Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Loki-RS — 🐍 ماسح YARA و IOC عالي الأداء ومتعدد الخيوط | Kitploit
أدوات/GitHubGitHub/neo23x0/loki-rs
إدارة مؤشرات الاختراق (IOC)تحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتكشف التسللالاستجابة للحوادثتحليل السجلات
GitHubneo23x0/loki-rs
34931منذ 29 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Loki-RS

🐍 ماسح YARA و IOC عالي الأداء ومتعدد الخيوط

عرض المستودع

Loki RS Logo

Loki-RS

إعادة كتابة Loki بلغة Rust. ماسح عالي الأداء ومتعدد الخيوط لـ YARA و IOC في ملف ثنائي واحد.

الحالة: Beta. يعمل، لكنه لا يزال قيد التطوير النشط.

الميزات

  • فحص YARA للملفات وذاكرة العمليات (yara-x)
  • مطابقة IOC (تجزئات MD5/SHA1/SHA256، أنماط أسماء الملفات، مؤشرات C2)
  • فحص متعدد الخيوط مع عدد خيوط قابل للتكوين
  • فحص الأرشيفات (ملفات ZIP)
  • واجهة TUI تفاعلية مع إحصائيات وتحكم في الوقت الفعلي
  • تسجيل عن بُعد عبر syslog (UDP/TCP) (SYSLOG/JSON)
  • إنشاء تقارير HTML مع نتائج مفصلة
  • عتبات تسجيل قابلة للتكوين
  • تصفية ذكية (يتجاوز /proc، /sys، محركات الأقراص المثبتة افتراضيًا)
  • كشف رأس الملف السحري
  • إخراج JSONL لأغراض تسجيل الدخول

فحص العمليات في macOS

فحص ذاكرة العمليات في macOS هو جهد بأفضل ما يمكن ويتطلب عادةً صلاحيات تصحيح أو صلاحيات مرتفعة. بدونها، سيواصل Loki-RS فحص الملفات لكنه لن يتمكن من قراءة معظم ذاكرة العمليات. استخدم --no-procs لتخطي فحص العمليات إذا لزم الأمر.

فحص العمليات في Linux

في Linux، يتجاوز Loki-RS تعيينات العمليات المدعومة بالأجهزة والنواة الخاصة قبل قراءة /proc/<pid>/mem. هذا يتجنب عدم الاستقرار المعروف مع بعض VMAs المُدارة بواسطة برامج التشغيل مع الحفاظ على فحص الذاكرة العادي المجهول، الكومة/المكدس، والملفات المدعومة بشكل طبيعي. إذا واجهت مشكلات خاصة بالبيئة، استخدم --no-procs لتعطيل فحص العمليات.

التثبيت

قم بتنزيل الملف الثنائي المُجمَّع مسبقًا لمنصتك من صفحة الإصدارات.

root@kitploit:~
# الاستخراج
tar -xzvf loki-linux-*.tar.gz
cd loki-linux-*

# تحديث التوقيعات (موصى به)
./loki-util update

# التشغيل
sudo ./loki --help

تُشحن التوقيعات مع الإصدار لكنها تصبح قديمة بسرعة. قم بتشغيل loki-util update للحصول على أحدث قواعد YARA-Forge Core.

التوقيعات

يستخدم Loki-RS YARA Forge كمصدر توقيع افتراضي. يُشحن Loki-RS ويُحدَّث بمجموعة قواعد Core (دقة عالية، نتائج إيجابية كاذبة منخفضة، محسَّنة للأداء). إذا كنت بحاجة إلى تغطية أوسع، يمكنك استبدالها بمجموعات Extended أو Full من YARA Forge.

ملفات IOC في signatures/iocs/ تبقى مدعومة كمحتوى محلي/مخصص اختياري.

الاستخدام

root@kitploit:~
# الفحص الأساسي (TUI مفعلة افتراضيًا)
sudo ./loki

# فحص مجلد محدد
sudo ./loki --folder /tmp

# تعطيل TUI، استخدام الإخراج القياسي لسطر الأوامر
sudo ./loki --no-tui

السيناريوهات الشائعة

root@kitploit:~
# فحص صورة مثبتة (تخطي فحص العمليات، استخدام كل النوى)
sudo ./loki --no-procs --folder ~/image1 --threads 0

# فحص بطيء وحذر (حد أقل لوحدة المعالجة المركزية، خيط واحد)
sudo ./loki --cpu-limit 60 --threads 1

# الفحص وإرسال السجلات إلى syslog عن بُعد
sudo ./loki --remote syslog-host.internal:514 --remote-proto udp

لقطات الشاشة

Loki Startup

Loki Interrup Menu

خيارات سطر الأوامر

هدف الفحص

الخيارالافتراضيالوصف
-f, --folder <PATH>/المجلد المراد فحصه. ضع المسافات بين علامات الاقتباس، مثلًا -f "J:\SteamLibrary\steamapps\common\SpaceCraft beta"

التحكم في الفحص

خيارات الإخراج

الضبط

المعلومات والتصحيح

استبعاد الملفات والمجلدات

يوفر Loki-RS آليات متعددة لاستبعاد الملفات والمجلدات من الفحص.

الاستبعادات التلقائية المضمنة

بشكل افتراضي، يستبعد Loki-RS تلقائيًا:

أدلة النظام (Linux/macOS):

  • /proc, /dev, /sys/kernel/debug, /sys/kernel/slab, /sys/kernel/tracing, /sys/devices
  • /run, /var/run

أدلة التخزين السحابي (إلا إذا تم استخدام --scan-all-drives):

  • OneDrive, Dropbox, Google Drive, iCloud, Box, Nextcloud, pCloud, MEGA, Seafile, ownCloud، وغيرها

محركات الأقراص الشبكية والمثبتة (إلا إذا تم استخدام --scan-all-drives):

  • NFS, CIFS/SMB, SSHFS, WebDAV mounts
  • الوسائط الخارجية تحت /media, /volumes

دليل البرنامج:

  • يستبعد Loki-RS تلقائيًا دليله الخاص لمنع فحص نفسه

خيارات سطر الأوامر للاستبعاد

استبعادات النتائج الإيجابية الكاذبة المستندة إلى التجزئة

يمكنك استبعاد الملفات المعروفة بأنها جيدة باستخدام تجزئتها. هذا مفيد لإدراج الملفات الشرعية التي تسبب نتائج إيجابية كاذبة في القائمة البيضاء.

الإعداد:

  1. أنشئ ملفًا في signatures/iocs/ يحتوي على كل من hash و falsepositive في اسم الملف مثال: hash-falsepositive-custom.txt

  2. أضف التجزئات (MD5, SHA1, أو SHA256) مع وصف اختياري:

root@kitploit:~
# التنسيق: HASH;description
d41d8cd98f00b204e9800998ecf8427e;ملف فارغ - معروف بأنه جيد
a7f5f35426b927411fc9231b56382173;أداة نظام شرعية

الملفات المطابقة لهذه التجزئات سيتم تخطيها بصمت أثناء الفحص.

استبعادات النتائج الإيجابية الكاذبة بناءً على نمط اسم الملف

عند إضافة IOCs لأسماء الملفات إلى signatures/iocs/filename-iocs.txt، يمكنك تحديد تعبير regex للاستبعاد الإيجابي الكاذب في العمود الثالث:

root@kitploit:~
# التنسيق: REGEX;SCORE;FALSE_POSITIVE_REGEX
#
# هذا يطابق كل ملفات .ps1، لكنه يستبعد تلك الموجودة في أدلة SysInternals
(?i)\\procdump(64)?\.(exe|zip);50;(?i)(SysInternals\\)

إذا طابق ملف كلاً من النمط الرئيسي و regex الإيجابي الكاذب، فلن يتم الإبلاغ عنه.

استبعادات ملف التكوين

ملف config/excludes.cfg يدعم استبعادات المسار المستندة إلى regex:

root@kitploit:~
# استبعاد أدلة النظام
^/proc/.*
^/dev/.*
^/sys/.*

# استبعاد الملفات المؤقتة
.*\.tmp$
.*\.temp$
.*\.swp$

# استبعاد أدلة محددة
.*node_modules.*
.*/\.git/.*

ملاحظة: يتم مطابقة أنماط استبعاد المسار مقابل مسار الملف الكامل باستخدام التعبيرات العادية. الأسطر التي تبدأ بـ # هي تعليقات.

أمثلة

root@kitploit:~
# الفحص مع تضمين كل محركات الأقراص (الشبكية والسحابية والمثبتة)
sudo ./loki --scan-all-drives

# فحص كل أنواع الملفات، وليس فقط الملفات التنفيذية والنصية
sudo ./loki --scan-all-files

# فحص الملفات الصغيرة فقط (أقل من 10 ميجابايت)
sudo ./loki --max-file-size 10000000

# تخطي فحص العمليات (مفيد للصور المثبتة)
sudo ./loki --no-procs --folder /mnt/image

وضع TUI

الواجهة الطرفية مفعلة افتراضيًا وتوفر مراقبة في الوقت الفعلي أثناء الفحص.

root@kitploit:~
sudo ./loki --folder /path/to/scan

Loki in Action

Loki TUI Screenshot

تقارير HTML

يقوم Loki-RS تلقائيًا بإنشاء تقرير HTML منسق بعد كل فحص. يتم إنشاء التقرير بجانب ملف سجل JSONL ويوفر ملخصًا مرئيًا لجميع النتائج.

يتضمن التقرير:

  • إعدادات الفحص وإحصائيات وقت التشغيل
  • نتائج مع ترميز لوني مجمعة حسب الشدة (تنبيه، تحذير، إشعار)
  • بيانات وصفية للملف (التجزئات، الطوابع الزمنية، الحجم)
  • مطابقات قواعد YARA مع الأوصاف والسلاسل المطابقة
  • تفاصيل مطابقة IOC مع المراجع

Loki HTML Report

يتشارك تقرير HTML نفس اسم الملف الأساسي مثل إخراج JSONL (مثلًا loki_hostname_2025-01-08.html). لتعطيل إنشاء التقرير، استخدم --no-html.

إنشاء تقارير HTML من ملفات JSONL

يمكنك إنشاء تقارير HTML من ملفات JSONL الموجودة باستخدام loki-util:

root@kitploit:~
# إنشاء تقرير HTML من ملف JSONL واحد
./loki-util html --input scan_results.jsonl --output report.html

# إنشاء تقرير HTML مدمج من عدة ملفات JSONL
./loki-util html --input "*.jsonl" --combine --output combined_report.html

# استخدام أنماط glob لمطابقة عدة ملفات
./loki-util html --input "/path/to/scans/*.jsonl" --combine --output combined.html

الخيارات:

  • --input <file|glob> - ملف JSONL الإدخال أو نمط glob (إلزامي)
  • --output <file.html> - ملف HTML الإخراج (اختياري، الافتراضي هو اسم ملف الإدخال مع امتداد .html)
  • --combine - دمج عدة ملفات JSONL في تقرير واحد (تجميع النتائج حسب اسم المضيف)
  • --title <str> - تجاوز عنوان التقرير
  • --host <str> - تجاوز اسم المضيف في التقرير

وضع التقرير المدمج مفيد لتجميع نتائج الفحص من عدة مضيفين أو فترات زمنية في عرض واحد، مع تجميع النتائج حسب اسم المضيف المصدر.

البناء من المصدر

root@kitploit:~
git clone https://github.com/Neo23x0/Loki-RS.git
cd Loki-RS
cargo build --release
./target/release/loki-util update
sudo ./target/release/loki

يتطلب مجموعة أدوات Rust. راجع docs/BUILD.md للترجمة المشتركة.

التوثيق

  • دليل البناء
  • حساب النتيجة
  • مصفوفة التكافؤ
  • استبعاد الملفات والمجلدات

حول

Loki RS هو مشروع جانبي. إنه ماسح سريع بملف ثنائي واحد مبني للفرز العملي والتجريب، وقد يتغير بسرعة مع تجربة الأفكار وإزالتها.

الدعم قائم على المجتمع وبأفضل جهد - لا يوجد SLA، ولا أوقات استجابة مضمونة، ولا وعد بمعالجة كل حالة حافة بشكل مثالي. إذا قمت بتشغيله في الإنتاج، فافعل ذلك مع وضع ذلك في الاعتبار.

للبيئات المؤسسية وأعمال الاستجابة للحوادث مع دعم يمكن التنبؤ به ومجموعة ميزات أوسع ومختبرة جيدًا، تحافظ Nextron Systems على THOR (و THOR Lite). THOR هو الماسح المحترف مع تغطية واسعة للقطع الأثرية، والمزيد من الوحدات والتنسيقات، ودعم البائع. THOR Lite هو إصدار الدخول المجاني بنطاق مخفض.

الترخيص

رخصة GNU العامة العامة v3.0. انظر LICENSE.

حقوق النشر (c) 2025 Florian Roth

تنزيل الأداة
الخيارالافتراضيالوصف
--no-procsfalseتخطي فحص ذاكرة العمليات
--no-fsfalseتخطي فحص نظام الملفات
--no-archivefalseتخطي الفحص داخل الأرشيفات (ZIP)
--scan-all-drivesfalseفحص كل محركات الأقراص بما في ذلك المثبتة/الشبكية/السحابية
--scan-all-filesfalseفحص كل الملفات بغض النظر عن الامتداد/النوع
الخيارالافتراضيالوصف
-l, --log <FILE>تلقائيملف سجل نص عادي
--no-logfalseتعطيل إخراج السجل النصي
-j, --jsonl <FILE>تلقائيملف إخراج JSONL
--no-jsonlfalseتعطيل إخراج JSONL
--no-htmlfalseتعطيل إنشاء تقرير HTML
--no-tuifalseتعطيل TUI، استخدام الإخراج القياسي لسطر الأوامر
-r, --remote <HOST:PORT>لا شيءوجهة syslog عن بُعد
-p, --remote-proto <PROTO>udpالبروتوكول عن بُعد (udp/tcp)
--remote-format <FMT>syslogالتنسيق عن بُعد (syslog/json)
الخيارالافتراضيالوصف
--alert-level <SCORE>80عتبة النتيجة للتنبيه
--warning-level <SCORE>60عتبة النتيجة للتحذير
--notice-level <SCORE>40عتبة النتيجة للإشعار
--max-reasons <NUM>2الحد الأقصى لعدد أسباب المطابقة الظاهرة لكل نتيجة
-m, --max-file-size <BYTES>64000000أقصى حجم ملف للفحص (64 ميجابايت)
--yara-timeout <SECONDS>10أقصى وقت فحص YARA لكل ملف أو مخزن ذاكرة عملية (الحد الأدنى: 1 ثانية)
-c, --cpu-limit <PERCENT>100حد استخدام وحدة المعالجة المركزية (1-100)
--threads <NUM>-2عدد الخيوط (0=كلها، -1=كلها ناقص واحد، -2=كلها ناقص اثنين)
الخيارالافتراضيالوصف
--version-عرض الإصدار والخروج
-d, --debugfalseعرض مخرجات التصحيح
--tracefalseعرض مخرجات تتبع مفصلة
--show-access-errorsfalseعرض أخطاء الوصول للملف/العملية
الخيارالوصف
--scan-all-drivesتضمين محركات الأقراص المثبتة والشبكية والتخزين السحابي
--scan-all-filesفحص كل الملفات بغض النظر عن نوع/امتداد الملف (افتراضيًا، يتم فحص أنواع الملفات ذات الصلة فقط)
-m, --max-file-size <BYTES>تخطي الملفات الأكبر من هذا الحجم (الافتراضي: 64 ميجابايت)
--no-procsتخطي فحص ذاكرة العمليات بالكامل
--no-fsتخطي فحص نظام الملفات بالكامل
--no-archiveتخطي الفحص داخل ملفات الأرشيف (ZIP)
المفتاحالإجراء
qخروج
pإيقاف مؤقت/استئناف
sتخطي العناصر الحالية
tتبديل تراكب الخيوط
+ / -ضبط حد وحدة المعالجة المركزية
مفاتيح الأسهمالتمرير في السجلات