Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
zombieguard — كشف قائم على التعلم الآلي لهجمات التهرب من ترويسة أرشيف Zombie ZIP (CVE-2026-0866) | Kitploit
أدوات/GitHubGitHub/mdshoaibuddinchanda/zombieguard
أدوات دفاعيةالتحليل الثابتماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةتعلم الآلة
GitHubmdshoaibuddinchanda/zombieguard

zombieguard

كشف قائم على التعلم الآلي لهجمات التهرب من ترويسة أرشيف Zombie ZIP (CVE-2026-0866)

عرض المستودع
3منذ 12 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ZombieGuard

ماسح دفاعي للكشف عن التهرب عبر البيانات الوصفية الهيكلية في أرشيفات ZIP.

CI Python 3.11–3.12 License: Apache-2.0 Scope: ZIP

يكتشف ZombieGuard التناقضات بين ترويسات الملفات المحلية في ZIP وسجلات الدليل المركزي وخصائص الحمولة. ويمكن استخدام هذه التناقضات لجعل محتويات الأرشيف تبدو فارغة أو غير ضارة لمحلل بينما يظل محلل آخر يصل إلى الحمولة.

يجمع بين محلل ZIP مقيّد الموارد ونموذج LightGBM صغير. ولا يستخرج محتويات الأرشيف أو ينفذها.

[!IMPORTANT] يكتشف ZombieGuard إشارات التهرب من الأرشيف، وليس البرمجيات الخبيثة. النتيجة النظيفة ليست دليلًا على أن الملفات داخل الأرشيف آمنة.

بدء سريع خلال 60 ثانية

يدعم ZombieGuard بايثون 3.11 و3.12.

root@kitploit:~
git clone https://github.com/mdshoaibuddinchanda/zombieguard.git
cd zombieguard
python -m pip install .
zombieguard scan suspicious.zip --include-features

يُثبَّت نموذج الإصدار مع الحزمة. استخدم zombieguard scan --help لمعرفة حد حجم الإدخال وخيارات إخراج JSON/SARIF وفحص الدلائل.

للتطوير، ثبّت المستودع في الوضع القابل للتحرير:

root@kitploit:~
python -m pip install -e ".[dev]"
python -m pytest

ماذا يفحص؟

يتعامل ZombieGuard مع كل ملف ZIP كمسألة اتساق بدلاً من البحث عن توقيعات البرمجيات الخبيثة:

  • توافق ترويسات الملفات المحلية مع الدليل المركزي؛
  • اتساق طريقة الضغط والحجم والإزاحة وCRC؛
  • الضغط المُعلن مقابل إنتروبيا الحمولة؛
  • البنى التالفة والمقتطعة والمشفرة وغير المدعومة؛
  • السلوك المشبوه عبر جميع الإدخالات وليس الإدخال الأول فقط.

يُصدر الماسح حكمًا مع رموز أسباب داعمة. تُبلَغ حالات فشل التحليل كحالات غير محددة أو مشبوهة؛ ولا تُحوَّل أبدًا بصمت إلى نتيجة نظيفة.

البنية

root@kitploit:~
Untrusted ZIP bytes
       │
       ▼
Bounded structural parser ──► explicit parse/limit failures
       │
       ▼
Per-entry consistency features
       │
       ▼
Versioned LightGBM model
       │
       ▼
verdict + score + reasons

تنتج أخطاء التحقق الهيكلي نتيجة غير قابلة للفحص بشكل صريح. تُقيَّم الأرشيفات التي حُللت بنجاح بواسطة النموذج، وتُعاد التناقضات الملحوظة كرموز أسباب. تسجل البيانات الوصفية للنموذج مخطط الميزات وإعدادات التدريب وتجزئات المصدر والمجموع التدقيقي للنموذج.

التقييم المُتحقق منه

تقييم الإصدار محدود النطاق وقابل لإعادة الإنتاج عن قصد. وهو لا يدّعي اكتشاف البرمجيات الخبيثة في العالم الحقيقي أو التعميم عبر التنسيقات.

يقدّم الأصل الحالي النتائج التالية:

مصفوفة الارتباك هي TN=1,565 وFP=3 وFN=0 وTP=1,150. النتائج الموثوقة موجودة في artifacts/metrics.json؛ ويحتوي هذا الملف أيضًا على ملخصات الطيات لكل متغير، وتجزئات مصادر البيانات، وتأكيدات عدم التسرب، والمجموع التدقيقي للنموذج، والإعداد الدقيق. إذا استُخدم مقياس في سيرة ذاتية أو ورقة بحثية أو عرض تقديمي، فاذكر نطاقه كـ تقييم ميزات اصطناعي متداخل مع إبقاء متغير واحد خارجًا (leave-one-variant-out).

تتكوّن الصفوف السلبية من 686 صفًا مشتقًا من PyPI، و478 صفًا مولّدًا من السلبيات الصعبة، و400 صف ميزات حميدة صغيرة مولّدة، و4 صفوف مشتقة من Office. تُوزَّع عائلات المصادر السلبية عبر الطيات بدلاً من استبقائها كعائلات. تصف الفترات عدم اليقين على مستوى الصفوف داخل هذا المعيار؛ وهي لا تقدّر عدم يقين بيئة النشر أو انحراف التوزيع (domain shift). يُبلَغ عن مخرجات LightGBM كدرجة غير معايرة وليست احتمالًا. سياسة العتبة هي نقطة تشغيل تطويرية قُيّمت بطيات متداخلة؛ وما تزال الأرشيفات الحميدة الجديدة التي يحللها الإصدار الحالي مطلوبة قبل اعتبار معدل الإيجابيات الكاذبة المُقاس دليلًا إنتاجيًا.

لماذا نستخدم الإيجابيات الاصطناعية؟ الأمثلة العامة المُتحقق منها بشكل مستقل لهذه التقنية الضيقة من التهرب نادرة. التوليد يجعل كل طفرة هيكلية صريحة وقابلة للتكرار. الأداء الاصطناعي دليل على أن المكتشف يتعرّف على تلك الطفرات؛ وهو ليس بديلاً عن معيار واقعي مُسمّى بشكل مستقل.

راجع بطاقة البيانات وبطاقة النموذج للاطلاع على مصدر البيانات ودلالات التسميات وأنماط الفشل.

إعادة إنتاج الإصدار

ثبّت التبعيات الأساسية وتحقق من الأصول المثبتة في المستودع. تعيد خطوات التوليد والتحديث الإضافية إنتاج جميع الإيجابيات الاصطناعية الآمنة وتؤكد أن ميزاتها المثبتة ما تزال مطابقة للمحلل الحالي قبل إعادة التدريب:

root@kitploit:~
python -m pip install -e .
python -m zombieguard.evaluate --check
python data/scripts/generate_zombie_samples.py
python scripts/refresh_synthetic_features.py
python -m zombieguard.evaluate --train --check

يقرأ التدريب جداول الميزات والتسميات المثبتة ويكتب:

  • src/zombieguard/assets/zombieguard_lgbm.txt — نموذج LightGBM محمول؛
  • src/zombieguard/assets/zombieguard_lgbm.metadata.json — بيانات وصفية للمخطط والنزاهة؛
  • artifacts/metrics.json — تقرير تقييم قابل للقراءة آليًا.

يشغّل التكامل المستمر الفحص البرمجي (linting)، وتدقيق التبعيات والأمان الثابت، والتجميع البايتي، والاختبارات مع تغطية الشيفرة، وبناء الحزم على بايثون 3.11 و3.12، ومواءمة المولّد مع المحلل، والتحقق من الأصول المثبتة، واختبار دخان معزول للتدريب والفحص.

هيكل المستودع

root@kitploit:~
src/zombieguard/        installable scanner package and release assets
tests/                  self-contained unit, adversarial, and CLI tests
data/processed/         committed feature table and labels
data/scripts/           safe synthetic-data builders
scripts/                dataset curation and audit helpers
artifacts/metrics.json  reproducible release metrics
docs/                   data and model cards

البرمجيات الخبيثة الخام، والمجموعات المُنزّلة، وبيانات الاعتماد، والنماذج المؤقتة المدربة محليًا ليست جزءًا من المستودع.

النطاق والقيود

  • ZIP هو تنسيق الأرشيف الوحيد المدعوم. لا يُدّعى أي أداء لـ RAR أو 7z أو APK أو JAR.
  • النموذج مدرَّب على متغيرات تهرب مولّدة وصفوف ميزات موسومة بالحميدة. قد لا تتوافق الفروقات التحليلية الجديدة مع توزيع الميزات المُتعلَّم.
  • لا يمكن فحص المحتوى المشفر. يكتشف التنقل التكراري في الدلائل ملفات ZIP في المجلدات المتداخلة؛ ولا يفحص الأرشيفات المضمّنة داخل أرشيفات أخرى.
  • ينبغي أن تغذي النتائج سير عمل العزل أو المراجعة، لا أن تحل محل محرك مكافحة الفيروسات أو الصندوق الرملي أو ماسح المحتوى أو المحلل البشري.
  • يمكن للأرشيفات العدائية أن تستهلك الذاكرة أو المعالج. أبقِ حد الإدخال --max-size-mb مفعّلًا وأضف حدودًا للذاكرة والوقت على مستوى العملية في بيئات الإنتاج.

المساهمة والأمان

اقرأ CONTRIBUTING.md قبل تغيير المحلل أو مجموعة البيانات أو بروتوكول التقييم. لا تُدرج في المستودع عينات برمجيات خبيثة أو بيانات اعتماد API أو ادعاءات معايير دون أصل قابل لإعادة الإنتاج.

لتقديم تقرير عن ثغرة أو تجاوز للمحلل، اتبع SECURITY.md. يُرجى عدم إرفاق برمجيات خبيثة حية بقضية عامة.

الترخيص

مرخّص بموجب رخصة Apache 2.0.


بطاقة البيانات · بطاقة النموذج · سياسة الأمان · المساهمة · CI

تنزيل الأداة
الخاصيةبروتوكول الإصدار
النطاقمعيار ميزات التهرب الهيكلي لأرشيفات ZIP بالإيجابيات الاصطناعية
المجموعة المؤهلة1,150 إيجابية مولّدة و1,568 صف ميزات حميدة مُلغاة التكرار
مجموعة الاستبقاء الإيجابيةإبقاء متغير هجوم كامل واحد خارج كل طية (8 متغيرات)
مجموعة الاستبقاء الحميدةتقسيم حتمي بـ SHA-256؛ تُقيَّم كل عينة مرة واحدة
عتبة القرارمعايرة مجمعة متداخلة على صفوف التدريب الخارجية فقط؛ بميزانية معدل إيجابيات كاذبة حميدة 0.5%
التنبؤات المُبلَّغ عنهاتنبؤات الطية الخارجية فقط؛ الصفوف المستبقاة لا تضبط عتبتها أبدًا
المستبعد من الادعاءاتالتسميات الإيجابية المشتقة من MalwareBazaar وغيرها من غير المُتحقق منها
الثقةفترات Wilson 95% إلى جانب المقاييس الإجمالية
المقياسالنتيجةفاصل Wilson 95%
الدقة99.89% (2,715 / 2,718)99.68–99.96%
الضبط99.74%99.24–99.91%
الاستدعاء100% (1,150 / 1,150)99.67–100%
F199.87%—
ROC-AUC99.90%—
معدل الإيجابيات الكاذبة0.191% (3 / 1,568)0.065–0.561%