Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EAST — أداة أمان Azure قابلة للتوسيع - التوثيق | Kitploit
أدوات/GitHubGitHub/jsa2/east
أمن البنية التحتية السحابيةماسحات الثغرات الأمنيةتدقيق التكويناختبار الاختراقأمن السحابةإدارة الهوية والوصول (IAM)تحليل السجلاتArchived
GitHubjsa2/east

EAST

أداة أمان Azure قابلة للتوسيع - التوثيق

عرض المستودع
841128منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة الأمان السحابي القابلة للتوسع من Azure

أداة الأمان السحابي القابلة للتوسع من Azure (يُشار إليها لاحقًا باسم E.A.S.T) هي أداة لتقييم ضوابط الأمان في Azure وإلى حد ما في Azure AD. الاستخدام الأساسي لـ EAST هو جمع بيانات الأمان للتقييم في تقييمات Azure. يمكن بعد ذلك استخدام هذه المعلومات (محتوى JSON) في أدوات إعداد التقارير المختلفة، والتي نستخدمها لمزيد من الربط والتحقيق في البيانات.

هذه الأداة مرخصة بموجب رخصة MIT.

img

image

المتعاونون

  • أنا شخصيًا
  • فريق أمان السحابة في Nixu

جدول المحتويات

  • أداة الأمان السحابي القابلة للتوسع من Azure
  • المتعاونون
  • ملاحظات الإصدار
  • هام
  • تشغيل الأداة
    • التبعيات
    • الضوابط
      • أساسي
      • متقدم
      • مركب
    • إعداد التقارير
      • تشغيل فحص EAST
        • المتطلبات الأساسية التفصيلية (هذا إذا اخترت عدم استخدام إصدار "أطلق وانسى")
        • تسجيل الدخول إلى AZ CLI وتشغيل الفحص
    • الترخيص
  • توثيق تشغيل الأداة
    • المبادئ
      • استخدام AZCLI
      • تسريع الأداء
    • مرجع المعلمات
    • (تجريبي للغاية) التشغيل في بيئات مقيدة حيث يتوفر استخدام المتصفح فقط
    • تطوير الضوابط
    • التحديثات والأمثلة
      • تدقيق مزود Microsoft.Web (التطبيقات والتطبيقات الوظيفية)
      • التفويض الأساسي لـ Azure RBAC
    • المساهمة
      • أخرى

ملاحظات الإصدار

الإصدار v 0.5

  • إعادة الهيكلة:
    • تم الآن إنجاز تعيين دور الهوية المُدارة و Azure AD عبر وحدة واحدة، حيث أظهر الإصدار السابق قدمه، وأصبح المنطق غير صحيح بعد الآن. الوحدة الجديدة هي miGeneral.js
    • لم يعد ASB هو ASB بعد الآن، بل أصبح معيار أمان السحابة من Microsoft، راجع query.js

الإصدار v 0.4

  • تم تقديم الفرع التجريبي

    التغييرات:

    • يأخذ التثبيت الآن في الاعتبار استخدام الإصدار المُحدَّث من Azure Cloud Shell فيما يتعلق بالتبعيات (يحتوي Cloud Shell الآن على Node.js الإصدار 16)

    • التحقق من أنواع مجموعات Databricks وفقًا للاستشارة

      • تدقيق مجموعات Databricks لاحتمال رفع الامتيازات - يتطلب هذا التحكم عادةً أذونات على مجموعة databricks
    • أصبح Content.json يحتوي الآن على فرز يعتمد على المفتاح والمحتوى. وهذا يتيح إجراء فحوصات الفرق باستخدام git diff HEAD^1 ¹ حيث أن content.json له ترتيب محدد مسبقًا للنتائج

      image

    ¹ ⚠️ كلمة تحذير، إذا كنت تريد التحقق من فرق content.json، فسيلزم "إلغاء تجاهل" content.json من .gitignore مما يعرض النتائج لأي مستودع بعيد قد قمت بتكوينه.

    استخدم هذه الميزة بحذر، وتأكد من عدم وجود مستودع بعيد عام للفرع الذي تستخدم هذه الميزة فيه

  • تغيير أنماط البرمجة لتجنب حالات السباق المحتملة مع مجموعات البيانات الأكبر. هذه غالبًا تغييرات استخدام var إلى let في حلقات for await


هام

⚠️ الحالة الحالية للأداة هي بيتا

  • يتم إجراء الإصلاحات والتحديثات وما إلى ذلك على أساس "أفضل جهد"، دون ضمان الوقت أو جودة الإصلاح المحتمل
  • نقوم ببعض الضبط الإضافي قبل استخدام EAST في عملنا اليومي، مثل تطبيق قيود تشغيل وبيئة مختلفة، بالإضافة إلى التعرف على البيئة المعنية. لذلك نوصي حاليًا بتشغيل EAST فقط في بيئات الاختبار، وبـ أذونات للقراءة فقط.
    • جميع الاستدعاءات في الخدمة تكون بشكل كبير لعناوين IP الخاصة بسحابة Azure، لذا يجب أن تعمل بشكل جيد في البيئات المحصنة حيث يتم تطبيق قيود IP الصادرة. هذا يقلل من خطر احتواء هذه الأداة على حزم ضارة يمكنها "الاتصال بالمنزل" دون وجود C2 في Azure أيضًا.
      • بشكل أساسي، تشغيلها في وضع القراءة فقط يقلل كثيرًا من المخاطر المرتبطة بحزم NPM المخترقة (Google اختراق NPM)
      • الأخطاء وما إلى ذلك: يمكنك حماية بيئتك ضد بعض الأخطاء في هذا الكود عن طريق تشغيل الأداة بأذونات القارئ فقط
  • الكثير من الكود هو "كما هو": يعني أنه خدم فقط غرض إنشاء نتيجة معينة؛ لا يزال هناك الكثير من التنظيف والتقسيم إلى وحدات يجب إكمالها
  • لا توجد اختبارات في الوقت الحالي، باستثناء بعض الفحوصات اليدوية التي تُجرى بعد التغييرات على main.js والضوابط المختلفة الأكثر تقدمًا
  • أوصاف الضوابط في هذه المرحلة ليست المنتج النهائي، لذا فإن تقديم ملاحظات حولها، على الرغم من التقدير، ليس محور الأداة في هذه المرحلة
  • كما يشير الاسم، نستخدمها كأداة لتقييم البيئات. ليس المقصود تشغيلها دون مراقبة في الوقت الحالي، ولا ينبغي تشغيلها في أي خدمة معرضة للإنترنت تقبل الاتصالات الواردة.
  • يمكن وصف التوثيق بأنه غير مكتمل في الوقت الحالي
  • تركز EAST بشكل أساسي على موارد PaaS، حيث أن معظم تقييماتنا لـ Azure تركز على هذا النوع من الموارد
  • ⚠️ لا يتم إجراء تنقية للمدخلات على معلمات الإطلاق، حيث يُفترض دائمًا أن إدخال هذه المعلمات تحت السيطرة. ومع ذلك، تستخدم الأداة exec() بشكل واسع - على الرغم من أنني لم أراجع جميع المسارات، أعتقد أن تحقيق تنفيذ كود شيل سهل. هذه الأداة لا تفترض مدخلات عدائية، لذا التوصية هي عدم لصق وسائط الإطلاق في سطر الأوامر دون مراجعتها أولاً.

تشغيل الأداة

التبعيات

لتقليل حجم الكود، نستخدم التبعيات التالية للتشغيل والجماليات (الشكر لمشرفي هذه الحزم الرائعة)

packageaestheticsoperationlicense
axios✅MIT
yargs✅MIT
jsonwebtoken✅MIT
chalk✅MIT
js-beautify ✅MIT

تبعيات أخرى لتشغيل الأداة: إذا كنت تخطط لتشغيل هذا في Azure Cloud Shell، فلن تحتاج إلى تثبيت Azure CLI:

  • لا تتضمن هذه الأداة أو توزع Azure CLI من Microsoft، بل تستخدمه عندما يكون مثبتًا على النظام المصدر (مثل Azure Cloud Shell، وهو المنصة الأساسية لتشغيل EAST)

Azure Cloud Shell (BASH) أو توزيعة Linux مناسبة / WSL

المتطلبالوصفالتثبيت
✅ AZ CLIاستخدام AZCLIcurl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash
✅ Node.js runtime 14بيئة تشغيل Node.js لـ EASTالتثبيت باستخدام NVM

الضوابط

توفر EAST ثلاث فئات من الضوابط: أساسية، ومتقدمة، ومركبة

تنزيل الأداة