Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/matheuzsecurity/ksentinel
أدوات دفاعيةكشف التسلل
GitHubmatheuzsecurity/ksentinel

ksentinel

مراقب سلامة نواة لينكس لكشف ربط استدعاءات النظام

عرض المستودع
88738منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ksentinel - مراقب سلامة استدعاءات نظام النواة

روتكيت سينجولاريتي

نظرة عامة

يراقب ksentinel وظائف النواة الهامة وجدول استدعاءات النظام من أجل التعديلات غير المصرح بها. يكتشف استدعاءات النظام الشائعة التي تستهدفها معظم الروتكيتات بما في ذلك خطاطيف ftrace و kprobes واختطاف جدول استدعاءات النظام.

الميزات

  • فحص سلامة مقدمات الوظائف (يعتمد على تجزئة FNV-1a)
  • مراقبة جدول استدعاءات النظام (512 مدخلاً)
  • التحقق من LSTAR MSR (نقطة دخول استدعاءات النظام في x86_64)
  • حماية ضد التفريغ بآلية مفتاح فتح
  • مراقبة مستمرة بفواصل زمنية قابلة للتكوين

ملاحظة: ksentinel في نسخته الأولية؛ المزيد من التحسينات ستأتي في الإضافات المستقبلية.

الوظائف المراقبة

طبقة VFS:

  • filldir, filldir64, do_getdents64, vfs_read, vfs_write, vfs_open

مكدس الشبكة:

  • tcp4_seq_show, tcp6_seq_show, udp4_seq_show, udp6_seq_show

الاعتمادات:

  • commit_creds, prepare_kernel_cred

نظام الوحدات:

  • load_module, free_module

البنية التحتية للتتبع:

  • register_kprobe, register_ftrace_function, ftrace_set_filter

بالإضافة إلى أكثر من 500 غلاف لاستدعاءات النظام عبر مطابقة البادئات.

البناء

root@kitploit:~
make

أثناء التجميع، يتم إنشاء مفتاح فتح عشوائي مكون من 32 حرفًا وعرضه. اكتبه فورًا. هذا المفتاح مضمن في الوحدة المترجمة ولا يُخزن خارجيًا. احتفظ به بأمان إذا كانت حماية ضد التفريغ مفعلة.

التثبيت

root@kitploit:~
sudo make install

يتم تحميل الوحدة مخفية عن lsmod مع تفعيل حماية ضد التفريغ افتراضيًا.

الاستخدام

التحميل اليدوي

root@kitploit:~
sudo insmod ksentinel.ko

استخدام سكريبت المدير

root@kitploit:~
sudo ./ksentinel-manager.sh load      # load module
sudo ./ksentinel-manager.sh status    # check status
sudo ./ksentinel-manager.sh watch     # monitor live
sudo ./ksentinel-manager.sh violations # view alerts

مراقبة السجلات

root@kitploit:~
dmesg -wT | grep ksentinel

فتح الوحدة

عندما تكون حماية ضد التفريغ مفعلة، يجب فتح الوحدة قبل الإزالة:

root@kitploit:~
echo "your_32char_key" > /proc/.ksctl

أو استخدم المدير:

root@kitploit:~
sudo ./ksentinel-manager.sh unlock

إزالة الوحدة

root@kitploit:~
sudo rmmod ksentinel

معاملات الوحدة

مثال مع معاملات مخصصة:

root@kitploit:~
sudo insmod ksentinel.ko period_ms=5000 anti_unload=false

اعتبارات الأداء

يقوم ksentinel بفحوصات سلامة دورية بناءً على معامل period_ms.

الفترات الأقصر توفر كشفًا أسرع ولكنها تزيد استخدام المعالج. الفاصل الافتراضي (2000 مللي ثانية) له تأثير ضئيل على الأنظمة الحديثة.

أمثلة على الكشف

اكتشاف خطاف مضمن

root@kitploit:~
ksentinel: [CHANGE - HOOK PATTERN] sys_getdents64 @ 0xffffffff81234567
  baseline=1234567890abcdef  current=fedcba0987654321
  bytes: e9 ab cd ef 12 90 90 90 ...
  flags: JMP/CALL_DETECTED ENDBR64_PREFIX

خطاف جدول استدعاءات النظام

root@kitploit:~
ksentinel: [SCT HOOK] syscall[78] expected=0xffffffff81111111 got=0xffffffffa0222222 (fake_getdents+0x0)

العبث بـ LSTAR

root@kitploit:~
ksentinel: [LSTAR TAMPERED] baseline=0xffffffff81800000 now=0xffffffffa0300000 (evil_syscall_entry+0x0)

كشف الروتكيتات المعروفة

يمكن لـ ksentinel اكتشاف التعديلات التي تقوم بها:

  • PUMAKIT - الخطاف المستند إلى ftrace (18 استدعاء نظام)
  • Diamorphine - تصحيح جدول استدعاءات النظام
  • KoviD - الإخفاء المستند إلى kprobes

يعتمد الكشف على تحميل ksentinel قبل الروتكيت.

المتطلبات

تكوين النواة:

  • CONFIG_KALLSYMS=y
  • CONFIG_KPROBES=y
  • CONFIG_MODULES=y

الأنوية المدعومة:

  • Linux 5.4 حتى 6.12+
  • بنية x86_64 (فحص LSTAR)
  • دعم ARM64 (بدون فحوصات LSTAR)

القيود

  1. كشف فقط - لا يمنع أو يزيل الروتكيتات
  2. افتراض الأساس - يفترض أن النواة نظيفة وقت تحميل الوحدة
  3. حالة تسابق - الروتكيتات المحملة قبل ksentinel لا يمكن كشفها
  4. التهرب - يمكن للروتكيتات المتطورة استهداف كود المراقبة نفسه

اعتبارات الأمان

  • قم بتحميل ksentinel في أقرب وقت ممكن أثناء الإقلاع
  • خزن مفتاح الفتح بأمان دون اتصال

استكشاف الأخطاء

الوحدة لا تُحمّل

تحقق من تكوين النواة:

root@kitploit:~
grep -E "KALLSYMS|KPROBES" /boot/config-$(uname -r)

الوحدة لا تُفرّغ

الوحدة مخفية مع حماية ضد التفريغ. افتحها أولاً:

root@kitploit:~
sudo ./ksentinel-manager.sh unlock

التطوير

root@kitploit:~
make clean          # clean build artifacts
make                # compile module
make install        # load module
make uninstall      # unload module

المساهمة

المساهمات مرحب بها. حافظ على نمط الكود وأضف اختبارات للميزات الجديدة.

الترخيص

GPL-2.0-only

هذا البرنامج برمجية حرة مرخصة بموجب رخصة GPL الإصدار 2.0. يجب أن تحافظ أي تعديلات على نسب العمل للمؤلف الأصلي وأن تُوزع تحت نفس الرخصة.

انظر ملف LICENSE للحصول على الشروط الكاملة.

المؤلف

MatheuZSecurity

مجتمع باحثي الروتكيتات: https://discord.gg/66N5ZQppU7

إخلاء مسؤولية

هذه الأداة مخصصة للبحث الأمني وإدارة النظام. استخدمها بمسؤولية. المؤلف غير مسؤول عن سوء الاستخدام أو الضرر الناتج عن هذه البرمجية.

تنزيل الأداة
ParameterTypeDefaultالوصف
period_msuint2000الفاصل الزمني لفحص السلامة بالمللي ثانية
sym_prefixesstring"sys_,x64_sys,do_sys,ksys_"بادئات الرموز المفصولة بفواصل للمراقبة
extra_symsstring""رموز إضافية محددة للمراقبة
anti_unloadbooltrueتفعيل حماية ضد التفريغ