Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
home_SOC_suite — مجموعة أدوات SOC شخصية لنظام Windows مبنية بلغة PowerShell — تراقب اتصالات الشبكة، استخدام الموارد، المهام المجدولة وأحداث الطاقة مع تصنيف الخطورة وكشف خط الأساس. | Kitploit
أدوات/GitHubGitHub/nate-ryan-7690/home_soc_suite
أدوات دفاعيةتخطيط الشبكةالتحقيق الجنائي الرقميكشف التسللالتعلم والتعليمالاستجابة للحوادثتحليل DNSكشف الشذوذتحليل السجلاتمختبرات وتدريب عملي
GitHubnate-ryan-7690/home_soc_suite

home_SOC_suite

18منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مجموعة أدوات SOC شخصية لنظام Windows مبنية بلغة PowerShell — تراقب اتصالات الشبكة، استخدام الموارد، المهام المجدولة وأحداث الطاقة مع تصنيف الخطورة وكشف خط الأساس.

عرض المستودع

Home SOC Suite — Night's Watch

مركز عمليات أمن شخصي (SOC) تم بناؤه من الصفر خلال برنامج إعادة تدريب في تطوير التطبيقات (Anwendungsentwicklung). تقوم هذه المجموعة بمراقبة نقطة نهاية ويندوز (Windows endpoint) للكشف عن الحالات الشاذة في الشبكة، ارتفاع استخدام الموارد، تنفيذ العمليات، تغييرات السجل (registry)، نشاط سجل الأحداث الأمنية (Security Event Log)، تغييرات المهام المجدولة، استعلامات DNS، وأحداث الطاقة — مع تسجيل كل شيء في ملفات منظمة لتحليل أسبوعي وربطها من خلال محرك بلغة بايثون.

لوحة تحكم Night's Watch SOC — تشغيل المجموعة بالكامل

لوحة تحكم بصفحة واحدة باستخدام Flask. جميع المجمعات الـ12 + محرك الربط نشط، مراقب الموارد المباشر، تغذية الاتصالات الصادرة، بلاطات أحداث المجمعات، وتنبيهات المحرك المتدفقة.


خلفية

بُني هذا المشروع كمشروع تعلم عملي إلى جانب إعادة التدريب الرسمي في تكنولوجيا المعلومات، ويطبق مفاهيم حقيقية لمراكز العمليات الأمنية — جمع البيانات الأساسية، كشف الحالات الشاذة، تصنيف الخطورة، تجميع السجلات، والربط عبر المصادر — على جهاز ويندوز شخصي. كانت عملية التصميم عدائية منذ البداية: تم اختبار كل مرحلة تحت ضغط تحليل فريق أحمر (red team) قبل بناء المرحلة التالية، مع تعريف 48 قاعدة ربط من تلك النتائج التي قادت بنية محرك بايثون.


خريطة الطريق

يتم تتبع التطوير في roadmap.md — الحالة الحالية، خطط محرك التحقيق الجنائي (Forensic Engine) للمرحلة التاسعة، وأهداف التحسين الأمني طويلة المدى.


إعداد لوحة التحكم

تعمل لوحة التحكم كخادم Flask وتتطلب صلاحيات المسؤول (Administrator) للكشف عن عمليات المجمع. قم بإنشاء اختصار بعد الاستنساخ:

  1. انقر بزر الماوس الأيمن على سطح المكتب → جديد → اختصار
  2. اضبط الموقع على: ``` pwsh.exe -ExecutionPolicy Bypass -WindowStyle Minimized -File "C:\path\to\SOC\Dashboard\Launch_Dashboard.ps1"
    root@kitploit:~

استبدل C:\path\to\SOC بمسار التثبيت الفعلي الخاص بك. 3. قم بتسميته: SOC Dashboard 4. انقر بزر الماوس الأيمن على الاختصار → خصائص → متقدم → تحقق من تشغيل كمسؤول 5. انقر فوق موافق

يبدأ الاختصار تشغيل Flask، وينتظر حتى يصبح جاهزًا، ثم يفتح المتصفح تلقائيًا. إذا كان Flask قيد التشغيل بالفعل، فإنه يتجاوز بدء التشغيل ويفتح المتصفح مباشرة. ستظهر نقاط الحالة باللون الرمادي إذا تم تشغيل الاختصار بدون رفع صلاحيات المسؤول.


دورة حياة لوحة المعلومات

تفرض لوحة المعلومات تسلسل بدء/إيقاف نظيف بحيث تعمل علامات البدء/النهاية للمدقق (فحص السلامة الصباحي، التحقق من سلسلة تجزئة الأرشفة المسائية) دائمًا بالترتيب.

1. قبل البدء — الحزمة لم تبدأ

لوحة المعلومات قبل بدء اليوم

جميع نبضات المجمعات حمراء (ملفات الصحة مفقودة أو متوقفة). زر إيقاف لوحة المعلومات مخفي — لن تسمح لوحة المعلومات بالإيقاف حتى يتم تشغيل نهاية اليوم.

2. بدء اليوم — الحزمة قيد التشغيل

الحزمة تبدأ بعد بدء اليوم

يقوم بدء اليوم بتشغيل علامة بداية المدقق الصباحية (التحقق من سجل SHA256، التحقق من سلسلة تجزئة الأرشفة) وإطلاق جميع المجمعات الـ 12 بالإضافة إلى محرك الارتباط. تتحول نبضات المجمعات إلى اللون الأخضر مع كل مجمع يبلغ عن حالته.

3. نهاية اليوم — تشغيل المدقق المسائي

تسلسل نهاية اليوم قيد التقدم

يقوم نهاية اليوم بإيقاف جميع المجمعات بالتسلسل وتشغيل علامة نهاية المدقق المسائية. تظل نقاط المجمعات خضراء أثناء تشغيل التسلسل؛ يعرض سطر الحالة تشغيل المدقق المسائي…

4. بعد الإيقاف — آمن للإغلاق

بعد نهاية اليوم — زر إيقاف لوحة المعلومات مرئي

بمجرد اكتمال التدقيق المسائي، تتحول جميع نقاط المجمعات إلى اللون الأحمر، ويقرأ سطر الحالة اكتمل التدقيق المسائي. آمن للإيقاف.، ويظهر زر إيقاف لوحة المعلومات — يؤدي النقر عليه إلى إنهاء عملية Flask بشكل نظيف.

لقطة مقربة لحالة الإيقاف

يجب إغلاق علامة تبويب المتصفح يدويًا (لا تعرض المتصفحات واجهة برمجة تطبيقات إغلاق للعمليات الخارجية).


التنبيهات الحية

تعرض بلاطات أحداث المجمع أحدث الأحداث الموسومة بالخطورة لكل مصدر. تقوم تغذية تنبيهات المحرك ببث النتائج المرتبطة من محرك Python في الوقت الفعلي، مع رقم القاعدة، درجة الثقة، سلسلة الأدلة الكاملة، وتجزئة SHA256 للأدلة.

بلاطات أحداث المجمع وتغذية تنبيهات المحرك

مثال: القاعدة 35 (قراءة القرص الخام) تُفعَّل على powershell.exe الذي يفتح مقبضًا خامًا إلى \Device\HarddiskVolume3، والقاعدة 31 (شذوذ تحميل DLL) تضع علامة على تحميل مكتبات Defender DLL من مسار قابل للكتابة من قبل المستخدم. كلاهما مع سلسلة نسب العملية الكاملة وتجزئات الملفات.


البنية

تتبع الحزمة بنية ثلاثية الطبقات:

طبقة التجميع — مجمعات PowerShell تعمل بشكل مستمر في الخلفية، كل منها يراقب مصدر بيانات محدد ويكتب إدخالات سجلات منظمة موسومة بالخطورة. جميعها تتطلب رفع صلاحيات المسؤول.

طبقة التحليل — سكريبتات PowerShell محللة تقوم بتحليل السجلات المجمعة وإنشاء تقارير ملخصة أسبوعية. تعمل كمستخدم قياسي.

محرك الارتباط (المرحلة 7 — مكتمل) — محرك Python يستوعب جميع سجلات المجمعات، ويطبع الأحداث إلى مخطط مشترك، ويقوم بارتباط قائم على القواعد ومسجل المخاطر عبر جميع تدفقات البيانات. ثلاثة برامج:


السكريبتات

المجمعات

المحللون


قواعد الارتباط

تم تعريفها من خلال تحليل الفريق الأحمر متعدد الجولات (انظر التوثيق). تم تنفيذها في المرحلة 7.


نظام الخطورة

تستخدم جميع المجمعات نظام خطورة ثابتًا من أربعة مستويات:


هيكل السجل

تتبع جميع السجلات تنسيقًا ثابتًا لتوافق محلل Python:``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details

root@kitploit:~
**هيكل المستودع:**```
home_SOC_suite/
├── Analysts/           — PowerShell analyst scripts
├── Collectors/         — PowerShell collector scripts
├── Dashboard/          — Flask single-page SOC dashboard (Phase 8)
│   ├── app.py              — Flask server, all routes, process detection, DB reads
│   ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│   ├── templates/
│   │   └── index.html      — Single-page dashboard layout
│   └── static/
│       ├── style.css       — Dark terminal aesthetic, severity colours, bar graph tiers
│       └── dashboard.js    — All polling, Start Day / End Day sequence, session alert counter
├── Engine/             — Python correlation engine
│   ├── engine.py           — Main loop and orchestration
│   ├── log_parser.py       — Collector log ingestion
│   ├── normalizer.py       — Event normalisation to canonical schema
│   ├── correlator.py       — Correlation rules engine
│   ├── alert_manager.py    — Alert deduplication, flood detection, log writing
│   ├── db.py               — SQLite operations (batch ingest, query, retention)
│   ├── health_db.py        — Heartbeat SQLite store (collector_status, heartbeats tables)
│   ├── config.py           — All thresholds and time windows in one place
│   ├── test_parser.py      — Log parser test suite (7 tests)
│   ├── test_normalizer.py  — Normaliser test suite (32 tests)
│   └── test_correlator.py  — Correlator test suite (135 tests)
└── Documentation/      — Research documents, red team analysis, and dashboard screenshots

تم إنشاؤه في وقت التشغيل (غير متتبع في المستودع):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)

root@kitploit:~
---

## لغات نظام التشغيل المدعومة

يكتشف Steward تلقائياً مسار عداد أداء وحدة المعالجة المركزية الصحيح للغات نظام التشغيل التالية:

| اللغة | مسار العداد |
|---|---|
| الإنجليزية | \Process(*)\% Processor Time |
| الألمانية | \Prozess(*)\Prozessorzeit (%) |
| الفرنسية | \Processus(*)\% temps processeur |
| الإسبانية | \Proceso(*)\% de tiempo de procesador |
| الإيطالية | \Processo(*)\% Tempo processore |
| البرتغالية | \Processo(*)\% de Tempo do Processador |
| الروسية | \Процесс(*)\% загруженности процессора |
| الصينية (المبسطة) | \Process(*)\% Processor Time (عادةً الإنجليزية) |

لإضافة دعم للغة أخرى، أضف مسار العداد المترجم إلى مصفوفة `$PathsToTry` في دالة `Get-WorkingCounterPath` في `Steward.ps1`.

---

## التوثيق والبحث

يحتوي المجلد `Documentation/` على السجل الكامل للبحث والتخطيط الذي قاد تصميم هذه المجموعة. تم بناء المجموعة بشكل عدائي — تم التخطيط لكل طبقة مقابل نموذج تهديد قبل بنائها، واختبارها تحت ضغط تحليل الفريق الأحمر قبل بدء الطبقة التالية.

| المستند | الغرض |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | إطار القرار قبل البناء. نموذج البيانات الأساسي، نموذج الثقة، دورة حياة الخط الأساسي، استراتيجية الاختبار، وفرص التحقق عبر المجمعات. كُتب قبل كتابة سطر واحد من الكود. |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | مواصفات البنية المستهدفة. تصميم محرك بايثون ثلاثي البرامج، مخطط SQLite، نموذج الكشف الهجين (قواعد حتمية + تسجيل المخاطر)، منطق ترقية التنبيهات. |
| `HomSOC_Implementation_Guide.pdf` | خطة البناء على مراحل. أكواد هيكلية لجميع المجمعات، جدول عمل أسبوعي، أنماط مرجعية سريعة لـ PowerShell. دليل البناء لطبقة PowerShell. |
| `RedTeam_Analysis_HomSOC_Final.pdf` | المرجع الأساسي للفريق الأحمر. 11 جولة عدائية (Claude + Gemini + محاكاة هجمات مباشرة)، جميع قواعد الربط الـ 26 مع منطق الكشف الكامل، نتائج الالتفاف، والتدابير التخفيفية المطبقة على البناء. |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | الفريق الأحمر المعماري. 11 سيناريو هجوم يستهدف نقاط الضعف الهيكلية: تسميم الخط الأساسي، تجاوز الربط، غمر الضوضاء، قمع المجمع، التلاعب بالأرشيف، حقن السجلات، هجمات إعادة التشغيل، وإساءة استخدام الهوية. |
| `Home_SOC_Red_Team_Whitepaper.pdf` | ملخص تنفيذي. جدول كامل لسيناريوهات الهجوم، مقارنة النظام (الخط الأساسي مقابل المحصن)، التحسينات المعمارية الرئيسية، ونظرة عامة على تصميم نموذج الكشف. |

---

## الميزات الرئيسية

- **تصميم عدائي** — تم تحديد 48 قاعدة ربط من خلال تحليل الفريق الأحمر متعدد الجولات قبل بناء محرك بايثون. منطق الكشف يستند إلى هجمات حقيقية، وليس سيناريوهات افتراضية
- **جمع خط الأساس السلوكي** — جميع المجمعات تبني خطوطاً أساسية بمرور الوقت، مما يتيح كشف الحالات الشاذة بالنسبة إلى الوضع الطبيعي الملاحظ بدلاً من القواعد الثابتة
- **مراقبة الموقع الجغرافي** — الاتصالات الصادرة، الاتصالات الواردة، عناوين IP لمصدر المصادقة، واتصالات DoH يتم تتبعها حسب البلد مع تنبيهات TELEMETRY_GAP عند فشل الموقع الجغرافي
- **بصمات العمليات** — كل حدث شبكة، منفذ، عملية، ومصادقة يتم تسجيله مع مسار العملية الكامل، مما يكشف هجمات التمويه واستخدام LOLBin
- **الحماية الذاتية للمجموعة** — يراقب Warden جميع البرامج النصية والإعدادات عبر SHA256 FIM مع سلسلة حماية ثلاثية الطبقات: سلامة البيان، مهمة مجدولة خارجية، ومراقبة مهمة CityGuard
- **القائمة البيضاء ذات الثقة الصفرية** — جميع القوائم البيضاء تبدأ فارغة. جمع خط الأساس لمدة 30 يوماً يسبق أي استثناءات
- **تسجيل مُوسم بالخطورة** — إدخالات سجل منظمة مصممة للتوافق مع محلل بايثون والتكامل المستقبلي مع SIEM
- **تدوير السجل لمدة 7 أيام** — أرشفة تلقائية مع التحقق من SHA256 وسلسلة سلامة هاش الأرشيف في حدود الصباح/المساء عبر Auditor.ps1
- **توافق مع أنظمة Windows متعددة اللغات** — يتم اكتشاف مسارات عداد الأداء تلقائياً عبر 8 لغات نظام تشغيل عند بدء التشغيل
- **لوحة معلومات SOC بصفحة واحدة** — لوحة Flask للرؤية المباشرة تحل محل جميع نوافذ PowerShell الفردية. تتضمن مُشغل المجموعة (بدء اليوم / إنهاء اليوم)، مراقب موارد Steward المباشر، موجز اتصال Sentinel، نقاط نبض ثلاثية الحالة (أخضر نشط / كهرماني لم يبدأ / أحمر متوقف — تُقرأ مباشرة من ملفات JSON الصحية للمجمع، مستقلة عن حالة المحرك)، بطاقات أحداث SUSPICIOUS/CRITICAL، موجز تنبيهات المحرك القابل للتمرير، عداد التنبيهات للجلسة، وإنشاء تقرير أسبوعي بنقرة واحدة. إنهاء اليوم يوقف جميع المجمعات ويشغل مراجعة Auditor المسائية — ثم يظهر زر إيقاف لوحة المعلومات لإنهاء عملية Flask بشكل نظيف. يجب إغلاق علامة تبويب المتصفح يدوياً (المتصفحات لا تعرض واجهة برمجة تطبيقات إغلاق للعمليات الخارجية)

---

## الحالة الحالية — اكتمال المرحلة 8

محرك الربط بلغة بايثون مبني ويعمل مباشرةً على جميع المجمعات الـ 12، بما في ذلك SysmonWatcher (أحداث مستوى النواة من Sysmon).

**خط أنابيب المحرك:**

`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`

جميع خطوات الإدخال والتطبيع والربط تستخدم معاملات SQLite الدفعية. 174 اختباراً عبر ثلاث مجموعات اختبار — جميعها ناجحة.

**القواعد المنفذة:** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42,
43, 44, 45, 46, 47, 48 (الطبقة 1 حدث واحد والطبقة 2 ربط زمني) والقواعد 28–39
(أحداث نواة Sysmon عبر SysmonWatcher). القواعد 12, 14, 15, 20 مؤجلة إلى الطبقة 4 (تتطلب
بيانات خط أساس لمدة 30 يوماً). القواعد 23, 24, 25 معلقة بانتظار مجمعات متخصصة.

**نموذج الكشف:** هجين — قواعد حتمية لسلاسل الهجوم الواضحة،
تسجيل المخاطر التراكمي للإشارات الضعيفة، تنبيهات الرؤية لصمت المجمع
وتدهور جودة الإدخال.

**المراحل التالية:**

| المرحلة | البرنامج | الحالة |
|---|---|---|
| 8 | لوحة معلومات SOC — Flask صفحة واحدة رؤية مباشرة | مكتملة |
| 9 | المحرك الجنائي — التحقيق بعد الحدث، بنك أدلة قابل للإضافة فقط | مخطط |
| 9 | لوحة المعلومات الجنائية — ملخص النتائج، إنشاء التقارير، تصفح الأدلة | مخطط |

راجع [`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/main/roadmap.md) للجدول الزمني الكامل للتطوير.

---

## تنبيهات مزعجة معروفة — قبل التحصين

عند التثبيت الجديد، سيتم تشغيل عدة أنواع من التنبيهات بانتظام حتى يتم تطبيق التحصين الخاص بالجهاز. هذه الأمور متوقعة ولا تمثل اكتشافات حقيقية.

| المجمع | التنبيه | السبب |
|---|---|---|
| Sentinel | انتهاك بيئي حاسم (CRITICAL environmental violation) | أي برنامج طرف ثالث مثبت خارج مسارات المنطقة الموثوقة الافتراضية (Windows, Program Files) — عملاء المزامنة السحابية، تطبيقات الاتصالات، والأدوات المساعدة للبائعين التي تثبت في AppData هي مصادر شائعة |
| Sentinel | ثغرة قياس عن بعد مشبوهة (SUSPICIOUS TELEMETRY_GAP) | عناوين IPv6 الحلقية والمحلية الرابط تفشل في بحث الموقع الجغرافي — تم إصلاحه في البناء الحالي |
| SysmonWatcher | مشبوه/حاسم (SUSPICIOUS/CRITICAL) في القواعد 31, 33, 34 | برامج مكافحة الفيروسات وأمن نقطة النهاية تجري بانتظام قراءات LSASS، قراءات القرص الخام، وتحميل DLLs من مسارات قابلة للكتابة من قبل المستخدم كجزء من التشغيل الطبيعي |
| SysmonWatcher | مشبوه (SUSPICIOUS) في القاعدة 28 | أدوات التطوير التي تعلق بعمليات المتصفح لأغراض التصحيح ستؤدي إلى تشغيل قاعدة تصحيح المتصفح المرفق |
| Bulwark | فشل GeoIP مشبوه (SUSPICIOUS GeoIP failures) | الاتصالات على نطاقات IP الخاصة والمحجوزة لا يمكن تحديد موقعها جغرافياً — ينتج TELEMETRY_GAP حتى يتم إدراجها في القائمة البيضاء |
| Bloodhound | اكتشاف DGA مشبوه (SUSPICIOUS DGA detection) | استعلامات DNS قصيرة العمر أو ذات عينة منخفضة تؤدي إلى فحوصات العشوائية قبل استقرار خط الأساس المتداول |
| Warden | مفقود البيان مشبوه (SUSPICIOUS MANIFEST_MISSING) | لا يوجد بيان FIM عند التشغيل الأول — قم بالبناء باستخدام `.\Warden.ps1 -BuildManifest` بعد الإعداد الأولي |
| Warden | مجمع معطل مشبوه (SUSPICIOUS COLLECTOR_DOWN) | المجمعات التي لم يتم نشرها بعد ليس لديها ملف نبض — متوقع حتى تشغيل المجموعة الكاملة |
| DoH_Detector | حاسم (CRITICAL) لـ DoH المتصفح | المتصفحات المهيأة لاستخدام DNS عبر HTTPS ستطلق التنبيه حتى تُضاف إلى قائمة العمليات المسموح بها |

التحصين الخاص بالجهاز (قوائم العمليات الموثوقة، القوائم البيضاء للمسارات، الإدخالات الآمنة المعروفة)
يتم تطبيقه محلياً ولا يتم تضمينه في هذا المستودع.

---

## ملاحظات

- قم بتعيين `$RootPath` في كل برنامج نصي إلى المجلد الذي قمت بتثبيت مجموعة SOC فيه.
  الافتراضي هو `Desktop\SOC`
- تتطلب البرامج النصية تعيين سياسة تنفيذ PowerShell إلى Bypass
- تتطلب البرامج النصية للمجمع صلاحيات Administrator للحصول على رؤية كاملة للنظام
- تعمل البرامج النصية للمحلل كـ user عادي
- الموقع الجغرافي يتم توفيره بواسطة ip-api.com المستوى المجاني
- يجب تمكين سجل أحداث DNS Client قبل تشغيل Bloodhound.ps1:
  `wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`

---

## سياق التعلم

بني أثناء إعادة التدريب في Fachinformatiker Anwendungsentwicklung، ألمانيا 2026.
استهداف مهنة في مجال الدفاع السيبراني واستخبارات التهديدات.
بني بمساعدة الذكاء الاصطناعي كأداة تعليمية. كل قرار تصميمي،
جلسة تصحيح أخطاء واختيار معماري كان مدفوعاً من قبل المطور
مع الفهم الكامل للمفاهيم الأساسية.
تنزيل الأداة
البرنامجالمرحلةالدور
محرك الارتباط7 — مكتملاستيعاب، تطبيع، ربط، تنبيه (مخزن تشغيلي SQLite)
لوحة معلومات SOC8 — مكتملرؤية حية — صحة المجمع، التنبيهات، سلاسل الأدلة (Flask)
المحرك الجنائي9 — مخططتحقيق ما بعد الحدث — جداول زمنية فائقة، سلالة العمليات، تحليل المنارات، تدقيق الاستمرارية، بنك أدلة إلحاقي فقط
لوحة المعلومات الجنائية9 — مخططاستنتاجات جنائية ملخصة — حالة مرمزة بالألوان، إنشاء التقارير، التنقل في الأدلة
المرحلةالسكريبتاللقبالوظيفة
1Sentinel.ps1حارس الشبكةاتصالات TCP الصادرة مع تحديد الموقع الجغرافي، التحقق من مسار العملية، وتتبع النقل التراكمي
1Bulwark.ps1حارس الليلمنافذ الاستماع الواردة — فرق الخط الأساسي، كشف المنافذ الجديدة/المغلقة، شذوذ الموقع الجغرافي
1Steward.ps1ربع التموينوحدة المعالجة المركزية، الذاكرة العشوائية، والإدخال/الإخراج للقرص لكل عملية باستخدام عدادات أداء Windows مع كشف تلقائي لـ 8 لغات
1CityGuard.ps1حارس المدينةإضافات المهام المجدولة، الحذف، والتعديلات — كشف تغيير الإجراء والمحفز
1Watchman.ps1الحارسأحداث الطاقة — الإقلاع، السكون، الاستيقاظ، الإيقاف غير المتوقع، والنشاط بعد ساعات العمل
2ARegistry_Warden.ps1—مفاتيح التشغيل في السجل، RunOnce، خط أساس الخدمات والفرق، فحص سلامة RID لـ SAM
2BHarbinger.ps1—مراقب إنشاء العمليات المستند إلى أحداث WMI/CIM — كشف المسارات عالية المخاطر، تتبع العملية الأم
3Bloodhound.ps1—مراقب استعلامات DNS — كشف DGA عبر إنتروبيا شانون، وضع علامات على سجلات TXT، كشف ارتفاع حجم ICMP
4Warden.ps1—مراقب الحزمة — FIM لسكريبت SHA256، تراجع حجم السجل، صحة المجمع، علم الصيانة، مهمة مجدولة للمراقبة الذاتية
5SecEventLog.ps1—سجل أحداث الأمان في Windows — شذوذ تسجيل الدخول، التلاعب بالحساب، تصعيد الامتياز، تثبيت الخدمة، كشف القوة الغاشمة
6DoH_Detector.ps1—كاشف التهرب من DNS عبر HTTPS — اتصالات TCP إلى 28 عنوان IP معروف لـ DoH من عمليات غير مدرجة في القائمة البيضاء
7SysmonWatcher.ps1—مراقب أحداث نواة Sysmon — حقن العمليات، الوصول إلى LSASS، قراءات القرص الخام، تحميل برامج التشغيل غير الموقعة، استمرارية WMI، وإرفاق مصحح المتصفح (22 معرف حدث)
السكريبتاللقبالوظيفة
Investigator.ps1مراسل التدقيقتحليل أسبوعي لسجلات الاتصالات الصادرة من Sentinel
Crow.ps1القائد الأعلىتحليل أسبوعي لسجلات المنافذ الواردة من Bulwark
Ledger.ps1المايسترتحليل أسبوعي لسجلات الموارد من Steward مع كشف اتجاه الذاكرة العشوائية
Castellan.ps1كاستيلانتحليل أسبوعي لسجلات المهام المجدولة من CityGuard
Auditor.ps1—تدقيق سلامة البدء/النهاية صباحًا/مساءً — التحقق من سجل SHA256، والتحقق من سلسلة تجزئة الأرشيف
#القاعدةالخطورةالمصادر
1اشتباه في تسرب البياناتعاليةSteward + Sentinel
2اشتباه في منارة C2عاليةSentinel + Bulwark
3استمرارية + رد C2حرجةCityGuard + Sentinel
4اقتحام بعد ساعات العملحرجةWatchman + Sentinel
5تجميع البياناتعاليةBulwark + Steward
6نشاط شبكة LOLBinحرجةSentinel
7اشتباه في تجويف العمليةحرجةHarbinger + Sentinel
8اشتباه في تهرب DoHحرجةDoH_Detector
9اشتباه في استمرارية WMIعاليةHarbinger + CityGuard
10التلاعب بالحسابحرجةSecEventLog
11نمط تسرب دفعةعاليةSentinel
12عملية مستمرة تحت العتبةمشبوهةSentinel + Steward
13اشتباه في وصول أوليحرجةHarbinger + Sentinel
14شذوذ ثنائي موثوقمشبوهة→حرجةSentinel
15كاشف التذبذب الإحصائيعاليةSentinel
16انتهاك السلامة السياقيةحرجةHarbinger + Sentinel
17اختطاف الهوية / RIDحرجةRegistry_Warden + SecEventLog
18صحة محرك الارتباطمتوسطةPython Core
19حماية ذاتية / FIM للسكريبتحرجةWarden
20انجراف زمني إحصائيمتوسطةSteward + Sentinel
21إغلاق المترجم / BYOIعاليةHarbinger
22شذوذ API سحابيعاليةSentinel
23كاشف حقن HIDحرجةأحداث أجهزة WMI
24التوأم الشرير / شبح WiFiحرجةمراقب الشبكة
25سارق التركيز / اختطاف النافذةعاليةWin32 API
26فحص سلامة الزيارةعاليةجميع المجمعات
27وصول أولي مؤجلحرجةHarbinger + Sentinel (قائمة مراقبة SQLite)
28إرفاق مصحح المتصفححرجةSysmonWatcher (معرف الحدث 10)
29حقن عملية النواةحرجةSysmonWatcher (معرف الحدث 8)
30تحميل برنامج تشغيل غير موقعحرجةSysmonWatcher (معرف الحدث 6)
31تحميل صورة مشبوهةمشبوهةSysmonWatcher (معرف الحدث 7)
32ربط اشتراك WMIحرجةSysmonWatcher (معرفات الأحداث 19/20/21)
33اشتباه في الوصول إلى LSASSحرجةSysmonWatcher (معرف الحدث 10)
34قراءة قرص خامحرجةSysmonWatcher (معرف الحدث 9)
35إنشاء ملف قابل للتنفيذمشبوهةSysmonWatcher (معرف الحدث 11)
36التلاعب بموفر AMSIحرجةSysmonWatcher (معرف الحدث 12)
37أنبوب مسمى مشبوهمشبوهةSysmonWatcher (معرفات الأحداث 17/18)
38ملف قابل للتنفيذ تم تنزيلهعاليةSysmonWatcher (معرف الحدث 15)
39تأكيد تجويف العمليةحرجةSysmonWatcher (معرف الحدث 25)
40تحميل وحدة معالجة مركزية مستمر تحت العتبةمشبوهةSteward + Sentinel
41استغلال النافذة العمياءعالية/حرجةمحرك Python (مجمع معطل + أحداث متزامنة)
42قمع منسق للمجمعاتحرجةمحرك Python (مجمعان أو أكثر معطلين في وقت واحد)
43إنشاء غير متوقع لمحرك البرمجة النصيةمشبوهةHarbinger (والد معروف بأنه ضار → محرك برمجة نصية)
44سكريبت من مسار عالي المخاطرعاليةHarbinger (43 + ثنائي المحرك في مسار قابل للكتابة من قبل المستخدم)
45رد اتصال شبكة محرك البرمجة النصيةحرجةHarbinger + Sentinel (43 + اتصال صادر)
46سلسلة تنفيذ سلسلة التوريد الكاملةحرجةHarbinger + Sentinel (والد ضار + إسقاط + رد اتصال)
47تنفيذ مبهم / مشفرعاليةHarbinger (تركيبة -EncodedCommand / Hidden+Bypass)
48زوج والد-طفل معروف بالضارحرجةHarbinger (أزواج محددة عالية الثقة، بدون استخدام شرعي)
المستوىاللونالمعنى
OKأخضرمطابق للخط الأساسي المعروف، لا حاجة لإجراء
غير معروفأصفرلم يتم وضع خط أساسي بعد، راقب الأنماط
مشبوهأصفر داكنتم كشف شذوذ، تحقق
حرجأحمرتم تجاوز العتبة، مراجعة فورية