Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DNS-Poisoning-Triage-Lab — الفحص الجنائي الأولي لتسميم ذاكرة التخزين المؤقت لـ DNS في الأجهزة القديمة. يتضمن تحليل PCAP لحقن سجلات غير مرغوب فيها بحجم 839 بايت، وربط CVE-2025-40778، والمعالجة عبر Unbound المحصن (DoT) على Arch Linux. | Kitploit
أدوات/GitHubGitHub/nicholasc03/dns-poisoning-triage-lab
التقاط وتحليل الحزمتحليل الثغرات الأمنيةتحليل الشبكة الجنائيالتحقيق الجنائي الرقمياستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثتحليل DNSمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubnicholasc03/dns-poisoning-triage-lab

DNS-Poisoning-Triage-Lab

الفحص الجنائي الأولي لتسميم ذاكرة التخزين المؤقت لـ DNS في الأجهزة القديمة. يتضمن تحليل PCAP لحقن سجلات غير مرغوب فيها بحجم 839 بايت، وربط CVE-2025-40778، والمعالجة عبر Unbound المحصن (DoT) على Arch Linux.

عرض المستودعالموقع الإلكتروني
1منذ شهر واحدلم تتم المراجعة بعد

مختبر فرز حركة مرور DNS وARP

تمرين تعليمي لتحليل الحزم وتصلب المحلل (resolver) تم إنجازه على محطة عمل Arch Linux.

النطاق: هذا المستودع هو مشروع تعليمي. الـ capture المرفق مفيد لممارسة فحص DNS وARP، لكنه لا يثبت بذاته هجوم تسميم ذاكرة تخزين مؤقت (cache-poisoning) حقيقي، أو عتاد خبيث، أو استغلال ثغرة معينة (CVE)، أو علاقة سببية بمقياس توجيه NetworkManager.

لماذا قمت بمراجعة هذا المشروع

كانت كتابتي الأولى تعامل عدة ملاحظات كأسباب مؤكدة. كان ذلك مبالغًا فيه. إطار DNS بحجم 839 بايت ليس تلقائيًا مشوّهًا أو خبيثًا، و DNS-over-TLS يحمي حركة مرور DNS إلى المحلل upstream المهيأ—لا يمنع انتحال ARP أو كل هجوم من الطبقة 2/3.

النسخة المنقحة تحتفظ بالأجزاء المفيدة من المختبر مع فصل:

  1. ما تظهره البيانات المقدمة؛
  2. ما اشتبهت به في البداية؛
  3. ما سيتطلب مزيدًا من الأدلة؛
  4. ما يغيره تكوين المحلل بالفعل.

هذا التمييز جزء من العمل الجيد في التعامل مع الحوادث. من الأفضل تضييق نطاق الاستنتاج بدلاً من ادعاء أكثر مما تدعمه الأدلة.

أهداف المختبر

  • فحص حركة مرور DNS وARP باستخدام Wireshark و tshark.
  • مقارنة نتائج المحلل المحلي مع محلل عام معروف دون تسمية DNS النصي (plaintext) خطأً بأنه مشفر.
  • تكوين Unbound لتوجيه استعلامات DNS upstream عبر TLS موثوق.
  • توثيق القيود والتفسيرات البديلة.
  • إنتاج خطوات يمكن لشخص آخر تكرارها.

البيئة

  • محطة عمل Arch Linux
  • Wireshark / tshark
  • BIND dig
  • محلل Unbound المحلي
  • محولات upstream من Cloudflare و Quad9 عبر TCP/853

يجب تسجيل إصدارات الحزم exact عند إعادة تشغيل المختبر. لا يحتوي المستودع الحالي على بيانات كافية عن الإصدارات لنسب حركة المرور إلى ثغرة منتج.

الأدلة المقدمة

إعادة إنتاج المراجعة

1. تسجيل سلامة الملف

root@kitploit:~
sha256sum evidence/incident_triage_snippet.pcap
capinfos evidence/incident_triage_snippet.pcap

احفظ التجزئة (hash) وبيانات الـ capture مع ملاحظاتك. لا تُسمِّ الـ capture "دليل حادثة كامل"؛ إنها مجرد مقتطف.

2. مراجعة حركة مرور ARP

root@kitploit:~
tshark -r evidence/incident_triage_snippet.pcap -Y arp \
  -T fields -e frame.number -e frame.time_relative \
  -e arp.opcode -e arp.src.proto_ipv4 -e arp.src.hw_mac \
  -e arp.dst.proto_ipv4 -e arp.dst.hw_mac

ابحث عن ادعاءات متكررة أو متضاربة لـ IP-to-MAC. الادعاء المتضارب هو دليل للتحقيق، وليس دليلاً تلقائياً على وجود مهاجم. تحقق مما إذا كانت العناوين قيماً مختبرية اصطناعية، أو ما إذا كان الجهاز قد تغير بشكل شرعي، وما إذا كان التوقيت يدعم الفرضية.

3. مراجعة حركة مرور DNS

root@kitploit:~
tshark -r evidence/incident_triage_snippet.pcap -Y dns \
  -T fields -e frame.number -e frame.time_relative \
  -e ip.src -e ip.dst -e udp.srcport -e udp.dstport \
  -e dns.id -e dns.flags.response -e dns.qry.name \
  -e dns.count.answers -e frame.len

عوامل تصفية مفيدة للمتابعة:

root@kitploit:~
dns && frame.len == 839
dns.flags.response == 1
dns.qry.name == "."
arp.duplicate-address-detected || arp.duplicate-address-frame

حجم الحزمة وحده ليس حكماً. يمكن أن تختلف أحجام استجابات DNS بسبب عدد السجلات، وEDNS، وDNSSEC، وسلوك النقل. افحص السجلات المُفككة وقارنها بخط أساس معروف جيد.

4. مقارنة المحللين

root@kitploit:~
chmod +x scripts/checkdns.sh
./scripts/checkdns.sh example.com

يقوم السكريبت بتسمية استعلام dig @1.1.1.1 المباشر بشكل صحيح كـ DNS نصي على المنفذ 53. عندما يكون kdig متاحًا، يقوم أيضًا بإجراء اختبار TLS منفصل.

5. التحقق من إعادة توجيه Unbound

راجع configs/unbound.conf، وقم بتكييف مسارات الشهادات للنظام المحلي، وتحقق قبل الاستخدام:

root@kitploit:~
sudo unbound-checkconf configs/unbound.conf
sudo ss -tnp | grep ':853'
dig @127.0.0.1 example.com

استعلام ناجح مع اتصال قائم بـ TCP/853 يدعم الاستنتاج الأضيق بأن Unbound يُحيل إلى الـ upstream المهيأ عبر TLS. لا يثبت ذلك أن مشكلة ARP أو توجيه غير ذات صلة قد تم إزالتها.

النتائج والقيود

  • يمكن استخدام الـ capture لتحديد إطارات DNS وARP وممارسة مراجعة منظمة.
  • إطار DNS بحجم 839 بايت هو ملاحظة، وليس مؤشر اختراق بذاته.
  • لا تحدد الأدلة الحالية محلل BIND 9 ضعيفًا أو إصدارًا متأثرًا، لذا فإن CVE-2025-40778 هي بحث خلفي وليست نسب حادثة.
  • DNS-over-TLS الموثوق يحسن السرية والتكامل بين هذا المحلل ومحلله upstream. لا يؤمن الشبكة المحلية بأكملها.
  • الإسناد القوي يتطلب بيانات كاملة عن مصدر الـ capture، وجرد الأجهزة، وأدلة المحلل/الإصدار، ومراجع أرقام الإطارات، والطوابع الزمنية، واختبارات قبل/بعد قابلة للتكرار.

المراجع

  • RFC 7858 — DNS over TLS
  • RFC 8310 — DNS Privacy Usage Profiles
  • ISC advisory for CVE-2025-40778
  • Wireshark display-filter reference

ملاحظة قانونية وخصوصية

استخدم أدوات التقاط الحزم واختبار الشبكة فقط على الأنظمة والشبكات التي تملكها أو مخول باختبارها. راجع عمليات الالتقاط بحثاً عن عناوين خاصة، وأسماء مضيفين، ورموز، وبيانات اعتماد، ومعلومات شخصية قبل نشرها.

تنزيل الأداة
المسارالغرض
evidence/incident_triage_snippet.pcapعينة صغيرة من التقاط الحزم تُستخدم لفحص DNS/ARP
evidence/wireshark_anomoly.pngاسم ملف لقطة شاشة قديم محفوظ لتاريخ المستودع؛ التهجئة الصحيحة هي anomaly
reports/ANALYSIS.mdمراجعة مبنية على الأدلة وقيود
scripts/checkdns.shيقارن مخرجات المحلل ويُسمِّي النقل بوضوح
configs/unbound.confمثال لتكوين إعادة توجيه Unbound باستخدام DNS-over-TLS
logs/remediation_validation.txtمثال لمخرجات التحقق مع استنتاجات مصححة
CVE_RESEARCH.mdيشرح لماذا لا تدعم الأدلة المتاحة نسب CVE