجدولة/الوظيفة
  • T1136: إنشاء حساب
  • T1137.001: قوالب Office لتطبيقات Office
  • T1137.002: بدء تشغيل تطبيقات Office: اختبار Office
  • T1137.006: بدء تشغيل تطبيقات Office: الإضافات
  • T1176: إضافات المتصفح
  • T1197: وظائف BITS
  • T1505.005: مكون برنامج الخادم: DLL خدمات الطرفية
  • T1543.003: إنشاء أو تعديل عملية النظام: خدمة ويندوز
  • T1546: تنفيذ ناتج عن حدث
  • T1546.001: تنفيذ ناتج عن حدث: تغيير اقتران الملف الافتراضي
  • T1546.002: تنفيذ ناتج عن حدث: شاشة التوقف
  • T1546.003: تنفيذ ناتج عن حدث: اشتراك حدث إدارة ويندوز (WMI)
  • T1546.007: تنفيذ ناتج عن حدث: DLL مساعد Netsh
  • T1546.008: تنفيذ ناتج عن حدث: ميزات إمكانية الوصول
  • T1546.009: تنفيذ ناتج عن حدث: DLLs AppCert
  • T1546.010: تنفيذ ناتج عن حدث: DLLs AppInit
  • T1546.011: تنفيذ ناتج عن حدث: التشذير التطبيقي
  • T1546.012: تنفيذ ناتج عن حدث: حقن خيارات تنفيذ ملف الصورة
  • T1546.013: تنفيذ ناتج عن حدث: ملف تعريف PowerShell
  • T1546.015: تنفيذ ناتج عن حدث: اختطاف نموذج كائن المكون (COM)
  • T1547.002: تنفيذ بدء التشغيل عند التمهيد أو تسجيل الدخول: حزم المصادقة
  • T1547.003: تنفيذ بدء التشغيل عند التمهيد أو تسجيل الدخول: موفرو الوقت
  • T1547.004: تنفيذ بدء التشغيل عند التمهيد أو تسجيل الدخول: DLL مساعد Winlogon
  • T1547.005: تنفيذ بدء التشغيل عند التمهيد أو تسجيل الدخول: موفر دعم الأمان
  • T1547.009: تنفيذ بدء التشغيل عند التمهيد أو تسجيل الدخول: تعديل الاختصارات
  • T1547.012: تنفيذ بدء التشغيل عند التمهيد أو تسجيل الدخول: معالجات الطباعة
  • T1547.014: تنفيذ بدء التشغيل عند التمهيد أو تسجيل الدخول: الإعداد النشط
  • T1553: إبطال ضوابط الثقة
  • T1553.004: إبطال ضوابط الثقة: تثبيت شهادة جذر
  • T1556.002: تعديل عملية المصادقة: DLL مرشح كلمة المرور
  • T1564.006: إخفاء القطع الأثرية: تشغيل مثيل افتراضي
  • T1574: اختطاف تدفق التنفيذ
  • T1574.007: اختطاف تدفق التنفيذ: اعتراض المسار عبر متغير بيئة PATH
  • T1574.009: اختطاف تدفق التنفيذ: اعتراض المسار عبر مسار غير مقتبس

المراجع

لن توجد هذه الأداة لولا مجتمع InfoSec المذهل - أبرز المراجع التي استخدمتها مذكورة أدناه.

  • PersistenceSniper
  • MITRE ATT&CK
  • Persistence Info GitHub
  • Hexacorn - سلسلة الاستمرارية
  • IRED
  • PayloadsAllTheThings

مراجع إضافية

  • https://twitter.com/Laughing_Mantis/status/1645268114966470662
  • https://shellz.club/posts/a-novel-method-for-bypass-ETW/
  • https://pentestlab.blog/2023/03/20/persistence-service-control-manager/
  • https://ristbs.github.io/2023/02/15/hijack-explorer-context-menu-for-persistence-and-fun.html
  • https://pentestlab.blog/2022/02/14/persistence-notepad-plugins/
تنزيل الأداة
  • DLLs MiniDumpAuxiliary
  • DLLs مدير التصحيح المعروف
  • DLLs طبقة التوافق WOW64
  • اختطاف MSC عارض الأحداث
  • فحص سلاسل إلغاء التثبيت
  • DLLs مدير السياسات
  • DLL محفظة SEMgr
  • معالجات استثناءات وقت تشغيل WER
  • مساعدة HTML (.CHM)
  • قطع أثرية لأدوات الوصول عن بعد (ملفات، أدلة، مفاتيح تسجيل)
  • فحوصات DLL معالج قائمة السياق
  • وجود AI.exe في Office
  • إضافات Notepad++
  • اختطافات تسجيل MSDTC
  • اختطاف DLL الراوي (MSTTSLocEnUS.DLL)
  • فحوصات موقع الملف المشبوه
  • التحقق من BootVerificationProgram
  • فحوصات معالج تنظيف القرص
  • فحوصات عزل التكامل المنخفض
  • برامج مثبتة بأسماء مشبوهة
  • حالة وضع استعادة خدمات الدليل
  • تعديلات واصف أمان مدير التحكم في الخدمات
  • أجهزة ويندوز الفرعية لنظام لينكس (WSL) الافتراضية
  • تحليل إضافات المتصفح