Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Grafiki — أداة مطاردة التهديدات حول Sysmon والرسوم البيانية | Kitploit
أدوات/GitHubGitHub/lucky-luk3/grafiki
اختبار أمان APIأمن واجهات برمجة التطبيقات
GitHublucky-luk3/grafiki

Grafiki

أداة مطاردة التهديدات حول Sysmon والرسوم البيانية

عرض المستودع
34250منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Grafiki File-list

Grafiki هو مشروع Django يتعلق بـ Sysmon والرسوم البيانية، في الوقت الحالي.
في رأيي، EventViewer و Elastic وحتى Kibana ليست رسومية بما يكفي. التهديدات الحالية معقدة، وإذا كان المهاجمون يفكرون في الرسوم البيانية، فيجب على المدافعين أيضًا فعل ذلك.
هذا دليل على المفهوم، لم يتم تصحيح الكود بعد ولكن ربما يكون مفيدًا لشخص ما، وسأقوم بتحسينه.
بدأ هذا المشروع كمحلل لملفات EVTX إلى قاعدة بيانات SQL وربما يكون هذا هو جوهر المشروع.

الأهداف

  • تحليل أحداث Sysmon من ملفات EVTX ومن URL إلى قاعدة بيانات علائقية.
  • تحليل أحداث Sysmon من Elastic إلى قاعدة بيانات علائقية.
  • إنشاء عوامل تصفية Elastic بسهولة.
  • إنشاء رسوم بيانية من قاعدة البيانات باستخدام Vis.js.
  • تقديم عوامل تصفية للعمل بسهولة مع الرسوم البيانية.
  • عرض الأحداث بشكل متسلسل.
  • المزيد

الحالة الحالية: ما قبل ألفا

المشروع ليس ناضجًا بما يكفي، على الرغم من أنه يعمل، إلا أن خطة الاختبار لم تحدد بعد.
أي رأي، خطأ تم العثور عليه، طلب تحسين ... سيكون موضع ترحيب.

الوثائق

  • دليل المستخدم [قيد الإنجاز]

الترخيص: GPL-3.0

المؤلف

  • Luis F. Monge @Lukky86

الشكر والتقدير

  • Roberto Rodríguez (مشاريع HELK & Mordor) Cyb3rWard0g
  • Samir Bousseaden (عينات EVTX) SBousseaden

التثبيت

root@kitploit:~
git clone https://github.com/lucky-luk3/Grafiki.git
cd Grafiki
sudo -- sh -c -e "echo '127.0.0.1 grafiki.local' >> /etc/hosts"
docker compose up --build &
docker exec -it -d grafiki-app-1 /init_django.sh

في متصفحك اذهب إلى http://127.0.0.1:8000/ أو http://grafiki.local:8000/ اصطد، تعلم واستمتع!

قائمة المهام

  • إضافة الأحداث 2،6،8،15،23.
  • قاعدة بيانات PostgreSQL في الذاكرة.
  • التكامل مع Elastalert.

معلومات

يمكن لهذا التطبيق معالجة نوعين من الملفات.

  • ملفات Sysmon EVTX من القرص أو من URL.
  • ملفات أحداث Sysmon Filebeat من القرص أو من URL. أيضًا، يحتوي هذا التطبيق على نوعين من المعالجة:
  • معالجة عادية
  • معالجة بسيطة في المعالجة العادية، كل عملية تولد عقدة واحدة في عرض الرسم البياني، يتم تمثيل التهديدات في الرسم البياني وكذلك يتم تمثيل عقدة كمبيوتر مع جميع عملياته ذات الصلة.
    في المعالجة البسيطة، يتم تجميع العمليات حسب الاسم ولا يتم تمثيل التهديدات في الحدث 8 على سبيل المثال.
    من المهم أخذ ذلك في الاعتبار لأنه حتى العرض البسيط قد يكون مفيدًا أحيانًا، وفي أحيان أخرى قد يكون مربكًا، على سبيل المثال عندما يكون لديك أحداث من أكثر من كمبيوتر واحد.

مخطط البيانات

مخطط قاعدة البيانات

قائمة الملفات

في هذه الصفحة، يمكنك رفع ملفات evtx أو ملفات أحداث Elastic ومعالجتها. قائمة الملفات

الأمثلة

هذه الصفحة مفيدة لإنشاء مكتبة من عينات الملفات عبر الإنترنت.
عند إنشاء مثال، تضع عنوان URL للملف وعند معالجته، يقوم التطبيق بتنزيل ملف الحدث ومعالجته. قائمة الأمثلة

Elastic

في هذه الصفحة، يمكنك إنشاء عمليات بحث لنسخة Elastic الخاصة بك وإنشاء رسم بياني للنتيجة. يمكنك إنشاء عوامل تصفية حول:

  • اسم المضيف لجهاز المضيف.
  • معرف حدث Sysmon
  • IP المصدر
  • IP الوجهة
  • نوع IP الوجهة (داخلي أو خارجي)
  • حساب المستخدم
  • اسم العملية كل هذه المرشحات يمكن أن تكون شاملة أو حصرية ويمكن أن تحتوي على مجموعة من القيم مفصولة بفواصل.
    يمكنك إنشاء أكثر من مرشح واحد وجميع المرشحات التي تم إنشاؤها تستخدم "AND" كعامل منطقي بين بعضها البعض.
    في هذه الصفحة، يمكنك تضمين أحداث تسجيل برمجة Powershell في النتائج. elastic

الرسم البياني

صفحة الرسم البياني هي جوهر هذا التطبيق وواجهة البحث فيه.
في الصفحات الأخرى، تقوم بتحديد بياناتك وهذه الصفحات ترسلك إلى صفحة الرسم البياني، إذا ذهبت مباشرة إلى صفحة الرسم البياني، فلن يكون هناك شيء أو ستكون آخر البيانات التي بحثت عنها.
في هذه الصفحة علامتا تبويب، واحدة لـ Sysmon وأخرى لأحداث Powershell.
هناك نوعان من العناصر، العقد والحواف. تمثل العقد كيانات مثل عملية أو ملف أو مفتاح تسجيل وتمثل الحواف إجراءات مثل إنشاء أو حذف أو اتصال.
الرسم البياني

Sysmon

نحن في الجوهر.
يستخدم هذا الجزء المعلومات الموجودة في قاعدة البيانات لإنشاء رسوم بيانية حول الأحداث التي تم تحليلها.
مثال1 يمكنك التنقل في الرسم البياني، ومشاهدة إنشاء العملية، والأنابيب المسماة المتصلة ... ولكن عادةً ما يكون هناك الكثير من المعلومات للعمل بشكل مريح.
داخل علامة التبويب يوجد قسم مخفي حول مرشحات الرسم البياني.

المرشحات

المرشحات في هذه المنطقة يمكنك العمل مع الرسم البياني بتصفية البيانات.
يمكنك تصفية العقد بواسطة هذه الكيانات:

  • الكمبيوتر
  • العملية
  • التهديد
  • الاتصال (IP)
  • الملف
  • الأنبوب
  • مفتاح التسجيل
  • استعلام DNS
  • تحليل DNS

يمكنك أيضًا تصفية عقد العمليات بواسطة:

  • سلامة العملية
  • جلسة العملية
  • المستخدم

أيضًا، يمكنك تصفية الحواف بواسطة هذه الإجراءات:

  • إنشاء
  • إنهاء
  • وصول
  • تغيير
  • حذف
  • إعادة تسمية
  • اتصال
  • مملوكة (تنتمي إلى)
  • تحميل
الرسوم المتحركة

ميزة رائعة هي إنشاء رسوم متحركة حول البيانات في الرسم البياني، وهذا مفيد جدًا على سبيل المثال في Parent PID Spoofing أو عندما يقوم مستخدم ما في كمبيوتر بتنفيذ أوامر عن بعد.
الرسوم المتحركة

حذف المجموعات

عندما يحتوي الرسم البياني على الكثير من المعلومات، من الممكن حذف عقدة واحدة، أو حافة واحدة، أو مجموعة من العقد أو مجموعة من العقد بشكل متكرر.
تعمل حذف مجموعة من العقد عن طريق تحديد عقدة واحدة وسيقوم التطبيق بحذف جميع العقد التي يكون أصلها هو العقدة المحددة.
تعمل حذف مجموعة بشكل متكرر أيضًا عن طريق تحديد عقدة ولكن التطبيق سيمر عبر العقد التي يتم حذفها حتى تنتهي شجرة الفرع هذه. إذا كان الفرع يحتوي على الكثير من المعلومات، فسيستغرق ذلك وقتًا طويلاً.

إعدادات الرسم البياني

في الجزء السفلي من الشاشة، من الممكن تغيير فيزياء الرسم البياني.
عندما يحتوي الرسم البياني على الكثير من المعلومات، قد يكون من المفيد تعطيل الفيزياء من أجل تثبيت الرسم البياني.
يمكنك اللعب مع الفيزياء، إنها ممتعة.

تسجيل Powershell

في علامة تبويب Powershell، من الممكن تحليل أوامر powershell.
يتم عرض الأوامر في أكورديون وداخل كل صف، إذا كان الأمر يحتوي على أمر base64، فسيتم فك تشفيره وتحليله.
يمكنك البحث في جميع الأحداث عن الجزء المشفر أو المفكوك من الأمر.
Powershell

أمثلة

إنشاء شجرة عمليات

إنشاء عملية

إنشاء مؤشر ترابط عن بعد

إنشاء مؤشر ترابط عن بعد

اتصالات الأنابيب المسماة

اتصالات الأنابيب المسماة

اتصالات شبكة الكمبيوتر

اتصالات شبكة الكمبيوتر

إضافة مستخدم عبر Empire WMIC

إضافة مستخدم عبر Empire wmic

تنزيل الأداة