Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ghost — يكشف عن حقن العمليات والتلاعب بالذاكرة المستخدمة من قبل البرامج الضارة. يجد مناطق RWX، أنماط shellcode، ربط API، اختطاف الخيوط، وتجويف العمليات. مبني بلغة Rust للسرعة. يشمل واجهات CLI و TUI. | Kitploit
أدوات/GitHubGitHub/pandaadir05/ghost
أدوات دفاعيةتحليل الذاكرة الجنائيالهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةاستخبارات التهديداتتعلم الآلةالاستجابة للحوادث
GitHubpandaadir05/ghost

ghost

يكشف عن حقن العمليات والتلاعب بالذاكرة المستخدمة من قبل البرامج الضارة. يجد مناطق RWX، أنماط shellcode، ربط API، اختطاف الخيوط، وتجويف العمليات. مبني بلغة Rust للسرعة. يشمل واجهات CLI و TUI.

38248منذ 13 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

شبح

CI License: MIT

Ghost هي أداة كشف حقن العمليات مكتوبة بلغة Rust. تراقب العمليات الجارية وتحاول اصطياد الأمور المشبوهة مثل حقن الكود، التلاعب بالذاكرة، والحيل الأخرى التي تستخدمها البرامج الضارة للاختباء.

ما تفعله

الفكرة الرئيسية بسيطة: مسح العمليات والبحث عن أنماط ذاكرة غريبة، دوال معلقة، شيل كود، وعلامات أخرى على أن شيئاً ما قد تم العبث به. تعمل على ويندوز، لينكس، وmacOS (رغم أن دعم ويندوز هو الأكثر اكتمالاً حالياً).

بعض الأشياء التي يمكنها اكتشافها:

  • مناطق ذاكرة بصلاحيات قراءة-كتابة-تنفيذ - عادةً ما تكون علامة حمراء
  • أنماط شيل كود - تسلسلات تعليمات شائعة موجودة في الكود المحقون
  • تجويف العملية - عندما يتم تفريغ عملية شرعية واستبدالها بكود خبيث
  • خطاطيف API - دوال تم إعادة توجيهها عبر تصحيحات مضمنة أو تعديلات IAT
  • اختطاف الخيوط - خيوط تم إعادة توجيهها لتنفيذ شيل كود
  • حقن APC - كود خبيث تم وضعه في طابور عبر استدعاءات الإجراءات غير المتزامنة
  • توقيعات YARA - مطابقات مع أنماط البرامج الضارة والحمولات المعروفة

كما تقوم بتعيين السلوكيات المكتشفة إلى إطار عمل MITRE ATT&CK، وهو مفيد إذا كنت توثق التهديدات أو تكتب تقارير.

لقطات شاشة

لوحة التحكم بالكشف

Ghost TUI - Detection Overview

التهديدات النشطة

Detected Malware

المراقبة الحية

Real-time Process Analysis Logs

بناؤها

ستحتاج إلى تثبيت Rust (الإصدار 1.70 أو أحدث). ثم:

root@kitploit:~
cargo build --release

على ويندوز، ستحتاج أيضاً إلى أدوات بناء MSVC. لينكس يحتاج أدوات تطوير أساسية (gcc، إلخ). macOS يحتاج أدوات سطر أوامر Xcode.

تشغيلها

هناك واجهتان: أداة سطر أوامر وواجهة طرفية تفاعلية.

CLI:

root@kitploit:~
# مسح جميع العمليات
cargo run --bin ghost-cli --release

# استهداف عملية واحدة
cargo run --bin ghost-cli --release -- --pid 1234

# إخراج النتائج بصيغة JSON
cargo run --bin ghost-cli --release -- --format json

# استخدام ملف إعدادات
cargo run --bin ghost-cli --release -- --config ghost.toml

# وضع المراقبة المستمرة
cargo run --bin ghost-cli --release -- --watch

# مراقبة بفاصل زمني مخصص (10 ثوانٍ)
cargo run --bin ghost-cli --release -- --watch --interval 10

TUI:

root@kitploit:~
cargo run --bin ghost-tui --release

TUI توفر لك لوحة تحكم بإحصائيات حية، وسجل اكتشافات، ويمكنك التنقل فيها باستخدام اختصارات لوحة المفاتيح (Tab للتبديل بين المشاهدات، Q للخروج).

إكمالات الصدفة

Ghost تدعم إكمال التبويب لـ Bash وZsh وFish وPowerShell وElvish.

root@kitploit:~
# توليد إكمالات لصدفتك
ghost completions bash > /etc/bash_completion.d/ghost
ghost completions zsh > ~/.zfunc/_ghost
ghost completions fish > ~/.config/fish/completions/ghost.fish

# أو استخدام سكريبت التثبيت
./completions/install.sh

راجع completions/README.md للحصول على تعليمات تثبيت مفصلة.

الميزات الاختيارية

تدعم Ghost ميزات اختيارية يمكن تفعيلها أثناء البناء:

root@kitploit:~
# فحص قواعد YARA (يتطلب libyara)
cargo build --features yara-scanning

# تكامل التعلم الآلي العصبي (يتطلب Python ونماذج مدربة)
cargo build --features neural-ml

# كشف eBPF (لينكس فقط، حالياً تطبيق مبدئي)
cargo build --features ebpf-detection

ملاحظة: تتطلب ميزات التعلم الآلي نماذج مدربة لتعمل. راجع ghost_ml/README.md للحصول على تعليمات التدريب.

الإعدادات

يمكنك تعديل السلوك عبر ملف إعدادات TOML. اطلع على examples/ghost.toml كنقطة بداية. يمكنك تفعيل/تعطيل طرق كشف محددة، تعيين عتبات الثقة، تخطي عمليات النظام، والتحكم في تكرار المسح.

مثال على جزء من ملف الإعدادات:

root@kitploit:~
shellcode_detection = true
hollowing_detection = true
hook_detection = true
confidence_threshold = 0.3
skip_system_processes = true
scan_interval_ms = 2000

التحكم في حجم الإخراج

افتراضياً، تحد Ghost الإخراج إلى 10 مؤشرات لكل اكتشاف وتزيل تكرار النتائج المتشابهة. للمسح الكبير، يمكنك تقليل الإخراج أكثر:

خيارات سطر الأوامر:

root@kitploit:~
# وضع الملخص - إخراج إحصائيات بدلاً من التفاصيل الكاملة
ghost-cli --summary

# تحديد عدد المؤشرات لكل اكتشاف
ghost-cli --max-indicators 5

# الإبلاغ عن الاكتشافات الخبيثة فقط
ghost-cli --min-threat-level malicious

# الدمج للحصول على أقل إخراج
ghost-cli --summary --quiet

ملف الإعدادات:

root@kitploit:~
[output]
verbosity = "minimal"          # minimal, normal, أو verbose
max_indicators_per_detection = 5
min_threat_level = "suspicious"
deduplicate_indicators = true
summary_mode = true

هذا مفيد عند مسح العديد من العمليات أو تشغيل المراقبة المستمرة حيث قد تصبح ملفات الإخراج كبيرة جداً.

وضع المراقبة

وضع المراقبة يتيح لك مراقبة نظامك باستمرار دون الحاجة لتشغيل المسح يدوياً. مفيد لاصطياد محاولات الحقن عند حدوثها.

root@kitploit:~
# بدء المراقبة (افتراضي: فاصل زمني 5 ثوانٍ)
ghost-cli --watch

# فاصل زمني مخصص
ghost-cli --watch --interval 10

# مراقبة عملية معينة
ghost-cli --watch --pid 1234

# وضع هادئ - تنبيهات فقط عند الاكتشافات الجديدة
ghost-cli --watch --quiet

عند التشغيل في وضع المراقبة، تقوم Ghost بما يلي:

  • تعرض فقط الاكتشافات الجديدة (التي لم ترها من قبل)
  • تعرض مستويات التهديد ملونة (أحمر للخبيث، أصفر للمشبوه)
  • تطبع الطوابع الزمنية مع كل دورة مسح
  • تنتهي بأمان عند Ctrl+C

مثال على الإخراج:

root@kitploit:~
[14:32:15] Scan #1: clean (142 processes, 89ms)
[14:32:20] Scan #2: 2 NEW detections! (2 total, 142 processes, 91ms)
  [MALICIOUS] suspicious.exe (PID: 4521) - 87% confidence
  [SUSPICIOUS] helper.dll (PID: 2201) - 54% confidence
[14:32:25] Scan #3: 2 known threats (142 processes, 88ms)

وضع الأساس (Baseline)

وضع الأساس يلتقط لقطة للحالة الحالية لنظامك. يمكن للمسوحات اللاحقة المقارنة بهذا الأساس لاكتشاف التغييرات - مفيد للعثور على تهديدات جديدة دون التدقيق في المشكلات المعروفة.

root@kitploit:~
# حفظ الحالة الحالية كأساس
ghost-cli --save-baseline baseline.json

# لاحقاً: المقارنة مع الأساس
ghost-cli --baseline baseline.json

# الدمج مع وضع المراقبة
ghost-cli --watch --baseline baseline.json

عند المقارنة مع الأساس، تبلغ Ghost عن:

  • تهديدات جديدة: عمليات غير موجودة في الأساس
  • تهديدات مصعدة: عمليات ازداد مستوى تهديدها
  • مؤشرات جديدة: عمليات معروفة بسلوكيات مشبوهة جديدة

مثال على الإخراج:

root@kitploit:~
3 changes from baseline:

  New threats (1):
    injector.exe (PID: 8821) - Malicious

  Escalated threats (1):
    helper.dll (PID: 2201): Suspicious -> Malicious

  New indicators (1):
    svchost.exe (PID: 1024):
      - RWX memory region detected
      - Shellcode pattern match

رمز الخروج هو 1 إذا تم اكتشاف تغييرات، و0 إذا كان النظام نظيفاً.

تنبيهات Webhook

يمكن لـ Ghost إرسال تنبيهات في الوقت الفعلي إلى Slack وDiscord وأي نقطة نهاية HTTP عند اكتشاف تهديدات. مثالية لتكامل SOC أو لتلقي الإشعارات على هاتفك.

root@kitploit:~
# Webhook لـ Slack
ghost-cli --watch --webhook "https://hooks.slack.com/services/XXX/YYY/ZZZ"

# Webhook لـ Discord
ghost-cli --watch --webhook "https://discord.com/api/webhooks/123/abc"

# HTTP POST عام (حمولة JSON)
ghost-cli --watch --webhook "https://your-siem.example.com/api/alerts"

# تجاوز النوع المكتشف تلقائياً
ghost-cli --webhook "https://custom.url" --webhook-type slack

تكتشف Ghost نوع webhook تلقائياً من الرابط:

  • hooks.slack.com → تنسيق Slack مع مرفقات
  • discord.com/api/webhooks → تنسيق Discord مع تضمينات
  • كل شيء آخر → حمولة JSON عامة

تنبيهات Slack تتضمن مرفقات ملونة بمستوى التهديد، درجة الثقة، وأهم المؤشرات:

root@kitploit:~
🚨 Ghost detected suspicious activity on *prod-server-01*
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
🚨 suspicious.exe (PID: 4521)
• RWX memory region detected at 0x7ff...
• Shellcode pattern: NOP sled
Threat Level: Malicious | Confidence: 87%

تنبيهات Discord تستخدم تضمينات غنية بنفس المعلومات بتنسيق نظيف.

Webhooks العامة ترسل حمولة JSON:

root@kitploit:~
{
  "event": "ghost.detection",
  "timestamp": "2024-12-06T14:32:15Z",
  "hostname": "prod-server-01",
  "process_name": "suspicious.exe",
  "pid": 4521,
  "threat_level": "Malicious",
  "confidence": 0.87,
  "indicators": ["RWX memory region detected", "..."]
}

معنى النتائج

عندما تجد Ghost شيئاً مشبوهاً، فإنها تعين مستوى تهديد: نظيف، منخفض، متوسط، مرتفع، أو حرج. يعتمد ذلك على عدد المؤشرات التي تم العثور عليها ومدى خطورتها.

الثقة العالية لا تعني دائماً وجود برامج ضارة - بعض البرامج الشرعية تفعل أشياء غريبة بالذاكرة أيضاً. استخدم حكمك وحقق أكثر إذا لزم الأمر.

اختلافات المنصات

ويندوز: وظيفي بالكامل. تعداد العمليات، قراءة الذاكرة، اكتشاف الخطاطيف، اكتشاف تجويف العملية، التحقق من PE، وتحليل الخيوط كلها تعمل.

لينكس: الميزات الأساسية تعمل. تعداد العمليات عبر procfs (/proc)، قراءة الذاكرة، اكتشاف LD_PRELOAD، وكشف الحقن عبر ptrace يعملون. دعم eBPF يتطلب علامة الميزة ebpf-detection وهو حالياً تطبيق مبدئي.

macOS: دعم جزئي. تعداد العمليات، تعداد مناطق الذاكرة، قراءة الذاكرة، وتعداد الخيوط يعملون باستخدام واجهات برمجة تطبيقات mach VM. كشف الخطاطيف يتضمن كشف DYLD_INSERT_LIBRARIES وإطار عمل كشف الخطاطيف المضمنة.

الأداء

صُممت لتكون سريعة بما يكفي للمراقبة المستمرة. المسح الكامل للنظام (200 عملية) يستغرق عادة أقل من 5 ثوانٍ. تعداد الذاكرة لكل عملية حوالي 50-100ms. محرك الكشف نفسه يضيف حوالي 5-10ms لكل تحليل.

قواعد YARA

تتضمن الأداة تكامل قواعد YARA. القواعد مخزنة في مجلد rules/ وتغطي عائلات البرامج الضارة الشائعة مثل Metasploit وCobalt Strike وأنماط الشيل كود العامة وتقنيات التهرب. يمكنك إضافة قواعدك الخاصة - فقط ضع ملفات .yar في ذلك المجلد.

رموز الخروج

  • 0 = كل شيء يبدو نظيفاً
  • 1 = تم العثور على عمليات مشبوهة
  • 2 = حدث خطأ ما (خطأ أثناء المسح)

القيود

هذه أداة على مستوى المستخدم ولها القيود التالية:

  • التهديدات على مستوى النواة: لا يمكنها كشف روتكيتات النواة أو الحقن على مستوى النواة بدون دعم على مستوى النواة (مثل eBPF على لينكس، وهو حالياً تطبيق مبدئي)
  • ميزات التعلم الآلي: تحليل الشبكة العصبية وتوقعات ML السلوكية هي محاكاة وتتطلب نماذج مدربة لتعمل
  • استخبارات التهديدات: إطار عمل استخبارات التهديدات موجود لكن لا يوجد اتصالات تغذية نشطة أو قاعدة بيانات IOCs
  • الإيجابيات الكاذبة: البرامج الشرعية مثل برامج مكافحة الغش في الألعاب، المصححات، صناديق الرمل، والمتصفحات ذات المترجمين الفوريين JIT قد تؤدي إلى اكتشافات بسبب تقنيات التلاعب بالذاكرة الخاصة بها
  • macOS: كشف الخطاطيف مطبق بالكامل مع كشف DYLD_INSERT_LIBRARIES وكشف الخطاطيف المضمنة باستخدام حل عناوين الدوال المعتمد على nm
  • ادعاءات الأداء: مقاييس الأداء الموثقة هي أهداف ولم يتم التحقق منها من خلال معايير شاملة

التوثيق

هناك المزيد من التفاصيل في مجلد docs/:

  • DETECTION_METHODS.md - يشرح كيفية عمل كل تقنية كشف
  • MITRE_ATTACK_COVERAGE.md - يسرد تقنيات ATT&CK المغطاة
  • PERFORMANCE_GUIDE.md - نصائح لضبط الأداء

اطلع أيضاً على CONTRIBUTING.md إذا كنت ترغب في المساهمة، وSECURITY.md لسياسة الأمان.

الترخيص

MIT. راجع ملف LICENSE.

ملاحظة حول الاستخدام

هذه الأداة مخصصة للبحث الأمني، اختبار أنظمتك الخاصة، واصطياد التهديدات الفعلية. لا تستخدمها على أنظمة لا تملكها أو ليس لديك إذن باختبارها. كن مسؤولاً.

أيضاً، إذا كنت تحقق في حادثة حقيقية، تذكر أن البرامج الضارة يمكنها اكتشاف أنها تُحلل وقد تتصرف بشكل مختلف أو تغلق نفسها. تحاول Ghost أن تكون متخفية لكن لا يوجد ضمان أن البرامج الضارة المتقدمة لن تلاحظها.

تنزيل الأداة