Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/mrash/psad
تحليل الثغرات الأمنيةالتهرب من IDS/IPSالتحقيق الجنائي الرقميأمن الشبكاتاستخبارات التهديداتكشف التسللتحليل السجلات
GitHubmrash/psad

psad

psad: كشف التسلل وتحليل السجلات باستخدام iptables

عرض المستودع
4277710منذ 7 سنواتتمت المراجعة من قبل Kitploit
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

psad - كشف التسلل باستخدام سجلات iptables

مقدمة

كاشف هجمات فحص المنافذ psad هو برنامج خفي خفيف الوزن مكتوب ومصمم للعمل مع كود جدران الحماية Linux iptables/ip6tables/firewalld لكشف حركة المرور المشبوهة مثل مسح المنافذ والمسح الشامل، الأبواب الخلفية، اتصالات القيادة والتحكم في البوتنت، وغيرها. يتميز بمجموعة من عتبات الخطر القابلة للتكوين بدرجة عالية (مع قيم افتراضية معقولة)، ورسائل تنبيه مفصلة تتضمن المصدر والوجهة ونطاق المنفذ الممسوح وأوقات البداية والنهاية وأعلام TCP وخيارات nmap المقابلة ومعلومات DNS العكسية والتنبيه عبر البريد الإلكتروني و syslog والحظر التلقائي لعناوين IP المخالفة عبر التكوين الديناميكي لمجموعات قواعد iptables، والبصمة السلبية لنظام التشغيل، وتقارير DShield. بالإضافة إلى ذلك، يدمج psad العديد من توقيعات TCP و UDP و ICMP المضمنة في نظام كشف التسلل Snort. لكشف عمليات الفحص شديدة الشك لبرامج الأبواب الخلفية المختلفة (مثل EvilFTP و GirlFriend و SubSeven) وأدوات DDoS (Mstream و Shaft) وعمليات فحص المنافذ المتقدمة (SYN و FIN و XMAS) والتي يمكن استخدامها بسهولة ضد جهاز عبر nmap. يمكن لـ psad أيضًا التنبيه بشأن توقيعات Snort التي يتم تسجيلها عبر fwsnort، والذي يستخدم امتداد مطابقة السلسلة iptables لكشف حركة المرور التي تطابق توقيعات طبقة التطبيق. اعتبارًا من الإصدار 2.4.4، يمكن لـ psad أيضًا اكتشاف مرحلة فحص بيانات الاعتماد الافتراضية لإنترنت الأشياء لبوتنت Mirai.

قائمة الميزات الكاملة أدناه.

الميزات

  • كشف عمليات فحص TCP SYN و FIN و NULL و XMAS بالإضافة إلى عمليات فحص UDP.
  • دعم سجلات IPv4 و IPv6 التي تم إنشاؤها بواسطة iptables و ip6tables على التوالي.
  • كشف العديد من قواعد التوقيع من نظام كشف التسلل Snort.
  • وضع الطب الشرعي لتحليل ملفات سجل iptables/ip6tables (مفيد كأداة طب شرعي لاستخراج معلومات الفحص من ملفات سجل iptables/ip6tables القديمة).
  • البصمة السلبية لنظام التشغيل عبر حزم TCP syn. يتم دعم استراتيجيتين مختلفتين للبصمة؛ إعادة تطبيق p0f التي تستخدم رسائل سجل iptables/ip6tabas بشكل صارم (تتطلب مفتاح سطر الأوامر --log-tcp-options)، واستراتيجية قائمة على TOS.
  • تنبيهات البريد الإلكتروني التي تحتوي على خصائص فحص TCP/UDP/ICMP ومعلومات DNS العكسية whois وتطابقات قواعد Snort ومعلومات تخمين نظام التشغيل البعيد والمزيد.
  • عند الدمج مع fwsnort وامتداد مطابقة السلسلة iptables، يمكن لـ psad إنشاء تنبيهات لهجمات تجاوز سعة المخزن المؤقت لطبقة التطبيق وأوامر التطبيق المشبوهة وحركة المرور الأخرى المشبوهة في الطبقة 7.
  • التحقق من حقل رأس نوع ICMP والرمز.
  • عتبات فحص قابلة للتكوين وتعيينات مستوى الخطر.
  • تحليل مجموعة قواعد iptables للتحقق من موقف سياسة "الإسقاط الافتراضي".
  • التعيين التلقائي لمستوى الخطر للشبكة/عنوان IP (يمكن استخدامه لتجاهل أو تصعيد مستويات الخطر تلقائيًا لشبكات معينة).
  • تنبيهات DShield.
  • الحظر التلقائي لعناوين IP الماسحة عبر iptables/ip6tables و/أو tcpwrappers بناءً على مستوى خطر الفحص. (هذه الميزة غير مفعلة افتراضيًا.)
  • تحليل رسائل سجل iptables/ip6tables وإنشاء مخرجات CSV يمكن استخدامها كمدخل لـ AfterGlow. يسمح هذا بتصور سجلات iptables/ip6tables. يتم دعم Gnuplot أيضًا.
  • وضع الحالة الذي يعرض ملخصًا لمعلومات الفحص الحالية مع أعداد الحزم المرتبطة وسلاسل iptables/ip6tables ومستويات الخطر.

تصور حركة المرور الخبيثة

يوفر psad تكاملًا مع gnuplot و afterglow لإنتاج رسوم بيانية لحركة المرور الخبيثة. الرسمان البيانيان التاليان لدودة Nachi من تحدي Honeynet Scan30. أولاً، رسم بياني للروابط تم إنتاجه بواسطة afterglow بعد تحليل بيانات سجل iptables بواسطة psad:

nachi-worm-link-graph "رسم بياني لروابط دودة Nachi"

الثاني يظهر حركة مرور دودة Nachi على أساس كل ساعة من بيانات Scan30 iptables:

nachi-worm-hourly-graph "رسم بياني ساعي لدودة Nachi"

معلومات التكوين

يمكن العثور على معلومات حول الكلمات المفتاحية للتكوين التي يشير إليها psad في كل من صفحة الدليل psad(8)، وأيضًا هنا:

http://www.cipherdyne.org/psad/docs/config.html

المنهجية

يتم جمع جميع المعلومات التي يحللها psad من رسائل سجل iptables. يقرأ psad افتراضيًا ملف /var/log/messages للحصول على رسائل iptables الجديدة ويختياريًا يكتبها إلى ملف مخصص (/var/log/psad/fwdata). يكون psad مسؤولاً بعد ذلك عن تطبيق منطق عتبة الخطر والتوقيع لتحديد ما إذا كان قد حدث فحص للمنافذ، وإرسال رسائل البريد الإلكتروني التنبيهية المناسبة، و (اختياريًا) حظر عناوين IP المخالفة. يتضمن psad معالج إشارات بحيث إذا تم استقبال إشارة USR1، سيقوم psad بتفريغ محتويات بنية بيانات تجزئة الفحص الحالية إلى /var/log/psad/scan_hash.$$ حيث يمثل "$$" معرف العملية (pid) للبرنامج الخفي psad قيد التشغيل.

ملاحظة: نظرًا لأن psad يعتمد على iptables لإنشاء رسائل سجل مناسبة للحزم غير المصرح بها، فإن psad يكون جيدًا بقدر جودة قواعد التسجيل المضمنة في مجموعة قواعد iptables. وبالتالي إذا لم يتم تكوين جدار الحماية الخاص بك لتسجيل الحزم، فلن يكتشف psad فحص المنافذ أو أي شيء آخر. عادةً ما تكون أفضل طريقة لإعداد جدار الحماية هي بقواعد "إسقاط وتسجيل" افتراضية في نهاية مجموعة القواعد، وتضمين قواعد أعلى هذه القاعدة الأخيرة التي تسمح فقط بحركة المرور التي يجب السماح بها. عند التنفيذ، سيحاول البرنامج الخفي psad تحديد ما إذا كانت قاعدة الرفض الافتراضية هذه موجودة أم لا، وسيحذر المستخدم إذا لم تكن موجودة. راجع ملف FW_EXAMPLE_RULES للحصول على أمثلة لمجموعات قواعد جدار الحماية المتوافقة مع psad.

بالإضافة إلى ذلك، تم تضمين تغطية واسعة لـ psad في كتاب "Linux Firewalls: Attack Detection and Response" المنشور بواسطة No Starch Press، ويوجد برنامج نصي داعم في هذا الكتاب متوافق مع psad. يمكن العثور على هذا البرنامج النصي هنا:

http://www.cipherdyne.org/LinuxFirewalls/ch01/

التثبيت

اعتمادًا على توزيعة Linux، قد يكون psad متاحًا بالفعل في مستودع الحزم الافتراضي. على سبيل المثال، على أنظمة Debian أو Ubuntu، يتم التثبيت ببساطة عن طريق:

root@kitploit:~
apt-get install psad

إذا لم يكن psad متاحًا في مستودع الحزم، فيمكن تثبيته باستخدام البرنامج النصي install.pl المضمن في مصادر psad. يتعامل البرنامج النصي install.pl أيضًا مع الترقيات إذا كان psad مثبتًا بالفعل. يتطلب psad عدة وحدات Perl قد تكون مثبتة أو لا تكون مثبتة على نظام Linux الخاص بك. يتم تضمين هذه الوحدات في دليل deps/ في مصادر psad، ويتم تثبيتها تلقائيًا بواسطة البرنامج النصي install.pl. قائمة الوحدات هي:

  • Bit::Vector
  • Date::Calc
  • IPTables::ChainMgr
  • IPTables::Parse
  • NetAddr::IP
  • Storable
  • Unix::Syslog

يتضمن psad أيضًا عميل whois كتبه Marco d'Itri (انظر دليل deps/whois). يقوم هذا العميل بعمل أفضل من غيره في جمع معلومات whois الصحيحة لعنوان IP معين.

إعداد جدار الحماية

الشرط الرئيسي لتكوين iptables ليكون متوافقًا مع psad هو ببساطة أن يقوم iptables بتسجيل الحزم. يتم تحقيق ذلك عادةً عن طريق إضافة قواعد إلى سلاسل INPUT و FORWARD مثل:

root@kitploit:~
iptables -A INPUT -j LOG
iptables -A FORWARD -j LOG

يجب إضافة القواعد أعلاه في نهاية سلاسل INPUT و FORWARD بعد جميع قواعد ACCEPT لحركة المرور المشروعة وقبل قاعدة DROP المقابلة لحركة المرور التي لا يُسمح بها عبر السياسة. لاحظ أن سياسات iptables يمكن أن تكون معقدة للغاية مع قيود البروتوكول والشبكة والمنفذ والواجهة، وسلاسل محددة من قبل المستخدم، وقواعد تتبع الاتصال، وأكثر من ذلك بكثير. هناك العديد من البرامج مثل Shorewall و Firewall Builder، التي تبني سياسات iptables وتستفيد من قدرات التصفية والتسجيل المتقدمة التي يوفرها iptables. بشكل عام، السياسات التي تبنيها هذه البرامج متوافقة مع psad لأنها تضيف على وجه التحديد قواعد تطلب من iptables تسجيل الحزم التي ليست جزءًا من حركة المرور المشروعة. يمكن تكوين Psad لتحليل رسائل iptables التي تحتوي على بادئات سجل محددة فقط (والتي تتم إضافتها عبر الخيار --log-prefix)، لكن الإعداد الافتراضي هو أن يقوم psad بتحليل جميع رسائل سجل iptables بحثًا عن دليل على فحص المنافذ والتحقيقات لبرامج الأبواب الخلفية وحركة المرور المشبوهة الأخرى.

المنصات

يعمل psad بشكل عام على أنظمة Linux، وهو متاح في مستودعات الحزم للعديد من توزيعات Linux الرئيسية. إذا كانت هناك أي مشكلات تشغيلية مع psad، فيرجى فتح مشكلة على github

الترخيص

يتم إصدار psad كبرنامج مفتوح المصدر بموجب شروط رخصة جنو العمومية العامة (GPL v2+). يمكن العثور على أحدث إصدار على https://github.com/mrash/psad/releases

يستخدم psad العديد من توقيعات TCP و UDP و ICMP المتوفرة في Snort (التي كتبها Marty Roesch، انظر http://www.snort.org). Snort هي علامة تجارية مسجلة لـ Sourcefire, Inc.

الاتصال

تتم إدارة جميع طلبات الميزات وإصلاحات الأخطاء من خلال تتبع مشكلات github. ومع ذلك، يمكنك مراسلتي عبر البريد الإلكتروني (michael.rash_AT_gmail.com)، أو التواصل معي عبر Twitter (@michaelrash).

تنزيل الأداة