Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Sealighter — أداة تتبع ETW وWPP لأبحاث الأمان. تشترك في موفريين متعددين، وتحلل الأحداث تلقائياً إلى JSON، وتدعم التصفية المتقدمة، والتخزين المؤقت، والإخراج إلى stdout، أو ملف، أو سجل أحداث Windows لتغذية SIEM. | Kitploit
أدوات/GitHubGitHub/pathtofile/sealighter
التحقيق الجنائي الرقميتحليل السجلات
GitHubpathtofile/sealighter

Sealighter

أداة تتبع ETW وWPP لأبحاث الأمان. تشترك في موفريين متعددين، وتحلل الأحداث تلقائياً إلى JSON، وتدعم التصفية المتقدمة، والتخزين المؤقت، والإخراج إلى stdout، أو ملف، أو سجل أحداث Windows لتغذية SIEM.

عرض المستودع
39645منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Sealighter - تتبع ETW سهل لأبحاث الأمن

CI

أنشأت هذا المشروع لمساعدة غير المطورين في الغوص في أبحاث تتبع الأحداث لـ Windows (ETW) وتتبع المعالج المسبق لـ Windows (WPP).

الميزات

  • الاشتراك في عدة مزودي ETW و WPP في وقت واحد
  • تحليل الأحداث تلقائيًا إلى JSON دون الحاجة إلى معرفة التنسيق
  • تصفية قوية للأحداث تتضمن تسلسل التصفية ونفي التصفية
  • الإخراج إلى الإخراج القياسي، ملف، أو سجل أحداث Windows (لاستيعابها بواسطة أدوات أخرى)
  • الحصول على تتبعات تكدس الأحداث
  • تخزين مؤقت قابل للتكوين للعديد من الأحداث في فترة زمنية في حدث واحد مع عدد، لتقليل عدد الأحداث الناتجة

Screenshot of Sealighter running

نظرة عامة

يستفيد Sealighter من مكتبة Krabs ETW الغنية بالميزات لتمكين التصفية والفرز التفصيلي لمزودي وأحداث ETW و WPP.

يمكنك الاشتراك وتصفية مزودين متعددين، بما في ذلك مزودي وضع المستخدم، تتبع النواة، وتتبع WPP، وإخراج الأحداث كـ JSON إما إلى stdout، ملف، أو سجل أحداث Windows (مفيد للتتبع عالي الحجم مثل FileIO). لا حاجة لمعرفة الأحداث التي قد ينتجها المزود، أو تنسيقها، حيث يقوم Sealighter تلقائيًا بالتقاط وتحليل أي أحداث يُطلب منه.

يمكن بعد ذلك تحليل الأحداث من JSON في بايثون، باورشيل، أو إعادة توجيهها إلى Splunk أو ELK لمزيد من البحث.

يمكن إجراء التصفية على جوانب مختلفة من الحدث، من معرفه أو كود التشغيل، إلى مطابقة قيمة خاصية، إلى إجراء بحث نصي عشوائي عبر الحدث بأكمله (مفيد في تتبع WPP أو عندما لا تعرف هيكل الحدث، ولكن لديك فكرة عن محتوياته). يمكنك أيضًا تسلسل مرشحات متعددة معًا، أو نفي المرشح. يمكنك أيضًا تصفية الحد الأقصى للأحداث لكل معرف، وهو مفيد لفحص مزود جديد دون أن تغمرك أحداث مشابهة.

لماذا هذا موجود

ETW هو نظام مفيد بشكل لا يصدق لكل من الفرق الحمراء والزرقاء. قد تكتسب الفرق الحمراء نظرة ثاقبة على الأعمال الداخلية لمكونات Windows، وقد تحصل الفرق الزرقاء على رؤية قيمة للنشاط المشبوه.

حلقة بحث شائعة ستكون:

  1. تحديد مزودي ETW المثيرين للاهتمام باستخدام logman query providers أو البحث عن تتبعات WPP في الملفات الثنائية
  2. بدء جلسة مع تمكين المزودين المثيرين للاهتمام، والتقاط الأحداث أثناء القيام بشيء 'مثير للاهتمام'
  3. مراجعة النتائج، باستخدام واحد أو أكثر من:
    • فحص كل حدث/بحث عن الكلمات التي تتوقع رؤيتها
    • تشغيل برنامج نصي في بايثون أو باورشيل للمساعدة في تصفية أو العثور على الأحداث الملتقطة المثيرة للاهتمام
    • استيعاب البيانات في Splunk أو مكدس ELK لبعض البحث المتقدم القائم على واجهة المستخدم

القيام بذلك مع أحداث ETW يمكن أن يكون صعبًا، دون كتابة كود للتفاعل مع وتحليل الأحداث من واجهة برمجة تطبيقات ETW المعقدة. إذا لم تكن مبرمجًا قويًا (أو لا تريد التعامل مع API)، فإن خياراتك الأخرى الوحيدة هي استخدام مجموعة من أدوات Windows المدمجة القديمة لكتابة البيانات على القرص كملفات etl ثنائية، ثم التعامل معها. تزيد تتبعات WPP من المشكلات، حيث توفر تقريبًا لا توجد بيانات سهلة العثور عليها حول المزود وأحداثهم.

مشاريع مثل قائمة أحداث JDU2600 و ETWExplorer تعطي بعض الرؤية الثابتة، ولكن المزودين غالبًا ما يحتويون على أسماء أحداث مبهمة مثل Event(1001)، مما يعني أن البيانات الأكثر إثارة للاهتمام تصبح مرئية فقط عن طريق تشغيل تتبع ديناميكي ومراقبة المخرجات.

إذن مثل SilkETW؟

بطريقة ما، هذا يلعب في نفس المجال مثل SilkETW من FuzzySec. ولكن بينما Silk أكثر جاهزية للإنتاج للمدافعين، هذا مصمم للباحثين مثلي، وبالتالي يحتوي على عدد من الميزات التي لم أستطع الحصول عليها مع Silk، ويرجع ذلك أساسًا إلى المكتبة المختلفة التي استخدموها لتشغيل الأداة. يرجى الاطلاع هنا لمزيد من المعلومات.

الجمهور المستهدف

ربما شخص يفهم أساسيات ETW، ويريد حقًا الغوص في اكتشاف البيانات التي يمكنك استخلاصها منها، دون الحاجة إلى كتابة كود أو اكتشاف يدوي لكيفية الحصول على الأحداث وتحليلها.

البدء

يرجى قراءة الصفحات التالية:

التثبيت - كيفية بدء تشغيل Sealighter، بما في ذلك تكوين بسيط، وكيفية إعداد تسجيل أحداث Windows إذا لزم الأمر.

التكوين - كيفية تكوين Sealighter، بما في ذلك كيفية تحديد المزودين الذين سيتم تسجيلهم، وأين يتم التسجيل.

التصفية - غوص عميق في جميع أنواع التصفية التي يوفرها Sealighter.

التخزين المؤقت - كيفية استخدام التخزين المؤقت للإبلاغ عن العديد من الأحداث المتشابهة كحدث واحد

تحليل البيانات - كيفية الحصول على البيانات وتحليلها من Sealighter.

السيناريوهات - سيناريوهات مثال تفصيلية لكيفية استخدامي Sealighter في بحثي.

القيود - أشياء لا يقوم بها Sealighter بشكل جيد أو لا يقوم بها على الإطلاق.

لماذا سمي Sealighter

الاسم هو اختصار لـ Seafood Highlighter، وهو ما نسميه لحم السلطعون المزيف في أستراليا. وبما أنه مبني على Krabs ETW، اعتقدت أن الاسم مضحك.

وجدت مشاكل؟

لا تتردد في طرح مشكلة، على الرغم من أنني كما ذكرت في وثائق المقارنة أنا شخص واحد فقط، وهذه أداة جاهزة للبحث، وليست جاهزة للإنتاج.

الشكر والقراءة الإضافية

  • مدونة رائعة عن ETW و WPP من Matt Graeber
  • قائمة أحداث JDU2600
  • ETWExplorer
  • Krabs ETW، المكتبة التي تشغل Sealighter
  • SilkETW
تنزيل الأداة