Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/neo23x0/loki-rs
إدارة مؤشرات الاختراق (IOC)تحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتكشف التسللالاستجابة للحوادثتحليل السجلات
GitHub
3493120منذ 4 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
neo23x0/loki-rs

Loki-RS

🐍 ماسح YARA و IOC عالي الأداء ومتعدد الخيوط

عرض المستودع

Loki RS Logo

Loki-RS

إعادة كتابة Loki بلغة Rust. ماسح عالي الأداء ومتعدد الخيوط لـ YARA و IOC في ملف ثنائي واحد.

الحالة: Beta. يعمل، لكنه لا يزال قيد التطوير النشط.

الميزات

  • فحص YARA للملفات وذاكرة العمليات (yara-x)
  • مطابقة IOC (تجزئات MD5/SHA1/SHA256، أنماط أسماء الملفات، مؤشرات C2)
  • فحص متعدد الخيوط مع عدد خيوط قابل للتكوين
  • فحص الأرشيفات (ملفات ZIP)
  • واجهة TUI تفاعلية مع إحصائيات وتحكم في الوقت الفعلي
  • تسجيل عن بُعد عبر syslog (UDP/TCP) (SYSLOG/JSON)
  • إنشاء تقارير HTML مع نتائج مفصلة
  • عتبات تسجيل قابلة للتكوين
  • تصفية ذكية (يتجاوز /proc، /sys، محركات الأقراص المثبتة افتراضيًا)
  • كشف رأس الملف السحري
  • إخراج JSONL لأغراض تسجيل الدخول

فحص العمليات في macOS

فحص ذاكرة العمليات في macOS هو جهد بأفضل ما يمكن ويتطلب عادةً صلاحيات تصحيح أو صلاحيات مرتفعة. بدونها، سيواصل Loki-RS فحص الملفات لكنه لن يتمكن من قراءة معظم ذاكرة العمليات. استخدم --no-procs لتخطي فحص العمليات إذا لزم الأمر.

فحص العمليات في Linux

في Linux، يتجاوز Loki-RS تعيينات العمليات المدعومة بالأجهزة والنواة الخاصة قبل قراءة /proc/<pid>/mem. هذا يتجنب عدم الاستقرار المعروف مع بعض VMAs المُدارة بواسطة برامج التشغيل مع الحفاظ على فحص الذاكرة العادي المجهول، الكومة/المكدس، والملفات المدعومة بشكل طبيعي. إذا واجهت مشكلات خاصة بالبيئة، استخدم --no-procs لتعطيل فحص العمليات.

التثبيت

قم بتنزيل الملف الثنائي المُجمَّع مسبقًا لمنصتك من صفحة الإصدارات.

# الاستخراج
tar -xzvf loki-linux-*.tar.gz
cd loki-linux-*

# تحديث التوقيعات (موصى به)
./loki-util update

# التشغيل
sudo ./loki --help

تُشحن التوقيعات مع الإصدار لكنها تصبح قديمة بسرعة. قم بتشغيل loki-util update للحصول على أحدث قواعد YARA-Forge Core.

التوقيعات

يستخدم Loki-RS YARA Forge كمصدر توقيع افتراضي. يُشحن Loki-RS ويُحدَّث بمجموعة قواعد Core (دقة عالية، نتائج إيجابية كاذبة منخفضة، محسَّنة للأداء). إذا كنت بحاجة إلى تغطية أوسع، يمكنك استبدالها بمجموعات Extended أو Full من YARA Forge.

ملفات IOC في signatures/iocs/ تبقى مدعومة كمحتوى محلي/مخصص اختياري.

الاستخدام

# الفحص الأساسي (TUI مفعلة افتراضيًا)
sudo ./loki

# فحص مجلد محدد
sudo ./loki --folder /tmp

# تعطيل TUI، استخدام الإخراج القياسي لسطر الأوامر
sudo ./loki --no-tui

السيناريوهات الشائعة

# فحص صورة مثبتة (تخطي فحص العمليات، استخدام كل النوى)
sudo ./loki --no-procs --folder ~/image1 --threads 0

# فحص بطيء وحذر (حد أقل لوحدة المعالجة المركزية، خيط واحد)
sudo ./loki --cpu-limit 60 --threads 1

# الفحص وإرسال السجلات إلى syslog عن بُعد
sudo ./loki --remote syslog-host.internal:514 --remote-proto udp

لقطات الشاشة

Loki Startup

Loki Interrup Menu

خيارات سطر الأوامر

هدف الفحص

الخيارالافتراضيالوصف
-f, --folder <PATH>/المجلد المراد فحصه. ضع المسافات بين علامات الاقتباس، مثلًا -f "J:\SteamLibrary\steamapps\common\SpaceCraft beta"

التحكم في الفحص

الخيارالافتراضيالوصف
--no-procsfalseتخطي فحص ذاكرة العمليات
--no-fsfalseتخطي فحص نظام الملفات
--no-archivefalseتخطي الفحص داخل الأرشيفات (ZIP)
--scan-all-drivesfalseفحص كل محركات الأقراص بما في ذلك المثبتة/الشبكية/السحابية
--scan-all-filesfalseفحص كل الملفات بغض النظر عن الامتداد/النوع

خيارات الإخراج

الخيارالافتراضيالوصف
-l, --log <FILE>تلقائيملف سجل نص عادي
--no-logfalseتعطيل إخراج السجل النصي
-j, --jsonl <FILE>تلقائيملف إخراج JSONL
--no-jsonlfalseتعطيل إخراج JSONL
--no-htmlfalseتعطيل إنشاء تقرير HTML
--no-tuifalseتعطيل TUI، استخدام الإخراج القياسي لسطر الأوامر
-r, --remote <HOST:PORT>لا شيءوجهة syslog عن بُعد
-p, --remote-proto <PROTO>udpالبروتوكول عن بُعد (udp/tcp)
--remote-format <FMT>syslogالتنسيق عن بُعد (syslog/json)

الضبط

الخيارالافتراضيالوصف
--alert-level <SCORE>80عتبة النتيجة للتنبيه
--warning-level <SCORE>60عتبة النتيجة للتحذير
--notice-level <SCORE>40عتبة النتيجة للإشعار
--max-reasons <NUM>2الحد الأقصى لعدد أسباب المطابقة الظاهرة لكل نتيجة
-m, --max-file-size <BYTES>64000000أقصى حجم ملف للفحص (64 ميجابايت)
--yara-timeout <SECONDS>10أقصى وقت فحص YARA لكل ملف أو مخزن ذاكرة عملية (الحد الأدنى: 1 ثانية)
-c, --cpu-limit <PERCENT>100حد استخدام وحدة المعالجة المركزية (1-100)
--threads <NUM>-2عدد الخيوط (0=كلها، -1=كلها ناقص واحد، -2=كلها ناقص اثنين)

المعلومات والتصحيح

الخيارالافتراضيالوصف
--version-عرض الإصدار والخروج
-d, --debugfalseعرض مخرجات التصحيح
--tracefalseعرض مخرجات تتبع مفصلة
--show-access-errorsfalseعرض أخطاء الوصول للملف/العملية

استبعاد الملفات والمجلدات

يوفر Loki-RS آليات متعددة لاستبعاد الملفات والمجلدات من الفحص.

الاستبعادات التلقائية المضمنة

بشكل افتراضي، يستبعد Loki-RS تلقائيًا:

أدلة النظام (Linux/macOS):

  • /proc, /dev, /sys/kernel/debug, /sys/kernel/slab, /sys/kernel/tracing, /sys/devices
  • /run, /var/run

أدلة التخزين السحابي (إلا إذا تم استخدام --scan-all-drives):

  • OneDrive, Dropbox, Google Drive, iCloud, Box, Nextcloud, pCloud, MEGA, Seafile, ownCloud، وغيرها

محركات الأقراص الشبكية والمثبتة (إلا إذا تم استخدام --scan-all-drives):

  • NFS, CIFS/SMB, SSHFS, WebDAV mounts
  • الوسائط الخارجية تحت /media, /volumes

دليل البرنامج:

  • يستبعد Loki-RS تلقائيًا دليله الخاص لمنع فحص نفسه

خيارات سطر الأوامر للاستبعاد

الخيارالوصف
--scan-all-drivesتضمين محركات الأقراص المثبتة والشبكية والتخزين السحابي
--scan-all-filesفحص كل الملفات بغض النظر عن نوع/امتداد الملف (افتراضيًا، يتم فحص أنواع الملفات ذات الصلة فقط)
-m, --max-file-size <BYTES>تخطي الملفات الأكبر من هذا الحجم (الافتراضي: 64 ميجابايت)
--no-procsتخطي فحص ذاكرة العمليات بالكامل
--no-fsتخطي فحص نظام الملفات بالكامل
--no-archiveتخطي الفحص داخل ملفات الأرشيف (ZIP)

استبعادات النتائج الإيجابية الكاذبة المستندة إلى التجزئة

يمكنك استبعاد الملفات المعروفة بأنها جيدة باستخدام تجزئتها. هذا مفيد لإدراج الملفات الشرعية التي تسبب نتائج إيجابية كاذبة في القائمة البيضاء.

الإعداد:

  1. أنشئ ملفًا في signatures/iocs/ يحتوي على كل من hash و falsepositive في اسم الملف مثال: hash-falsepositive-custom.txt

  2. أضف التجزئات (MD5, SHA1, أو SHA256) مع وصف اختياري:

# التنسيق: HASH;description
d41d8cd98f00b204e9800998ecf8427e;ملف فارغ - معروف بأنه جيد
a7f5f35426b927411fc9231b56382173;أداة نظام شرعية

الملفات المطابقة لهذه التجزئات سيتم تخطيها بصمت أثناء الفحص.

استبعادات النتائج الإيجابية الكاذبة بناءً على نمط اسم الملف

عند إضافة IOCs لأسماء الملفات إلى signatures/iocs/filename-iocs.txt، يمكنك تحديد تعبير regex للاستبعاد الإيجابي الكاذب في العمود الثالث:

# التنسيق: REGEX;SCORE;FALSE_POSITIVE_REGEX
#
# هذا يطابق كل ملفات .ps1، لكنه يستبعد تلك الموجودة في أدلة SysInternals
(?i)\\procdump(64)?\.(exe|zip);50;(?i)(SysInternals\\)

إذا طابق ملف كلاً من النمط الرئيسي و regex الإيجابي الكاذب، فلن يتم الإبلاغ عنه.

استبعادات ملف التكوين

ملف config/excludes.cfg يدعم استبعادات المسار المستندة إلى regex:

# استبعاد أدلة النظام
^/proc/.*
^/dev/.*
^/sys/.*

# استبعاد الملفات المؤقتة
.*\.tmp$
.*\.temp$
.*\.swp$

# استبعاد أدلة محددة
.*node_modules.*
.*/\.git/.*
تنزيل الأداة