Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HTSOC — مختبر SOC قابل للتكرار للكشف عن CVE-2024-4577 والاستجابة له | Kitploit
أدوات/GitHubGitHub/nktris/htsoc
إدارة مؤشرات الاختراق (IOC)موجزات ومجمعات التهديداتتحليل الثغرات الأمنيةالبرمجة النصية والأتمتةاستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتمختبرات وتدريب عملي
GitHubnktris/htsoc
منذ 21 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

HTSOC

مختبر SOC قابل للتكرار للكشف عن CVE-2024-4577 والاستجابة له

عرض المستودع

HTSOC — مختبر مركز عمليات الأمن المتكامل

HTSOC هو نظام مختبر SOC متكامل، صُمم لجمع السجلات (logs)، واكتشاف الأحداث، وإنشاء التنبيهات (alerts)، وتنسيق التحقيقات، وإرسال النتائج إلى المحلل. تُعد CVE-2024-4577 حالة استخدام (use case) للكشف داخل النظام، وليست النظام بأكمله.

تدفق المعالجة الموحّد

root@kitploit:~
Linux/Kali + Windows endpoints
        ↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
        ↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
        ↓ alert webhook
TheHive case and Observable management
        ↓ analyst-selected Observable
n8n orchestration
        ├─ Telegram SOC alert and callback buttons
        └─ Cortex analyzer → MISP / VirusTotal → Telegram report

هيكل المستودع

root@kitploit:~
config/
  forwarder/     input/output cho Windows và Linux Universal Forwarder
  splunk/        saved-search installer, lookup và risk correlation
  sysmon/        process/file/registry/network telemetry
  n8n/           workflow template không chứa credential
  misp/          IOC mẫu để nhập vào event nội bộ
scripts/
  windows/       cài telemetry và target lab
  splunk/        cập nhật detection qua Splunk API
  validation/    kiểm tra sức khỏe toàn hệ thống
docs/            mô tả kiến trúc và Telegram callback
data/            dữ liệu mô phỏng không nhạy cảm

المكونات الرئيسية

  • جمع السجلات (Log collection): سجلات Windows Security وSysmon وApache access/error log وسجلات Linux auth/syslog.
  • Splunk: عمليات الكشف الأساسية مثل brute force وNTLM network logon وprivilege escalation وlateral movement وservice creation وencoded PowerShell وكشف CVE-2024-4577 على مرحلتين.
  • TheHive: يستقبل التنبيهات، ويحتفظ بـ Observable، ويدير الحالات (cases).
  • n8n: يستقبل webhook، ويرسل إلى Telegram، ويعالج رد الاتصال (callback) عندما يضغط المحلل على Observable، ويمنع الإرسال المكرر.
  • Cortex: يشغّل المحللات (analyzers) وفقًا لنوع Observable.
  • MISP/ VirusTotal: مصدران للاستعلام النظير (peer lookup) يتم استدعاؤهما عبر Cortex.

التثبيت

root@kitploit:~
Copy-Item .env.example .env

# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1

# Splunk, dùng secret từ biến môi trường
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py

# Kiểm tra kết nối trước khi test
.\scripts\validation\check-system-readiness.ps1

استورد config/n8n/thehive-telegram-cortex-workflow.json إلى n8n، ثم استبدل بيانات الاعتماد بمخزن بيانات الاعتماد (credential store). استخدم config/splunk/core-savedsearches.conf لطبقة كشف SOC الأساسية، واستورد config/misp/cve-2024-4577-lab-observables.csv إلى مختبر MISP إذا احتجت إلى بيانات IOC نموذجية.

وصف مختصر للاستخدام في السيرة الذاتية (CV)

بناء مختبر SOC متكامل يجمع Splunk وTheHive وCortex وMISP وn8n وTelegram؛ تنفيذ جمع القياس عن بُعد (telemetry) من Windows/Linux/Apache/Sysmon، وكتابة عمليات الكشف (detections) وبحوث الارتباط (correlation searches) وفقًا لدرجة الخطر (risk score)، وأتمتة إنشاء التنبيهات/الحالات (alerts/cases)، والسماح للمحلل باختيار Observable لتشغيل محللات VirusTotal/MISP واستلام النتائج عبر Telegram. استُخدمت CVE-2024-4577 كحالة استخدام (use case) للتحقق من سلسلة مؤشر HTTP → دليل العملية (process evidence) → الفرز (triage).

السلامة

  • شغّل فقط داخل شبكة معزولة وعلى أصول مرخَّصة.
  • لا تدمج (commit) مفاتيح API أو رموز البوتات أو كلمات المرور أو مفاتيح SSH أو قواعد البيانات أو وحدات تخزين Docker أو السجلات الحقيقية أو حمولات الاستغلال.
  • إذا ظهر أي سر (secret) في مساحة العمل، يجب تدويره/إبطاله (rotate/revoke) قبل استخدام المستودع علنًا.
  • بيئات تشغيل TheHive وCortex وMISP وn8n تحتاج إلى نسخ احتياطية منفصلة؛ المستودع يحتوي فقط على إعدادات نموذجية قابلة لإعادة الإنشاء.
تنزيل الأداة