Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/mandiant/vcsa-hardening-tool
أمن البنية التحتية السحابيةأدوات دفاعيةتصعيد الامتيازاتالتهرب من IDS/IPSالحركة الجانبيةتدقيق التكوينالتحقيق الجنائي الرقميأمن الشبكاتالمصادقةكشف التسللالاستجابة للحوادثتحليل السجلات
13منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubmandiant/vcsa-hardening-tool

vcsa-hardening-tool

تقوية آلية بصفر ثقة وتدقيق جنائي لـ VMware vCenter Server Appliance (VCSA)

عرض المستودع

أداة تعزيز أمان وتسجيل VCSA

Version Platform Language License

نص آلي لتعزيز أمان جهاز vCenter Server Appliance (VCSA) من VMware مصمم لفرض تجزئة الشبكة القائمة على الثقة الصفرية (Zero Trust) والتدقيق الجنائي العميق.

هذه الأداة مصممة لتخفيف المخاطر الحرجة المرتبطة بالتهديدات المستمرة المتقدمة (APTs) والحملات التخريبية التي تستهدف البنية التحتية الافتراضية. من خلال فرض تجزئة دقيقة للطبقة 3/4 وتسجيل أوامر الطب الشرعي، فإنها تحيد نواقل الهجوم الشائعة مثل الحركة الجانبية، والاتصال بخوادم القيادة والتحكم (C2)، والتلاعب بمكافحة الطب الشرعي. هذا يمنع الخصوم من استخدام VCSA كنقطة انطلاق لاختراق برامج إدارة ESXi الأساسية أو تنفيذ تخريب واسع النطاق للبنية التحتية.

إخلاء مسؤولية هام

اقرأ قبل التنفيذ: تقوم هذه الأداة بتعديل تكوين iptables الخاص بـ VCSA على مستوى نواة نظام التشغيل، متجاوزة واجهة VAMI القياسية.

  1. إمكانية الدعم: هذه التغييرات تحيد عن الحالة الافتراضية وقد تؤثر على اتفاقية دعم VMware الخاصة بك.
  2. خطر الإغلاق: التكوين غير الصحيح سيؤدي إلى عزل الشبكة فورًا. يجب أن يكون لديك وصول فعلي/وحدة تحكم (ESXi/iDRAC) للاسترداد إذا أخطأت في تكوين قوائم السماح بعناوين IP.
  3. النسخ الاحتياطي: تأكد من وجود نسخة احتياطية على مستوى الملف أو لقطة قبل تشغيل هذا النص.

نظرة عامة

أداة تعزيز أمان وتسجيل VCSA تنقل الوضع الأمني لخادم vCenter من نموذج "السماح الافتراضي" (Default Permit) إلى نموذج "الرفض الافتراضي" (Default Deny) (الثقة الصفرية). تستخدم عناصر تحكم Linux الأصلية لإنشاء مستوى إدارة محصن دون الحاجة إلى جدران حماية خارجية للأجهزة.

وهي مصممة للبيئات عالية الأمان حيث يعتبر جهاز vCenter أصلًا من المستوى 0.

الميزات الرئيسية

  • تجزئة دقيقة للطبقة 3/4: إسقاط جميع الاتصالات الواردة إلى منافذ الإدارة (SSH/22, Web/443, VAMI/5480) ما لم يتم السماح بها صراحةً.
  • تدقيق أوامر الطب الشرعي: تصحيح ملف تعريف shell الخاص بالمستخدم الجذر لتسجيل كل أمر bash محدد يكتبه المسؤولون إلى Syslog (مثل cmd="rm -rf /").
  • منع الحركة الجانبية: منع VCSA من التواصل مع الشبكات الداخلية غير الأساسية (إيقاف هجمات "التمحور").
  • التحكم في الصادر: خيارات لحظر الوصول إلى الإنترنت أو فرض قائمة بيضاء صارمة للصادر لمنع تسرب البيانات.
  • تحديد المعدل: حماية ذكية من هجمات القوة الغاشمة تحظر عناوين IP التي تحاول أكثر من 6 اتصالات في الدقيقة.

قائمة ما قبل الطيران

لا تستمر حتى يتم تأكيد ما يلي:

  • الوصول إلى وحدة التحكم: لقد أكدت الوصول إلى VCSA عبر وحدة تحكم ESXi على الويب (طريقة "كسر الزجاج").
  • تكوين Syslog: يجب تكوين Syslog عن بُعد في VAMI (المنفذ 5480). يقوم هذا النص بربط سجلات جدار الحماية الداخلية بتكوين Syslog الحالي لـ VAMI.
  • جرد IP: لديك عناوين IP المحددة لكل من:
    • محطات العمل الإدارية / مضيفي الوصول (PAW)
    • الشبكة الفرعية لإدارة ESXi
    • خوادم النسخ الاحتياطي (Veeam, NetWorker, Commvault)
    • الخدمات الأساسية (DNS, NTP, AD)

التكوين

افتح vcsa-hardening.sh في محرر نصوص. يجب تعديل كتلة START CONFIGURATION.

1. تحديد عناوين IP الموثوقة (إلزامي)

قم بتحرير المصفوفات لتحديد من يُسمح له بالدخول إلى الداخل.

root@kitploit:~
# من يمكنه الدخول عبر SSH (المنفذ 22)
TRUSTED_SSH_IPS=( "192.168.10.50" ) # محطة إدارة PAW فقط

# من يمكنه الوصول إلى واجهة الويب / API (المنفذ 443)
# يجب أن يتضمن: المسؤولين، مضيفات ESXi، وخوادم النسخ الاحتياطي
TRUSTED_WEB_IPS=( 
  "192.168.10.50"      # محطة إدارة PAW
  "10.20.0.0/24"       # الشبكة الفرعية لإدارة ESXi
  "10.50.1.100"        # خادم Veeam
)

2. تكوين تحديد المعدل

يتحكم في ما إذا كان جدار الحماية يتتبع تكرار الاتصال لإيقاف هجمات القوة الغاشمة.

  • ENABLE_RATE_LIMITING=true (افتراضي): يحظر عناوين IP التي تحاول >6 اتصالات/دقيقة.
  • ENABLE_RATE_LIMITING=false: قم بتعطيل هذا إذا كنت تستخدم أدوات نسخ احتياطي "صاخبة" (مثل NetWorker) تفتح العديد من التدفقات المتوازية.

3. تحديد وضع الأمان

اختر واحدًا من الأوضاع التالية عن طريق تبديل المتغيرات المنطقية.


الاستخدام

1. الرفع والأذونات

root@kitploit:~
scp vcsa-hardening.sh root@<VCSA_IP>:/root/
ssh root@<VCSA_IP>
chmod +x vcsa-hardening.sh

2. التشغيل التجريبي (التحقق)

قم بتشغيل هذا دائمًا أولاً. يحاكي المنطق دون تطبيق التغييرات.

root@kitploit:~
./vcsa-hardening.sh --dry-run

3. التنفيذ

root@kitploit:~
./vcsa-hardening.sh

سيقوم النص بإجراء فحص أمان للتأكد من أن عنوان IP الخاص بـ SSH الحالي موجود في قائمة الثقة قبل تطبيق القواعد.


التحقق وتحليل السجلات

بمجرد التطبيق، يقوم النص بربط السجلات مع تيار Syslog القياسي لـ VMware.

التحقق من تدقيق Shell

نفذ أمرًا وتأكد من ظهوره في السجلات مع علامة SHELL_COMMAND.

root@kitploit:~
# 1. تشغيل أمر اختبار
echo "test_audit_logging"

# 2. التحقق من السجلات (العلامة الصحيحة هي SHELL_COMMAND)
journalctl -f | grep SHELL_COMMAND

مثال الإخراج: vcsa-01 logger: CMD user=root host=vcsa pwd=/root pid=1234 exit=0 cmd="echo test_audit_logging"

التحقق من حظر جدار الحماية

حاول الاتصال عبر SSH من عنوان IP غير موثوق (مثل نقطة اتصال محمولة) وتحقق من السجلات:

root@kitploit:~
journalctl -f | grep BLOCKED

مثال الإخراج: kernel: SSH_BLOCKED_NEW: IN=eth0 OUT= MAC=... SRC=1.2.3.4 ...


التراجع الطارئ ("كسر الزجاج")

إذا أغلقت على نفسك عبر SSH، اتبع هذه الخطوات لاستعادة VCSA إلى الحالة الافتراضية:

  1. سجل الدخول إلى عميل ESXi على الويب أو iDRAC.
  2. افتح وحدة التحكم على الويب لجهاز VCSA الافتراضي.
  3. سجل الدخول باسم root.
  4. اكتب shell للدخول إلى Bash.
  5. قم بتشغيل نص التراجع أو الأوامر اليدوية:
root@kitploit:~
# التراجع اليدوي
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -F
rm /etc/systemd/scripts/ip4save

الملاحظات

يرجى فتح مشكلة (issue) أو تقديم طلب سحب (PR) إذا كانت لديك مشكلات أو أفكار أو ملاحظات.

الترخيص

حقوق النشر 2026 Google LLC

مرخص بموجب ترخيص Apache الإصدار 2.0 (الـ"ترخيص")؛ لا يجوز لك استخدام هذا الملف إلا وفقًا للترخيص. يمكنك الحصول على نسخة من الترخيص على

https://www.apache.org/licenses/LICENSE-2.0

ما لم يقتض القانون المعمول به أو يتم الاتفاق عليه كتابيًا، يتم توزيع البرنامج المرخص بموجب هذا الترخيص على أساس "كما هو" (AS IS)، دون أي ضمانات أو شروط من أي نوع، سواء كانت صريحة أو ضمنية. راجع الترخيص للغة المحددة التي تحكم الأذونات والقيود بموجب الترخيص.

تنزيل الأداة
الوضعالتكوينالوصف
التعزيز القياسيكلا false(افتراضي) قائمة بيضاء صارمة للوارد. يُسمح بحركة الصادر. الأفضل للاستخدام العام.
حظر الإنترنتBLOCK_INTERNET_ACCESS=true(موصى به) يسمح بحركة المرور الداخلية (RFC1918) لكنه يحظر جميع الوصول إلى الإنترنت العام.
الثقة الصفريةENABLE_ZERO_TRUST_MODE=true(الأكثر صرامة) يُسقط جميع حركة المرور الواردة / الصادرة غير المدرجة صراحةً. يتطلب تكوينًا مثاليًا لـ ADDITIONAL_PRIVATE_RANGES.