Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LogonTracer — التحقيق في تسجيلات الدخول الضارة إلى Windows من خلال تصور وتحليل سجل أحداث Windows | Kitploit
أدوات/GitHubGitHub/jpcertcc/logontracer
التحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثأمن الذكاء الاصطناعيتحليل السجلات
GitHubjpcertcc/logontracer

LogonTracer

التحقيق في تسجيلات الدخول الضارة إلى Windows من خلال تصور وتحليل سجل أحداث Windows

عرض المستودع
3.2k4878منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Version Docker pull test

المفهوم

LogonTracer v2 هي أداة للتحقيق في عمليات تسجيل الدخول الضارة عن طريق تصور وتحليل سجلات أحداث Windows Active Directory. تربط هذه الأداة اسم المضيف (أو عنوان IP) واسم الحساب الموجودين في الأحداث المتعلقة بتسجيل الدخول وتعرضهما كرسم بياني. بهذه الطريقة، يمكن رؤية أي حساب يحدث فيه محاولة تسجيل الدخول وأي مضيف يُستخدم.

يمكن لهذه الأداة تصور معرفات الأحداث التالية المتعلقة بتسجيل الدخول في Windows.

معرف الحدثالوصف
4624تسجيل دخول ناجح
4625فشل تسجيل الدخول
4662تم تنفيذ عملية على كائن
4672تعيين صلاحيات خاصة
4719تم تغيير سياسة التدقيق للنظام
4720تم إنشاء حساب مستخدم
4726تم حذف حساب مستخدم
4728 / 4732 / 4756تمت إضافة عضو إلى مجموعة ممكّنة أمنيًا
4729 / 4733 / 4757تمت إزالة عضو من مجموعة ممكّنة أمنيًا
4768مصادقة Kerberos (طلب TGT)
4769تذكرة خدمة Kerberos (طلب ST)
4776مصادقة NTLM
5137تم إنشاء كائن خدمة دليل
5141تم حذف كائن خدمة دليل

المزيد من التفاصيل موصوفة في المستندات التالية:

  • تصور سجلات الأحداث لتحديد الحسابات المخترقة - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (ياباني)

LogonTracer sample


ما الجديد في الإصدار 2.0

تحليل أمني مدعوم بالذكاء الاصطناعي

يدمج LogonTracer v2.0 محرك تحليل ذكاء اصطناعي باستخدام نماذج OpenAI GPT لتوفير كشف تهديدات ذكي يتجاوز الأساليب القائمة على القواعد التقليدية.

  • تحليل أنماط الأمان — يفسر تلقائيًا نتائج استعلامات الرسم البياني وينتج تقييمات للمخاطر مع تعيين تكتيكات MITRE ATT&CK
  • وكيل LLM مستقل — وكيل ذكاء اصطناعي تكرارى يولد وينفذ استعلامات Cypher تجاه رسم Neo4j البياني لاكتشاف التهديدات دون تدخل يدوي
  • قواعد Sigma مولّدة بالذكاء الاصطناعي — يحول نتائج تحليل الذكاء الاصطناعي إلى قواعد كشف Sigma قابلة للنشر
  • دعم متعدد اللغات — يمكن توليد ردود الذكاء الاصطناعي بالإنجليزية أو اليابانية أو الفرنسية

تكامل قواعد Sigma

  • قواعد Sigma مرفقة — تتضمن مجموعة قواعد SigmaHQ الكاملة لفحص ملفات EVTX
  • فحص Sigma عند الرفع — تشغيل فحص قواعد Sigma اختياريًا تلقائيًا أثناء رفع ملف EVTX
  • واجهة API لإعادة فحص Sigma — إعادة فحص ملفات EVTX المرفوعة سابقًا مع مجلد قواعد Sigma معين عبر REST API
  • عرض نتائج Sigma — صفحة واجهة مستخدم مخصصة تعرض نتائج كشف Sigma في جدول تفاعلي

تحليل إضافي

يستخدم LogonTracer PageRank و نموذج ماركوف المخفي و ChangeFinder لكشف المضيفين والحسابات الضارة من سجلات الأحداث.

PageRank List

باستخدام LogonTracer، يمكن أيضًا عرض سجلات الأحداث بترتيب زمني.

Timeline


المتطلبات

  • Python 3.9 أو أحدث (يُوصى بـ 3.12)

  • Neo4j 5.x (Community أو Enterprise)

  • مفتاح واجهة برمجة تطبيقات OpenAI (اختياري — مطلوب فقط لميزات تحليل الذكاء الاصطناعي)

  • وحدات Python

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

التثبيت

1. استنساخ المستودع

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. تثبيت التبعيات

root@kitploit:~
pip3 install -r requirements.txt

3. بدء Neo4j

قم بتنزيل وبدء Neo4j. عيِّن كلمة المرور الأولية ولاحظ منفذ Bolt (الافتراضي: 7687).

4. تحرير ملف التكوين

root@kitploit:~
vi config/config.yml

الإعدادات الرئيسية:

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # اسم مستخدم Neo4j لحساب LogonTracer الافتراضي
    default_password: "password" # غيِّر هذا قبل التشغيل الأول

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # كلمة مرور Neo4j الخاصة بك
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. بدء تطبيق الويب

root@kitploit:~
python3 logontracer.py --run

افتح متصفحك على http://localhost:8080.


الاستخدام

استيراد سجلات الأحداث

استيراد ملف(ملفات) EVTX

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

استيراد ملف(ملفات) XML

root@kitploit:~
python3 logontracer.py -x <path/to/event.xml> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

الاستيراد من Elasticsearch

root@kitploit:~
python3 logontracer.py --es -s <Neo4j server> -u <user> -p <password> --es-server <ES host:port>

الاستيراد مع فحص Sigma

أضف العلامة --sigma لتشغيل كشف قواعد Sigma أثناء الاستيراد:

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

إضافة سجلات إضافية (بدون حذف البيانات الموجودة)

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

رفع الواجهة الرسومية (Web GUI)

بعد بدء تطبيق الويب، انقر على Upload Event Log في الشريط الجانبي الأيسر. يمكنك:

  • تحديد ملف EVTX أو XML واحد أو أكثر
  • اختيار إزاحة UTC للمنطقة الزمنية للسجل
  • تفعيل Add additional files لإلحاق البيانات دون مسح قاعدة البيانات
  • تفعيل Run scan using Sigma rules لتشغيل كشف Sigma تلقائيًا بعد الاستيراد

Upload

نتائج فحص Sigma

بعد الرفع مع تفعيل فحص Sigma، أو بعد تشغيل إعادة فحص عبر واجهة API، انقر على Sigma Scan Results في الشريط الجانبي لعرض النتائج.

تحليل الذكاء الاصطناعي (v2.0)

الإعداد

  1. اذهب إلى Settings → AI Settings في شريط التنقل
  2. فعِّل تحليل الذكاء الاصطناعي وأدخل مفتاح واجهة برمجة تطبيقات OpenAI الخاص بك
  3. اختر نموذج GPT ولغة الرد المفضلة

استخدام تحليل الذكاء الاصطناعي

  • انقر على AI Analysis في شريط التنقل العلوي لتشغيل وكيل LLM المستقل
  • يقوم الوكيل بشكل تكرارى بتوليد استعلامات Cypher وتنفيذها تجاه قاعدة بيانات Neo4j والإبلاغ عن التهديدات المكتشفة
  • انقر على AI History لعرض نتيجة التحليل الأخيرة
  • من لوحة نتائج تحليل الذكاء الاصطناعي، انقر على Generate Sigma Rules لتحويل النتائج إلى قواعد كشف Sigma

لقطات شاشة تطبيق الويب

تسجيل الدخول

Login

عرض الرسم البياني الرئيسي

Sample

الوضع الداكن

Dark Mode

الجدول الزمني

Timeline

شريط التنقل

Navigation Bar

الشريط الجانبي

Side Bar

لوحة التصفية

Filter Panel

رسم الفرق

Diff Panel


إدارة القضايا (Neo4j Enterprise)

مع إصدار Neo4j Enterprise، يدعم LogonTracer قضايا تحقيق مستقلة متعددة — كل منها مخزنة في قاعدة بيانات Neo4j منفصلة.

  • إضافة قضية جديدة — إنشاء قاعدة بيانات جديدة لتحقيق جديد
  • حذف قضية — إزالة قاعدة بيانات قضية
  • إضافة/حذف وصول إلى قضية — منح أو إلغاء وصول المستخدم إلى قضايا محددة
  • تغيير القضية — تبديل القضية النشطة في الجلسة الحالية

Docker

باستخدام Docker (حاوية واحدة)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<IP Address> \
  jpcertcc/docker-logontracer

باستخدام Docker Compose

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

باستخدام Docker Compose مع HTTPS (nginx)

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

باستخدام Docker Compose مع Elastic Stack

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

خيارات سطر الأوامر


العرض التوضيحي

يُظهر فيديو YouTube التالي كيفية استخدام LogonTracer.

LogonTracer_Demonstration


التوثيق

لمزيد من التفاصيل، يُرجى مراجعة ويكي LogonTracer.


الترخيص

LICENSE.txt

تنزيل الأداة
الخيارالوصف
-r, --runبدء تطبيق الويب
-o PORTمنفذ تطبيق الويب (الافتراضي: 8080)
--host HOSTعنوان الربط (الافتراضي: 0.0.0.0)
-e EVTX [...]استيراد ملف(ملفات) EVTX
-x XML [...]استيراد ملف(ملفات) سجل أحداث XML
-s SERVERعنوان خادم Neo4j (الافتراضي: localhost)
-u USERاسم مستخدم Neo4j (الافتراضي: neo4j)
-p PASSWORDكلمة مرور Neo4j
--wsport PORTمنفذ Neo4j Bolt (الافتراضي: 7687)
-z UTCإزاحة المنطقة الزمنية (مثلاً 9 لـ JST)
-f DATEتحليل السجلات من هذا التاريخ والوقت (مثلاً 2024-01-01T00:00:00)
-t DATEتحليل السجلات حتى هذا التاريخ والوقت
--addإلحاق البيانات دون مسح قاعدة البيانات
--deleteمسح قاعدة البيانات قبل الاستيراد
--sigmaتشغيل فحص قواعد Sigma أثناء الاستيراد
--sigma-onlyتشغيل فحص Sigma فقط (بدون معالجة Neo4j)
--sigma-rules PATHمسار مجلد قواعد Sigma (الافتراضي: sigma)
--esاستيراد البيانات من Elasticsearch
--postesنشر نتائج التحليل إلى Elasticsearch
--es-server HOST:PORTخادم Elasticsearch
--es-index INDEXفهرس Elasticsearch (الافتراضي: winlogbeat-*)
--es-prefix PREFIXبادئة حدث Elasticsearch (الافتراضي: winlog)
--case NAMEاسم القضية لوضع قواعد بيانات متعددة لـ Neo4j Enterprise
-c FILEمسار ملف التكوين (الافتراضي: config/config.yml)
--create_user USERإنشاء مستخدم Neo4j جديد
--create_password PASSكلمة مرور مستخدم Neo4j الجديد
--role ROLEدور المستخدم الجديد (admin, architect, reader)
--delete_user USERحذف مستخدم Neo4j
-l, --learnتشغيل تحليل التعلم الآلي (نموذج ماركوف المخفي)