
إطار عمل عالي الأداء لـ OSINT/CTI للتنقل الآلي بين الهويات وتحليل المخاطر عبر أكثر من 120 مصدرًا.
إطار عمل OSINT للفريق الأحمر، والأدلة الرقمية، وتحليل التعرض المؤسسي.
NOX هو محرك استخبارات تهديدات سيبرانية مصمم خصيصًا للمشغلين الذين يحتاجون إلى السرعة والأمان التشغيلي والعمق في إطار واحد متماسك. إنه ليس غلافًا حول الأدوات الموجودة - بل هو منصة استخباراتية قائمة على المكونات الإضافية (plugins) ومستقلة بالكامل مع فصل صارم بين منطق التنفيذ وتعريفات المصادر.
يعمل NOX على فصل صارم للاهتمامات: nox.py هو محرك تنفيذ نقي ومحايد - يتعامل مع الإدخال/الإخراج غير المتزامن، وبصمة JA3، وإدارة جلسات SSL، والتمحور التكراري، وربط النتائج. لا يحتوي على أي منطق استخباراتي ثابت.
كل الاستخبارات تُعرف كـ مكونات إضافية JSON في sources/. هذه المكونات الإضافية هي المصدر الوحيد للحقيقة حول ما يستعلم عنه NOX، وكيف يصادق، وما يستخرجه. أداة البناء build_sources.py هي الطريقة الوحيدة المصرح بها لإنشائها أو تعديلها.```
build_sources.py ──► sources/*.json ──► nox.py (runtime loader)
[Builder] [Plugins] [Execution Engine]
> [!IMPORTANT]
> **ملفات `sources/*.json` هي نتائج تم إنشاؤها تلقائيًا. لا تقم بتعديلها مباشرةً.**
> يجب إجراء جميع الإضافات والتعديلات على المصدر في `build_sources.py` وتطبيقها عن طريق تشغيل `python build_sources.py`. سيتم استبدال التعديلات اليدوية في البناء التالي.
#### مخطط المصدر```json
{
"name": "MyPrivateDB",
"endpoint": "https://api.myprivatedb.com/search?q={target}",
"method": "GET",
"headers": { "Authorization": "Bearer {MY_API_KEY}" },
"regex_pattern": "([\\w.+-]+@[\\w-]+\\.[\\w.]+):([\\S]+)",
"required_api_key_name": "MY_API_KEY",
"api_key_slots": ["{MY_API_KEY}"],
"input_type": "email",
"output_type": ["username", "ip"],
"pivot_types": ["email", "username"],
"confidence": 0.9
}
الحقول المدعومة: name, endpoint, method, headers, regex_pattern (أو json_root + normalization_map), required_api_key_name, api_key_slots, input_type, output_type, pivot_types, confidence.
--autoscan (واجهة الأوامر) / autoscan (REPL) ينفذ خط أنابيب الاستخبارات الكامل بأمر واحد:```
For each asset (seed + every discovered identifier):
├─ Phase 1 — Breach Scan
│ 124 sources queried in parallel (async)
│
├─ Phase 2 — Hash Crack (non-blocking, concurrent)
│ Hashes found in breach data → rainbow-table APIs → cracked plaintext
│ → password-recycling breach scan
│
├─ Phase 3 — Dorking
│ Google/Bing/SearXNG dorks → leaked docs, .env files, SQL dumps
│ → new identifiers extracted and re-injected
│
└─ Phase 4 — Scraping
Pastebin, IntelX, Telegram CTI channels → credential extraction
→ new identifiers extracted and re-injected
All identifiers discovered in phases 1–4 are re-injected as new seeds. Child assets are processed concurrently via asyncio.gather.
`scan` (without `--autoscan`) runs Phase 1 only — breach sources, no pivot/dork/scrape.
---
### محرك الانهيار التكراري
يتم التعامل مع كل معرف يتم اكتشافه أثناء الفحص — من سجلات الاختراق، أو نتائج dork، أو محتوى paste/Telegram المسحوب — كبذرة استخباراتية جديدة. لكل أصل، يقوم المحرك بتشغيل أربع مراحل بالتسلسل: فحص الاختراق → كسر التجزئة → dork → scrape. يتم حصاد المعرفات المستخرجة من **جميع المراحل الأربع** وإعادة حقنها كبذور جديدة. ثم تتم معالجة الأصول الفرعية بشكل متزامن عبر `asyncio.gather`.```
[email protected]
└─► [Breach] username: j.doe ──► [Breach + Crack + Dork + Scrape]
│ └─► github.com/jdoe ──► [Breach + Crack + Dork + Scrape]
└─► [Breach] hash: 5f4dcc... ──► [AutoCrack] → "password123"
│ └─► [Breach] password-recycling scan across all sources
└─► [Dork] [email protected] ──► [Breach + Crack + Dork + Scrape]
└─► [Scrape/paste] [email protected] ──► [Breach + Crack + Dork + Scrape]
seen_assets — إلغاء التكرار عالميًا؛ لا تتم معالجة أي معرف مرتين، بغض النظر عن المرحلة التي اكتشفته.--threads--depth N — عمق محوري قابل للتكوين (الافتراضي: 2); حاجز خلفي صارم يمنع التكرار الجامح--no-pivot — تعطيل الإثراء التكراري لفحص سريع للاختراق فقطعند العثور على تجزئة في بيانات الاختراق أثناء --autoscan:
nox_system.log، والحفاظ على التجزئة في التقرير، ويستمر التمحور على جميع الأصول الأخرى فورًاعملية الفك غير محظورة تمامًا. لا يؤدي انتهاء المهلة أو فشل واجهة برمجة التطبيقات إلى إيقاف المسح مطلقًا. استخدم --no-online-crack لتقييد الفك بقائمة الكلمات المحلية فقط (لا يتم إرسال أي بيانات إلى واجهات برمجة تطبيقات الطرف الثالث).
محرك الوصي هو طبقة OPSEC بدون تكوين لـ NOX. يتم تنشيطه تلقائيًا عند عدم توفير علم --proxy أو --tor.
ترتيب الحل:
proxies.txt — إذا كان موجودًا في دليل العمل، يقوم NOX بتحميل القائمة والتنقل بين الوكلاء المدرجين.proxies.txt غائبًا، يقوم محرك الوصي بجلب قائمة جديدة من الوكلاء العامين عاليي الإخفاء، والتحقق من صحة كل واحد، والاحتفاظ بالمجموعة الصالحة في الذاكرة للجلسة. لا يُكتب شيء على القرص.[!WARNING] مجمعات الوكلاء العامة هي بنية تحتية غير موثوقة بطبيعتها. بالنسبة للمهام الحساسة، قم دائمًا بتوفير وكيل مُتحكم به عبر
--proxyأو التوجيه عبر Tor عبر--tor.
| العلم | السلوك |
|---|
تتضمن جميع صيغ التقارير لوحة الملخص التنفيذي (Executive Summary dashboard):
| المقياس | الوصف |
|---|---|
| الوقت الإجمالي | المدة الفعلية (Wall-clock) للمسح الكامل |
| العقد المكتشفة | الهويات الفريدة التي تم الكشف عنها عبر جميع المصادر |
| كلمات المرور الصريحة | بيانات الاعتماد النصية الصريحة التي تم العثور عليها أو فك تشفيرها |
| العمق المحوري | العمق الذي وصل إليه محرك الانهيار الجليدي التكراري |
تتضمن التقارير أيضًا تصور السلسلة المحورية (Pivot Chain Visualization) يوضح مسار العلاقة الكامل من البذرة الأولية إلى الاكتشاف النهائي:``` [[email protected]] -> [LeakA / username:jdoe] -> [Dork: leaked .env] -> [[email protected]]
تتضمن صادرات JSON كتلة `_meta` مع `scan_id` و`target` و`timestamp` و`nox_version` و`pivot_depth_reached` — مما يجعل كل تصدير ذاتي الوصف لاستيراده في منصات إدارة الحالات.
يتم تطهير جميع المخرجات — يتم إزالة أخطاء الوكيل وانتهاء المهلة وتتبعات الأخطاء. يتم تضمين المعلومات القابلة للتنفيذ فقط.
---
## تخطيط نظام الملفات```
~/.nox/
├── sources/ # Auto-generated JSON source plugins
├── reports/ # Generated forensic reports
├── logs/ # Runtime log (nox.log)
├── wordlists/ # Hash cracking wordlists
├── vault/ # Secure storage
└── nox_cache.db # Forensic persistence database (SQLite)
~/.config/nox-cli/
├── apikeys.json # API keys — chmod 0600, never committed to VCS
└── logs/
└── nox_system.log # Silent system log: API events, rate-limits, crack attempts
# .deb install (isolated venv)
/opt/nox-cli/
├── nox.py
├── build_sources.py
├── requirements.txt
├── sources/
└── .venv/ # Isolated Python environment (PEP 668 compliant)
python3-pip on Debian/Kali)--tor. On Kali: sudo apt install tor -y. يجب أن تكون خدمة tor قيد التشغيل على المنفذ 9050.قم بتنزيل حزمة .deb من صفحة الإصدارات، ثم قم بتشغيل:
sudo dpkg -i nox-framework*.deb
``````bash
sudo dpkg -i nox-cli_*_all.deb
nox-cli --help
يقوم نص ما بعد التثبيت تلقائياً بما يلي:
/opt/nox-cli/.venv/usr/bin/nox-cli ← /opt/nox-cli/nox-wrapper.shgit clone https://github.com/nox-project/nox-framework.git cd nox-framework pip install -r requirements.txt python build_sources.py python3 nox.py
---
## بداية سريعة
**الخطوة 1 — بناء المكونات الإضافية من المصدر** *(من المصدر فقط — يقوم ملف .deb بهذا تلقائيًا)*```bash
python build_sources.py
الخطوة 2 — تكوين مفاتيح API
يقوم build_sources.py بإنشاء ~/.config/nox-cli/apikeys.json عند التشغيل الأول، مملوءًا مسبقًا بكل خدمة مدعومة. الملف له صلاحية chmod 0600 ولا يتم إرساله مطلقًا إلى VCS.
هذا هو مخزن المفاتيح الأساسي الوحيد — تقرأه جميع المصادر منه وقت التشغيل.```bash
nano ~/.config/nox-cli/apikeys.json
nox-cli --list-sources
> [!NOTE]
> أي مفتاح تم تعيينه إلى `INSERT_API_KEY_HERE` أو `""` يُعتبر غير مهيأ — يتم تخطي ذلك المصدر بصمت. المصادر التي لا تتطلب مفتاحًا تكون نشطة دائمًا.
>
> **أولوية التحميل:** متغير البيئة (مثل `export HIBP_API_KEY=xxx`) ← `~/.config/nox-cli/apikeys.json`
**الخطوة 3 — التنفيذ**
> [!NOTE]
> **مفتاح القتل الأمني (OPSEC Kill-Switch):** بشكل افتراضي، يقوم NOX بتفعيل محرك الحارس (تدوير الوكيل التلقائي). استخدم `--guardian-off` للاتصال مباشرة.```bash
# Breach scan — input type auto-detected (email / domain / ip / username / hash / phone)
nox-cli -t [email protected]
# Full autoscan: breach + recursive pivot + dork + scrape
nox-cli -t [email protected] --autoscan
# Autoscan with Tor routing
nox-cli -t [email protected] --autoscan --tor
# Autoscan with SOCKS5 proxy + PDF report
nox-cli -t [email protected] --autoscan --proxy socks5://127.0.0.1:1080 -o report.pdf --format pdf
# Autoscan with custom pivot depth
nox-cli -t [email protected] --autoscan --depth 3
# Breach scan only — no pivot, no dork, no scrape
nox-cli -t [email protected] --no-pivot
# Domain scan
nox-cli -t company.com
# Hash identification and cracking
nox-cli --crack 5f4dcc3b5aa765d61d8327deb882cf99
# Hash cracking — local wordlist only, no third-party API calls
nox-cli --crack 5f4dcc3b5aa765d61d8327deb882cf99 --no-online-crack
# Password strength analysis
nox-cli --analyze "P@ssw0rd123"
# Google dorking
nox-cli --dork [email protected]
# Paste / Telegram scraping
nox-cli --scrape [email protected]
# Compare scan against last cached result — show only new findings
nox-cli -t [email protected] --diff
# Plugin debug: loaded sources, input types, confidence, key status
nox-cli --list-sources
# Force resync of source plugins from package
nox-cli --reset-sources
usage: nox-cli [-h] [-t TARGET] [-i] [--version] [--autoscan] [--fullscan] [--no-pivot] [--depth N] [--dork TARGET] [--scrape TARGET] [--crack HASH] [--no-online-crack] [--analyze PASS] [--list-sources] [--reset-sources] [--tor] [--proxy URL] [--guardian-off] [--allow-leak] [--threads N] [--timeout N] [-o FILE] [--format {json,csv,html,md,pdf}] [--diff]
-t, --target TARGET Target to scan (auto-detected type) -i, --interactive Launch interactive REPL --version Show version and exit --autoscan Full pipeline: breach + pivot + dork + scrape --fullscan Breach + pivot only (no dork/scrape) --no-pivot Disable recursive pivot enrichment --depth N Avalanche pivot depth (default: 2) --dork TARGET Google/Bing/SearXNG dorking for leaked documents --scrape TARGET Paste site + Telegram scraping --crack HASH Identify and crack a hash --no-online-crack Local wordlist only — no data sent to third-party APIs --analyze PASS Deep password strength analysis --list-sources Plugin debug: input type, confidence, key status --reset-sources Force resync of source plugins from package --tor Route all traffic through Tor (port 9050) --proxy URL HTTP/S or SOCKS5 proxy URL --guardian-off Bypass OPSEC kill-switch (direct connection) --allow-leak Allow direct connection if proxy/Tor is unavailable --threads N Concurrency limit (default: 20) --timeout N Request timeout in seconds (default: 15) -o, --output FILE Output file path --format FORMAT Output format: json, csv, html, md, pdf --diff Show only new findings vs last cached scan
---
## REPL
قم بتشغيل REPL التفاعلي بدون وسائط:```bash
nox-cli
Please provide the Markdown content to translate.``` Command Description
autoscan Full pipeline: breach + pivot + dork + scrape
scan Breach intelligence scan only
dork Google/Bing/SearXNG dorking for leaked documents
scrape Paste site + Telegram scraping
crack Identify and crack a hash
analyze Deep password strength analysis
graph ASCII identity graph of last scan
visualize ASCII relationship map (Target → Data → Pivots)
pivot Re-scan using result #n as new pivot seed
search Filter in-memory records by keyword
sources Plugin debug: input type, confidence, key status
export Export results (json / csv / html / md / pdf)
tor Toggle Tor routing on/off
proxy Set or clear proxy URL
config Configure threads / timeout / depth
help Show this menu
quit Exit NOX
**أمثلة:**```
nox> autoscan [email protected]
nox> graph
nox> visualize
nox> pivot 3
nox> search admin
nox> export pdf investigation.pdf
nox> sources
nox> config threads 30
nox> config depth 3
nox> proxy socks5://127.0.0.1:1080
nox> tor
1. حدد في build_sources.py:```python
_auth("NewIntelDB", "breaches",
"https://api.newinteldb.com/v1/search?q={target}", "GET",
{"results": "$.results"},
headers={"X-API-Key": "{NEWINTELDB_API_KEY}"},
api_key_slots=["{NEWINTELDB_API_KEY}"],
normalization_map={"email": "email", "password": "password"},
input_type="email",
output_type=["username", "ip"],
confidence=0.85)
**2. إعادة البناء:**```bash
python build_sources.py
[!NOTE] يقوم الباني بالتحقق من كل مصدر في وقت البناء: يجب أن تحتوي نقاط نهاية GET على
{target}، ويجب أن تحتوي المصادر المتقلبة علىreliability_score ≤ 4، ويمكن تعيين حقلconfidenceبشكل صريح لتجاوز القيمة المشتقة من الصيغة.
gem install fpm bash build_deb.sh sudo dpkg -i dist/nox-cli_*_all.deb
---
## إخلاء مسؤولية قانوني
> [!WARNING]
> **NOX مخصص حصريًا لـ:**
> - اختبارات الاختراق المصرح بها ومهام الفريق الأحمر بموافقة خطية صريحة
> - تحليل التعرض للشركات للأصول التي تمتلكها أو تم التعاقد لتقييمها
> - التحقق الجنائي الرقمي والاستجابة للحوادث
> - الأبحاث الأكاديمية والأمنية في بيئات خاضعة للرقابة ومعزولة
>
> **الاستخدام غير المصرح به لهذه الأداة ضد الأنظمة أو الشبكات أو الأفراد دون إذن كتابي صريح هو جريمة جنائية** بموجب قانون الاحتيال وإساءة استخدام الحاسوب (CFAA، 18 U.S.C. § 1030)، وقانون إساءة استخدام الحاسوب 1990 (CMA)، والتشريعات المماثلة في جميع الولايات القضائية الرئيسية حول العالم.
>
> لا يتحمل مؤلفو ومساهمو NOX **أي مسؤولية** عن أي أضرار مباشرة أو غير مباشرة أو عرضية أو ناتجة عن سوء استخدام هذا البرنامج. من خلال تنزيل NOX أو تثبيته أو تشغيله، فإنك توافق بشكل غير مشروط على الامتثال لجميع القوانين المحلية والوطنية والدولية المعمول بها، واستهداف الأنظمة والبيانات التي لديك تفويض كتابي صريح لها فقط.
>
> **إذا كنت لا توافق على هذه الشروط، فلا تستخدم هذا البرنامج.**
---
## الترخيص
[رخصة أباتشي 2.0](https://github.com/nox-project/nox-framework/blob/HEAD/LICENSE.txt)
| القدرة | التفاصيل |
|---|
| ⚡ محرك تنفيذ غير متزامن | مسح متوازٍ هائل عبر 124 مصدر استخباراتي بدون اختناقات تسلسلية وبدون حظر الإدخال/الإخراج. |
| 🛡️ محرك الحارس (Guardian Engine) | طبقة أمان تشغيلية (OPSEC) مدمجة مع تدوير تلقائي للوكيل ودعم SOCKS5. مفتاح إيقاف آمن يوقف كل حركة المرور إذا كانت دارة النقل غير متاحة. |
| 🧠 تسجيل المخاطر | تسجيل ديناميكي من 0 إلى 100 مع اضمحلال زمني، وترجيح ثقة المصادر، وتحليل تعقيد كلمات المرور، ومضاعفات الاستمرارية، واكتشاف الأهداف عالية القيمة (HVT). |
| 🔗 محرك الانهيار التكراري (Recursive Avalanche Engine) | كل أصل يتم اكتشافه - اسم مستخدم، بريد إلكتروني، كلمة مرور مكسورة، هاتف - يُعاد حقنه تلقائيًا كبذرة مسح جديدة. خط أنابيب لكل أصل يعمل بشكل تسلسلي (اختراق → كسر → دوك → سكراب)؛ الأصول الفرعية تعمل بشكل متزامن. المعرفات من جميع المراحل الأربع تغذي قائمة التمحور. إلغاء التكرار العالمي وحد أقصى قابل للتكوين للعمق يمنعان التكرار الجامح. |
| 🔍 المسح التلقائي | أمر واحد يطلق مسح الاختراق + التمحور التكراري + الدوكنج + سكراب اللصق - آلي بالكامل، بدون ربط يدوي. |
| الميزة | الوصف |
|---|
| 124 مكونًا إضافيًا بتنسيق JSON | كل مصدر استخباراتي هو مكون إضافي JSON. محرك التنفيذ لا يحتوي على أي منطق مصدر ثابت. |
| النواة غير المتزامنة | حلقة أحداث asyncio كاملة مع بصمة JA3، وإدارة جلسات SSL، واهتزاز لكل طلب، وتوازٍ قابل للتكوين. |
| خط أنابيب المسح التلقائي | --autoscan يطلق: مسح اختراق → تمحور تكراري → دوكنج Google/Bing/SearXNG → سكراب اللصق/تيليجرام - كل ذلك بأمر واحد. |
| محرك الانهيار التكراري | كل معرف يتم اكتشافه - من سجلات الاختراق، أو نتائج الدوك، أو محتوى اللصق/تيليجرام الممسوح - يُعاد حقنه كبذرة جديدة. خط الأنابيب لكل أصل تسلسلي (اختراق → كسر → دوك → سكراب)؛ الأصول الفرعية تعمل بشكل متزامن عبر asyncio.gather. مجموعة seen_assets الشاملة تمنع الحلقات اللانهائية. التوازي والعمق قابلان للتكوين بالكامل في وقت التشغيل عبر --threads و --depth. |
| التمحور عبر الهاش | يتم التعرف تلقائيًا على الهاشات الموجودة في بيانات الاختراق (MD5/SHA1/SHA256/NTLM/bcrypt) وكسرها عبر استعلامات API خلفية متزامنة. يتم حقن النصوص الواضحة المكسورة في قائمة التمحور كبذور إعادة استخدام كلمات المرور. يتم تسجيل الفشل بصمت - المسح لا يتوقف أبدًا. |
| محرك الوكيل الحارس | طبقة أمان تشغيلية بدون إعدادات: يقرأ proxies.txt إذا كان موجودًا؛ وإلا يحضر تلقائيًا مجموعة من الوكلاء عالية الإخفاء ويتحقق منها في الذاكرة. دعم كامل لـ SOCKS5/HTTP/S و Tor. |
| تدوير مفاتيح API | api_key_slots لكل مصدر - NOX يدور عبر مفاتيح متعددة لتجاوز حدود المعدل لكل مفتاح. |
| رسم بياني للهوية | محرك ارتباط Union-Find يوحد سجلات الاختراق في مجموعات هوية عبر جميع المصادر، باستخدام تصنيف تمحور مدرك للنوع. |
| تقارير الطب الشرعي المؤسسية | تقارير احترافية بتنسيق PDF/HTML/JSON/CSV/Markdown مع لوحة ملخص تنفيذي (الوقت الإجمالي، العقد المكتشفة، كلمات المرور النصية الواضحة، عمق التمحور)، وتصور تفاعلي لسلسلة التمحور، وتنقية صارمة للبيانات - لا ضوضاء تقنية في المخرجات. صادرات JSON ذاتية الوصف مع كتلة بيانات وصفية كاملة. |
| اكتشاف الأهداف عالية القيمة | وضع علامة تلقائي على حسابات المستوى التنفيذي، والإداري، وال DevOps، والمجالات الحكومية كأهداف عالية القيمة. |
| محرك الدوكنج | اكتشاف مستندات سلبية عبر دوكنج Google/Bing/SearXNG مع استخراج بيانات تعريف PDF/Office. |
| محرك السكراب | فهرسة مواقع اللصق، ورصد قنوات تيليجرام للاستخبارات السيبرانية، واستخراج بيانات الاعتماد، واكتشاف الأخطاء في التهيئة. كل أصل في المسح التلقائي يحصل على جلسة سكراب مخصصة - لا حالة مشتركة. |
| الوكيل / Tor | SOCKS5، وكيل HTTP/S، توجيه Tor كامل عبر stem، وتراجع تلقائي للحارس. يتم التحقق من وكلاء SOCKS5 وتوجيههم بشكل صحيح عبر aiohttp-socks. |
| مخزن المفاتيح الآمن | مفاتيح API تُدار عبر ~/.config/nox-cli/apikeys.json (صلاحية 0600). المفاتيح غير المكونة تُتجاوز بصمت. المفاتيح المُعينة عبر متغيرات البيئة تُلتقط تلقائيًا دون إعادة تشغيل. |
| تسجيل النظام | جميع أحداث المسح، وإكمال المراحل، واكتشافات التمحور، وأحداث API، وحدود المعدل، ومحاولات الكسر تُكتب إلى ~/.nox/logs/nox.log. فقط الاستخبارات القابلة للتنفيذ تصل إلى الطرفية. |
| تصحيح المكونات الإضافية | --list-sources يطبع جدول تصحيح كامل للمشغل: اسم المكون الإضافي، نوع الإدخال، درجة الثقة، حالة المفتاح (مكون / غير مكون / عام)، وأي أخطاء في تحليل JSON. |
--proxy <url> | توجيه كل حركة المرور عبر وكيل HTTP/S أو SOCKS5 المحدد. تعطيل محرك الوصي. |
--tor | توجيه كل حركة المرور عبر Tor (يتطلب خدمة tor على المنفذ 9050). تعطيل محرك الوصي. |
--guardian-off | تجاوز مفتاح قتل OPSEC والاتصال مباشرة. |
| (بدون علم) | يتم تنشيط محرك الوصي تلقائيًا. |