Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
APTSimulator — مجموعة أدوات لجعل النظام يبدو وكأنه ضحية هجوم APT. | Kitploit
أدوات/GitHubGitHub/nextronsystems/aptsimulator
أدوات دفاعيةاختبار الاختراقالتعلم والتعليمالفريق الأحمرالهجوم العدائيمختبرات وتدريب عملي
GitHubnextronsystems/aptsimulator

APTSimulator

مجموعة أدوات لجعل النظام يبدو وكأنه ضحية هجوم APT.

عرض المستودع
2.8k452منذ 11 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

Not Maintained

محاكي APT

هام: لا تقم فقط بتنزيل ZIP أو استنساخ المستودع إذا كنت لا تخطط لتطوير بعض الاختبارات. استخدم الحزمة في الإصدار التي تحتوي على نسخة معبأة بأرشيفات مشفرة لا تحتوي على عينات وأدوات بنص واضح.

محاكي APT هو سكربت Windows Batch يستخدم مجموعة من الأدوات وملفات الإخراج لجعل النظام يبدو وكأنه تم اختراقه. على عكس أدوات محاكاة الخصوم الأخرى، تم تصميم محاكي APT لجعل التطبيق بسيطًا قدر الإمكان. لا تحتاج إلى تشغيل خادم ويب أو قاعدة بيانات أو أي وكلاء على مجموعة من الأجهزة الافتراضية. فقط قم بتنزيل الأرشيف المُعد، واستخرجه، وقم بتشغيل ملف Batch الموجود كمسؤول. يستغرق تشغيل محاكي APT أقل من دقيقة من وقتك.

حالات الاستخدام

  1. الإثباتات المفاهيمية (POCs): وكلاء كشف نقاط النهاية / أدوات تقييم الاختراق
  2. اختبار قدرات الكشف في نظام المراقبة الأمنية الخاص بك
  3. اختبار استجابة فريق الأمن (SOC) لتهديد ليس EICAR أو مسح منافذ
  4. إعداد بيئة لدروس الطب الشرعي الرقمي

الدوافع

قام العملاء باختبار الماسحات الضوئية الخاصة بنا في إثبات مفهوم وأرسلوا لنا شكوى مفادها أن الماسحات لم تبلغ عن البرامج التي قاموا بتثبيتها على أنظمتهم الاختبارية. كانوا قد قاموا بتثبيت Nmap، وأسقطوا PsExec.exe في مجلد Downloads ووضعوا فيروس اختبار EICAR على سطح المكتب الخاص بالمستخدم. كانت تلك اللحظة التي قررت فيها بناء أداة تحاكي تهديدًا حقيقيًا بطريقة أكثر ملاءمة.

لماذا Batch؟

  • لأنها بسيطة: يمكن للجميع قراءتها أو تعديلها أو توسيعها
  • تعمل على أي نظام Windows دون أي متطلبات أساسية
  • هي الأقرب إلى مهاجم حقيقي يعمل على سطر الأوامر

التركيز

تركيز هذه الأداة هو محاكاة نشاط الخصم، وليس البرامج الضارة. راجع قسم الحلول المتقدمة للحصول على أدوات متقدمة لمحاكاة نشاط الخصم والبرامج الضارة.

APT مقابل البرامج الضارة

البدء

  1. قم بتنزيل أحدث إصدار من قسم "release"
  2. استخرج الحزمة على نظام تجريبي (كلمة المرور: apt)
  3. قم بتشغيل cmd.exe كمسؤول
  4. انتقل إلى مجلد البرنامج المستخرج وقم بتشغيل APTSimulator.bat

تجنب الكشف المبكر

يقوم السكربت باستخراج الأدوات والقذائف من أرشيف 7z مشفر أثناء التشغيل. لا تقم بتنزيل المستودع الرئيسي باستخدام زر "تنزيل بصيغة ZIP". بدلاً من ذلك، استخدم الإصدار الرسمي من قسم الإصدارات.

أداة استبعاد برامج مكافحة الفيروسات

يحتوي محاكي APT على وحدة تسمى "AVExcluder" تحاول تسجيل %APTDIR% المستخدم كاستبعاد في حلول برامج مكافحة الفيروسات النموذجية. نظرًا لأنني لا أملك إمكانية الوصول إلى جميع منتجات برامج مكافحة الفيروسات في السوق، يرجى الإبلاغ عن الأخطاء أو إضافة استثناءات جديدة كطلبات سحب.

توسيع حالات الاختبار

منذ الإصدار 0.4، أصبح من السهل توسيع مجموعات الاختبار عن طريق إضافة ملف .bat واحد إلى أحد مجلدات فئة مجموعة الاختبار.

مثال: إذا كنت ترغب في كتابة حالة اختبار بسيطة لـ "تصعيد الامتيازات"، تستخدم أداة تسمى "privesc.exe"، قم باستنساخ المستودع وافعل ما يلي:

  1. أضف أداتك إلى مجلد toolset
  2. اكتب سكربت Batch جديد privesc-1.bat وأضفه إلى مجلد ./test-sets/privilege-escalation
  3. قم بتشغيل build_pack.bat
  4. أضف حالة الاختبار الخاصة بك إلى الجدول وأقسام مجموعات الاختبار في README.md
  5. أنشئ طلب سحب

استخراج الأدوات والملفات

إذا كان السكربت الخاص بك يتضمن أداة، أو قشرة ويب، أو ملفًا مساعدًا أو ملف إخراج، ضعها في المجلدات ./toolset أو ./workfiles. تشغيل سكربت البناء build_pack.bat سيتضمنها في الأرشيفات المشفرة enc-toolset.7z و enc-files.7z.

استخراج أداة

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

استخراج ملف

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

الكشف

يوضح الجدول التالي حالات الاختبار المختلفة ونتائج الكشف المتوقعة.

  • AV = برامج مكافحة الفيروسات
  • NIDS = نظام كشف التطفل على الشبكة
  • EDR = كشف نقطة النهاية والاستجابة
  • SM = المراقبة الأمنية
  • CA = تقييم الاختراق

نشاط Cobalt Strike Beacon

يجب أن تكون الآن قادرًا على العثور على أحداث في حل المراقبة الأمنية الخاص بك (SIEM، EDR إلخ) للكلمات المفتاحية التالية:

الأنابيب المسماة

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (مستخدمة في نشاط Get System)

ملاحظة: لا يوجد مراقبة للأنابيب المسماة؟ يمكنك استخدام Sysmon + هذا التكوين و هذه قاعدة Sigma للبدء.

نشاط Get System

  • b6a1458f396 (أحداث متعددة: تسجيل خدمة جديدة وإنشاء عملية)

ملاحظة: لا توجد أحداث؟ يمكنك استخدام هذه قاعدة Sigma للبدء.

إشارات C2

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

مجموعات الاختبار

الجمع

جمع الملفات المحلية

  • يسقط إخراج pwdump إلى دليل العمل
  • يسقط قائمة الدليل إلى دليل العمل

القيادة والتحكم

اتصالات C2

  • يستخدم Curl للوصول إلى خوادم C2 المعروفة

ذاكرة التخزين المؤقت DNS 1

  • يبحث عن عدة عناوين C2 معروفة لتسبب طلبات DNS وإدخال العناوين في ذاكرة التخزين المؤقت المحلية DNS

وكلاء المستخدم الخبيثة

  • يستخدم وكلاء مستخدم خبيثة للوصول إلى مواقع ويب

اتصال عكسي Ncat

  • يسقط بديل Ncat PowerShell إلى دليل العمل ويشغله للاتصال العكسي بمجال مهاجم معروف

C2 الباب الخلفي WMI

  • باستخدام WMIBackdoor لمات غرايبير للاتصال بـ C2 على فترات زمنية معينة

الوصول إلى بيانات الاعتماد

تفريغ LSASS

  • يفرغ ذاكرة عملية LSASS إلى مجلد مشبوه

Mimikatz-1

  • يفرغ إخراج mimikatz إلى دليل العمل (الاحتياطي إذا فشلت عمليات التنفيذ الأخرى)
  • يشغل نسخة خاصة من mimikatz ويفرغ الإخراج إلى دليل العمل
  • يشغل Invoke-Mimikatz في الذاكرة (تنزيل من github، انعكاس)

WCE-1

  • ينشئ إدخالات سجل أحداث Windows تبدو وكأن WCE قد تم تنفيذه

التهرب من الدفاع

تنشيط حساب الضيف كمسؤول

  • ينشط مستخدم الضيف
  • يضيف مستخدم الضيف إلى المسؤولين المحليين

ملف نظام مزيف

  • يسقط ملفًا تنفيذيًا مشبوهًا باسم ملف نظام (svchost.exe) في مجلد %PUBLIC%
  • يشغل ذلك البرنامج المشبوه في مجلد %PUBLIC%

المضيفين

  • يضيف إدخالات إلى ملف المضيفين المحلي (حاجب التحديث، إدخالات ناتجة عن برامج ضارة)

محمل JS

  • يشغل كود JavaScript مبهم باستخدام wscript.exe ويبدأ قشرة bind مفكوكة على المنفذ 1234/tcp

الإبهام

  • يسقط ملف RAR مقنع بامتداد JPG

الاكتشاف

اكتشاف Nbtscan

  • مسح 3 شبكات فرعية من عناوين IP الخاصة من الفئة C وتفريغ الإخراج إلى دليل العمل

الاستطلاع

  • ينفذ أوامر يستخدمها المهاجمون للحصول على معلومات حول النظام المستهدف

التنفيذ

PsExec

  • يسقط نسخة معاد تسميتها من PsExec إلى دليل العمل
  • يشغل PsExec لبدء سطر أوامر في سياق LOCAL_SYSTEM

أداة تنفيذ عن بعد

  • يسقط أداة تنفيذ عن بعد إلى دليل العمل

الحركة الجانبية

لا توجد حالات اختبار بعد

الاستمرارية

مهمة At

  • ينشئ مهمة at تشغل mimikatz وتفرغ بيانات الاعتماد إلى ملف

مفتاح RUN

  • ينشئ إدخال RUN جديد مشبوه يفرغ إخراج "net user" إلى ملف

مهمة مجدولة

  • ينشئ مهمة مجدولة تشغل mimikatz وتفرغ الإخراج إلى ملف

XML المهمة المجدولة

  • ينشئ مهمة مجدولة عبر ملف XML باستخدام Invoke-SchtasksBackdoor.ps1

باب خلفي Sticky Key

  • يحاول استبدال sethc.exe بـ cmd.exe (يتم إنشاء ملف احتياطي)
  • يحاول تسجيل cmd.exe كمصحح أخطاء لـ sethc.exe

قذائف ويب

  • ينشئ دليل جذر ويب قياسي
  • يسقط قذائف ويب قياسية إلى ذلك الدليل
  • يسقط قذيفة ويب مبهمة بصيغة GIF إلى ذلك الدليل

استمرارية UserInitMprLogonScript

  • استخدام مفتاح UserInitMprLogonScript للحصول على الاستمرارية

باب خلفي WMI

  • باستخدام WMIBackdoor لمات غرايبير لقتل procexp64.exe المحلية عند بدء تشغيلها

الوضع الدفعي

منذ الإصدار 0.8.0، يتميز محاكي APT بوضع دفعي تم توفيره بواسطة @juju4 يسمح بتشغيله بطريقة نصية مثل عبر Ansible

root@kitploit:~
APTSimulator.bat -b

تحذير

يحتوي هذا المستودع على أدوات وملفات تنفيذية يمكن أن تضر بسلامة واستقرار نظامك. استخدمها فقط على أنظمة اختبار أو عرض غير إنتاجية. أنشئ لقطة قبل البدء. وإلا سيتعين عليك إزالة جميع التعديلات يدويًا، وهي مهمة شاقة.

لقطات الشاشة

شاشة شاشة شاشة شاشة

حلول متقدمة

نظام محاكاة الخصوم الآلي CALDERA https://github.com/mitre/caldera

Infection Monkey - أداة اختبار اختراق آلية https://github.com/guardicore/monkey

Flightsim - أداة لتوليد حركة مرور شبكة ضارة وتقييم الضوابط https://github.com/alphasoc/flightsim

المشاريع / البرامج المدمجة

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

اتصل

تابعني وتواصل معي على Twitter @cyb3rops

تنزيل الأداة
حالة الاختبارAVNIDSEDRSMCA
جمع الملفات المحليةX
اتصالات C2(X)XXX
ذاكرة التخزين المؤقت DNS 1 (حقن ذاكرة التخزين المؤقت)(X)XXX
وكلاء المستخدم الخبيثة (برامج ضارة، أدوات التحكم عن بعد)XXX
اتصال عكسي Ncat (إسقاط وتنفيذ)XXXX
C2 الباب الخلفي WMIXXX
تفريغ LSASS (باستخدام Procdump)XXX
Mimikatz 1 (إسقاط وتنفيذ)XXXX
WCE 1 (إدخالات سجل الأحداث)XXX
تنشيط حساب الضيف كمسؤولXXX
ملف نظام مزيف (إسقاط وتنفيذ)XXX
ملف المضيفين (حظر تحديث AV/Windows)(X)XX
محمل JS مبهم(X)XXXX
الإبهام (RAR بامتداد JPG)(X)
اكتشاف Nbtscan (مسح وإخراج)XX(X)X
نشاط استطلاع (أوامر نموذجية)XXX
PsExec (إسقاط وتنفيذ)XXX
أداة تنفيذ عن بعد (إسقاط)(X)X
مهمة AtXXX
إنشاء إدخال مفتاح RUNXXX
إنشاء مهمة مجدولةXXX
باب خلفي StickyKeyXX
استمرارية UserInitMprLogonScript(X)XX
قذائف ويبX(X)X
باب خلفي WMIXX