
مجموعة أدوات SOC شخصية لنظام Windows مبنية بلغة PowerShell — تراقب اتصالات الشبكة، استخدام الموارد، المهام المجدولة وأحداث الطاقة مع تصنيف الخطورة وكشف خط الأساس.
مركز عمليات أمن شخصي (SOC) تم بناؤه من الصفر خلال برنامج إعادة تدريب في تطوير التطبيقات (Anwendungsentwicklung). تقوم هذه المجموعة بمراقبة نقطة نهاية ويندوز (Windows endpoint) للكشف عن الحالات الشاذة في الشبكة، ارتفاع استخدام الموارد، تنفيذ العمليات، تغييرات السجل (registry)، نشاط سجل الأحداث الأمنية (Security Event Log)، تغييرات المهام المجدولة، استعلامات DNS، وأحداث الطاقة — مع تسجيل كل شيء في ملفات منظمة لتحليل أسبوعي وربطها من خلال محرك بلغة بايثون.

لوحة تحكم بصفحة واحدة باستخدام Flask. جميع المجمعات الـ12 + محرك الربط نشط، مراقب الموارد المباشر، تغذية الاتصالات الصادرة، بلاطات أحداث المجمعات، وتنبيهات المحرك المتدفقة.
بُني هذا المشروع كمشروع تعلم عملي إلى جانب إعادة التدريب الرسمي في تكنولوجيا المعلومات، ويطبق مفاهيم حقيقية لمراكز العمليات الأمنية — جمع البيانات الأساسية، كشف الحالات الشاذة، تصنيف الخطورة، تجميع السجلات، والربط عبر المصادر — على جهاز ويندوز شخصي. كانت عملية التصميم عدائية منذ البداية: تم اختبار كل مرحلة تحت ضغط تحليل فريق أحمر (red team) قبل بناء المرحلة التالية، مع تعريف 48 قاعدة ربط من تلك النتائج التي قادت بنية محرك بايثون.
يتم تتبع التطوير في roadmap.md — الحالة الحالية، خطط محرك التحقيق الجنائي (Forensic Engine) للمرحلة التاسعة، وأهداف التحسين الأمني طويلة المدى.
تعمل لوحة التحكم كخادم Flask وتتطلب صلاحيات المسؤول (Administrator) للكشف عن عمليات المجمع. قم بإنشاء اختصار بعد الاستنساخ:
استبدل C:\path\to\SOC بمسار التثبيت الفعلي الخاص بك.
3. قم بتسميته: SOC Dashboard
4. انقر بزر الماوس الأيمن على الاختصار → خصائص → متقدم → تحقق من تشغيل كمسؤول
5. انقر فوق موافق
يبدأ الاختصار تشغيل Flask، وينتظر حتى يصبح جاهزًا، ثم يفتح المتصفح تلقائيًا. إذا كان Flask قيد التشغيل بالفعل، فإنه يتجاوز بدء التشغيل ويفتح المتصفح مباشرة. ستظهر نقاط الحالة باللون الرمادي إذا تم تشغيل الاختصار بدون رفع صلاحيات المسؤول.
تفرض لوحة المعلومات تسلسل بدء/إيقاف نظيف بحيث تعمل علامات البدء/النهاية للمدقق (فحص السلامة الصباحي، التحقق من سلسلة تجزئة الأرشفة المسائية) دائمًا بالترتيب.

جميع نبضات المجمعات حمراء (ملفات الصحة مفقودة أو متوقفة). زر إيقاف لوحة المعلومات مخفي — لن تسمح لوحة المعلومات بالإيقاف حتى يتم تشغيل نهاية اليوم.

يقوم بدء اليوم بتشغيل علامة بداية المدقق الصباحية (التحقق من سجل SHA256، التحقق من سلسلة تجزئة الأرشفة) وإطلاق جميع المجمعات الـ 12 بالإضافة إلى محرك الارتباط. تتحول نبضات المجمعات إلى اللون الأخضر مع كل مجمع يبلغ عن حالته.

يقوم نهاية اليوم بإيقاف جميع المجمعات بالتسلسل وتشغيل علامة نهاية المدقق المسائية. تظل نقاط المجمعات خضراء أثناء تشغيل التسلسل؛ يعرض سطر الحالة تشغيل المدقق المسائي…

بمجرد اكتمال التدقيق المسائي، تتحول جميع نقاط المجمعات إلى اللون الأحمر، ويقرأ سطر الحالة اكتمل التدقيق المسائي. آمن للإيقاف.، ويظهر زر إيقاف لوحة المعلومات — يؤدي النقر عليه إلى إنهاء عملية Flask بشكل نظيف.

يجب إغلاق علامة تبويب المتصفح يدويًا (لا تعرض المتصفحات واجهة برمجة تطبيقات إغلاق للعمليات الخارجية).
تعرض بلاطات أحداث المجمع أحدث الأحداث الموسومة بالخطورة لكل مصدر. تقوم تغذية تنبيهات المحرك ببث النتائج المرتبطة من محرك Python في الوقت الفعلي، مع رقم القاعدة، درجة الثقة، سلسلة الأدلة الكاملة، وتجزئة SHA256 للأدلة.

مثال: القاعدة 35 (قراءة القرص الخام) تُفعَّل على powershell.exe الذي يفتح مقبضًا خامًا إلى \Device\HarddiskVolume3، والقاعدة 31 (شذوذ تحميل DLL) تضع علامة على تحميل مكتبات Defender DLL من مسار قابل للكتابة من قبل المستخدم. كلاهما مع سلسلة نسب العملية الكاملة وتجزئات الملفات.
تتبع الحزمة بنية ثلاثية الطبقات:
طبقة التجميع — مجمعات PowerShell تعمل بشكل مستمر في الخلفية، كل منها يراقب مصدر بيانات محدد ويكتب إدخالات سجلات منظمة موسومة بالخطورة. جميعها تتطلب رفع صلاحيات المسؤول.
طبقة التحليل — سكريبتات PowerShell محللة تقوم بتحليل السجلات المجمعة وإنشاء تقارير ملخصة أسبوعية. تعمل كمستخدم قياسي.
محرك الارتباط (المرحلة 7 — مكتمل) — محرك Python يستوعب جميع سجلات المجمعات، ويطبع الأحداث إلى مخطط مشترك، ويقوم بارتباط قائم على القواعد ومسجل المخاطر عبر جميع تدفقات البيانات. ثلاثة برامج:
تم تعريفها من خلال تحليل الفريق الأحمر متعدد الجولات (انظر التوثيق). تم تنفيذها في المرحلة 7.
تستخدم جميع المجمعات نظام خطورة ثابتًا من أربعة مستويات:
تتبع جميع السجلات تنسيقًا ثابتًا لتوافق محلل Python:``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details
**هيكل المستودع:**```
home_SOC_suite/
├── Analysts/ — PowerShell analyst scripts
├── Collectors/ — PowerShell collector scripts
├── Dashboard/ — Flask single-page SOC dashboard (Phase 8)
│ ├── app.py — Flask server, all routes, process detection, DB reads
│ ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│ ├── templates/
│ │ └── index.html — Single-page dashboard layout
│ └── static/
│ ├── style.css — Dark terminal aesthetic, severity colours, bar graph tiers
│ └── dashboard.js — All polling, Start Day / End Day sequence, session alert counter
├── Engine/ — Python correlation engine
│ ├── engine.py — Main loop and orchestration
│ ├── log_parser.py — Collector log ingestion
│ ├── normalizer.py — Event normalisation to canonical schema
│ ├── correlator.py — Correlation rules engine
│ ├── alert_manager.py — Alert deduplication, flood detection, log writing
│ ├── db.py — SQLite operations (batch ingest, query, retention)
│ ├── health_db.py — Heartbeat SQLite store (collector_status, heartbeats tables)
│ ├── config.py — All thresholds and time windows in one place
│ ├── test_parser.py — Log parser test suite (7 tests)
│ ├── test_normalizer.py — Normaliser test suite (32 tests)
│ └── test_correlator.py — Correlator test suite (135 tests)
└── Documentation/ — Research documents, red team analysis, and dashboard screenshots
تم إنشاؤه في وقت التشغيل (غير متتبع في المستودع):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)
---
## لغات نظام التشغيل المدعومة
يكتشف Steward تلقائياً مسار عداد أداء وحدة المعالجة المركزية الصحيح للغات نظام التشغيل التالية:
| اللغة | مسار العداد |
|---|---|
| الإنجليزية | \Process(*)\% Processor Time |
| الألمانية | \Prozess(*)\Prozessorzeit (%) |
| الفرنسية | \Processus(*)\% temps processeur |
| الإسبانية | \Proceso(*)\% de tiempo de procesador |
| الإيطالية | \Processo(*)\% Tempo processore |
| البرتغالية | \Processo(*)\% de Tempo do Processador |
| الروسية | \Процесс(*)\% загруженности процессора |
| الصينية (المبسطة) | \Process(*)\% Processor Time (عادةً الإنجليزية) |
لإضافة دعم للغة أخرى، أضف مسار العداد المترجم إلى مصفوفة `$PathsToTry` في دالة `Get-WorkingCounterPath` في `Steward.ps1`.
---
## التوثيق والبحث
يحتوي المجلد `Documentation/` على السجل الكامل للبحث والتخطيط الذي قاد تصميم هذه المجموعة. تم بناء المجموعة بشكل عدائي — تم التخطيط لكل طبقة مقابل نموذج تهديد قبل بنائها، واختبارها تحت ضغط تحليل الفريق الأحمر قبل بدء الطبقة التالية.
| المستند | الغرض |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | إطار القرار قبل البناء. نموذج البيانات الأساسي، نموذج الثقة، دورة حياة الخط الأساسي، استراتيجية الاختبار، وفرص التحقق عبر المجمعات. كُتب قبل كتابة سطر واحد من الكود. |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | مواصفات البنية المستهدفة. تصميم محرك بايثون ثلاثي البرامج، مخطط SQLite، نموذج الكشف الهجين (قواعد حتمية + تسجيل المخاطر)، منطق ترقية التنبيهات. |
| `HomSOC_Implementation_Guide.pdf` | خطة البناء على مراحل. أكواد هيكلية لجميع المجمعات، جدول عمل أسبوعي، أنماط مرجعية سريعة لـ PowerShell. دليل البناء لطبقة PowerShell. |
| `RedTeam_Analysis_HomSOC_Final.pdf` | المرجع الأساسي للفريق الأحمر. 11 جولة عدائية (Claude + Gemini + محاكاة هجمات مباشرة)، جميع قواعد الربط الـ 26 مع منطق الكشف الكامل، نتائج الالتفاف، والتدابير التخفيفية المطبقة على البناء. |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | الفريق الأحمر المعماري. 11 سيناريو هجوم يستهدف نقاط الضعف الهيكلية: تسميم الخط الأساسي، تجاوز الربط، غمر الضوضاء، قمع المجمع، التلاعب بالأرشيف، حقن السجلات، هجمات إعادة التشغيل، وإساءة استخدام الهوية. |
| `Home_SOC_Red_Team_Whitepaper.pdf` | ملخص تنفيذي. جدول كامل لسيناريوهات الهجوم، مقارنة النظام (الخط الأساسي مقابل المحصن)، التحسينات المعمارية الرئيسية، ونظرة عامة على تصميم نموذج الكشف. |
---
## الميزات الرئيسية
- **تصميم عدائي** — تم تحديد 48 قاعدة ربط من خلال تحليل الفريق الأحمر متعدد الجولات قبل بناء محرك بايثون. منطق الكشف يستند إلى هجمات حقيقية، وليس سيناريوهات افتراضية
- **جمع خط الأساس السلوكي** — جميع المجمعات تبني خطوطاً أساسية بمرور الوقت، مما يتيح كشف الحالات الشاذة بالنسبة إلى الوضع الطبيعي الملاحظ بدلاً من القواعد الثابتة
- **مراقبة الموقع الجغرافي** — الاتصالات الصادرة، الاتصالات الواردة، عناوين IP لمصدر المصادقة، واتصالات DoH يتم تتبعها حسب البلد مع تنبيهات TELEMETRY_GAP عند فشل الموقع الجغرافي
- **بصمات العمليات** — كل حدث شبكة، منفذ، عملية، ومصادقة يتم تسجيله مع مسار العملية الكامل، مما يكشف هجمات التمويه واستخدام LOLBin
- **الحماية الذاتية للمجموعة** — يراقب Warden جميع البرامج النصية والإعدادات عبر SHA256 FIM مع سلسلة حماية ثلاثية الطبقات: سلامة البيان، مهمة مجدولة خارجية، ومراقبة مهمة CityGuard
- **القائمة البيضاء ذات الثقة الصفرية** — جميع القوائم البيضاء تبدأ فارغة. جمع خط الأساس لمدة 30 يوماً يسبق أي استثناءات
- **تسجيل مُوسم بالخطورة** — إدخالات سجل منظمة مصممة للتوافق مع محلل بايثون والتكامل المستقبلي مع SIEM
- **تدوير السجل لمدة 7 أيام** — أرشفة تلقائية مع التحقق من SHA256 وسلسلة سلامة هاش الأرشيف في حدود الصباح/المساء عبر Auditor.ps1
- **توافق مع أنظمة Windows متعددة اللغات** — يتم اكتشاف مسارات عداد الأداء تلقائياً عبر 8 لغات نظام تشغيل عند بدء التشغيل
- **لوحة معلومات SOC بصفحة واحدة** — لوحة Flask للرؤية المباشرة تحل محل جميع نوافذ PowerShell الفردية. تتضمن مُشغل المجموعة (بدء اليوم / إنهاء اليوم)، مراقب موارد Steward المباشر، موجز اتصال Sentinel، نقاط نبض ثلاثية الحالة (أخضر نشط / كهرماني لم يبدأ / أحمر متوقف — تُقرأ مباشرة من ملفات JSON الصحية للمجمع، مستقلة عن حالة المحرك)، بطاقات أحداث SUSPICIOUS/CRITICAL، موجز تنبيهات المحرك القابل للتمرير، عداد التنبيهات للجلسة، وإنشاء تقرير أسبوعي بنقرة واحدة. إنهاء اليوم يوقف جميع المجمعات ويشغل مراجعة Auditor المسائية — ثم يظهر زر إيقاف لوحة المعلومات لإنهاء عملية Flask بشكل نظيف. يجب إغلاق علامة تبويب المتصفح يدوياً (المتصفحات لا تعرض واجهة برمجة تطبيقات إغلاق للعمليات الخارجية)
---
## الحالة الحالية — اكتمال المرحلة 8
محرك الربط بلغة بايثون مبني ويعمل مباشرةً على جميع المجمعات الـ 12، بما في ذلك SysmonWatcher (أحداث مستوى النواة من Sysmon).
**خط أنابيب المحرك:**
`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`
جميع خطوات الإدخال والتطبيع والربط تستخدم معاملات SQLite الدفعية. 174 اختباراً عبر ثلاث مجموعات اختبار — جميعها ناجحة.
**القواعد المنفذة:** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42,
43, 44, 45, 46, 47, 48 (الطبقة 1 حدث واحد والطبقة 2 ربط زمني) والقواعد 28–39
(أحداث نواة Sysmon عبر SysmonWatcher). القواعد 12, 14, 15, 20 مؤجلة إلى الطبقة 4 (تتطلب
بيانات خط أساس لمدة 30 يوماً). القواعد 23, 24, 25 معلقة بانتظار مجمعات متخصصة.
**نموذج الكشف:** هجين — قواعد حتمية لسلاسل الهجوم الواضحة،
تسجيل المخاطر التراكمي للإشارات الضعيفة، تنبيهات الرؤية لصمت المجمع
وتدهور جودة الإدخال.
**المراحل التالية:**
| المرحلة | البرنامج | الحالة |
|---|---|---|
| 8 | لوحة معلومات SOC — Flask صفحة واحدة رؤية مباشرة | مكتملة |
| 9 | المحرك الجنائي — التحقيق بعد الحدث، بنك أدلة قابل للإضافة فقط | مخطط |
| 9 | لوحة المعلومات الجنائية — ملخص النتائج، إنشاء التقارير، تصفح الأدلة | مخطط |
راجع [`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/main/roadmap.md) للجدول الزمني الكامل للتطوير.
---
## تنبيهات مزعجة معروفة — قبل التحصين
عند التثبيت الجديد، سيتم تشغيل عدة أنواع من التنبيهات بانتظام حتى يتم تطبيق التحصين الخاص بالجهاز. هذه الأمور متوقعة ولا تمثل اكتشافات حقيقية.
| المجمع | التنبيه | السبب |
|---|---|---|
| Sentinel | انتهاك بيئي حاسم (CRITICAL environmental violation) | أي برنامج طرف ثالث مثبت خارج مسارات المنطقة الموثوقة الافتراضية (Windows, Program Files) — عملاء المزامنة السحابية، تطبيقات الاتصالات، والأدوات المساعدة للبائعين التي تثبت في AppData هي مصادر شائعة |
| Sentinel | ثغرة قياس عن بعد مشبوهة (SUSPICIOUS TELEMETRY_GAP) | عناوين IPv6 الحلقية والمحلية الرابط تفشل في بحث الموقع الجغرافي — تم إصلاحه في البناء الحالي |
| SysmonWatcher | مشبوه/حاسم (SUSPICIOUS/CRITICAL) في القواعد 31, 33, 34 | برامج مكافحة الفيروسات وأمن نقطة النهاية تجري بانتظام قراءات LSASS، قراءات القرص الخام، وتحميل DLLs من مسارات قابلة للكتابة من قبل المستخدم كجزء من التشغيل الطبيعي |
| SysmonWatcher | مشبوه (SUSPICIOUS) في القاعدة 28 | أدوات التطوير التي تعلق بعمليات المتصفح لأغراض التصحيح ستؤدي إلى تشغيل قاعدة تصحيح المتصفح المرفق |
| Bulwark | فشل GeoIP مشبوه (SUSPICIOUS GeoIP failures) | الاتصالات على نطاقات IP الخاصة والمحجوزة لا يمكن تحديد موقعها جغرافياً — ينتج TELEMETRY_GAP حتى يتم إدراجها في القائمة البيضاء |
| Bloodhound | اكتشاف DGA مشبوه (SUSPICIOUS DGA detection) | استعلامات DNS قصيرة العمر أو ذات عينة منخفضة تؤدي إلى فحوصات العشوائية قبل استقرار خط الأساس المتداول |
| Warden | مفقود البيان مشبوه (SUSPICIOUS MANIFEST_MISSING) | لا يوجد بيان FIM عند التشغيل الأول — قم بالبناء باستخدام `.\Warden.ps1 -BuildManifest` بعد الإعداد الأولي |
| Warden | مجمع معطل مشبوه (SUSPICIOUS COLLECTOR_DOWN) | المجمعات التي لم يتم نشرها بعد ليس لديها ملف نبض — متوقع حتى تشغيل المجموعة الكاملة |
| DoH_Detector | حاسم (CRITICAL) لـ DoH المتصفح | المتصفحات المهيأة لاستخدام DNS عبر HTTPS ستطلق التنبيه حتى تُضاف إلى قائمة العمليات المسموح بها |
التحصين الخاص بالجهاز (قوائم العمليات الموثوقة، القوائم البيضاء للمسارات، الإدخالات الآمنة المعروفة)
يتم تطبيقه محلياً ولا يتم تضمينه في هذا المستودع.
---
## ملاحظات
- قم بتعيين `$RootPath` في كل برنامج نصي إلى المجلد الذي قمت بتثبيت مجموعة SOC فيه.
الافتراضي هو `Desktop\SOC`
- تتطلب البرامج النصية تعيين سياسة تنفيذ PowerShell إلى Bypass
- تتطلب البرامج النصية للمجمع صلاحيات Administrator للحصول على رؤية كاملة للنظام
- تعمل البرامج النصية للمحلل كـ user عادي
- الموقع الجغرافي يتم توفيره بواسطة ip-api.com المستوى المجاني
- يجب تمكين سجل أحداث DNS Client قبل تشغيل Bloodhound.ps1:
`wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`
---
## سياق التعلم
بني أثناء إعادة التدريب في Fachinformatiker Anwendungsentwicklung، ألمانيا 2026.
استهداف مهنة في مجال الدفاع السيبراني واستخبارات التهديدات.
بني بمساعدة الذكاء الاصطناعي كأداة تعليمية. كل قرار تصميمي،
جلسة تصحيح أخطاء واختيار معماري كان مدفوعاً من قبل المطور
مع الفهم الكامل للمفاهيم الأساسية.
| البرنامج | المرحلة | الدور |
|---|
| محرك الارتباط | 7 — مكتمل | استيعاب، تطبيع، ربط، تنبيه (مخزن تشغيلي SQLite) |
| لوحة معلومات SOC | 8 — مكتمل | رؤية حية — صحة المجمع، التنبيهات، سلاسل الأدلة (Flask) |
| المحرك الجنائي | 9 — مخطط | تحقيق ما بعد الحدث — جداول زمنية فائقة، سلالة العمليات، تحليل المنارات، تدقيق الاستمرارية، بنك أدلة إلحاقي فقط |
| لوحة المعلومات الجنائية | 9 — مخطط | استنتاجات جنائية ملخصة — حالة مرمزة بالألوان، إنشاء التقارير، التنقل في الأدلة |
| المرحلة | السكريبت | اللقب | الوظيفة |
|---|
| 1 | Sentinel.ps1 | حارس الشبكة | اتصالات TCP الصادرة مع تحديد الموقع الجغرافي، التحقق من مسار العملية، وتتبع النقل التراكمي |
| 1 | Bulwark.ps1 | حارس الليل | منافذ الاستماع الواردة — فرق الخط الأساسي، كشف المنافذ الجديدة/المغلقة، شذوذ الموقع الجغرافي |
| 1 | Steward.ps1 | ربع التموين | وحدة المعالجة المركزية، الذاكرة العشوائية، والإدخال/الإخراج للقرص لكل عملية باستخدام عدادات أداء Windows مع كشف تلقائي لـ 8 لغات |
| 1 | CityGuard.ps1 | حارس المدينة | إضافات المهام المجدولة، الحذف، والتعديلات — كشف تغيير الإجراء والمحفز |
| 1 | Watchman.ps1 | الحارس | أحداث الطاقة — الإقلاع، السكون، الاستيقاظ، الإيقاف غير المتوقع، والنشاط بعد ساعات العمل |
| 2A | Registry_Warden.ps1 | — | مفاتيح التشغيل في السجل، RunOnce، خط أساس الخدمات والفرق، فحص سلامة RID لـ SAM |
| 2B | Harbinger.ps1 | — | مراقب إنشاء العمليات المستند إلى أحداث WMI/CIM — كشف المسارات عالية المخاطر، تتبع العملية الأم |
| 3 | Bloodhound.ps1 | — | مراقب استعلامات DNS — كشف DGA عبر إنتروبيا شانون، وضع علامات على سجلات TXT، كشف ارتفاع حجم ICMP |
| 4 | Warden.ps1 | — | مراقب الحزمة — FIM لسكريبت SHA256، تراجع حجم السجل، صحة المجمع، علم الصيانة، مهمة مجدولة للمراقبة الذاتية |
| 5 | SecEventLog.ps1 | — | سجل أحداث الأمان في Windows — شذوذ تسجيل الدخول، التلاعب بالحساب، تصعيد الامتياز، تثبيت الخدمة، كشف القوة الغاشمة |
| 6 | DoH_Detector.ps1 | — | كاشف التهرب من DNS عبر HTTPS — اتصالات TCP إلى 28 عنوان IP معروف لـ DoH من عمليات غير مدرجة في القائمة البيضاء |
| 7 | SysmonWatcher.ps1 | — | مراقب أحداث نواة Sysmon — حقن العمليات، الوصول إلى LSASS، قراءات القرص الخام، تحميل برامج التشغيل غير الموقعة، استمرارية WMI، وإرفاق مصحح المتصفح (22 معرف حدث) |
| السكريبت | اللقب | الوظيفة |
|---|
| Investigator.ps1 | مراسل التدقيق | تحليل أسبوعي لسجلات الاتصالات الصادرة من Sentinel |
| Crow.ps1 | القائد الأعلى | تحليل أسبوعي لسجلات المنافذ الواردة من Bulwark |
| Ledger.ps1 | المايستر | تحليل أسبوعي لسجلات الموارد من Steward مع كشف اتجاه الذاكرة العشوائية |
| Castellan.ps1 | كاستيلان | تحليل أسبوعي لسجلات المهام المجدولة من CityGuard |
| Auditor.ps1 | — | تدقيق سلامة البدء/النهاية صباحًا/مساءً — التحقق من سجل SHA256، والتحقق من سلسلة تجزئة الأرشيف |
| # | القاعدة | الخطورة | المصادر |
|---|
| 1 | اشتباه في تسرب البيانات | عالية | Steward + Sentinel |
| 2 | اشتباه في منارة C2 | عالية | Sentinel + Bulwark |
| 3 | استمرارية + رد C2 | حرجة | CityGuard + Sentinel |
| 4 | اقتحام بعد ساعات العمل | حرجة | Watchman + Sentinel |
| 5 | تجميع البيانات | عالية | Bulwark + Steward |
| 6 | نشاط شبكة LOLBin | حرجة | Sentinel |
| 7 | اشتباه في تجويف العملية | حرجة | Harbinger + Sentinel |
| 8 | اشتباه في تهرب DoH | حرجة | DoH_Detector |
| 9 | اشتباه في استمرارية WMI | عالية | Harbinger + CityGuard |
| 10 | التلاعب بالحساب | حرجة | SecEventLog |
| 11 | نمط تسرب دفعة | عالية | Sentinel |
| 12 | عملية مستمرة تحت العتبة | مشبوهة | Sentinel + Steward |
| 13 | اشتباه في وصول أولي | حرجة | Harbinger + Sentinel |
| 14 | شذوذ ثنائي موثوق | مشبوهة→حرجة | Sentinel |
| 15 | كاشف التذبذب الإحصائي | عالية | Sentinel |
| 16 | انتهاك السلامة السياقية | حرجة | Harbinger + Sentinel |
| 17 | اختطاف الهوية / RID | حرجة | Registry_Warden + SecEventLog |
| 18 | صحة محرك الارتباط | متوسطة | Python Core |
| 19 | حماية ذاتية / FIM للسكريبت | حرجة | Warden |
| 20 | انجراف زمني إحصائي | متوسطة | Steward + Sentinel |
| 21 | إغلاق المترجم / BYOI | عالية | Harbinger |
| 22 | شذوذ API سحابي | عالية | Sentinel |
| 23 | كاشف حقن HID | حرجة | أحداث أجهزة WMI |
| 24 | التوأم الشرير / شبح WiFi | حرجة | مراقب الشبكة |
| 25 | سارق التركيز / اختطاف النافذة | عالية | Win32 API |
| 26 | فحص سلامة الزيارة | عالية | جميع المجمعات |
| 27 | وصول أولي مؤجل | حرجة | Harbinger + Sentinel (قائمة مراقبة SQLite) |
| 28 | إرفاق مصحح المتصفح | حرجة | SysmonWatcher (معرف الحدث 10) |
| 29 | حقن عملية النواة | حرجة | SysmonWatcher (معرف الحدث 8) |
| 30 | تحميل برنامج تشغيل غير موقع | حرجة | SysmonWatcher (معرف الحدث 6) |
| 31 | تحميل صورة مشبوهة | مشبوهة | SysmonWatcher (معرف الحدث 7) |
| 32 | ربط اشتراك WMI | حرجة | SysmonWatcher (معرفات الأحداث 19/20/21) |
| 33 | اشتباه في الوصول إلى LSASS | حرجة | SysmonWatcher (معرف الحدث 10) |
| 34 | قراءة قرص خام | حرجة | SysmonWatcher (معرف الحدث 9) |
| 35 | إنشاء ملف قابل للتنفيذ | مشبوهة | SysmonWatcher (معرف الحدث 11) |
| 36 | التلاعب بموفر AMSI | حرجة | SysmonWatcher (معرف الحدث 12) |
| 37 | أنبوب مسمى مشبوه | مشبوهة | SysmonWatcher (معرفات الأحداث 17/18) |
| 38 | ملف قابل للتنفيذ تم تنزيله | عالية | SysmonWatcher (معرف الحدث 15) |
| 39 | تأكيد تجويف العملية | حرجة | SysmonWatcher (معرف الحدث 25) |
| 40 | تحميل وحدة معالجة مركزية مستمر تحت العتبة | مشبوهة | Steward + Sentinel |
| 41 | استغلال النافذة العمياء | عالية/حرجة | محرك Python (مجمع معطل + أحداث متزامنة) |
| 42 | قمع منسق للمجمعات | حرجة | محرك Python (مجمعان أو أكثر معطلين في وقت واحد) |
| 43 | إنشاء غير متوقع لمحرك البرمجة النصية | مشبوهة | Harbinger (والد معروف بأنه ضار → محرك برمجة نصية) |
| 44 | سكريبت من مسار عالي المخاطر | عالية | Harbinger (43 + ثنائي المحرك في مسار قابل للكتابة من قبل المستخدم) |
| 45 | رد اتصال شبكة محرك البرمجة النصية | حرجة | Harbinger + Sentinel (43 + اتصال صادر) |
| 46 | سلسلة تنفيذ سلسلة التوريد الكاملة | حرجة | Harbinger + Sentinel (والد ضار + إسقاط + رد اتصال) |
| 47 | تنفيذ مبهم / مشفر | عالية | Harbinger (تركيبة -EncodedCommand / Hidden+Bypass) |
| 48 | زوج والد-طفل معروف بالضار | حرجة | Harbinger (أزواج محددة عالية الثقة، بدون استخدام شرعي) |
| المستوى | اللون | المعنى |
|---|
| OK | أخضر | مطابق للخط الأساسي المعروف، لا حاجة لإجراء |
| غير معروف | أصفر | لم يتم وضع خط أساسي بعد، راقب الأنماط |
| مشبوه | أصفر داكن | تم كشف شذوذ، تحقق |
| حرج | أحمر | تم تجاوز العتبة، مراجعة فورية |