Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HTSOC — مختبر SOC قابل للتكرار للكشف عن CVE-2024-4577 والاستجابة له | Kitploit
أدوات/GitHubGitHub/nktris/htsoc
إدارة مؤشرات الاختراق (IOC)موجزات ومجمعات التهديداتتحليل الثغرات الأمنيةالبرمجة النصية والأتمتةاستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتمختبرات وتدريب عملي
GitHubnktris/htsoc
7منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

HTSOC

مختبر SOC قابل للتكرار للكشف عن CVE-2024-4577 والاستجابة له

عرض المستودع

HTSOC — نظام SOC متكامل للمراقبة والكشف والتحقيق في الأحداث

HTSOC هو نظام مركز عمليات أمنية (SOC) مبني ذاتيًا في بيئة مختبرية. يجمع النظام بين جمع السجلات، والكشف عبر Splunk، وإدارة التنبيهات/الحالات عبر TheHive، وتحليل المؤشرات القابلة للرصد (Observables) عبر Cortex، والاستعلام عن IOC باستخدام MISP أو VirusTotal، ثم تنسيق الإشعارات عبر n8n وTelegram.

CVE-2024-4577 هو مجرد حالة استخدام (use case) للتحقق من قدرة الكشف متعدد الطبقات؛ المشروع بأكمله غير مقيد بـ CVE واحد.

فهرس المحتويات

  • الأهداف
  • البنية العامة
  • المكونات
  • مسار المعالجة
  • قدرات الكشف
  • هيكل المستودع
  • النشر
  • الاختبار والتقييم
  • جرد النظام المباشر
  • دليل التشغيل
  • قائمة التحقق من الاختبار

الأهداف

يحاكي النظام عملية SOC كاملة:

  1. جمع البيانات القياسية (Telemetry) من Linux وWindows وApache وSysmon.
  2. توحيد السجلات في Splunk وفق index/sourcetype.
  3. كشف السلوك المشبوه باستخدام SPL وcorrelation search وallowlist وتقييم المخاطر (risk scoring).
  4. إنشاء تنبيه يحتوي على مؤشرات قابلة للرصد (Observables) ليواصل المحلل التحقيق.
  5. إدارة التنبيهات/الحالات في TheHive.
  6. السماح للمحلل باختيار كل مؤشر قابل للرصد لتشغيل المحلل المناسب (analyzer) في Cortex.
  7. الاستعلام عن IOC داخليًا عبر MISP أو من مصادر خارجية عبر VirusTotal.
  8. إرسال التنبيهات ونتائج التحليل إلى Telegram.
  9. قياس MTTD وMTTN وMTTR ومعدل النتائج الإيجابية الخاطئة (false positive) ومعدل التكرار (duplicate rate).

البنية العامة

root@kitploit:~
flowchart LR
    K[Kali أو مصدر الاختبار] --> W[Windows/XAMPP + Apache/PHP-CGI]
    L[نقطة نهاية Linux] --> F[Universal Forwarder]
    W --> A[سجل Apache access/error]
    W --> S[Windows Security + Sysmon]
    A --> F
    S --> F
    F --> SP[Splunk]
    L --> F
    SP -->|Webhook التنبيه| TH[TheHive]
    TH -->|تنبيه + مؤشر قابل للرصد| N[n8n]
    N --> T[Telegram]
    N -->|محلل يختاره المحلل| C[Cortex]
    C --> M[MISP]
    C --> V[VirusTotal]
    M --> N
    V --> N
    N --> T

طوبولوجيا المختبر المرجعية

العناوين أعلاه مخصصة للمختبر فقط. عند إعادة النشر، استبدلها بمتغيرات بيئة ولا تعرض الخدمات للإنترنت.

المكونات

طبقة جمع البيانات

  • يسجل Apache عنوان IP المصدر وطريقة HTTP وURI والحالة وUser-Agent.
  • يسجل Windows Security عمليات تسجيل الدخول وإنشاء العمليات والخدمات وتغييرات الصلاحيات.
  • يضيف Sysmon سلسلة العمليات وسطر الأوامر وProcessGuid والملفات والسجل والشبكة كأدلة.
  • يسجل Linux auth/syslog أنشطة المصادقة وأحداث نظام Linux.
  • ينقل Universal Forwarder السجلات إلى Splunk وفق input/sourcetype المحدد.

طبقة الكشف في Splunk

Splunk هو مركز الكشف في النظام. تغطي عمليات البحث هجمات القوة الغاشمة على تسجيل الدخول، وتسجيل الدخول الشبكي NTLM المشبوه، وتغييرات مجموعات الصلاحيات العالية، والحركة الجانبية عبر SMB، وإنشاء خدمات Windows جديدة، وPowerShell المشفر، وحقن وسائط PHP-CGI.

طبقة إدارة التحقيق

يستقبل TheHive التنبيهات من Splunk، ويعرض severity/source/title، ويخزن المؤشرات القابلة للرصد، ويسمح للمحلل بتحويل التنبيه إلى حالة (case). يستقبل Cortex المؤشرات القابلة للرصد من TheHive لتشغيل المحللين. MISP وVirusTotal خياران للتحليل الموازي، وليس إلزاميًا تشغيلهما بالتتابع.

طبقة التنسيق

يستقبل n8n webhook من TheHive ويرسل تنبيه SOC الأولي إلى Telegram. عندما يضغط المحلل على مؤشر قابل للرصد، يعالج n8n الـ callback، ويحدد المحلل، وينشئ مهمة Cortex، وينتظر التقرير ويرسل النتيجة إلى Telegram. تساعد آليات update_id وcallback_query_id وsuppression وjob ID في تجنب التشغيل المتكرر.

مسار المعالجة

مسار التنبيه

root@kitploit:~
توليد السجل
  → Universal Forwarder
  → بحث/ارتباط Splunk
  → تنبيه TheHive
  → n8n webhook
  → تنبيه Telegram SOC

مسار تحليل المؤشرات القابلة للرصد

root@kitploit:~
ضغط المحلل على مؤشر قابل للرصد في Telegram
  → callback Telegram
  → رد n8n على الـ callback فورًا
  → استرجاع المؤشر القابل للرصد من TheHive
  → التحقق من نوع المؤشر والمحلل
  → إنشاء مهمة في Cortex
  → انتظار n8n واسترجاع التقرير
  → إرسال النتيجة إلى Telegram

لا يقوم n8n تلقائيًا بتشغيل جميع المؤشرات القابلة للرصد فور وصول التنبيه. يتم تشغيل المحلل فقط عندما يختاره المحلل، مما يقلل التكلفة ويقلل الإشعارات المتكررة ويحافظ على السيطرة على التحقيق.

قدرات الكشف

الكشف الأساسي

توجد عمليات الكشف الأساسية في config/splunk/core-savedsearches.conf، مع lookup لاستبعاد الأنشطة المشروعة:

حالة استخدام CVE-2024-4577

تتكون حالة الاستخدام هذه من طبقتين:

  • المرحلة 1: تحليل URI الخاص بـ Apache، وفك التشفير متعدد الطبقات، والبحث عن مجموعات نقطة نهاية PHP، والتشفير غير الطبيعي، وخيار -d، وأسماء ملفات PHP INI الحساسة أو php://input. هذه إشارة اشتباه.
  • المرحلة 2: مطابقة مع Windows Security/Sysmon خلال نافذة زمنية محدودة. العملية الفرعية المشبوهة التي ينشئها php-cgi.exe دليل قوي؛ والملفات/السجل/الشبكة أدلة داعمة.

توجد بيانات تعريف القاعدة بصيغة Sigma في detections/sigma/cve-2024-4577-php-cgi-argument-injection.yml. البحث المنفذ في Splunk موجود في config/splunk/install-cve-detections.ps1.

هيكل المستودع

root@kitploit:~
config/
├── forwarder/       تكوين الإدخال/الإخراج لـ Windows وLinux
├── misp/             IOC محاكى للاستعلام الداخلي
├── n8n/              قالب سير عمل TheHive–Telegram–Cortex
├── splunk/           saved search وlookup وسكربت الارتباط
└── sysmon/           تكوين قياس Windows
deploy/              قالب Docker Compose بعد إزالة الأسرار
detections/
└── sigma/            بيانات تعريف القواعد المستقلة عن البائع
scripts/
├── splunk/           تحديث عمليات البحث عبر API
├── validation/       فحص الجاهزية
└── windows/          تثبيت القياس على الجهاز الهدف في المختبر
docs/                 وثائق التشغيل وTelegram callback

توجد مطابقة المصدر مع النظام المباشر في جرد النظام. يوجد بيان سير عمل n8n الفعلي بعد إزالة الأسرار في config/n8n/live-workflow-manifest.json؛ ويُحتفظ بملف قالب الاستيراد الصغير منفصلاً لبناء مختبر جديد بأمان.

النشر

حزمة Docker

root@kitploit:~
cp deploy/docker-compose.soc.example.yml deploy/docker-compose.yml
cp .env.example .env
# املأ الأسرار باستخدام secret manager أو ملف .env محلي.
docker compose -f deploy/docker-compose.yml config
docker compose -f deploy/docker-compose.yml up -d
docker compose -f deploy/docker-compose.yml ps

ينشر قالب Compose TheHive وCortex وMISP وCassandra وElasticsearch وMinIO وRedis ووحدات MISP. يُدار n8n حاليًا كخدمة مضيفة ويتم تكوين سير العمل في config/n8n/.

Windows وSplunk

root@kitploit:~
# PowerShell Administrator على Windows في المختبر
.\scripts\windows\install-lab-telemetry.ps1

# على جهاز Splunk، لا تكتب كلمة المرور في الكود المصدري
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py

# فحص الجاهزية
.\scripts\validation\check-system-readiness.ps1

n8n وTheHive وCortex وMISP

  1. استيراد قالب سير العمل إلى n8n.
  2. إنشاء بيانات اعتماد منفصلة لـ TheHive وCortex وTelegram.
  3. تكوين webhook الخاص بـ TheHive ليشير إلى n8n.
  4. التحقق من وجود محلل MISP/VirusTotal المقابل في Cortex.
  5. استيراد IOC نموذجي إلى حدث MISP الداخلي إذا لزم الأمر.

توجد تفاصيل الـ callback في docs/telegram-callback-setup.md.

الاختبار والتقييم

يتم الاختبار بالترتيب من الأسفل إلى الأعلى:

  1. إنشاء سجلات Apache/Sysmon.
  2. نقل السجلات إلى Splunk عبر Forwarder.
  3. إرجاع Splunk نتائج الكشف الصحيحة وفق index/sourcetype.
  4. استقبال TheHive للتنبيه والمؤشرات القابلة للرصد.
  5. استقبال n8n للـ webhook مرة واحدة.
  6. استقبال Telegram لتنبيه SOC.
  7. إنشاء الـ callback لمهمة Cortex واحدة صحيحة.
  8. استقبال Telegram لتقرير MISP أو VirusTotal.

المؤشرات المستخدمة في المختبر: MTTD من الحدث حتى اكتشاف Splunk، وMTTN من التنبيه حتى إشعار Telegram، وMTTR من استلام التنبيه حتى الفرز/إغلاق الحالة، ومعدل النتائج الإيجابية الخاطئة ومعدل التكرار.

تنزيل الأداة
المكونالدورالعنوان المرجعي
Kaliمصدر توليد حركة اختبار مصرح بها192.168.10.132
Windows/XAMPPالجهاز الهدف Apache/PHP-CGI وSysmon192.168.10.130:8080
Splunkالجمع والبحث والارتباط والتنبيه192.168.10.128
TheHiveإدارة التنبيهات والحالات والمؤشرات القابلة للرصد192.168.10.133:9000
Cortexتشغيل المحللين192.168.10.133:9001
MISPمستودع IOC داخلي192.168.10.133:443
n8nأتمتة webhook/callback192.168.10.133:5678
الكشفالبيانات الرئيسيةالهدف
هجوم القوة الغاشمة على تسجيل الدخولWindows Event ID 4625محاولات تسجيل دخول فاشلة متعددة خلال نافذة زمنية
تسجيل دخول NTLM مشبوهWindows Event ID 4624تسجيل دخول شبكي type 3 باستخدام NTLM بشكل غير طبيعي
تغيير مجموعة مميزةEvent ID 4732/4728/4756إضافة حساب إلى مجموعة صلاحيات عالية
حركة جانبية عبر SMBEvent ID 4624وصول مصدر واحد إلى عدة مضيفين بشكل غير طبيعي
خدمة Windows جديدةEvent ID 7045إنشاء خدمة جديدة خارج القائمة المسموحة
PowerShell مشفرEvent ID 4688PowerShell يستخدم -enc أو -EncodedCommand