Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DetectRaptor — مستودع لمشاركة محتوى كشف Velociraptor المتاح للعموم | Kitploit
أدوات/GitHubGitHub/mgreen27/detectraptor
تحليل الثغرات الأمنيةتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتكشف التسللالاستجابة للحوادثتحليل السجلات
GitHubmgreen27/detectraptor

DetectRaptor

مستودع لمشاركة محتوى كشف Velociraptor المتاح للعموم

عرض المستودع
20625منذ 19س 21دتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

DetectRaptor

مستودع لمشاركة محتوى كشف Velociraptor المجمّع والمتاح للعموم بطريقة سهلة الاستهلاك.

ما عليك سوى أخذ ملف VQL المضغوط واستيراده إلى Velociraptor.

هذا ممكن بسهولة عبر تبادل أدوات Velociraptor: Server.Import.DetectRaptor

  1. استيراد تبادل أدوات Velociraptor Server Artifacts > + Server.Import.ArtifactExchange image

يجب أن يؤدي هذا إلى استيراد الأداة "Import DetectRaptor".

  1. استيراد DetectRaptor Server Artifacts > + Exchange.Server.Import.DetectRaptor image

الأدوات الحالية تشمل:

  • DetectRaptor.Windows.Detection.Amcache
  • DetectRaptor.Windows.Detection.Applications
  • DetectRaptor.Windows.Detection.BinaryRename
  • DetectRaptor.Windows.Detection.Bootloaders
  • DetectRaptor.Windows.Detection.Evtx
  • DetectRaptor.Windows.Detection.HijackLibsEnv
  • DetectRaptor.Windows.Detection.HijackLibsMFT
  • DetectRaptor.Windows.Detection.Powershell.ISEAutoSave
  • DetectRaptor.Windows.Detection.LolDriversMalicious
  • DetectRaptor.Windows.Detection.LolDriversVulnerable
  • DetectRaptor.Windows.Detection.Yara.LolDrivers
  • DetectRaptor.Windows.Detection.LolRMM
  • DetectRaptor.Windows.Detection.MFT
  • DetectRaptor.Windows.Detection.NamedPipes
  • DetectRaptor.Windows.Registry.NetworkProvider
  • DetectRaptor.Windows.Detection.Powershell.PSReadline
  • DetectRaptor.Windows.Detection.Webhistory
  • DetectRaptor.Generic.Detection.YaraFile
  • DetectRaptor.Linux.Detection.YaraProcessLinux
  • DetectRaptor.Macos.Detection.YaraProcessMacos
  • DetectRaptor.Windows.Detection.YaraProcessWin
  • DetectRaptor.Generic.Detection.YaraWebshell
  • DetectRaptor.Windows.Detection.ZoneIdentifier

أدوات الخادم:

  • DetectRaptor.Server.StartHunts
  • DetectRaptor.Server.ManageContent

بعض المستودعات المساهمة:

  • https://github.com/svch0stz/velociraptor-detections
  • https://www.bootloaders.io/
  • https://hijacklibs.net/
  • https://www.loldrivers.io/
  • https://www.lolrmm.io/
  • https://github.com/SigmaHQ/sigma
  • https://yarahq.github.io/

التحقق

شغّل اختبارات الانحدار الخاصة بـ Eventlogs وPSReadLine وMFT من جذر المستودع:

root@kitploit:~
python -m unittest discover -s tests -v

تحقق مباشرة من CSV كشف MFT:

root@kitploit:~
python scripts/sync_mft_lolrmm.py
python scripts/normalize_mft_metadata.py
python scripts/assign_mft_metadata.py --check
python scripts/validate_mft.py
python scripts/validate_mft_whitelist.py
python scripts/build_mft_replay_coverage.py
python scripts/replay_mft.py --check
python scripts/benchmark_mft_replay.py --iterations 3

عند إضافة قاعدة MFT، اترك حقول البيانات الوصفية المولّدة فارغة وشغّل:

root@kitploit:~
python scripts/assign_mft_metadata.py

هذا يخصص معرّف قاعدة ثابتًا DR-MFT-<CATEGORY>-NNN وبيانات وصفية أساسية للفئة والثقة والمصدر وATT&CK. يتم الحفاظ على معرّفات القواعد الموجودة.

sync_mft_lolrmm.py يعيد توليد قواعد MFT المدعومة من LOLRMM من csv/lolrmm.csv، مع الحفاظ على المعرّفات عبر csv/MFT_RMM_IDs.csv وتطبيق csv/MFT_RMM_Overrides.csv. المصادر غير المناسبة بطبيعتها لكشف MFT القائم على اسم الملف فقط موثقة في csv/MFT_RMM_Exclusions.csv. بعد ذلك يطبّق normalize_mft_metadata.py سياسة الثقة والخطورة والنطاق وATT&CK المراجعة. يُحتفظ بمؤشرات DLL المولّدة فقط عندما يحتوي اسم القاعدة الأساسي (basename) على رمز اسم منتج خاص بـ LOLRMM؛ ويُسجَّل DLLs المصفاة والاستثناءات الصريحة في csv/MFT_RMM_Coverage.csv. كما تتم تصفية أسماء الملفات التنفيذية القابلة للالتباس المعروفة من التوليد القائم على اسم الملف فقط. تحتفظ تجاوزات التقسيم المنقّحة بأسماء الملفات العامة فقط تحت مسارات منتج مستقرة من المنبع.

build_mft_replay_coverage.py ينشئ حالة إيجابية اصطناعية حتمية لكل قاعدة MFT ويسجّل تطابقات القواعد المتداخلة في csv/MFT_Replay_Coverage.csv. يقيّم replay_mft.py --check المكونات الإيجابية والسلبية المنقّحة تحت tests/fixtures/. ويمكنه أيضًا مقارنة ملف قواعد مرشح بخط الأساس باستخدام --baseline-rules، وكتابة مخرجات مفصّلة للمطابقة والمقارنة والملخص إلى مسارات محددة صراحة.

csv/MFT_Whitelist.csv يحتوي سياسات كبت مدمجة تدرك المسارات. تتطلب السياسات RuleID وartifact مطابقين تمامًا بالإضافة إلى تعبيرات اسم ملف ومسار مطابقة. SuppressWhitelisted مفعّل افتراضيًا في MFT وAmcache؛ عطّله لتدقيق الصفوف المكبوتة وبيانات WhitelistID الوصفية الخاصة بها. تبقى موافقات RMM المحلية أو الخاصة بالعميل معاملات وقت تشغيل ولا تُدرج في المستودع.

benchmark_mft_replay.py يدمج المكونات المنقّحة مع حالة إيجابية مولّدة واحدة لكل قاعدة. يبلغ عن التطابقات الأولية والمحتفظ بها والمكبوتة؛ والملفات الفريدة وسلاسل المسارات؛ وتوسّع التطابق المتعدد؛ وتقديرات تقييمات القواعد؛ وزمن التشغيل. يمكن توفير مدخلات CSV إضافية بصيغة الإعادة عبر --input. لا يُكتب JSON المعياري إلا عند توفير --output صراحة.

أعد توليد الأدوات المتأثرة من scripts/:

root@kitploit:~
cd scripts
python evtx.py
python psreadline.py
python iseautosave.py
python mft.py
python amcache.py

تحقق من الأدوات المولّدة باستخدام Velociraptor:

root@kitploit:~
./velociraptor artifacts verify \
  vql/Evtx.yaml \
  vql/PSReadline.yaml \
  vql/ISEAutoSave.yaml \
  vql/MFT.yaml

ملاحظات تحسين الكشف

  • docs/eventlogs-detection-review.md
  • docs/mft-detection-uplift.md
تنزيل الأداة