Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
awesome-incident-response — فهرس منسق لأدوات الاستجابة للحوادث والتحقيق الرقمي الجنائي (DFIR)، يشمل تحليل الأدلة الجنائية للذاكرة والقرص، جمع الأدلة، تحليل السجلات، أدلة التشغيل، وموارد تعليمية لمحللي الأمن. | Kitploit
أدوات/GitHubGitHub/meirwah/awesome-incident-response
تحليل الأقراص الجنائيةتحليل الذاكرة الجنائيالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثموارد منسقة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
تحليل السجلات
GitHubmeirwah/awesome-incident-response

awesome-incident-response

فهرس منسق لأدوات الاستجابة للحوادث والتحقيق الرقمي الجنائي (DFIR)، يشمل تحليل الأدلة الجنائية للذاكرة والقرص، جمع الأدلة، تحليل السجلات، أدلة التشغيل، وموارد تعليمية لمحللي الأمن.

عرض المستودع
9.3k1.7kمنذ شهر واحدتمت المراجعة من قبل Kitploit

Awesome Incident Response Awesome Check URLs

قائمة منتقاة من الأدوات والموارد للاستجابة للحوادث الأمنية، تهدف إلى مساعدة محللي الأمن وفرق DFIR.

فرق الطب الشرعي الرقمي والاستجابة للحوادث (DFIR) هي مجموعات من الأشخاص داخل المؤسسة المسؤولين عن إدارة الاستجابة لحادث أمني، بما في ذلك جمع أدلة الحادث، ومعالجة آثاره، وتنفيذ ضوابط لمنع تكرار الحادث في المستقبل.

المحتويات

  • محاكاة الخصم
  • أدوات الكل في واحد
  • كتب
  • مجتمعات
  • أدوات إنشاء صور الأقراص
  • جمع الأدلة
  • إدارة الحوادث
  • قواعد المعرفة
  • توزيعات لينكس
  • جمع الأدلة في لينكس
  • أدوات تحليل السجلات
  • أدوات تحليل الذاكرة
  • أدوات تصوير الذاكرة
  • جمع الأدلة في OSX
  • قوائم أخرى
  • أدوات أخرى
  • دليل التشغيل
  • أدوات تفريغ العمليات
  • أدوات العزل والهندسة العكسية
  • أدوات الفحص
  • أدوات الجدول الزمني
  • فيديوهات
  • جمع الأدلة في ويندوز

مجموعة أدوات الاستجابة للحوادث

محاكاة الخصم

  • APTSimulator - نص برمجي بلغة Windows Batch يستخدم مجموعة من الأدوات وملفات الإخراج لجعل النظام يبدو كما لو كان مخترقًا.
  • Atomic Red Team (ART) - اختبارات كشف صغيرة وسهلة النقل مرتبطة بإطار عمل MITRE ATT&CK.
  • AutoTTP - تكتيكات وتقنيات وإجراءات آلية. إعادة تشغيل تسلسلات معقدة يدويًا لاختبارات الانحدار، وتقييمات المنتجات، وتوليد بيانات للباحثين.
  • Caldera - نظام محاكاة خصم آلي ينفّذ سلوكيات الخصوم بعد الاختراق داخل شبكات Windows Enterprise. يولّد الخطط أثناء التشغيل باستخدام نظام تخطيط ونموذج خصم مُعد مسبقًا استنادًا إلى مشروع التكتيكات والتقنيات والمعرفة المشتركة للخصوم (ATT&CK™).
  • DumpsterFire - أداة معيارية، تعمل بالقوائم، ومتعددة المنصات لبناء أحداث أمنية موزعة قابلة للتكرار ومؤجلة زمنيًا. إنشاء سلاسل أحداث مخصصة بسهولة لتدريبات الفريق الأزرق وربط أجهزة الاستشعار / التنبيهات. يمكن للفرق الحمراء إنشاء حوادث وهمية وعمليات تشتيت وطعوم لدعم عملياتهم وتوسيع نطاقها.
  • Metta - أداة جاهزية لأمن المعلومات لإجراء محاكاة الخصوم.
  • Network Flight Simulator - أداة خفيفة تستخدم لتوليد حركة مرور شبكة ضارة ومساعدة فرق الأمن في تقييم الضوابط الأمنية ورؤية الشبكة.
  • Red Team Automation (RTA) - يوفر RTA إطار عمل من البرامج النصية مصممًا لتمكين الفرق الزرقاء من اختبار قدراتها على الكشف ضد الأساليب الخبيثة، استنادًا إلى نموذج MITRE ATT&CK.
  • RedHunt-OS - جهاز افتراضي لمحاكاة الخصوم وصيد التهديدات.

أدوات الكل في واحد

  • Belkasoft Evidence Center - تقوم مجموعة الأدوات باستخراج الأدلة الرقمية بسرعة من مصادر متعددة عبر تحليل الأقراص الصلبة، وصور الأقراص، وتفريغات الذاكرة، ونسخ iOS وBlackberry وAndroid الاحتياطية، وتفريغات UFED وJTAG وchip-off.
  • CimSweep - مجموعة أدوات مبنية على CIM/WMI تتيح القدرة على تنفيذ عمليات الاستجابة للحوادث وصيد التهديدات عن بُعد عبر جميع إصدارات ويندوز.
  • CIRTKit - CIRTKit ليست مجرد مجموعة أدوات، بل هي أيضًا إطار عمل يساعد في التوحيد المستمر لعمليات الاستجابة للحوادث والتحقيقات الجنائية الرقمية.
  • Cyber Triage - يقوم Cyber Triage بجمع وتحليل بيانات المضيف لتحديد ما إذا كان مخترقًا. يتيح نظام التقييم ومحرك التوصيات التركيز بسرعة على الأدلة المهمة. يمكنه استيراد البيانات من أداة الجمع الخاصة به، وصور الأقراص، وأدوات الجمع الأخرى (مثل KAPE). يمكن تشغيله على كمبيوتر المحقق أو في نموذج خادم. طُوّر بواسطة Sleuth Kit Labs، الشركة المطورة لـ Autopsy أيضًا.
  • Cynative - وكيل بحث عميق للبنية التحتية الخاصة بك - يعمل في بيئة معزولة، وللقراءة فقط، ويغطي AWS وGCP وAzure وK8s وGitHub وGitLab.
  • Dissect - Dissect هو إطار عمل ومجموعة أدوات للتحقيق الرقمي والاستجابة للحوادث يتيح لك الوصول السريع إلى الأدلة الجنائية وتحليلها من تنسيقات أقراص وملفات متعددة، طوّره Fox-IT (جزء من NCC Group).
  • Doorman - مدير أسطول osquery يتيح الإدارة عن بُعد لإعدادات osquery التي تسترجعها العقد. يستفيد من إعداد TLS ومسجل الأحداث ونقاط نهاية القراءة/الكتابة الموزعة ليمنح المسؤولين رؤية عبر أسطول من الأجهزة بأقل قدر من العبء والتدخل.
  • Falcon Orchestrator - تطبيق مبني على ويندوز وقابل للتوسعة يوفر أتمتة سير العمل، وإدارة الحالات، ووظائف الاستجابة الأمنية.
  • Flare - توزيعة أمنية مبنية على ويندوز قابلة للتخصيص بالكامل لتحليل البرامج الضارة، والاستجابة للحوادث، واختبار الاختراق.
  • Fleetdm - منصة مراقبة مضيفين متطورة مصممة خصيصًا لخبراء الأمن. بالاستفادة من مشروع osquery المُجرب والمختبر من فيسبوك، تقدم Fleetdm تحديثات مستمرة وميزات وإجابات سريعة على الأسئلة الكبيرة.
  • GRR Rapid Response - إطار عمل للاستجابة للحوادث يركز على التحقيق الجنائي المباشر عن بُعد. يتكون من وكيل بايثون (عميل) يُثبت على الأنظمة المستهدفة، ومن بنية تحتية لخادم بايثون يمكنها إدارة الوكيل والتواصل معه. بالإضافة إلى عميل Python API المرفق، يوفر PowerGRR مكتبة عميل API في PowerShell تعمل على ويندوز ولينكس وmacOS لأتمتة GRR والبرمجة النصية.

كتب

  • Applied Incident Response - كتاب ستيف أنسون حول الاستجابة للحوادث.
  • Art of Memory Forensics - كشف البرامج الضارة والتهديدات في ذاكرة ويندوز ولينكس وماك.
  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - تأليف جيف بولينجر وبراندون إنرايت وماثيو فاليتس.
  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - تأليف جيرارد يوهانسن.
  • Introduction to DFIR - بقلم سكوت جيه روبرتس.
  • Incident Response & Computer Forensics, Third Edition - الدليل النهائي للاستجابة للحوادث.
  • Incident Response Techniques for Ransomware Attacks - دليل رائع لبناء استراتيجية استجابة للحوادث ضد هجمات الفدية. تأليف أوليغ سكولكين.
  • Incident Response with Threat Intelligence - مرجع رائع لبناء خطة استجابة للحوادث تستند أيضًا إلى استخبارات التهديدات. تأليف روبرتو مارتينيز.
  • Intelligence-Driven Incident Response - بقلم سكوت جيه روبرتس وريبيكا براون.
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - مرجع رائع للمستجيبين للحوادث.
  • Practical Memory Forensics - الدليل النهائي لممارسة تحليل الذاكرة الجنائي. تأليف سفيتلانا أوستروفسكايا وأوليغ سكولكين.
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - كتاب ريتشارد بيجتليش حول الاستجابة للحوادث.

مجتمعات

  • Digital Forensics Discord Server - مجتمع يضم أكثر من 8,000 محترف عامل من أجهزة إنفاذ القانون والقطاع الخاص وموردي الأدوات الجنائية. بالإضافة إلى الكثير من الطلاب والهواة! الدليل هنا.
  • Slack DFIR channel - قناة مجتمع DFIR على Slack - سجّل هنا.

أدوات إنشاء صور الأقراص

  • AccessData FTK Imager - أداة جنائية غرضها الرئيسي معاينة البيانات القابلة للاستعادة من أي قرص. يمكن لـ FTK Imager أيضًا التقاط الذاكرة الحية وملف الترحيل على أنظمة 32 بت و64 بت.
  • Bitscout - يساعدك Bitscout من Vitaly Kamluk في بناء صورة LiveCD/LiveUSB مخصصة وموثوقة تمامًا لاستخدامها في الطب الشرعي الرقمي عن بُعد (أو ربما أي مهمة أخرى تختارها). وهو مصمم ليكون شفافًا وقابلًا للمراقبة من قبل مالك النظام، وسليمًا جنائيًا، وقابلًا للتخصيص، ومضغوطًا.
  • GetData Forensic Imager - برنامج يعمل على ويندوز يلتقط، أو يحوّل، أو يتحقق من صورة جنائية بأحد تنسيقات الملفات الجنائية الشائعة التالية.
  • Guymager - أداة تصوير جنائية مجانية لالتقاط الوسائط على لينكس.
  • Magnet ACQUIRE - تتيح أداة ACQUIRE من Magnet Forensics إجراء أنواع مختلفة من التقاط الأقراص على ويندوز ولينكس وOS X بالإضافة إلى أنظمة تشغيل الأجهزة المحمولة.

جمع الأدلة

  • Acquire - Acquire هي أداة لجمع الأدلة الجنائية بسرعة من صور الأقراص أو من نظام مباشر في حاوية خفيفة. وهذا يجعل Acquire أداة ممتازة، من بين أمور أخرى، لتسريع عملية الفرز الجنائي الرقمي. تستخدم Dissect لجمع تلك المعلومات من القرص الخام، إذا أمكن.
  • artifactcollector - يوفر مشروع artifactcollector برنامجًا يجمع الأدلة الجنائية على الأنظمة.
  • bulk_extractor - أداة طب شرعي للحاسوب تفحص صورة قرص، أو ملفًا، أو دليل ملفات وتستخرج معلومات مفيدة دون تحليل نظام الملفات أو بنياته. وبسبب تجاهل بنية نظام الملفات، تتميز الأداة من حيث السرعة والشمولية.
  • Cold Disk Quick Response - قائمة مبسطة من المحللات لتحليل ملف صورة جنائية بسرعة (dd, E01, .vmdk, إلخ) وإخراج تسعة تقارير.
  • CyLR - تجمع أداة CyLR الأدلة الجنائية من المضيفين الذين يعملون بأنظمة ملفات NTFS بسرعة وأمان، وتقلل التأثير على المضيف.
  • Forensic Artifacts - مستودع الأدلة الجنائية الرقمية.
  • ir-rescue - نص برمجي لـ Windows Batch وآخر لـ Unix Bash لجمع بيانات المضيف الجنائية بشكل شامل أثناء الاستجابة للحوادث.
  • Live Response Collection - أداة آلية تجمع البيانات المتطايرة من أنظمة التشغيل ويندوز وOSX و*nix.
  • Margarita Shotgun - أداة أوامر (تعمل مع مثيلات Amazon EC2 أو بدونها) لتوازي التقاط الذاكرة عن بُعد.
  • SPECTR3 - التقاط الأدلة عن بُعد وفرزها والتحقيق فيها عبر وصول iSCSI محمول للقراءة فقط.
  • UAC - UAC (جامع الأدلة للأنظمة الشبيهة بيونكس) هو نص برمجي لجمع الاستجابة الحية للاستجابة للحوادث، يستخدم الثنائيات والأدوات الأصلية لأتمتة جمع أدلة أنظمة AIX وAndroid وESXi وFreeBSD وLinux وmacOS وNetBSD وNetScaler وOpenBSD وSolaris.

إدارة الحوادث

  • Catalyst - نظام SOAR مجاني يساعد في أتمتة التعامل مع التنبيهات وعمليات الاستجابة للحوادث.
  • CyberCPR - أداة مجتمعية وتجارية لإدارة الحوادث، مدمج بها مبدأ الحاجة إلى المعرفة لدعم الامتثال للائحة GDPR أثناء التعامل مع الحوادث الحساسة.
  • Cyphon - يزيل Cyphon الصداع الناتج عن إدارة الحوادث من خلال تبسيط عدد كبير من المهام ذات الصلة عبر منصة واحدة. يستقبل الأحداث ويعالجها ويفرزها لتقديم حل شامل لسير العمل التحليلي لديك — تجميع البيانات، وتجميع التنبيهات وترتيب أولوياتها، وتمكين المحللين من التحقيق في الحوادث وتوثيقها.
  • CORTEX XSOAR - منصة Paloalto لتنسيق الأمن والأتمتة والاستجابة مع إدارة كاملة لدورة حياة الحوادث والعديد من التكاملات لتعزيز الأتمتة.
  • DFTimewolf - إطار عمل لتنسيق الجمع الجنائي والمعالجة وتصدير البيانات.
  • DFIRTrack - تطبيق لتتبع الاستجابة للحوادث يتعامل مع حادث واحد أو أكثر عبر حالات ومهام مع الكثير من الأنظمة والأدلة المتأثرة.
  • Fast Incident Response (FIR) - منصة لإدارة حوادث الأمن السيبراني صُممت مع مراعاة المرونة والسرعة. تتيح إنشاء حوادث الأمن السيبراني وتتبعها والإبلاغ عنها بسهولة، وهي مفيدة لفرق CSIRT وCERT وSOC على حد سواء.
  • RTIR - Request Tracker للاستجابة للحوادث (RTIR) هو النظام مفتوح المصدر الرئيسي للتعامل مع الحوادث الموجه لفرق أمن الحاسوب. عملنا مع أكثر من اثني عشر فريق CERT وCSIRT حول العالم لمساعدتك في التعامل مع الحجم المتزايد باستمرار من بلاغات الحوادث. يبني RTIR على جميع ميزات Request Tracker.
  • Sandia Cyber Omni Tracker (SCOT) - أداة تعاون والتقاط معرفة للاستجابة للحوادث تركز على المرونة وسهولة الاستخدام. هدفنا هو إضافة قيمة إلى عملية الاستجابة للحوادث دون إثقال كاهل المستخدم.
  • Shuffle - منصة أتمتة أمنية للأغراض العامة تركز على سهولة الوصول.
  • threat_note - دفتر تحقيق خفيف يتيح لباحثي الأمن إمكانية تسجيل واسترجاع المؤشرات المتعلقة بأبحاثهم.
  • Zenduty - Zenduty هي منصة مبتكرة لإدارة الحوادث توفر تنبيهًا شاملًا للحوادث وإدارة المناوبات وتنسيق الاستجابة، مما يمنح الفرق تحكمًا وأتمتة أكبر على دورة حياة إدارة الحوادث.

قواعد المعرفة* Digital Forensics Artifact Knowledge Base - قاعدة المعرفة لآثار الطب الشرعي الرقمي

  • Windows Events Attack Samples - عينات هجمات أحداث ويندوز
  • Windows Registry Knowledge Base - قاعدة المعرفة لسجل ويندوز

توزيعات لينكس

  • The Appliance for Digital Investigation and Analysis (ADIA) - جهاز افتراضي قائم على VMware يُستخدم للتحقيق الرقمي وجمع الأدلة، وهو مبني بالكامل من برمجيات المجال العام. من بين الأدوات المضمنة في ADIA: Autopsy، وSleuth Kit، وDigital Forensics Framework، وlog2timeline، وXplico، وWireshark. تتم معظم أعمال صيانة النظام باستخدام Webmin. وهو مصمم للتحقيقات والجمع الرقمي صغير إلى متوسط الحجم. يعمل الجهاز على لينكس وويندوز وMac OS. تتوفر نسختا i386 (32-بت) وx86_64 (64-بت).
  • Computer Aided Investigative Environment (CAINE) - يحتوي على العديد من الأدوات التي تساعد المحققين أثناء تحليلاتهم، بما في ذلك جمع الأدلة الجنائية.
  • CCF-VM - CyLR CDQR Forensics Virtual Machine (CCF-VM): حل متكامل لتحليل البيانات المجمعة، مما يسهل البحث فيها عبر عمليات بحث شائعة مدمجة، ويتيح البحث في مضيف واحد أو عدة مضيفين في وقت واحد.
  • NST - Network Security Toolkit - توزيعة لينكس تتضمن مجموعة واسعة من أفضل تطبيقات أمن الشبكات مفتوحة المصدر المفيدة لمحترفي أمن الشبكات.
  • NullSec Linux - توزيعة لينكس تركّز على الأمن، وتضم أكثر من 140 أداة مثبّتة مسبقًا للطب الشرعي والاختراق الأمني، ونواة مقسّاة مخصصة، وسير عمل مدمج للاستجابة للحوادث.
  • PALADIN - توزيعة لينكس معدّلة لتنفيذ مهام الطب الشرعي المختلفة بطريقة سليمة جنائيًا. تأتي مع العديد من أدوات الطب الشرعي مفتوحة المصدر.
  • Security Onion - توزيعة لينكس متخصصة لمراقبة أمن الشبكات، وتتميز بأدوات تحليل متقدمة.
  • SANS Investigative Forensic Toolkit (SIFT) Workstation - توضح أن قدرات الاستجابة المتقدمة للحوادث وتقنيات الطب الشرعي الرقمي العميقة للاختراقات يمكن إنجازها باستخدام أدوات مفتوحة المصدر حديثة ومتاحة مجانًا ويتم تحديثها باستمرار.

جمع الأدلة من لينكس

  • FastIR Collector Linux - يجمع FastIR للينكس آثارًا مختلفة على أنظمة لينكس الحية ويسجل النتائج في ملفات CSV.
  • MAGNET DumpIt - أداة سريعة مفتوحة المصدر لجمع الذاكرة من لينكس، مكتوبة بلغة Rust. تُنشئ تفريغات كاملة لانهيار الذاكرة لأجهزة لينكس.

أدوات تحليل السجلات

  • AppCompatProcessor - صُمم AppCompatProcessor لاستخراج قيمة إضافية من بيانات AppCompat / AmCache على مستوى المؤسسة، بما يتجاوز تقنيات التراص والبحث التقليدية.
  • APT Hunter - APT-Hunter هي أداة لصيد التهديدات في سجلات أحداث ويندوز.
  • Chainsaw - توفر Chainsaw قدرة قوية للاستجابة الأولى لتحديد التهديدات بسرعة داخل سجلات أحداث ويندوز.
  • Event Log Explorer - أداة مطورة لتحليل ملفات السجلات والبيانات الأخرى بسرعة.
  • Event Log Observer - اعرض وحلّل وراقب الأحداث المسجلة في سجلات أحداث ويندوز باستخدام هذه الأداة ذات الواجهة الرسومية.
  • Hayabusa - Hayabusa هي أداة سريعة لتوليد الخط الزمني للطب الشرعي لسجلات أحداث ويندوز وأداة لصيد التهديدات، أنشأتها مجموعة Yamato Security في اليابان.
  • Kaspersky CyberTrace - أداة دمج وتحليل معلومات التهديدات التي تدمج تغذيات بيانات التهديدات مع حلول SIEM. يمكن للمستخدمين الاستفادة فورًا من معلومات التهديدات لمراقبة الأمن وأنشطة تقارير الحوادث ضمن سير عمل عملياتهم الأمنية الحالية.
  • Log Parser Lizard - نفّذ استعلامات SQL على بيانات سجلات منظمة: سجلات الخوادم، أحداث ويندوز، نظام الملفات، Active Directory، سجلات log4net، نصوص مفصولة بفواصل أو علامات تبويب، ملفات XML أو JSON. كما يوفر واجهة رسومية لـ Microsoft LogParser 2.2 مع عناصر واجهة قوية: محرر صياغة، شبكة بيانات، مخطط، جدول محوري، لوحة معلومات، مدير استعلامات والمزيد.
  • Lorg - أداة للتحليل الأمني والطب الشرعي المتقدم لملفات سجلات HTTPD.
  • Logdissect - أداة سطر أوامر وواجهة برمجة بلغة Python لتحليل ملفات السجلات والبيانات الأخرى.
  • NullSec LogReaper - أداة عالية السرعة لتحليل السجلات والطب الشرعي، مع دعم تعدد التنسيقات، ومطابقة الأنماط، وإعادة بناء الخط الزمني، وكشف الحالات الشاذة للاستجابة للحوادث.
  • LogonTracer - أداة للتحقيق في تسجيلات الدخول الخبيثة لنظام ويندوز من خلال تصور وتحليل سجل أحداث ويندوز.
  • Sigma - تنسيق توقيع عام لأنظمة SIEM يحتوي بالفعل على مجموعة قواعد شاملة.

أدوات تحليل الذاكرة

  • AVML - أداة محمولة لجمع الذاكرة المتطايرة في لينكس.
  • Evolve - واجهة ويب لإطار Volatility للطب الشرعي للذاكرة.
  • inVtero.net - تحليل ذاكرة متقدم لنظام ويندوز x64 مع دعم لبرنامج hypervisor المتداخل.
  • LiME - وحدة نواة قابلة للتحميل (LKM) تسمح بجمع الذاكرة المتطايرة من لينكس والأجهزة المبنية عليه، وكانت تُعرف سابقًا باسم DMD.
  • MalConfScan - MalConfScan هو مكون إضافي لـ Volatility يستخرج بيانات إعدادات البرامج الضارة المعروفة. Volatility هو إطار عمل مفتوح المصدر للطب الشرعي للذاكرة يستخدم للاستجابة للحوادث وتحليل البرامج الضارة. تبحث هذه الأداة عن البرامج الضارة في صور الذاكرة وتفرغ بيانات الإعدادات. بالإضافة إلى ذلك، توفر الأداة وظيفة لعرض السلاسل التي يشير إليها الكود الخبيث.
  • Memoryze - برنامج مجاني للطب الشرعي للذاكرة يساعد المستجيبين للحوادث في العثور على الأنشطة الخبيثة في الذاكرة الحية. يمكن لـ Memoryze جمع و/أو تحليل صور الذاكرة، وفي الأنظمة الحية، يمكن أن يشمل ملف الترحيل في تحليله.
  • Memoryze for Mac - Memoryze for Mac هو Memoryze لكن لأجهزة Mac، مع عدد أقل من الميزات.
  • [MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS هي طريقة سهلة ومريحة لعرض الذاكرة الفعلية كملفات داخل نظام ملفات افتراضي.
  • Orochi - Orochi هو إطار عمل مفتوح المصدر لتحليل تفريغات الذاكرة الجنائية بشكل تعاوني.
  • Rekall - أداة مفتوحة المصدر (ومكتبة) لاستخراج الآثار الرقمية من عينات الذاكرة المتطايرة (RAM).
  • Volatility - إطار عمل متقدم للطب الشرعي للذاكرة.
  • Volatility 3 - إطار عمل استخراج الذاكرة المتطايرة (خليفة Volatility)
  • VolatilityBot - أداة أتمتة للباحثين تزيل كل التخمين والمهام اليدوية من مرحلة استخراج الثنائيات، أو تساعد المحقق في الخطوات الأولى لإجراء تحقيق في تحليل الذاكرة.
  • VolDiff - تحليل بصمة الذاكرة للبرامج الضارة استنادًا إلى Volatility.

أدوات تصوير الذاكرة

  • Belkasoft Live RAM Capturer - أداة جنائية مجانية صغيرة لاستخراج المحتوى الكامل للذاكرة المتطايرة للحاسوب بشكل موثوق – حتى لو كانت محمية بنظام نشط لمكافحة التنقيح أو مكافحة التفريغ.
  • Linux Memory Grabber - سكربت لتفريغ ذاكرة لينكس وإنشاء ملفات تعريف Volatility.
  • MAGNET DumpIt - أداة سريعة لجمع الذاكرة لنظام ويندوز (x86, x64, ARM64). تُنشئ تفريغات كاملة لانهيار ذاكرة أجهزة ويندوز.
  • Magnet RAM Capture - أداة تصوير مجانية مصممة لالتقاط الذاكرة الفعلية لحاسوب المشتبه به. تدعم الإصدارات الحديثة من ويندوز.
  • OSForensics - أداة لجمع الذاكرة الحية على أنظمة 32-بت و64-بت. يمكن إجراء تفريغ لمساحة ذاكرة عملية معينة أو تفريغ للذاكرة الفعلية.

جمع الأدلة من OSX

  • Knockknock - يعرض العناصر المستمرة(السكربتات والأوامر والملفات التنفيذية وغيرها) التي يتم ضبطها للتنفيذ تلقائيًا على OSX.
  • macOS Artifact Parsing Tool (mac_apt) - إطار عمل جنائي قائم على المكونات الإضافية للفرز السريع لأنظمة Mac، ويعمل على الأجهزة الحية أو صور الأقراص أو ملفات الآثار الفردية.
  • OSX Auditor - أداة مجانية للطب الشرعي للحواسيب بنظام Mac OS X.
  • OSX Collector - فرع من OSX Auditor للاستجابة الحية.
  • The ESF Playground - أداة لعرض الأحداث في إطار عمل أمان نقاط النهاية من Apple (ESF) في الوقت الفعلي.

قوائم أخرى

  • Awesome Event IDs - مجموعة من موارد معرّفات الأحداث المفيدة للطب الشرعي الرقمي والاستجابة للحوادث.
  • Awesome Forensics - قائمة منتقاة من أدوات وموارد التحليل الجنائي الممتازة.
  • Didier Stevens Suite - مجموعة أدوات
  • Eric Zimmerman Tools - قائمة محدثة من الأدوات الجنائية التي أنشأها Eric Zimmerman، وهو مدرّب في معهد SANS.
  • List of various Security APIs - قائمة مجمعة لواجهات برمجة تطبيقات JSON العامة للاستخدام في الأمن.

أدوات أخرى

  • Cortex - تتيح لك Cortex تحليل العناصر القابلة للملاحظة مثل عناوين IP والبريد الإلكتروني وروابط URL وأسماء النطاقات والملفات أو التجزئات واحدًا تلو الآخر أو في وضع الدفعة باستخدام واجهة ويب. يمكن للمحللين أيضًا أتمتة هذه العمليات باستخدام REST API.
  • Crits - أداة قائمة على الويب تجمع بين محرك تحليلي وقاعدة بيانات للتهديدات السيبرانية.
  • Diffy - أداة DFIR طوّرها فريق SIRT في Netflix، وتتيح للمحقق تحديد نطاق الاختراق بسرعة عبر مثيلات السحابة (حاليًا مثيلات Linux على AWS) أثناء الحادث، وفرز تلك المثيلات بكفاءة لإجراءات المتابعة من خلال إظهار الاختلافات مقارنة بخط أساس.
  • domfind - زاحف DNS مكتوب بلغة Python للعثور على أسماء نطاقات متطابقة تحت نطاقات TLD مختلفة.
  • Fileintel - اسحب معلومات الاستخبارات لكل تجزئة ملف.
  • HELK - منصة لصيد التهديدات.
  • Hindsight - طب شرعي لسجل تصفح الإنترنت لمتصفحي Google Chrome/Chromium.
  • Hostintel - اسحب معلومات الاستخبارات لكل مضيف.
  • IPASIS - واجهة برمجة تطبيقات في الوقت الفعلي لسمعة عنوان IP والتحقق من البريد الإلكتروني للتحقيق في التفاعلات المشبوهة. تُرجع درجة ثقة التفاعل (0-100) تجمع بين كشف VPN/الوكيل/Tor وتقييم مخاطر البريد الإلكتروني في استدعاء واحد للواجهة.
  • imagemounter - أداة سطر أوامر وحزمة Python لتسهيل تركيب/فك تركيب صور الأقراص الجنائية.
  • Kansa - إطار عمل معياري للاستجابة للحوادث مكتوب بلغة PowerShell.
  • MFT Browser - إعادة بناء شجرة الدلائل الخاصة بـ MFT ومعلومات السجلات.
  • Munin - أداة فحص تجزئات عبر الإنترنت لـ VirusTotal وخدمات أخرى.
  • PowerSponse - PowerSponse هي وحدة PowerShell تركّز على الاحتواء والمعالجة الموجهة أثناء الاستجابة للحوادث الأمنية.
  • PyaraScanner - سكربت Python بسيط جدًا متعدد الخيوط لفحص ملفات متعددة بقواعد YARA متعددة، مخصص لمجموعات البرامج الضارة والاستجابة للحوادث.

دفاتر التشغيل

  • AWS Incident Response Runbook Samples - نماذج دفاتر تشغيل للاستجابة لحوادث AWS، مصممة لتخصيصها لكل جهة تستخدمها. النماذج الثلاثة هي: "هجوم DoS أو DDoS"، و"تسريب بيانات الاعتماد"، و"وصول غير مقصود إلى حاوية Amazon S3".
  • Counteractive Playbooks - مجموعة دفاتر تشغيل Counteractive.
  • GuardSIght Playbook Battle Cards - مجموعة من بطاقات المعركة لدفاتر تشغيل الاستجابة للحوادث السيبرانية
  • IRM - منهجيات الاستجابة للحوادث من CERT Societe Generale.
  • PagerDuty Incident Response Documentation - وثائق تصف أجزاء من عملية الاستجابة للحوادث في PagerDuty. توفر معلومات ليس فقط حول الاستعداد للحادث، بل أيضًا حول ما يجب فعله أثناءه وبعده. المصدر متاح على GitHub.
  • Phantom Community Playbooks - دفاتر تشغيل مجتمع Phantom لـ Splunk، ويمكن تخصيصها أيضًا لاستخدامات أخرى.
  • ThreatHunter-Playbook - دفتر تشغيل للمساعدة في تطوير التقنيات والفرضيات لحملات الصيد.

أدوات تفريغ العمليات

  • Microsoft ProcDump - يفرغ صورة ذاكرة أي عملية Win32 قيد التشغيل فورًا.
  • PMDump - أداة تتيح لك تفريغ محتويات ذاكرة عملية إلى ملف دون إيقاف العملية.

أدوات العزل والهندسة العكسية* Any Run - خدمة تفاعلية عبر الإنترنت لتحليل البرمجيات الخبيثة، تُستخدم للبحث الديناميكي والثابت في معظم أنواع التهديدات باستخدام أي بيئة.

  • CAPA - يكتشف الإمكانيات في الملفات القابلة للتنفيذ. تقوم بتشغيله على ملف PE أو ELF أو وحدة .NET أو ملف shellcode فيخبرك بما يعتقد أن البرنامج يمكنه فعله.
  • CAPEv2 - استخراج تكوين البرمجيات الخبيثة والحمولة (Payload).
  • Cuckoo - أداة عزل (Sandboxing) مفتوحة المصدر عالية التخصيص.
  • Cuckoo-modified - نسخة معدلة بشكل كبير من Cuckoo طورها المجتمع.
  • Cuckoo-modified-api - مكتبة بايثون للتحكم في بيئة عزل cuckoo-modified.
  • Cutter - منصة هندسة عكسية مجانية ومفتوحة المصدر مدعومة بـ rizin.
  • Ghidra - إطار عمل للهندسة العكسية للبرمجيات.
  • Hybrid-Analysis - بيئة عزل (Sandbox) عبر الإنترنت مجانية وقوية من CrowdStrike.
  • Intezer - يتعمق Intezer Analyze في ملفات Windows الثنائية لاكتشاف أوجه التشابه الدقيقة في الشيفرة الدقيقة مع التهديدات المعروفة، لتقديم نتائج دقيقة وسهلة الفهم.
  • Joe Sandbox (Community) - يكتشف Joe Sandbox ويحلل الملفات وعناوين URL الضارة المحتملة على Windows وAndroid وMac OS وLinux وiOS بحثًا عن الأنشطة المشبوهة؛ ويقدم تقارير تحليل شاملة ومفصلة.
  • Mastiff - إطار عمل تحليل ثابت يعمل على أتمتة عملية استخراج الخصائص الأساسية من عدد من تنسيقات الملفات المختلفة.
  • Metadefender Cloud - منصة استخبارات تهديدات مجانية توفر فحصًا متعددًا (multiscanning) وتعقيم البيانات وتقييم الثغرات الأمنية للملفات.
  • Radare2 - إطار عمل للهندسة العكسية ومجموعة أدوات سطر أوامر.
  • Reverse.IT - نطاق بديل لأداة Hybrid-Analysis المقدمة من CrowdStrike.
  • Rizin - إطار عمل للهندسة العكسية ومجموعة أدوات سطر أوامر بنمط UNIX.
  • StringSifter - أداة تعلم آلي ترتب السلاسل النصية بناءً على صلتها بتحليل البرمجيات الخبيثة.

أدوات الفحص

  • Fenrir - ماسح IOC بسيط. يسمح بفحص أي نظام Linux/Unix/OSX بحثًا عن مؤشرات الاختراق (IOCs) باستخدام bash فقط. أنشأه مبتكرو THOR وLOKI.
  • LOKI - ماسح استجابة للحوادث (IR) مجاني لفحص نقاط النهاية باستخدام قواعد YARA ومؤشرات أخرى (IOCs).
  • Spyre - ماسح IOC بسيط مبني على YARA ومكتوب بلغة Go.

أدوات الخط الزمني

  • Aurora Incident Response - منصة طُوّرت لبناء خط زمني مفصل لحادث بسهولة.
  • Highlighter - أداة مجانية متاحة من Fire/Mandiant تعرض ملف سجل/نص يمكنه تمييز المناطق على الرسم البياني المطابقة لكلمة أو عبارة رئيسية. مفيدة لإنشاء خط زمني للإصابة وما تم فعله بعد الاختراق.
  • Morgue - تطبيق ويب بلغة PHP من Etsy لإدارة تقارير ما بعد الحادث (postmortems).
  • Plaso - محرك خلفي قائم على بايثون لأداة log2timeline.
  • Timesketch - أداة مفتوحة المصدر للتحليل التعاوني للخط الزمني الجنائي.

فيديوهات

  • The Future of Incident Response - قدمه Bruce Schneier في OWASP AppSecUSA 2015.

جمع الأدلة من نظام Windows

  • AChoir - إطار عمل/أداة برمجة نصية لتوحيد وتبسيط عملية كتابة أدوات الالتقاط المباشر (live acquisition) لنظام Windows.
  • Crowd Response - تطبيق وحدة تحكم Windows خفيف الوزن مصمم للمساعدة في جمع معلومات النظام للاستجابة للحوادث والمهام الأمنية. يتضمن العديد من الوحدات وتنسيقات المخرجات.
  • Cyber Triage - يمتلك Cyber Triage أداة جمع خفيفة الوزن مجانية الاستخدام. فهي تجمع الملفات المصدرية (مثل خلايا السجل (registry hives) وسجلات الأحداث)، كما تحللها على المضيف المباشر بحيث يمكنها أيضًا جمع الملفات التنفيذية التي تشير إليها عناصر بدء التشغيل والمهام المجدولة وغيرها. مخرجاتها عبارة عن ملف JSON يمكن استيراده إلى النسخة المجانية من Cyber Triage. تم تطوير Cyber Triage بواسطة Sleuth Kit Labs، التي تطور أيضًا Autopsy.
  • DFIR ORC - DFIR ORC عبارة عن مجموعة من الأدوات المتخصصة المخصصة لتحليل وجمع الأدلة الحرجة بشكل موثوق مثل MFT وخلايا السجل أو سجلات الأحداث. يجمع DFIR ORC البيانات ولكنه لا يحللها؛ فليس الغرض منه فرز الأجهزة (triage). يوفر لقطة ذات صلة جنائيًا للأجهزة التي تعمل بنظام Microsoft Windows. يمكن العثور على الكود على GitHub.
  • FastIR Collector - أداة تجمع أدلة مختلفة على أنظمة Windows المباشرة وتخزن النتائج في ملفات CSV. من خلال تحليل هذه الأدلة، يمكن اكتشاف الاختراق المبكر.
  • Fibratus - أداة لاستكشاف وتتبع نواة Windows.
  • Hoarder - جمع الأدلة الأكثر قيمة لتحقيقات الطب الشرعي الرقمي أو الاستجابة للحوادث.
  • IREC - أداة شاملة لجمع أدلة الاستجابة للحوادث (IR) تلتقط صورة RAM و$MFT وسجلات الأحداث وسكربتات WMI وخلايا السجل ونقاط استعادة النظام وغير ذلك الكثير. وهي مجانية وسريعة للغاية وسهلة الاستخدام.
  • Invoke-LiveResponse - Invoke-LiveResponse هي أداة استجابة مباشرة لجمع مستهدف.
  • IOC Finder - أداة مجانية من Mandiant لجمع بيانات النظام المضيف والإبلاغ عن وجود مؤشرات الاختراق (IOCs). الدعم لنظام Windows فقط. لم تعد مدعومة. الدعم الكامل فقط حتى Windows 7 / Windows Server 2008 R2.
  • IRTriage - فرز الاستجابة للحوادث - جمع أدلة Windows للتحليل الجنائي.
تنزيل الأداة
  • IRIS - IRIS هي منصة ويب تعاونية لمحللي الاستجابة للحوادث تتيح مشاركة التحقيقات على المستوى التقني.
  • Kuiper - منصة التحقيق في الطب الشرعي الرقمي.
  • Limacharlie - منصة أمان للأنظمة الطرفية مكونة من مجموعة من المشاريع الصغيرة التي تعمل معًا، وتمنحك بيئة منخفضة المستوى عبر منصات متعددة (ويندوز، OSX، لينكس، أندرويد وiOS) لإدارة ودفع وحدات إضافية إلى الذاكرة لتوسيع وظائفها.
  • Matano: منصة بحيرة أمنية مفتوحة المصدر بدون خادم على AWS تتيح لك استيعاب وتخزين وتحليل بيتابايت من البيانات الأمنية في بحيرة بيانات Apache Iceberg وتشغيل اكتشافات Python في الوقت الفعلي كرمز برمجي.
  • MozDef - يؤتمت عملية التعامل مع الحوادث الأمنية ويسهّل الأنشطة في الوقت الفعلي لمعالجي الحوادث.
  • MutableSecurity - برنامج واجهة أوامر لأتمتة إعداد وتكوين واستخدام حلول الأمن السيبراني.
  • nightHawk - تطبيق مبني لعرض البيانات الجنائية بشكل غير متزامن باستخدام ElasticSearch كخلفية. مصمم لاستيعاب مجموعات Redline.
  • Open Computer Forensics Architecture - إطار عمل مفتوح المصدر آخر شهير وموزع لتحليل الأدلة الرقمية على الحاسوب. بُني هذا الإطار على منصة لينكس ويستخدم قاعدة بيانات postgreSQL لتخزين البيانات.
  • osquery - اسأل بسهولة عن البنية التحتية لنظامي لينكس وmacOS باستخدام لغة استعلام شبيهة بـ SQL؛ توفر حزمة الاستجابة للحوادث المرفقة مساعدة في كشف الاختراقات والاستجابة لها.
  • Redline - يوفر للمستخدمين قدرات تحقيق على المضيف للعثور على علامات النشاط الخبيث من خلال تحليل الذاكرة والملفات، وبناء ملف تقييم التهديدات.
  • SOC Multi-tool - إضافة متصفح قوية وسهلة الاستخدام تسهّل التحقيقات لمحترفي الأمن.
  • The Sleuth Kit & Autopsy - أداة مبنية على Unix وويندوز تساعد في التحليل الجنائي للحواسيب. تأتي مع أدوات متنوعة تساعد في الطب الشرعي الرقمي. تساعد هذه الأدوات في تحليل صور الأقراص، وإجراء تحليل متعمق لأنظمة الملفات، وأمور أخرى متعددة.
  • TheHive - حل مفتوح المصدر ومجاني قابل للتوسع يجمع 3 وظائف في 1، مصمم لتسهيل عمل مراكز العمليات الأمنية (SOCs)، وفرق الاستجابة لحوادث الكمبيوتر (CSIRTs)، وفرق الاستعداد للطوارئ الحاسوبية (CERTs)، وأي ممارس لأمن المعلومات يتعامل مع حوادث أمنية تتطلب تحقيقًا وتعاملًا سريعًا.
  • VanGuard - مجموعة أدوات للاستجابة للحوادث متعددة المنصات تضم 28 حالة استخدام جاهزة في ملف ثنائي واحد لا يتطلب تثبيتًا. يجمع أدلة الذاكرة والقرص والشبكة والسحابة مع إنشاء تلقائي للجدول الزمني.
  • Velociraptor - أداة رؤية وجمع للأنظمة الطرفية.
  • X-Ways Forensics - أداة جنائية لاستنساخ الأقراص وتصويرها. يمكن استخدامها للعثور على الملفات المحذوفة وتحليل الأقراص.
  • Zentral - يجمع بين ميزات جرد الأنظمة الطرفية القوية من osquery وإطار عمل مرن للإشعارات والإجراءات. يتيح ذلك تحديد التغييرات على عملاء OS X ولينكس والتفاعل معها.
  • StreamAlert - إطار عمل لتحليل بيانات السجلات في الوقت الفعلي دون خوادم، قادر على استيعاب مصادر بيانات مخصصة وإطلاق تنبيهات باستخدام منطق يحدده المستخدم.
  • SysmonSearch - يجعل SysmonSearch تحليل سجلات أحداث ويندوز أكثر فعالية وأقل استهلاكًا للوقت عبر تجميع سجلات الأحداث.
  • WELA - يهدف Windows Event Log Analyzer إلى أن يكون أداة متعددة الاستخدامات لسجلات أحداث ويندوز.
  • Zircolite - أداة كشف مستقلة وسريعة قائمة على SIGMA لملفات EVTX أو JSON.
  • WindowsSCOPE - أداة للطب الشرعي للذاكرة والهندسة العكسية تُستخدم لتحليل الذاكرة المتطايرة، وتوفر إمكانية تحليل نواة ويندوز وبرامج التشغيل وملفات DLL والذاكرة الافتراضية والذاكرة الفعلية.
  • rastrea2r - تتيح فحص الأقراص والذاكرة بحثًا عن مؤشرات الاختراق باستخدام YARA على ويندوز ولينكس وOS X.
  • RaQet - أداة غير تقليدية للجمع والفرز عن بُعد، تتيح فرز قرص حاسوب بعيد (عميل) يُعاد تشغيله بنظام تشغيل جنائي مبني خصيصًا.
  • Raccine - حماية بسيطة من برامج الفدية
  • Stalk - جمع بيانات جنائية حول MySQL عند حدوث مشاكل.
  • Scout2 - أداة أمنية تتيح لمسؤولي Amazon Web Services تقييم الوضع الأمني لبيئاتهم.
  • Stenographer - حل لالتقاط الحزم يهدف إلى تخزين جميع الحزم على القرص بسرعة، ثم توفير وصول بسيط وسريع إلى مجموعات فرعية من تلك الحزم. يخزن أكبر قدر ممكن من السجل، ويدير استخدام القرص، ويحذف البيانات عند بلوغ حدود القرص. إنه مثالي لالتقاط حركة المرور قبل الحادث وأثناءه مباشرة، دون الحاجة الصريحة لتخزين كل حركة مرور الشبكة.
  • sqhunter - أداة لصيد التهديدات مبنية على osquery وSalt Open (SaltStack)، ويمكنها إصدار استعلامات مخصصة أو موزعة دون الحاجة إلى المكون الإضافي tls الخاص بـ osquery. تتيح لك sqhunter الاستعلام عن مآخذ الشبكة المفتوحة وفحصها مقابل مصادر معلومات التهديدات.
  • sysmon-config - قالب ملف إعدادات Sysmon مع تتبع أحداث عالي الجودة افتراضيًا
  • sysmon-modular - مستودع لوحدات إعدادات Sysmon
  • traceroute-circl - نسخة موسعة من traceroute لدعم أنشطة مشغلي CSIRT (أو CERT). عادةً ما يتعين على فريق CSIRT التعامل مع الحوادث بناءً على عناوين IP المستلمة. أُنشئ بواسطة Computer Emergency Response Center Luxembourg.
  • X-Ray 2.0 - أداة ويندوز (ضعيفة الصيانة أو لم تعد مدعومة) لإرسال عينات الفيروسات إلى بائعي برامج مكافحة الفيروسات.
  • Threat.Zone - منصة تحليل تهديدات قائمة على السحابة تتضمن بيئة عزل (sandbox) وCDR وتحليلاً تفاعليًا للباحثين.
  • Valkyrie Comodo - تستخدم Valkyrie سلوك وقت التشغيل ومئات الميزات من الملف لإجراء التحليل.
  • Viper - إطار عمل قائم على بايثون لتحليل وإدارة الملفات الثنائية، ويعمل بشكل جيد مع Cuckoo وYARA.
  • Virustotal - خدمة مجانية عبر الإنترنت تحلل الملفات وعناوين URL مما يتيح تحديد الفيروسات والديدان وأحصنة طروادة وأنواع أخرى من المحتوى الضار المكتشف بواسطة محركات مكافحة الفيروسات وماسحات المواقع.
  • Visualize_Logs - مكتبة تصور مفتوحة المصدر وأدوات سطر أوامر للسجلات (Cuckoo, Procmon، والمزيد قادم).
  • Yomi - بيئة عزل متعددة (MultiSandbox) مجانية مُدارة ومستضافة من Yoroi.
  • KAPE - Kroll Artifact Parser and Extractor (KAPE) من Eric Zimmerman. أداة فرز تجد الأدلة الرقمية الأكثر انتشارًا ثم تحللها بسرعة. رائعة وشاملة عندما يكون الوقت جوهريًا.
  • LOKI - ماسح استجابة للحوادث (IR) مجاني لفحص نقاط النهاية باستخدام قواعد YARA ومؤشرات أخرى (IOCs).
  • MEERKAT - فرز واستقصاء تهديدات قائم على PowerShell لنظام Windows.
  • Panorama - نظرة عامة سريعة على الحوادث في أنظمة Windows المباشرة.
  • PowerForensics - منصة طب شرعي رقمي مباشر للأقراص باستخدام PowerShell.
  • PSRecon - يجمع PSRecon البيانات من مضيف Windows بعيد باستخدام PowerShell (الإصدار 2 أو أحدث)، وينظم البيانات في مجلدات، ويحسب تجزئات لجميع البيانات المستخرجة، ولـ PowerShell وخصائص النظام المختلفة، ثم يرسل البيانات إلى فريق الأمان. يمكن دفع البيانات إلى مشاركة، أو إرسالها عبر البريد الإلكتروني، أو الاحتفاظ بها محليًا.
  • RegRipper - أداة مفتوحة المصدر مكتوبة بلغة Perl لاستخراج/تحليل المعلومات (المفاتيح والقيم والبيانات) من السجل (Registry) وعرضها للتحليل.