Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
BaconSampler — يراقب حركة المرور الصادرة للكشف عن استدعاءات مشبوهة تشبه الـbeacons، لأنها إذا استمرت في العودة وفق جدول زمني، فالأرجح أنها ليست وجبة إفطار. | Kitploit
أدوات/GitHubGitHub/logisek/baconsampler
التقاط وتحليل الحزمالاستطلاعالتحقيق الجنائي الرقميجمع المعلوماتأمن الشبكاتاستخبارات التهديداتكشف التسللتحليل DNSتحليل السجلات
GitHublogisek/baconsampler

BaconSampler

يراقب حركة المرور الصادرة للكشف عن استدعاءات مشبوهة تشبه الـbeacons، لأنها إذا استمرت في العودة وفق جدول زمني، فالأرجح أنها ليست وجبة إفطار.

203منذ 7 أشهرتمت المراجعة من قبل Kitploit
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة كشف Bacon Sampler

تستنشق حركة المرور الصادرة للبحث عن استدعاءات مرتدة مشبوهة تشبه المنارات، لأنه إذا استمرت العودة وفق جدول زمني، فمن المحتمل أنها ليست فطورًا.

اتصالات صادرة (Windows + libpcap)

Bacon Sampler هي أداة خفيفة لالتقاط الاتصالات الصادرة تستنشق أزيز حركة مرور شبكتك وتضع علامات على السلوك "الشبيه بالمنارة" - تلك الاستدعاءات الدورية البطيئة والمنخفضة التي تحبها البرامج الضارة للاتصال بقاعدتها.

تراقب بشكل سلبي الاتصالات الصادرة واستعلامات DNS، ثم تبرز أنماطًا مثل الفترات الزمنية المنتظمة، الوجهات المتكررة، التذبذب الغريب، وأحجام البايت المتسقة، بشكل أساسي أي شيء يبدو أقل شبهاً بالتصفح العادي وأكثر شبهاً ببوت يتفقد للحصول على التعليمات.

اعتبره كماسح ضوئي للمنارات، لكنه ألذ: إذا استمر شيء ما في العودة في نفس الوقت في كل مرة ... فإننا نأخذ عينة من لحم الخنزير المقدد.

الميزات

  • التقاط Pcap مع إمكانية ربط PID الخاص بـ netstat (اختياري)
  • DNS عكسي و GeoIP (قاعدة بيانات دون اتصال أو بحث مجاني عبر الإنترنت)
  • مرشحات للبروتوكول، نطاقات المنافذ البعيدة، و CIDRs لعناوين IP
  • ملخصات جماعية (حسب IP البعيد، العملية، أو الدولة) مع إمكانية تحديد أفضل N
  • كشف النشاط الشبيه بالمنارة (الاستدعاءات البطيئة والمنخفضة)
  • كشف الأنماط لسلوك الاتصالات المشبوهة واستعلامات DNS
  • تصدير CSV / JSON مع ملفات ملخص مشتقة
  • تقرير HTML اختياري بجميع الجداول

المتطلبات الأساسية

  • Windows 11
  • Python 3.10+
  • Npcap (موصى به) مع خيار "تثبيت Npcap في وضع متوافق مع WinPcap API"
  • قاعدة بيانات GeoIP للبحث عن بلدان IP دون اتصال:
  • MaxMind GeoLite2 Country (.mmdb) أو DB-IP Lite (.mmdb)
  • IP2Location LITE (.BIN)
  • شغل PowerShell كمسؤول للحصول على رؤية كاملة
  • التثبيت

    root@kitploit:~
    pip install -r requirements.txt
    

    قم بتنزيل قاعدة بيانات GeoIP ولاحظ المسار:

    • GeoLite2 أو DB-IP Lite (.mmdb)
    • IP2Location LITE (.BIN)

    إذا كنت تفضل البحث المجاني عبر الإنترنت، يمكنك تخطي ذلك واستخدام --geoip-online.

    الاستخدام

    أمثلة الاستخدام (المجموعات الشائعة)

    سرد الواجهات:

    root@kitploit:~
    python capture_outbound.py --list-interfaces
    

    اختيار واجهة حسب الفهرس:

    root@kitploit:~
    python capture_outbound.py --interface 0
    

    استخدام واجهات متعددة (قابلة للتكرار):

    root@kitploit:~
    python capture_outbound.py --interface "Ethernet" --interface "Wi-Fi"
    

    أو بأسماء مفصولة بفواصل:

    root@kitploit:~
    python capture_outbound.py --interfaces "Ethernet,Wi-Fi"
    

    التقاط Pcap فقط (A) مع GeoIP دون اتصال:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-db "C:\Path\GeoLite2-Country.mmdb"
    

    Pcap + ربط netstat (B) مع GeoIP دون اتصال:

    root@kitploit:~
    python capture_outbound.py --mode pcap_plus_netstat --duration 20 --interface "Ethernet" --geoip-db "C:\Path\GeoLite2-Country.mmdb"
    

    Pcap + union netstat (A+B):

    root@kitploit:~
    python capture_outbound.py --mode both --duration 20 --interface "Ethernet" --geoip-db "C:\Path\GeoLite2-Country.mmdb"
    

    GeoIP عبر الإنترنت (مجاني، محدود المعدل، مخبأ على القرص):

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipapi
    

    GeoIP عبر الإنترنت مع رمز IPinfo:

    root@kitploit:~
    $env:IPINFO_TOKEN="your_token_here"
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipinfo
    

    أو تمرير الرمز صراحة:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipinfo --geoip-online-token "your_token_here"
    

    ضبط مهلة GeoIP عبر الإنترنت وإعادة المحاولة:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --geoip-online ipapi --geoip-timeout 2.5 --geoip-retries 1
    

    تعطيل DNS العكسي (تشغيل أسرع):

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --no-dns
    

    ضبط مهلة DNS:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --dns-timeout 0.5
    

    تحديد الالتقاط بعدد الحزم:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 60 --packet-limit 5000
    

    الترشيح حسب البروتوكول، المنفذ البعيد، و CIDR IP:

    root@kitploit:~
    python capture_outbound.py --filter-protocol tcp --filter-port 80,443,1000-2000 --allow-ip 1.2.3.0/24 --deny-ip 1.2.3.4/32
    

    ملخصات جماعية وأفضل N:

    root@kitploit:~
    python capture_outbound.py --group-by remote_ip,process --top 10
    

    تتبع إجمالي البايتات لكل اتصال:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --track-bytes
    

    تعطيل إخراج التقدم:

    root@kitploit:~
    python capture_outbound.py --no-progress
    

    تعطيل إخراج وحدة التحكم:

    root@kitploit:~
    python capture_outbound.py --no-console
    

    أمثلة الاستخدام (مجموعات متقدمة)

    Pcap + union netstat (A+B) + GeoIP عبر الإنترنت + كتابة pcap + CSV + HTML:

    root@kitploit:~
    python capture_outbound.py --mode both --duration 20 --interface "Ethernet,Wi-Fi" --geoip-online ipapi --pcap-out "C:\Path\capture.pcap" --csv "C:\Path\outbound.csv" --html "C:\Path\outbound.html"
    

    Pcap فقط + مجلد الإخراج + أسماء CSV/JSON مخصصة:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --output-dir "C:\Path\Reports" --csv "C:\Path\Reports\outbound.csv" --json "C:\Path\Reports\outbound.json"
    

    كشف النشاط الشبيه بالمنارة (الاستدعاءات البطيئة والمنخفضة):

    root@kitploit:~
    python capture_outbound.py --duration 300 --beacon-min-duration 120 --beacon-min-interval 60 --beacon-max-interval 1800 --beacon-max-jitter 10 --beacon-min-packets 6 --beacon-max-rate 0.05
    

    كشف الأنماط (فترات منتظمة، تذبذب، وجهات متكررة، أحجام متسقة):

    root@kitploit:~
    python capture_outbound.py --duration 300 --track-bytes --pattern-high-jitter 120 --pattern-repeat-destination 4 --pattern-max-byte-jitter 64 --dns-pattern-min-queries 4
    

    حدود صارمة للكشف عن المنارة + الأنماط مع الترشيح:

    root@kitploit:~
    python capture_outbound.py --duration 600 --filter-protocol tcp --filter-port 443 --track-bytes --beacon-min-duration 180 --beacon-min-interval 90 --beacon-max-interval 900 --beacon-max-jitter 5 --beacon-min-packets 8 --pattern-high-jitter 60 --pattern-repeat-destination 5 --pattern-max-byte-jitter 32
    

    التقاط مركز على DNS (بحث DNS سريع + أنماط DNS):

    root@kitploit:~
    python capture_outbound.py --duration 180 --dns-timeout 0.25 --dns-pattern-min-queries 5 --pattern-repeat-destination 3
    

    المخرجات

    • جدول وحدة التحكم بشكل افتراضي
    • CSV: outbound_connections.csv
    • JSON: outbound_connections.json
    • HTML: --html "report.html"
    • نتائج المنارة: *_beacon_findings.csv / *_beacon_findings.json
    • أنماط الاتصالات: *_connection_patterns.csv / *_connection_patterns.json
    • أنماط DNS: *_dns_patterns.csv / *_dns_patterns.json
    • الاتصالات الفريدة: *_unique_connections.csv / *_unique_connections.json
    • العمليات الفريدة: *_unique_processes.csv / *_unique_processes.json
    • ملخصات جماعية: *_group_remote_ip*.csv/json, *_group_process*.csv/json, *_group_country*.csv/json

    مسارات مخرجات CSV/JSON مخصصة:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --csv "C:\Path\outbound.csv" --json "C:\Path\outbound.json"
    

    إرسال جميع المخرجات إلى مجلد:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --output-dir "C:\Path\Reports"
    

    كتابة مخرجات HTML:

    root@kitploit:~
    python capture_outbound.py --html "outbound.html"
    

    كتابة ملف pcap:

    root@kitploit:~
    python capture_outbound.py --mode pcap --duration 20 --interface "Ethernet" --pcap-out "capture.pcap"
    

    خيارات سطر الأوامر

    • --mode {pcap,pcap_plus_netstat,both}: استراتيجية الالتقاط (الافتراضي: pcap)
    • --duration SECONDS: مدة الالتقاط (الافتراضي: 15)
    • --packet-limit COUNT: التوقف بعد N حزمة (0 = غير محدود)
    • --list-interfaces: عرض واجهات Npcap والخروج
    • --interface NAME: اسم واجهة الالتقاط (قابل للتكرار)
    • --interfaces "NAME,NAME": أسماء واجهات مفصولة بفواصل
    • --filter-protocol tcp,udp: مرشح البروتوكول (قابل للتكرار أو مفصول بفواصل)
    • --filter-port 80,443,1000-2000: مرشحات المنافذ البعيدة
    • --allow-ip CIDR: السماح بـ CIDR (CIDRs) لعناوين IP البعيدة
    • --deny-ip CIDR: رفض CIDR (CIDRs) لعناوين IP البعيدة
    • --group-by remote_ip,process,country: مخرجات الملخص الجماعي
    • --top N: تحديد الملخصات الجماعية إلى أفضل N صف
    • --beacon-min-duration SECONDS: الحد الأدنى للمدة لكشف المنارة
    • --beacon-min-packets COUNT: الحد الأدنى لعدد الحزم لكشف المنارة
    • --beacon-min-interval SECONDS: الحد الأدنى لمتوسط الفاصل الزمني لكشف المنارة
    • --beacon-max-interval SECONDS: الحد الأقصى لمتوسط الفاصل الزمني لكشف المنارة
    • --beacon-max-jitter SECONDS: الحد الأقصى لتذبذب الفاصل الزمني لكشف المنارة
    • --beacon-max-rate PPS: الحد الأقصى لعدد الحزم في الثانية لكشف المنارة
    • --pattern-high-jitter SECONDS: حد تذبذب الفاصل الزمني للأنماط العشوائية
    • --pattern-repeat-destination COUNT: الحد الأدنى لعدد الاتصالات لوضع علامة على الوجهات المتكررة
    • --pattern-max-byte-jitter BYTES: أقصى نطاق لحجم البايت للاتساق
    • --dns-pattern-min-queries COUNT: الحد الأدنى لعدد استعلامات DNS لوضع علامة على الأنماط
    • --csv PATH: مسار مخرجات CSV (الافتراضي: outbound_connections.csv)
    • --json PATH: مسار مخرجات JSON (الافتراضي: outbound_connections.json)
    • --html PATH: مسار مخرجات تقرير HTML
    • --pcap-out PATH: كتابة الحزم الملتقطة إلى pcap
    • --output-dir PATH: كتابة جميع ملفات المخرجات في هذا الدليل
    • --no-console: تعطيل إخراج جدول وحدة التحكم
    • --no-progress: تعطيل إخراج التقدم
    • --log-json: إصدار التحذيرات/الأخطاء كأسطر JSON إلى stderr
    • --track-bytes: تتبع إجمالي البايتات لكل اتصال عند الإمكان
    • --geoip-db PATH: مسار قاعدة بيانات GeoIP (.mmdb أو IP2Location .BIN)
    • --geoip-db-type {auto,maxmind,dbip,ip2location}: نوع قاعدة بيانات GeoIP (الافتراضي: auto)
    • --geoip-online {ipapi,ip-api,ipinfo}: استخدام خدمة GeoIP مجانية عبر الإنترنت (محدودة المعدل)
    • --geoip-online-token TOKEN: رمز API لمزود GeoIP عبر الإنترنت (مثل IPinfo)
    • --geoip-cache-path PATH: تجاوز مسار ذاكرة التخزين المؤقت JSON لـ GeoIP عبر الإنترنت
    • --geoip-timeout SECONDS: مهلة طلب GeoIP عبر الإنترنت (الافتراضي: 3.0)
    • --geoip-retries COUNT: عدد محاولات إعادة المحاولة لـ GeoIP عبر الإنترنت (الافتراضي: 2)
    • --no-dns: تعطيل بحث DNS العكسي
    • --dns-timeout SECONDS: مهلة بحث DNS (الافتراضي: 2.0)

    بيانات المخرجات

    المخرجات الرئيسية (--csv/--json) تتضمن الحقول:

    • protocol, local_ip, local_port
    • remote_ip, remote_port, remote_hostname, remote_fqdn, remote_country
    • pid, process_name, packet_count
    • duration_seconds, avg_interval_seconds, interval_jitter_seconds
    • first_seen, last_seen, source
    • byte_count (عند تفعيل --track-bytes)

    المخرجات المشتقة تشمل:

    • الاتصالات الفريدة: remote_ip, remote_port, remote_hostname, remote_fqdn, remote_country
    • العمليات الفريدة: pid, process_name, connection_count, unique_remote_ips
    • الملخصات الجماعية: العدادات والمقاييس الفريدة لكل remote_ip أو process أو country
    • نتائج المنارة: حقول المخرجات الرئيسية بالإضافة إلى beacon_reason
    • أنماط الاتصالات: حقول المخرجات الرئيسية بالإضافة إلى pattern_type/pattern_reason, byte_min/byte_max/byte_range (مع --track-bytes)، وإجماليات الوجهة
    • أنماط DNS: dns_query, query_count, IP/منفذ المحلل، تفاصيل النمط، و byte_min/byte_max/byte_range (مع --track-bytes)

    ملاحظات

    • استخدم PowerShell كمسؤول لالتقاط حركة المرور المرتفعة وتعيين PIDs
    • --mode pcap_plus_netstat يثري فقط الاتصالات الملتقطة ببيانات PID/العملية
    • --mode both يضيف الاتصالات المستندة إلى netstat فقط إلى المخرجات النهائية
    • إذا فشل التقاط الحزم أو كان Npcap/scapy مفقودًا، يتراجع البرنامج النصي إلى نتائج netstat فقط ويخرج برمز 2 بعد كتابة المخرجات
    • --log-json يقوم بتنسيق التحذيرات/الأخطاء كأسطر JSON (مفيد للاستيعاب)
    • --duration بالثواني
    • --packet-limit يوقف الالتقاط بعد N حزمة حتى لو بقيت المدة
    • --no-dns يتخطى تحليل DNS العكسي (سيكون اسم المضيف/FQDN فارغًا)
    • --dns-timeout يتحكم في مهلات بحث DNS (بالثواني)
    • يتم تخزين نتائج GeoIP عبر الإنترنت مؤقتًا في geoip_online_cache.json في دليل المخرجات (أو دليل العمل) ما لم يتم تجاوزه باستخدام --geoip-cache-path
    • --geoip-db-type auto يستخدم امتداد الملف: .mmdb -> MaxMind/DB-IP، .BIN -> IP2Location
    • IPinfo يُرجع رموز البلدان ISO (مثل US) بدلاً من أسماء البلدان الكاملة
    • كشف نمط DNS مستمد من حزم استعلام DNS الملتقطة في وضع pcap
    • إذا تم حذف --geoip-db، يبقى عمود remote_country فارغًا ما لم يتم استخدام --geoip-online
    • إذا تم تعيين كل من --geoip-db و --geoip-online، يتم استخدام قاعدة البيانات
    • --filter-port يُطبق على المنفذ البعيد (الوجهة الصادرة)
    • --track-bytes يضيف أعمدة byte_count ويمكّن أنماط تناسق الحجم
    تنزيل الأداة