Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Wireshark — قمت بتنزيل ملف التقاط الحزم (.pcapng) من malware-traffic-analysis.net والذي كان مثالاً على محاولة هجوم ضد خادم ويب باستخدام ثغرة Log4J (CVE-2021-44228). قمت بفحص عدد نقاط الاتصال التي تتواصل مع الخادم، وبمعرفتي أن jndi شائع في الثغرة، وجدته في نص صريح. | Kitploit
أدوات/GitHubGitHub/kirkdjohnson/wireshark
التقاط وتحليل الحزمتحليل الثغرات الأمنيةالاستغلالتحليل الشبكة الجنائيالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرةاستخبارات التهديداتالتعلم والتعليمتحليل السجلاتمختبرات وتدريب عملي
31منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubkirkdjohnson/wireshark

Wireshark

قمت بتنزيل ملف التقاط الحزم (.pcapng) من malware-traffic-analysis.net والذي كان مثالاً على محاولة هجوم ضد خادم ويب باستخدام ثغرة Log4J (CVE-2021-44228). قمت بفحص عدد نقاط الاتصال التي تتواصل مع الخادم، وبمعرفتي أن jndi شائع في الثغرة، وجدته في نص صريح.

عرض المستودع

تحليل البرمجيات الخبيثة باستخدام Wireshark


الوصف

في هذا المختبر، قمت بتحليل التقاط حزم ضار معروف يستغل ثغرة Log4J. بدأت تحقيقي بنفس المنهجية التي أستخدمها في تحليل التقاط الحزم، وهي فحص الإحصائيات ومعرفة عدد نقاط الاتصال endpoints التي تتواصل ومقدار تواصلها. بعد ملاحظة العدد الهائل من عناوين IP، أردت رسم خريطة لهذه العناوين على الكرة الأرضية، لذا قمت بتثبيت وتهيئة قاعدة بيانات Max Mind's GEOIP التي تحلّل عناوين IP إلى الدول والمدن. يشير هذا الكم من عناوين IP إلى هجوم محتمل من بوت نت يستهدف استغلال Log4J أو عمليات فحص ضار أخرى. ونظرًا لأن حركة المرور في التقاط الحزم تستخدم http وليس https (المشفّر)، تمكنت من تحديد الاستغلال كنص واضح من خلال التصفية على "jndi" وهي Java Naming and Directory Interface. كانت الحزمة الأولى الناتجة عن هذا الفلتر طلب HTTP POST، وعند فحص حقل User-Agent، ظهر طلب ldap إلى عنوان IP متبوعًا بنص مشفّر. أظهر فك تشفير النص في CyberChef أن الكود هو أمر wget إلى عنوان IP لتنزيل سكربت شل، مع استخدام أمر chmod لمنحه صلاحيات التنفيذ ثم تشغيل السكربت. علاوةً على ذلك، لاكتشاف ما إذا كان الجهاز المضيف قد قام بمحاولات اتصال صادرة إلى عناوين IP عامة تشير إلى خادم تحكم وأمر (C2)، قمت بالتصفية عليه كعنوان مصدر مع حزم TCP SYN لبدء اتصالات TCP، وتأكدت من عدم وجود أي اتصالات. قد يعود السبب في ذلك إلى أن الجهاز مُحدَّث بالتصحيحات أو لوجود قاعدة جدار حماية ضمنية تمنع الاتصالات الصادرة. وبمجرد أن اتضح أن الهجوم لم ينجح، أجريت مزيدًا من استخبارات التهديدات على عنوان IP الموجود في أمر wget ووجدت أنه عنوان معروف بأنه ضار، وفي تبويب المجتمع في VirusTotal، كان هذا العنوان مرتبطًا بهجمات Log4shell مما أكد الهجوم بشكل إضافي. كان نهجي في البداية هو معرفة من كان يتواصل مع الخادم المستهدف. ثم كان من الضروري تحديد ما إذا كان الخادم الذي تعرض للهجوم (198.71.247.91) قد بدأ أي اتصالات صادرة جديدة.

الأدوات المستخدمة

  • Wireshark
  • Virus Total
  • CyberChef
  • قاعدة بيانات Max Mind's GEOIP

البيئات المستخدمة

  • Kali Linux عبر Oracle Virtual Box

نظرة عامة على المختبر:

عند فتح ملف PCAP، أول ما أفضّل القيام به هو معرفة عدد الأجهزة الموجودة/المتواصلة (Statistics -> Endpoints)
تحليل Wireshark للبرمجيات الخبيثة

بعد ملاحظة كمية غير معتادة من حركة المرور ومحادثات IPv4 مختلفة تنبع من دول مختلفة، قمت بتصدير نقاط الاتصال endpoints لعرضها على خريطة عالمية باستخدام قاعدة بيانات Max Mind's GEOIP. (Endpoints -> Map -> Open in Browser)
تحليل Wireshark للبرمجيات الخبيثة

مع العلم أنني أتعامل مع PCAP لاستغلال ثغرة Log4J، حيث يستغل الهجوم ثغرة Java Naming and Directory Interface (jndi)، فاعتقدت أن هذا سيكون عامل تصفية جيدًا للبدء به (ip contains "jndi")
تحليل Wireshark للبرمجيات الخبيثة

عمل عامل التصفية الخاص بـ "jndi" بشكل جيد، وقمت بتوسيع الحزمة الأولى التي كانت طلب HTTP POST وفحصت حقل User-Agent الذي أظهر طلب ldap مع عنوان IP متبوعًا بنص مشفّر بترميز base-64.
تحليل Wireshark للبرمجيات الخبيثة

يُظهر فك تشفير نهاية طلب POST الأولي في الهجوم أمر wget، وهو طلب ويب إلى عنوان IP لتنزيل lh[.]sh وهو سكربت شل، وأمر chmod الذي يغيّر الصلاحيات لإضافة x أي صلاحية التنفيذ. أخيرًا، كان سيقوم بتشغيل سكربت الشل
تحليل Wireshark للبرمجيات الخبيثة

ثم تحققت مما إذا كان الخادم المضيف عند 198.71.247.91 قد أجرى أي اتصالات بخوادم خارجية، وتحديدًا إلى عنوان IP الخاص بأمر wget في النص المُفكَّك. قمت بالتصفية على حزم SYN التي تنشئ اتصال TCP ووجدت أن الخادم لم يتصل بعناوين خارجية، مما يعني على الأرجح أن الخادم كان مُحدَّثًا بالتصحيحات وبالتالي فشل الاستغلال.
تحليل Wireshark للبرمجيات الخبيثة

قدّم هذا المختبر خبرة عملية في تحليل التقاط حزم (ملف .pcapng) بدلًا من التحليل المباشر على الشبكة. كان الحصول على التقاط حزم حقيقي لهجوم ضار مُحاول وتحليله أمرًا مثيرًا للاهتمام بشكل لا يصدق، خاصةً لأنه كان كنص واضح عبر http على المنفذ 80 بدلًا من كونه مشفّرًا. وعلى الرغم من أنني استخدمت VirusTotal وCyberChef في مختبرات وشروحات سابقة، فإن معرفة أن القطع الأثرية المستخرجة من ملف pcap كانت حقيقية جعلتني أكثر فضولًا للغوص في الموارد التي جمعها الآخرون في مجتمع الأمن السيبراني حول عنوان IP المهاجم والاستغلال نفسه. علاوةً على ذلك، فقد استخدمت Wireshark من قبل، لكنها كانت المرة الأولى التي أهيئ فيها قاعدة بيانات Max Mind's GEOIP لتحديد المواقع من عناوين IP ثم تصديرها كخريطة، وهو ما كان نقطة بارزة أخرى في هذا المختبر.
تنزيل الأداة


بالاستعانة بالسكربت المُفكَّك، أجريت مزيدًا من التحقيق باستخدام VirusTotal لمعرفة المزيد عن عنوان IP الذي كان السكربت يتصل به ووجدت أنه ضار
تحليل Wireshark للبرمجيات الخبيثة

في قسم المجتمع في VirusTotal، كان هناك دليل إضافي على أنه هجوم Log4J حيث كان عنوان IP هذا معروفًا بمحاولة استغلال هذه الثغرة في الماضي.
تحليل Wireshark للبرمجيات الخبيثة

أفكار