Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/malwareman007/scanner-and-patcher
الاستطلاعماسحات الثغرات الأمنيةماسحات الثغرات الأمنية للويبتوليد الحمولةمسح المنافذتعداد DNS والنطاقات الفرعيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراقالتعلم والتعليم
173527منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
malwareman007/scanner-and-patcher

Scanner-and-Patcher

ماسح ضوئي ومصحح لثغرات الويب

عرض المستودع

الماسح والملقح Build Status


Maintenance Documentation License: MIT

نظرة عامة:

مشروع الماسح والملقح هو جزء من إطار عمل AlphaSecure، والذي تم تقديمه ونشره في مؤتمر ACM IC3 2024 تحت عنوان AlphaSecure: A State-of-the-Art Framework for Web Application Vulnerabilities Detection and Patch Recommendation Using Automated Techniques. يمكنك العثور على المنشور هنا AlphaSecure: A State-of-the-Art Framework for Web Application Vulnerabilities Detection and Patch Recommendation Using Automated Techniques.

هذه الأداة مفيدة جداً لاكتشاف الثغرات الموجودة في تطبيقات الويب Applications.

  • الماسح الضوئي لتطبيقات الويب يستكشف تطبيق ويب عن طريق الزحف عبر صفحات الويب الخاصة به ويفحصه بحثاً عن الثغرات الأمنية، ويتضمن ذلك توليد مدخلات ضارة وتقييم استجابات التطبيق.
    • هذه الماسحات هي أدوات آلية تقوم بمسح تطبيقات الويب للبحث عن الثغرات الأمنية. وهي تختبر تطبيقات الويب بحثاً عن مشاكل أمنية شائعة مثل cross-site scripting (XSS), SQL injection, و cross-site request forgery (CSRF).
    • يستخدم هذا الماسح أدوات مختلفة مثل nmap, dnswalk, dnsrecon, dnsenum, dnsmap وغيرها من أجل مسح المنافذ والمواقع والمضيفين والشبكة للعثور على ثغرات مثل OpenSSL CCS Injection, Slowloris, Denial of Service, إلخ.

الأدوات المستخدمة



آلية العمل


المرحلة الأولى

  • يجب على المستخدم كتابة:- python3 web_scan.py (https or http) ://example.com
  • في البداية سيقوم البرنامج بتسجيل الوقت الأولي للتشغيل، ثم سيقوم بإنشاء عنوان URL مع "www.example.com".
  • بعد هذه الخطوة سيتحقق النظام من اتصال الإنترنت باستخدام ping.
  • الوظائف:-
    • للانتقال إلى قائمة المساعدة اكتب هذا الأمر:- --help للتحديث --update
    • إذا أراد المستخدم تخطي الفحص/الاختبار الحالي:- CTRL+C
    • للخروج من الماسح استخدم:- CTRL+Z
    • سيخبر البرنامج الوقت المستغرق في الفحص الذي تستغرقه الأداة لاختبار معين.

المرحلة الثانية

  • من هنا ستبدأ الوظيفة الرئيسية للماسح:
  • سيقوم الماسح بتحديد أي أداة تلقائيًا لبدء المسح.
  • الماسحات التي سيتم استخدامها وتناوب اسم الملف (افتراضي: مفعل (1))
  • الأمر المستخدم لبدء الأداة (مع المعاملات والمعاملات الإضافية) موجود مسبقاً في الكود.
  • بعد اكتشاف الثغرة في تطبيق الويب، سيقوم الماسح بتصنيف الثغرة بتنسيق محدد:-
    • [الاستجابات + مستوى الخطورة (c - حرج | h - عالي | m - متوسط | l - منخفض | i - معلوماتي) + مرجع لتعريف الثغرة ومعالجتها]
    • هنا c أو حرج يعرف الثغرات الأكثر خطورة بينما l أو منخفض هو لأقل الأنظمة عرضة للخطر.

تعريفات:-

حرج:- الثغرات التي تسجل في النطاق الحرج عادةً ما تتمتع بمعظم الخصائص التالية: استغلال الثغرة يؤدي غالباً إلى اختراق على مستوى الجذر للخوادم أو أجهزة البنية التحتية. الاستغلال عادة ما يكون مباشراً، بمعنى أن المهاجم لا يحتاج إلى أي بيانات اعتماد مصادقة خاصة أو معرفة عن الضحايا الأفراد، ولا يحتاج إلى إقناع مستخدم مستهدف، مثلاً عبر الهندسة الاجتماعية، لأداء أي وظائف خاصة. عالي:- يمكن للمهاجم اختراق السرية أو التكامل أو التوفر لنظام مستهدف بشكل كامل دون وصول متخصص أو تفاعل مستخدم أو ظروف خارجة عن سيطرة المهاجم. من المرجح جداً أن يسمح بالحركة الجانبية وتصعيد الهجوم إلى أنظمة أخرى على الشبكة الداخلية للتطبيق الضعيف. الثغرة صعبة الاستغلال. قد يؤدي الاستغلال إلى صلاحيات مرتفعة. قد يؤدي الاستغلال إلى فقدان كبير للبيانات أو توقف الخدمة. متوسط:- يمكن للمهاجم اختراق السرية أو التكامل أو التوفر لنظام مستهدف بشكل جزئي. قد يكون الوصول المتخصص أو تفاعل المستخدم أو الظروف الخارجة عن سيطرة المهاجم مطلوبة لنجاح الهجوم. من المرجح جداً استخدامها مع ثغرات أخرى لتصعيد الهجوم. الثغرات التي تتطلب من المهاجم التلاعب بالضحايا الأفراد عبر تكتيكات الهندسة الاجتماعية. ثغرات رفض الخدمة التي يصعب إعدادها. الهجمات التي تتطلب من المهاجم الإقامة على نفس الشبكة المحلية كالضحية. الثغرات التي يوفر استغلالها وصولاً محدوداً جداً. الثغرات التي تتطلب صلاحيات مستخدم للاستغلال الناجح. منخفض:- المهاجم لديه نطاق محدود لاختراق السرية أو التكامل أو التوفر لنظام مستهدف. الوصول المتخصص أو تفاعل المستخدم أو الظروف الخارجة عن سيطرة المهاجم مطلوبة لنجاح الهجوم. تحتاج إلى استخدامها مع ثغرات أخرى لتصعيد هجوم. معلوماتي:- يمكن للمهاجم الحصول على معلومات حول موقع الويب. هذه ليست بالضرورة ثغرة، لكن أي معلومات يحصل عليها المهاجم قد تستخدم لصياغة هجوم بدقة أكبر في وقت لاحق. يوصى بتقييد أي كشف للمعلومات قدر الإمكان.

نطاق درجة CVSS V3مستوى الخطورة في الإشعار
0.1 - 3.9منخفض
4.0 - 6.9متوسط
7.0 - 8.9عالي
9.0 - 10.0حرج

الثغرات

  • بعد ذلك سيعرض الماسح النتائج التي تتضمن:
    • وقت الاستجابة
    • الوقت الإجمالي للمسح
    • تصنيف الثغرة

المعالجة

  • الآن، سيخبر الماسح عن الآثار الضارة لهذا النوع المحدد من الثغرات.
  • سيخبر الماسح عن المصادر لمعرفة المزيد عن الثغرات. (مواقع الويب).
  • بعد هذه الخطوة، يقترح الماسح بعض العلاجات للتغلب على الثغرات.

المرحلة الثالثة

  • سيقوم الماسح بإنشاء تقرير مناسب يتضمن
    • العدد الإجمالي للثغرات التي تم فحصها
    • العدد الإجمالي للثغرات التي تم تخطيها
    • العدد الإجمالي للثغرات التي تم اكتشافها
    • الوقت المستغرق للمسح الكلي
    • تفاصيل حول كل ثغرة وكل ثغرة.
  • كتابة جميع مخرجات ملفات الفحص في SA-Debug-ScanLog لأغراض التصحيح تحت نفس الدليل.
  • لأغراض التصحيح، يمكنك عرض المخرجات الكاملة التي تولدها جميع الأدوات المسماة SA-Debug-ScanLog.

الاستخدام

root@kitploit:~
استخدم البرنامج كالتالي: python3 web_scan.py (https or http) ://example.com
root@kitploit:~
--help
--update

التثبيت

root@kitploit:~
git clone https://github.com/Malwareman007/Scanner-and-Patcher.git
cd Scanner-and-Patcher/setup
python3 -m pip install --no-cache-dir -r requirements.txt
cd ../
cd Full Scanner
python3 Web_scan.py

لقطات شاشة للماسح

Screenshot from 2022-04-02 02-14-31


Screenshot from 2022-04-02 02-26-22


https://github.com/Malwareman007/Scanner-and-Patcher/assets/86009160/5036c84a-09e3-4930-8e06-6a46921bb8ba

💪 المساهمات

مساهمات القالب, طلبات الميزات و تقارير الأخطاء مرحب بها دائمًا.

Alt

👤 المؤلفون

👤 GitHub: @Malwareman007
👤 GitHub: @Riya73
👤 GitHub:@nano-bot01

🤝 المساهمة

المساهمات والمشكلات وطلبات الميزات مرحب بها!
لا تتردد في زيارة صفحة المشكلات.

❤ أظهر دعمك

امنح ⭐️ إذا ساعدك هذا المشروع!

وبشراء قهوة لي.


تنزيل الأداة
الرقم التسلسلياسم الأداةالرقم التسلسلياسم الأداة
1whatweb2nmap
3golismero4host
5wget6uniscan
7wafw00f8dirb
9davtest10theharvester
11xsser12fierce
13dnswalk14dnsrecon
15dnsenum16dnsmap
17dmitry18nikto
19whois20lbd
21wapiti22devtest
23sslyze
الرقم التسلسليالثغرات المراد فحصهاالرقم التسلسليالثغرات المراد فحصها
1IPv62Wordpress
3SiteMap/Robot.txt4Firewall
5Slowloris Denial of Service6HEARTBLEED
7POODLE8OpenSSL CCS Injection
9FREAK10Firewall
11LOGJAM12FTP Service
13STUXNET14Telnet Service
15LOG4j16Stress Tests
17WebDAV18LFI, RFI or RCE.
19XSS, SQLi, BSQL20XSS Header not present
21Shellshock Bug22Leaks Internal IP
23HTTP PUT DEL Methods24MS10-070
25Outdated26CGI Directories
27Interesting Files28Injectable Paths
29Subdomains30MS-SQL DB Service
31ORACLE DB Service32MySQL DB Service
33RDP Server over UDP and TCP34SNMP Service
35Elmah36SMB Ports over TCP and UDP
37IIS WebDAV38X-XSS Protection