Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
OmniTriage — محرك فرز للطب الشرعي الرقمي والاستجابة للحوادث (DFIR) على ويندوز، يعمل في أقل من ثانية وبدون أي اعتماديات، مخصص لوحدات USB للاستجابة. | Kitploit
أدوات/GitHubGitHub/prox0959/omnitriage
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)آليات الاستمراريةتحليل الشبكة الجنائيالبرمجة النصية والأتمتةالتحقيق الجنائي الرقميجمع المعلوماتالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
145منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
prox0959/omnitriage

OmniTriage

محرك فرز للطب الشرعي الرقمي والاستجابة للحوادث (DFIR) على ويندوز، يعمل في أقل من ثانية وبدون أي اعتماديات، مخصص لوحدات USB للاستجابة.

عرض المستودع
مشاركة

OmniTriage ⚡

Python 3.8+ Platform Windows License MIT Zero External Dependencies DFIR Standard

محرك فرز للتحقيق الجنائي الرقمي والاستجابة للحوادث (DFIR) على أنظمة Windows الحية، بدون أي اعتماديات خارجية، وبزمن تنفيذ أقل من ثانية، مصمم لأجهزة USB للاستجابة السريعة.


📌 المشكلة في التحقيق الجنائي الرقمي الحديث

أثناء الاستجابة الحية للحوادث، يُعدّ الوقت والتخفّي أمرين بالغي الأهمية. تعاني نصوص الفرز التقليدية من ثغرات حرجة:

  1. تضخّم الأدوات وتنبيهات EDR: أدوات مثل DFIRtriage تجمع أكثر من 50 أداة خارجية (Sysinternals، NirSoft، نصوص batch خارجية) مما يُفعّل فوراً وكلاء الكشف والاستجابة لنقاط النهاية (EDR) الحديثة أو تنبيهات Windows Defender.
  2. أقفال قواعد البيانات: متصفحات Chromium الحية (Chrome، Edge، Brave) تقفل قواعد بيانات SQLite الخاصة بـ History عبر مقابض مشاركة الملفات في Windows (dwShareMode)، مما يؤدي إلى تعطّل أدوات الجمع القياسية أو فشلها ما لم يتم إنهاء المتصفح قسراً (مما يُدمّر أدلة الذاكرة المتطايرة).
  3. عبء البنية التحتية: الوكلاء المعتمدون على الخوادم مثل Velociraptor تتطلب شهادات وبنية شبكية معقدة وتثبيت خادم خلفي — وهو أمر مستحيل أثناء فرز ميداني عابر.

OmniTriage يحل هذه المشكلات بشكل نظيف: مبني من الصفر باستخدام مكتبة Python القياسية بنسبة 100% (winreg، sqlite3، ctypes، subprocess، hashlib، struct). لا حاجة إلى pip install، ولا ملفات تنفيذية خارجية، ولا ضجيج على القرص، ويعمل في أقل من ثانية واحدة ويولّد تقرير HTML تفاعلي مستقل بالوضع الداكن إلى جانب JSON منظّم.


🚀 الميزات الرئيسية

  • ⚡ تنفيذ حي بأقل من ثانية: يُكمل فرزاً جنائياً شاملاً لكامل القرص في حوالي 0.25 إلى 1.5 ثانية.
  • 🛡️ بدون أي اعتماديات خارجية: يعمل مباشرة على أي جهاز Windows عليه Python. لا يكتب أدوات مؤقتة ولا يُسقط ملفات تنفيذية على القرص.
  • 🔓 تجاوز أقفال SQLite (استعلام المخزن المؤقت الظلّي): يستخرج سجل التصفح الحيّ وسجلات التنزيل من Chrome وEdge وBrave حتى أثناء فتح المتصفح فعلياً من قِبل المشتبه به أو المستخدم.
  • 🧠 أدلة تنفيذ البرامج:
    • سجل أوامر PSReadLine PowerShell (ConsoleHost_history.txt) مع تمييز استكشافي للكلمات المفتاحية (IEX، DownloadString، mimikatz، bypass، vssadmin).
    • سجل RunMRU الخاص بمستكشف Windows (سجل حوار Win+R).
    • سجلات تنفيذ واجهة المستخدم UserAssist بعد فك ترميز ROT13 مع الطوابع الزمنية.
    • سجلات Background Activity Moderator (BAM) الجنائية.
  • 💾 البحث عن أدوات التجهيز والإسقاط:
    • يفحص %TEMP% و%APPDATA% و%LOCALAPPDATA% بحثاً عن ملفات تنفيذية مشبوهة (، ، ، ، ، ، ).

🗺️ ربط MITRE ATT&CK


📂 بنية المشروع

root@kitploit:~
OmniTriage/
├── collectors/
│   ├── __init__.py
│   ├── sysinfo.py         # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
│   ├── execution.py       # PowerShell history, RunMRU, UserAssist (ROT13), BAM
│   ├── browser.py         # Chrome, Edge, Brave SQLite lock bypass & download records
│   ├── network.py         # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
│   ├── filesystem.py      # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
│   └── persistence.py     # Registry Run/RunOnce keys & Startup folder audit
├── reporters/
│   ├── __init__.py
│   ├── json_reporter.py   # Normalized JSON serialization
│   └── html_reporter.py   # Standalone dark-mode HTML dashboard
├── omnitriage.py          # Main CLI orchestrator & banner
├── run_usb_triage.bat     # One-click USB rapid response launcher
├── LICENSE                # MIT License
└── README.md

⚡ البدء السريع

1. التنفيذ المباشر

root@kitploit:~
git clone https://github.com/prox0959/OmniTriage.git
cd OmniTriage
python omnitriage.py

2. نشر مستجيب الحوادث عبر USB

انسخ مجلد OmniTriage إلى قرص USB للاستجابة للحوادث. عند توصيله بجهاز مستهدف، نفّذ:

root@kitploit:~
run_usb_triage.bat

أو مباشرة عبر سطر الأوامر:

root@kitploit:~
python omnitriage.py --out D:\Evidence\Case_101

3. وسائط سطر الأوامر

root@kitploit:~
options:
  -h, --help            show this help message and exit
  --out OUT, -o OUT     Output directory for reports (default: triage_output)
  --quick, -q           Quick mode (skips deep file hashing)
  --json-only           Only produce JSON report
  --html-only           Only produce interactive HTML dashboard
  --no-browser          Skip browser history acquisition
  --no-fs               Skip staging directory filesystem scans
  --lang {en,tr}        Console output language (default: en)

🔬 نموذج من المخرجات الحية

root@kitploit:~
   ____                  _ _____     _                 
  / __ \____ ___  ____  (_)__   \_ __(_) __ _  __ _  ___ 
 / / / / __ `__ \/ __ \/ /  / /\/ '__/ / _` |/ _` |/ _ \
/ /_/ / / / / / / / / / /  / /  | | / / (_| | (_| |  __/
\____/_/ /_/ /_/_/ /_/_/   \/   |_|/_/ \__,_|\__, |\___|
                                             |___/      
 [::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
 [::] Author: Çınar (prox0959) | Zero External Dependencies

[*] Starting live forensic acquisition on target system...
[*] Destination: C:\Forensics\Case_01
[*] Acquiring OS telemetry, InstallDate, and Uptime...
[+] Host: DESKTOP-IR01 | User: analyst
[+] OS: Windows 10 Home (Build: 26200.9457)
[+] Windows Format/Install Date: 2026-07-03 16:31:44
[+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
[*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
[+] PowerShell history: 89 commands (0 flagged)
[+] RunMRU (Win+R history): 2 items
[+] UserAssist GUI applications: 100 items decoded
[*] Bypassing SQLite locks & harvesting browser history...
[+] Browser activity: 300 URLs, 19 downloads acquired
[*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
[+] Wi-Fi & Network Profiles: 2 profiles discovered
[+] Historical USB storage devices: 3 drives logged
[+] Active TCP sockets: 139 connections
[*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
[+] Executables in %TEMP%: 40 found
[+] Recent shortcut items: 40 items
[*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
[+] Registry Run/RunOnce keys: 20 entries
[+] Startup folder items: 4 files
[*] Compiling forensic reports...
[+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
[+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)

=================================================================
[+] Forensic acquisition completed in 0.24 seconds.
=================================================================

⚖️ إشعار قانوني وأخلاقي

تم تطوير هذا البرنامج بشكل صارم لأغراض التحقيق الجنائي الرقمي المصرّح به، والاستجابة للحوادث، وتدقيق الأنظمة، والبحث التعليمي. احصل دائماً على التصريح والموافقة المناسبين قبل جمع الأدلة من أي نظام حاسوبي.

📄 الترخيص

هذا المشروع مرخّص بموجب MIT License - من تأليف Çınar (@prox0959).

تنزيل الأداة
.exe
.dll
.bat
.ps1
.vbs
.js
.scr
  • يحسب تجزئات SHA-256 التشفيرية للملفات التنفيذية المجهّزة لعمليات البحث الفوري عن التجزئات.
  • تتبّع نشاط اختصارات .lnk في مجلد Recent الخاص بـ Windows.
  • 📡 البصمة الشبكية و USB:
    • يستخرج ملفات تعريف Wi-Fi المعروفة وSSIDs (مع آلية احتياطية مزدوجة عبر السجل وNetsh).
    • سجل اتصالات أقراص USB التاريخية (المُصنّع، معرّف المنتج، الرقم التسلسلي عبر USBSTOR).
    • منافذ TCP الحية المستمعة والاتصالات البعيدة النشطة مع ربطها بمعرّفات العمليات (PID).
  • 🔒 تدقيق الاستمرارية (MITRE T1547.001):
    • يدقّق مفاتيح التشغيل التلقائي Run وRunOnce في HKCU وHKLM.
    • يفحص مجلدات Startup الخاصة بالمستخدم والنظام.
  • 🌐 ذاكرة DNS المؤقتة واصطياد مؤشرات C2:
    • يسحب إدخالات DNS المُحلّلة الحية (ipconfig /displaydns) للكشف عن بنية القيادة والتحكم النشطة (مثل ngrok، duckdns، pastebin، discord webhooks).
  • 📡 تنفيذ الشيفرة عن بُعد والحركة الجانبية (MITRE T1021 / T1059):
    • يدقّق حالة مستمع RDP (المنفذ، fDenyTSConnections) وجلسات تسجيل الدخول لخدمات الطرفية (Event ID 21/24/25).
    • تحليل PowerShell ScriptBlock Logging (Event 4104) بحثاً عن حِمل هجومي (IEX، DownloadString، mimikatz، encodedcommand).
  • 🏛️ استخراج ShimCache (AppCompatCache):
    • يحلّل ذاكرة التخزين المؤقت لتوافق التطبيقات الثنائية (بنية 10ts) مباشرة من سجل Windows. يكشف المسارات التاريخية لملفات البرمجيات الخبيثة المحذوفة!
  • 📅 استمرارية المهام المجدولة (MITRE T1053.005):
    • يدقّق مهام Windows المجدولة (schtasks) للكشف عن مشغّلات آلية مشبوهة تعمل من %TEMP% أو %APPDATA% أو Users\Public.
  • 🚨 سجلات أحداث Windows ومكافحة التحقيق الجنائي (Event 7045 / 1102 / 104):
    • يكشف خدمات Windows وبرامج تشغيل النواة المثبّتة حديثاً.
    • يكتشف عمليات مسح سجلات التدقيق الأمني والتلاعب المضاد للتحقيق الجنائي.
  • 📊 تقارير تفاعلية مستقلة:
    • تقرير HTML تفاعلي بالوضع الداكن (Triage_<HOST>_<TIMESTAMP>.html) بدون أي اعتماديات على CDN (قابل للعمل دون اتصال بالكامل).
    • ملف JSON منظّم وموحّد (Triage_<HOST>_<TIMESTAMP>.json) جاهز للاستيعاب في SIEM (Splunk، Elastic، Sentinel).
  • MITRE ATT&CK IDالتكتيكالتقنيةجامع OmniTriage
    T1059.001التنفيذسجل أوامر PowerShell وScriptBlocksexecution.py، remote_exec.py
    T1021الحركة الجانبيةالخدمات البعيدة (RDP، WinRM)collectors/remote_exec.py
    T1071.004القيادة والتحكمتحليلات نطاقات DNScollectors/dns_cache.py
    T1204التنفيذتنفيذ المستخدم (RunMRU / UserAssist / ShimCache)execution.py، shimcache.py
    T1053.005الاستمراريةاستمرارية المهام المجدولةcollectors/tasks.py
    T1070مكافحة التحقيق الجنائيإزالة المؤشرات على المضيف (مسح السجلات)collectors/event_logs.py
    T1543.003الاستمراريةإنشاء خدمة Windows (Event 7045)collectors/event_logs.py
    T1036التهرب من الدفاعاتالتنكّر في %TEMP% / %APPDATA%collectors/filesystem.py
    T1547.001الاستمراريةمفاتيح Run في السجل / مجلد Startupcollectors/persistence.py
    T1082الاستكشافمعلومات النظام وتاريخ التثبيتcollectors/sysinfo.py
    T1049الاستكشافاتصالات الشبكة و Wi-Fi في النظامcollectors/network.py
    T1005الجمعبيانات المتصفح وسجلات التنزيلcollectors/browser.py
    T1005الجمعبيانات المتصفح وسجلات التنزيلcollectors/browser.py