
أداة آلية للكشف عن إخفاء المعلومات تفحص مواقع الويب، وخوادم الويب، والأدلة المحلية باستخدام التعرف على الكائنات/النصوص المدعوم بالذكاء الاصطناعي وتحليل الملفات العميق عبر الصور، والصوت، وملفات PDF، والملفات الثنائية.
StegoScan.py هي أداة قوية من الجيل التالي للكشف الآلي عن الإخفاء (Steganography) في مواقع الويب، وخوادم الويب، والدلائل المحلية، تدمج التعرف على الكائنات والنصوص المدعوم بالذكاء الاصطناعي مع تحليل الملفات العميق. على عكس أدوات الكشف التقليدية التي تركز على مجموعة محدودة من أنواع الملفات أو تتطلب معالجة يدوية، صُممت StegoScan.py للمسح الشامل الآلي – حيث تقوم بتجريد المواقع، وتفكيك الملفات المضمنة، واكتشاف الرسائل المخفية عبر مجموعة واسعة من التنسيقات، بما في ذلك PNG و JPG و BIN و PDF و DOCX و WAV و MP3.
تتميز الأداة بقدرات مسح مواقع الويب وخوادم الويب، مما يجعلها لا تُقدر بثمن لباحثي الأمن الذين يراقبون تبادلات البيانات غير المشروعة أو لإنفاذ القانون الذين يتعقبون مجرمي الإنترنت. يمكن لأمر واحد تحليل نطاقات كاملة أو نطاقات عناوين IP، واسترداد وفحص الوسائط والمستندات المشبوهة بحثًا عن اتصالات مخفية. سواء كان الأمر يتعلق باكتشاف تبادلات سرية في أسواق الويب المظلم، أو تحديد دعاية مضمنة في حملات تضليل، أو كشف تعليمات مخفية داخل شبكات إرهابية، تقدم StegoScan.py رؤية غير مسبوقة للتهديدات المرتبطة بالإخفاء.
من بين تحسينات الكشف عن الإخفاء دمج نماذج الذكاء الاصطناعي مثل YOLO و TrOCR للكشف عن الكائنات والنصوص داخل الصور والملفات الصوتية التي كان لا بد من التحقق منها يدويًا سابقًا. أدوات التعرف البصري على الأحرف (OCR) التقليدية غير موثوقة بشكل سيئ، وغالبًا ما تفشل في التعرف حتى على النصوص الأساسية المخفية في الصور بسبب التشويش أو التشوهات أو الخطوط غير القياسية. تتغلب StegoScan.py على ذلك من خلال توفير كشف نصي محسّن بالذكاء الاصطناعي اختياريًا، مما يحسن بشكل كبير القدرة على استخراج الرسائل المخفية من الصور والمستندات الممسوحة ضوئيًا وحتى مخططات الطيف للملفات الصوتية. هذا يُعتبر تغييرًا جذريًا للمحللين الجنائيين ومحترفي الأمن السيبراني ووكالات إنفاذ القانون الذين يحتاجون إلى استخراج نصوص بثقة عالية من وسائط مخترقة.
ميزة مبتكرة أخرى هي الاستخراج العميق للملفات – تقدم حاسم في تحليل الإخفاء. لا تقوم StegoScan.py بمسح سطح ملفات PDF و DOCX فحسب؛ بل تذهب أبعد من ذلك، حيث تستخرج وتحلل الملفات المضمنة داخلها. وهذا يعني أنه يمكن الكشف عن محتوى مخفي داخل المرفقات أو المستندات المتداخلة بعمق، مما يعالج نقطة عمياء رئيسية في أدوات المسح التقليدية.
من خلال الجمع بين تقنيات تحليل إخفاء متعددة في اختبار موحد، تقدم StegoScan.py تحليلاً مفصلاً ومتعدد الطبقات للملفات، مما يوفر لفرق الأمن وخبراء الطب الشرعي الرقمي وباحثي الأمن السيبراني حلاً متطوراً لتهديد رقمي متطور. مع ازدياد تطور تقنيات الإخفاء، تقصر الأدوات التقليدية – تضمن StegoScan.py بقاء المؤسسات في صدارة الفاعلين الخبيثين من خلال اكتشاف ما يفوته الآخرون. للحصول على وصف أكثر تفصيلاً للإخفاء وكيفية استخدامه، راجع القسم المسمى "الخلفية والأساس المنطقي لـ StegoScan".
تبدأ StegoScan بإعداد بيئة Python المخصصة لها، وإنشاء مساحة عمل محلية، وتثبيت جميع الأدوات والحزم اللازمة لتشغيل مجموعة ميزات التحليل الخاصة بها. بمجرد أن يصبح كل شيء في مكانه، تتحقق من أي عناوين IP مقدمة (إذا تم تحديدها) للتأكد من أنها تنتمي إلى خوادم ويب نشطة.
بعد تأكيد الأهداف، تبدأ StegoScan العمل – حيث تقوم بتجريد جميع الملفات المتاحة من الأنواع المحددة من عناوين IP وعناوين URL المعطاة. إذا تم تحديد دليل محلي، فإنها تجمع الملفات من هناك أيضًا. يتم تنظيم كل ملف تم جمعه بدقة حسب النوع وتخزينه في الدليل المختار.
بعد ذلك، تُعد StegoScan دليل النتائج وتطلق مجموعة اختبارات الكشف عن الإخفاء الخاصة بها. للحصول على تفاصيل أكبر حول الاختبارات المتاحة، راجع القسم المسمى "اختبار الإخفاء". مع اكتشاف البيانات المخفية، يتم تصنيف الملفات وتخزينها في مجلدات فرعية مقابلة للاختبار المحدد الذي حددها. بمجرد أن تنتهي جميع الاختبارات من العمل، تُنهي StegoScan العملية وتُنهي التنفيذ.
قدرات مسح مواقع الويب وخوادم الويب – على عكس أدوات تحليل الإخفاء التقليدية التي تركز فقط على الملفات الثابتة، تقوم StegoScan.py بمسح نشط لمواقع الويب بأكملها ونطاقات IP وخوادم الويب بحثًا عن رسائل مخفية. سواء كان التحقيق في أسواق الويب المظلم أو منتديات مجرمي الإنترنت أو مواقع الشركات المخترقة، فإنها تؤتمت العملية بأكملها لاسترداد وتحليل الملفات بحثًا عن محتوى إخفاء مضمن. لا مزيد من التنزيل والفرز اليدوي – StegoScan تقوم بكل شيء من أجلك!
كشف الكائنات والنصوص بالذكاء الاصطناعي على الصور والملفات الصوتية – التعرف البصري على الأحرف (OCR) التقليدي غير موثوق، وغالبًا ما يفشل في النصوص المشوهة أو الخطوط غير القياسية أو الصور المزعجة. تدمج StegoScan.py نماذج ذكاء اصطناعي متقدمة مثل YOLO و TrOCR لتعزيز استخراج النصوص واكتشاف الكائنات، مما يكشف عن رسائل مخفية تفوتها أدوات OCR القياسية تمامًا. حتى مخططات الطيف الصوتية يمكن مسحها بحثًا عن محتوى إخفاء، مما يوفر نظرة ثاقبة على تبادلات البيانات المخفية.
الاستخراج العميق للملفات في PDF و DOCX – معظم الأدوات بالكاد تخدش السطح عند تحليل ملفات المستندات، لكن StegoScan.py تتعمق أكثر! تقوم تلقائيًا باستخراج الملفات المضمنة المخفية داخل PDF و DOCX وغيرها من التنسيقات المعقدة، وتحليلها بحثًا عن بيانات الإخفاء. هذا يلغي نقطة عمياء رئيسية – لم تعد الحمولات المخفية داخل المستندات التي تبدو بريئة آمنة من الاكتشاف. لا مزيد من الملفات المخفية التي يتم تجاهلها – إذا كانت موجودة، ستجدها StegoScan.
اختبار الأدوات المشترك لتحليل الملفات التفصيلي – StegoScan.py ليست حصانًا ذا مهارة واحدة. إنها تجمع طرقًا متعددة لكشف الإخفاء في اختبار واحد قوي، مما يضمن تحليلًا طبقيًا وشاملًا لكل ملف تم مسحه. بدلاً من الاعتماد على تقنية كشف واحدة (والتي يمكن تجنبها بسهولة)، تتحقق StegoScan من الملفات باستخدام طرق متعددة لتعظيم دقة الكشف.
آلية ومحسنة لنظام Linux – تعبت من التعامل مع التبعيات؟ StegoScan.py تعمل بتركيب وتشغيل. تقوم تلقائيًا بتثبيت ما تحتاجه، مما يضمن عملية مسح سلسة وفعالة دون إعداد يدوي. مصممة للسرعة والكفاءة، تعمل بسلاسة على Linux، مما يجعلها الأداة المثالية لمحترفي الأمن السيبراني واختبار الاختراق والمحللين الجنائيين.
تجريد الويب وتنزيل الملفات – يؤتمت استخراج وتنزيل أنواع ملفات محددة من عناوين URL وعناوين IP ونطاقات IP، مما يتيح تحليل محتوى الويب على نطاق واسع.
استخراج الدليل المحلي والاختبار – يمسح الدلائل المحلية بحثًا عن محتوى إخفاء، ويحدد الرسائل المخفية داخل الملفات المخزنة.
معالجة الصور وتحليل الإخفاء – يقوم باختبار إخفاء متعمق على الصور، باستخدام تقنيات كشف متعددة لكشف البيانات المخفية.
استخراج الملفات المضمنة من PDF و DOCX – يستخرج ويحلل الصور والملفات المضمنة من مستندات PDF و DOCX، وهي خطوة حاسمة في تحديد محتوى الإخفاء المخفي بعمق.
أدوات الكشف عن الإخفاء – يدمج stegano و stegdetect و zsteg للكشف متعدد الطبقات عن الرسائل المخفية داخل ملفات الصور.
كشف الكائنات والنصوص المدعوم بالذكاء الاصطناعي – يعزز طرق الكشف التقليدية بالتحليل المدعوم بالذكاء الاصطناعي:
YOLOv8 للكشف عن الكائنات بدقة عالية، وتحديد الصور والرموز المضمنة.
TrOCR للتعرف المتقدم على النصوص، واستخراج النصوص من الخطوط المكتوبة بخط اليد أو المنمقة أو المشوهة بدقة محسنة مقارنة بأدوات OCR القياسية.
تحليل أساسي للبرامج الضارة وملفات ELF – يقوم بتحليل أمني أولي على ثنائيات ELF والملفات القابلة للتنفيذ الأخرى، مما يساعد في تحديد تهديدات البرامج الضارة المحتملة.
تحليل الملفات الصوتية والثنائية – يحلل ملفات WAV و MP3 بحثًا عن بيانات إخفاء مخفية، بما في ذلك الرسائل المضمنة في مخططات الطيف أو نطاقات التردد غير المسموعة.
استخراج هيكل الملفات الثنائية – يستخدم Binwalk لاستخراج وفحص الملفات المخفية والبرامج الثابتة والبيانات المضمنة داخل الملفات الثنائية.
دعم تعدد الخيوط – محسن للأداء، مما يتيح مسحًا سريعًا وفعالًا لمجموعات البيانات الكبيرة، مما يجعله مثاليًا للتحقيقات الجنائية وتطبيقات الأمن السيبراني واسعة النطاق.
(تحت بعض الاختبارات توجد ملفات نموذجية تم استخدامها لاختبار الأداة توضح بصريًا ما سيكشفه الاختبار ومدى عدم وضوح الملفات عند وجودها في مواقع الاتصال)
الصورة غير المعدلة على اليسار، "hello world" مضمنة في الصورة على اليمين
سلامة الصورة – يستخدم استيراد Pillow في Python لفحص سلامة ملفات PNG و JPG.
Hist – يستخدم استيراد Matplotlib في Python لإنشاء رسوم بيانية توضح توزيع قيم ألوان RGB لملفات PNG و JPG.
كشف الكائنات – يستخدم YOLOv8 و TrOCR لاختبار كل طبقة من ملفات PNG و JPG عن طريق إزالة LSB بشكل متكرر واختبار مرشحات الأحمر والأخضر والأزرق فقط على الصورة.
صورة مخفية لقطة مخبأة في LSBs تم كشفها باستخدام YOLOv8 [2]
Jpeg – يستخدم أداة سطر الأوامر Stegdetect في Linux لاختبار ملفات JPG للكشف عن البيانات المخفية المضمنة داخل الصور باستخدام تقنيات مثل jSteg و jphide و Outguess و F5 (تحليل الرأس) و invisible secrets و appendX و camouflage.
Png – يستخدم أداة سطر الأوامر Zsteg في Linux لاختبار PNG للكشف عن إخفاء LSB، وفحص قنوات الألوان المختلفة (R، G، B، A) ومستويات البت الخاصة بها، واكتشاف تقنيات الترميز الشائعة المستخدمة لإخفاء البيانات في الصور، واستخراج الحمولة، والرسائل النصية والـ ASCII المخفية، وتحليل الإنتروبيا.
الصورة غير المعدلة على اليسار، الصورة على اليمين "تحتوي على الفصل الأول من "Hunting of the Snark" مضمنًا فيها" [1]
سلامة الصوت – يستخدم استيراد Wave في Python لفحص سلامة ملفات MP3 و WAV.
كشف الصوت – يستخدم استيراد Librosa في Python لإنشاء مخططات طيفية للملفات الصوتية MP3 و WAV التي يتم بعد ذلك تشغيلها عبر YOLOv8 و TrOCR للتحقق من وجود صور أو رسائل مخفية في تمثيل قيم التردد للملف على طول المدة الزمنية للملف.
[استمع إلى الصوت](https://github.com/LCBOWER33/StegoScan/blob/main/images/Drawing_of_the_word_Wikipedia.wav)
رسالة نصية مخفية داخل ملف صوتي تم كشفها باستخدام TrOCR [2]
ثنائي – يستخدم أداة سطر الأوامر Binwalk في Linux لاختبار الملفات الثنائية بحثًا عن ملفات وبيانات مضمنة، ويحدد توقيعات الملفات المعروفة داخل ملف ثنائي (مثل ZIP و PNG و ELF إلخ)، ويكشف مكونات البرامج الثابتة داخل صورة ثنائية، والبيانات المضغوطة والمشفرة، ويجد البيانات المضغوطة (مثل LZMA و GZIP و BZIP2) داخل الملفات، ويشير إلى البيانات المشفرة أو المبهمة، وتوقيعات نظام الملفات، ويتعرف على أنظمة الملفات المضمنة (مثل SquashFS و JFFS2 و EXT و FAT)، ويكشف عن الملفات القابلة للتنفيذ المترجمة (ELF و PE و Mach-O)، ويحدد محملات الإقلاع ومكونات البرامج الثابتة، وتحليل الإنتروبيا.
فحص ELF – يستخدم قواعد YARA والبايتات السحرية وأمر الملف في Linux وتحليل الإنتروبيا لفحص جميع الملفات بحثًا عن برامج ضارة مضمنة.
-u, --url : عنوان URL أساسي أو عناوين IP أو نطاق IP لتجريد الملفات منه.
-t, --types : قائمة مفصولة بفواصل من امتدادات الملفات للتنزيل (* لجميع الملفات).
-n, --num : عدد الملفات المراد تنزيلها.
-o, --output : دليل الإخراج.
-m, --mode : وضع الاختبار لتحديد اختبارات محددة (مثل lsb,hist) أو "all" لجميع الاختبارات.
-l, --local : مسار ملف أو دليل محلي للتحليل.
sudo python StegoScan.py -u "https://example.com" -t "*" -o "downloads" -m "all"
sudo python StegoScan.py -u "https://example.com" -t "jpg,png" -n 5 -o "downloads" -m "all"
sudo python StegoScan.py -l "path/to/local/files" -t "*" -o "downloads" -m "lsb,hist,png"
بينما لا تزال واجهة المستخدم الرسومية قيد التطوير لدمجها في النظام الكامل، هذه هي النسخة الحالية:
سيتم تخزين جميع الملفات المجردة في دليل الإخراج المقدم في التنفيذ.
يقوم تلقائيًا بإنشاء وتثبيت بيئة جديدة لجميع استيرادات Python الضرورية.
يقوم البرنامج النصي بتثبيت poppler-utils و stegdetect و binwalk و zsteg تلقائيًا.
يتم استخدام تسريع GPU إذا تم اكتشاف GPU متوافق مع CUDA.
توسيع الاختبار ليشمل Exiftool و StegSeek و StegExpose و OutGuess و StegoRAT و StegoSuite و WavSteg.
توسيع تحليل البرامج الضارة باستخدام المزيد من قواعد YARA.
تحسين كشف الكائنات باستخدام تقنيات معالجة صور متقدمة.
الإخفاء (Steganography) – ممارسة إخفاء الرسائل داخل بيانات أخرى غير مشبوهة – شهد زيادة ملحوظة في الاستخدام داخل الأنشطة الإجرامية. مكنت التطورات في التقنيات الرقمية الفاعلين الخبيثين من تضمين معلومات غير مشروعة داخل ملفات تبدو غير ضارة مثل الصور أو الصوت أو الفيديو. على سبيل المثال، كانت هناك تقارير تشير إلى أن المنظمات الإرهابية استخدمت الإخفاء لإخفاء التعليمات داخل الصور الرقمية المنشورة على الإنترنت. بالإضافة إلى ذلك، أدى ظهور اتصالات الصوت عبر بروتوكول الإنترنت (VoIP) إلى تطوير تقنيات تخفي البيانات داخل تيارات الصوت، مما يجعل الكشف أكثر صعوبة.
في عالم وسائل الإعلام العامة، كان للإخفاء أيضًا حضوره. إلى جانب استخداماته الخبيثة، تم استخدامه لأغراض مشروعة مثل العلامات المائية الرقمية، حيث يتم تضمين معلومات حقوق الطبع والنشر سرًا في ملفات الوسائط لحماية حقوق الملكية الفكرية. تسمح هذه التقنية لمنشئي المحتوى بتتبع توزيع أعمالهم ومكافحة الاستخدام غير المصرح به. علاوة على ذلك، ظهر مفهوم الإخفاء الاجتماعي، حيث يخفي الأفراد الرسائل داخل المراجع الثقافية أو التعابير الاصطلاحية أو محتوى الثقافة الشعبية المنشور علنًا، مما يجعل الرسائل الأساسية مرئية فقط لجماهير معينة.
نظرًا للاستخدام المتزايد للإخفاء في الجرائم الإلكترونية والإرهاب والاتصالات السرية، من الضروري تطوير أدوات يمكنها مسح مواقع الويب بحثًا عن هذه الرسائل المخفية. يستغل المجرمون والفاعلون الخبيثون الإخفاء الرقمي لتبادل البيانات سرًا، مثل بيانات الاعتماد المسروقة أو أوامر البرامج الضارة أو التعليمات غير المشروعة، مع تجنب الكشف بواسطة تدابير الأمن السيبراني التقليدية. بدون القدرة على مسح وتحليل محتوى الويب بحثًا عن رسائل مضمنة، قد تكافح وكالات إنفاذ القانون والأمن لتتبع الأنشطة غير القانونية، مما يؤدي إلى تهديدات محتملة للأمن القومي والأنظمة المالية والخصوصية الشخصية. بالإضافة إلى ذلك، مع ظهور المعلومات المضللة وحملات التأثير الخفية، يمكن استغلال تقنيات الإخفاء لنشر دعاية مخفية أو تنسيق جهود التضليل. سيساعد تنفيذ آليات المسح في تحديد هذه المخاطر والتخفيف من حدتها مع موازنة مخاوف الخصوصية، مما يضمن عدم إساءة استخدام الإخفاء لأغراض شريرة.
[1] Detecting Steganographic Content on the Internet. ورقة بحثية عام 2002 من تأليف Niels Provos و Peter Honeyman نُشرت في وقائع ندوة أنظمة توزيع الشبكة والأمن (سان دييغو، كاليفورنيا، 6–8 فبراير 2002). NDSS 2002. جمعية الإنترنت، واشنطن العاصمة.
[2] "Steganography," ويكيبيديا، https://en.wikipedia.org/wiki/Steganography (تم الوصول إليها في 27 يناير 2025).
هذا المشروع مفتوح المصدر ومتوفر بموجب رخصة MIT.