Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/jstrosch/subparse
التحليل الثابتالتحليل الديناميكي (عزل)التحقيق الجنائي الرقميجمع المعلوماتتحليل البرمجيات الخبيثةاستخبارات التهديدات
GitHubjstrosch/subparse

subparse

إطار عمل معياري لجمع وتحليل القطع الأثرية لتحليل البرامج الضارة وربطها ببعضها

عرض المستودع
5612منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

subparse

Generic badge Generic badge Generic badge Generic badge Generic badge Generic badge Generic badge Generic badge

Subparse، هو إطار عمل معياري طوره Josh Strochein وAaron Baker وOdin Bernstein. صمم الإطار لتحليل وفهرسة ملفات البرامج الضارة وعرض المعلومات المكتشفة أثناء التحليل في عارض ويب قابل للبحث. الإطار معياري، ويستخدم محرك تحليل أساسي، ووحدات تحليل، ومجموعة من وحدات الإثراء التي تضيف معلومات إضافية إلى فهارس البرامج الضارة. القيم الرئيسية المدخلة للإطار هي أدلة ملفات البرامج الضارة، والتي يقوم محرك التحليل الأساسي أو محرك تحليل يحدده المستخدم بتحليلها قبل إضافة معلومات إضافية من أي محرك إثراء يحدده المستخدم، ثم فهرسة المعلومات المحللة في فهرس Elasticsearch. يمكن بعد ذلك البحث في المعلومات التي تم جمعها وعرضها عبر عارض ويب، والذي يسمح أيضًا بالتصفية لأي قيمة تم جمعها من أي ملف. يوجد حاليًا 3 محركات تحليل، محركات التحليل الافتراضية (PEParser وOLEParser وELFParser)، ومحركي إثراء (ABUSEEnricher وCAPEEnricher).

 

بدء الاستخدام

متطلبات البرامج

للبدء في استخدام Subparse، هناك عدد قليل من البرامج المطلوبة/الموصى بها التي يجب تثبيتها وإعدادها قبل محاولة العمل مع برنامجنا.

البرنامجالحالةالرابط

متطلبات إضافية

بعد تثبيت البرامج المطلوبة/الموصى بها على نظامك، هناك بعض الخطوات الإضافية التي يجب اتخاذها لتثبيت Subparse.

متطلبات بايثون
تتطلب بايثون بعض الحزم الأخرى التي يعتمد عليها Subparse في عملياته. لإكمال إعداد بايثون، انتقل إلى موقع تثبيت Subparse واذهب إلى مجلد *parser*. الأوامر التالية التي ستحتاج إلى استخدامها لتثبيت متطلبات بايثون هي:
root@kitploit:~
sudo get apt install build-essential
pip3 install -r ./requirements.txt
متطلبات Docker
نظرًا لأن Subparse يستخدم Docker لواجهته الخلفية وواجهة الويب، يجب إكمال إعداد حاويات Docker قبل استخدام البرنامج. للقيام بذلك، انتقل إلى الدليل الجذر لتثبيت Subparse، واستخدم الأمر التالي لإعداد مثيلات Docker:
root@kitploit:~
docker-compose up

ملاحظة: قد يستغرق هذا بعض الوقت بسبب تحميل الصور وإعداد الحاويات التي ستحتاجها Subparse.

 

خطوات التثبيت

  • خطوات التثبيت

الاستخدام

خيارات سطر الأوامر

خيارات سطر الأوامر المتاحة لـ subparse/parser/subparse.py:

عرض النتائج

لعرض النتائج من محللات Subparse، انتقل إلى localhost:8080. إذا كنت تواجه مشكلة في عرض الموقع، تأكد من بدء تشغيل الحاوية في Docker وعدم وجود عملية أخرى قيد التشغيل على المنفذ 8080 قد تسبب عدم توفر الموقع.

 

المعلومات العامة التي يتم جمعها

قبل تنفيذ أي محلل، يتم جمع معلومات عامة حول العينة بغض النظر عن نوع الملف الأساسي. تتضمن هذه المعلومات:

  • تجزئة MD5 للعينة
  • تجزئة SHA256 للعينة
  • اسم العينة
  • حجم العينة
  • امتداد العينة
  • الامتداد المشتق للعينة

وحدات التحليل

يتم تنفيذ المحللات فقط على العينات التي تطابق نوع الملف. على سبيل المثال، سيتم افتراضيًا تنفيذ PEParser على ملفات PE بسبب تطابق نوع الملف مع تلك التي يمكن لـ PEParser فحصها.

الوحدات الافتراضية

ELFParser
هذه هي وحدة التحليل الافتراضية التي سيتم تنفيذها على ملفات ELF. المعلومات التي يتم جمعها:
  • معلومات عامة
  • رؤوس البرامج
  • رؤوس الأقسام
  • الملاحظات
  • بيانات خاصة بالمعمارية
  • معلومات الإصدار
  • معلومات فك التجميع Arm
  • بيانات إعادة التوطين
  • العلامات الديناميكية
OLEParser
هذه هي وحدة التحليل الافتراضية التي سيتم تنفيذها على ملفات بتنسيق OLE وRTF، وتستخدم حزمة OLETools للحصول على البيانات. المعلومات التي يتم جمعها:
  • البيانات الوصفية
  • MRaptor
  • RTF
  • الأوقات
  • المؤشرات
  • VBA / وحدات ماكرو VBA
  • كائنات OLE
PEParser
هذه هي وحدة التحليل الافتراضية التي سيتم تنفيذها على ملفات PE التي تطابق أو تتضمن أنواع الملفات: PE32 وMS-Dos. المعلومات التي يتم جمعها:
  • كود الأقسام وعددها
  • نقطة الدخول
  • قاعدة الصورة
  • التوقيع
  • الواردات
  • الصادرات

 

وحدات الإثراء

هذه الوحدات اختيارية ولن يتم تنفيذها إلا إذا تم تحديدها عبر العلامة -e | --enrichers في سطر الأوامر.

الوحدات الافتراضية

ABUSEEnricher
تستخدم هذه الوحدة واجهة برمجة تطبيقات [Abuse.ch](https://abuse.ch/) و [Malware Bazaar](https://bazaar.abuse.ch) لجمع المزيد من المعلومات حول العينة (العينات) التي يحللها subparse، ثم يتم تجميع المعلومات وتخزينها في قاعدة بيانات Elastic.
CAPEEnricher
تستخدم هذه الوحدة للتواصل مع مثيل CAPEv2 Sandbox، لجمع المزيد من المعلومات حول العينة (العينات) من خلال التحليل الديناميكي، ثم يتم تجميع المعلومات وتخزينها في قاعدة بيانات Elastic باستخدام خدمة مراسلة Kafka للمعالجة الخلفية.
STRINGEnricher
هذه الوحدة هي وحدة إثراء ذكية للسلاسل، تقوم بتحليل العينة للبحث عن سلاسل قد تكون مثيرة للاهتمام. تشمل فئات السلاسل التي تبحث عنها هذه الوحدة: الصوت، الصور، الملفات القابلة للتنفيذ، استدعاءات الكود، الملفات المضغوطة، العمل (مستندات Office)، عناوين IP، عنوان IP + المنفذ، عناوين URL لمواقع الويب، وسائط سطر الأوامر.
YARAEnricher
تستخدم هذه الوحدة ملف yara مُجمّع مسبقًا موجود في: parser/src/enrichers/yara_rules. يتضمن هذا الملف المُجمّع مسبقًا قواعد من VirusTotal و YaraRulesProject

 

تطوير وحدات تحليل وإثراء مخصصة

تم بناء عرض الويب لـ Subparse باستخدام Bootstrap لـ CSS الخاص به، مما يسمح باستخدام أي Bootstrap CSS مدمج عند تطوير ملفات Vue.js المخصصة لوحدة التحليل/الإثراء الخاصة بك. لقد قدمنا أيضًا مثالًا لكل منها للمساعدة في البدء ونفذنا أيضًا بعض الأدوات المخصصة لتسهيل عملية التطوير وتعزيز التوحيد القياسي في طريقة عرض المعلومات. تُستخدم جميع ملفات Vue.js لعرض المعلومات ديناميكيًا من وحدة التحليل/الإثراء المخصصة وتُستخدم كقوالب للبيانات.

ملاحظة: يجب الالتزام الصارم باتفاقيات التسمية لكل من أسماء الفئات والملفات، وهذا هو أول شيء يجب التحقق منه إذا واجهت مشاكل في عدم تنفيذ وحدة التحليل/الإثراء المخصصة الخاصة بك. يجب أن تستخدم اتفاقية التسمية لوحدة التحليل/الإثراء الخاصة بك نفس الاسم عبر جميع الملفات وأسماء الفئات.

  • تطوير بايثون
  • تطوير Vue
  • مساعدات Vue


التسجيل

كائن السجل (logger) هو تطبيق فردي (singleton) لمسجل Python الافتراضي. للاستخدام المتعمق، يرجى الرجوع إلى الوثائق الرسمية. بالنسبة لـ Subparse، طرق التسجيل الوحيدة التي نوصي باستخدامها هي مستويات التسجيل للمخرجات. وهي:

  • debug
  • warning
  • error
  • critical
  • exception
  • log
  • info


شكر وتقدير

  • تم دعم هذا البحث وجميع المؤلفين المشاركين من خلال منحة وكالة الأمن القومي H98230-20-1-0326.
تنزيل الأداة
Dockerمطلوبدليل التثبيت
Python3.8.1مطلوبدليل التثبيت
Pyenvموصى بهدليل التثبيت
الوسيطالبديلمطلوبالوصف
-h--helpلاعرض قائمة المساعدة
-d SAMPLES_DIR--directory SAMPLES_DIRنعمدليل العينات لتحليلها
-e ENRICHER_MODULES--enrichers ENRICHER_MODULESلاوحدات الإثراء المستخدمة للتحليل الإضافي
-r--resetلاإعادة تعيين/حذف جميع البيانات في مجموعة Elasticsearch المُهيأة
-v--verboseلاعرض مخرجات سطر أوامر مفصلة
-s--service-modeلاالدخول في وضع الخدمة مما يسمح بإضافة عينات إلى SAMPLES_DIR أثناء المعالجة