Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
browser-identity-attacks-matrix — الأمن الهجومي يقود الأمن الدفاعي. نشارك مجموعة من تقنيات الهجوم على تطبيقات SaaS لمساعدة المدافعين على فهم التهديدات التي يواجهونها. #nolockdown | Kitploit
أدوات/GitHubGitHub/pushsecurity/browser-identity-attacks-matrix
الاستخبارات مفتوحة المصدر (OSINT)الاستطلاعالتصيد الاحتياليأمن الويباختبار الاختراقإدارة الهوية والوصول (IAM)التعلم والتعليمالفريق الأحمرموارد منسقة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubpushsecurity/browser-identity-attacks-matrix

browser-identity-attacks-matrix

الأمن الهجومي يقود الأمن الدفاعي. نشارك مجموعة من تقنيات الهجوم على تطبيقات SaaS لمساعدة المدافعين على فهم التهديدات التي يواجهونها. #nolockdown

عرض المستودعالموقع الإلكتروني
1.4k109منذ 4 أشهرتمت المراجعة من قبل Kitploit

badge badge badge badge badge

مصفوفة هجمات المتصفح والهوية

هذا المستودع عبارة عن مجموعة من تقنيات هجوم المتصفح والهوية التي تغطي تطبيقات SaaS، والهجمات المستندة إلى المتصفح، وموفري الهوية، والتصيد الاحتيالي. يُقصد به أن يكون مصدرًا لباحثي الأمن، وفرق الأحمر/الأزرق، ومختبرَي الاختراق لتعلم ومشاركة تقنيات الهجوم هذه.

إشعار تغيير الاسم: كان هذا المشروع معروفًا سابقًا باسم مصفوفة هجمات SaaS. قمنا بإعادة تسميته إلى مصفوفة هجمات المتصفح والهوية ليعكس بشكل أفضل نطاقه المتوسع — بما في ذلك تقنيات الهجوم المستندة إلى المتصفح (مثل الإضافات الضارة والتصيد الاحتيالي) والهجمات على طبقة الهوية التي لا تندرج بسهولة تحت تسمية "SaaS". تستمر جميع الروابط والمراجع الحالية لهذا المستودع في العمل؛ فقط الاسم تغير.

ملاحظة سريعة: أردنا البدء في المشاركة في أقرب وقت ممكن، لذا فإن هذا العمل لا يزال قيد التطوير. نأمل أن يكون هناك ما يكفي لرؤية شكل الأشياء القادمة، لكن لا شك أن هناك فجوات - سنقوم بملئها خلال الأسابيع والأشهر القادمة. إذا كان بإمكانك المساعدة في ملء بعض المراجع، أو إضافة أمثلة، أو توجيهنا إلى تقنيات مفقودة - فيرجى فتح مشكلة (أو حتى طلب سحب)! سنكون حريصين جدًا على منحك الفضل.

لمزيد من المعلومات حول خلفية هذا المشروع، راجع منشور المدونة التالي.

يمكن العثور على عرض BlueHat 2023 من Microsoft "سلسلة القتل الإلكتروني الجديدة لـ SaaS" الذي يغطي الكثير من هذا البحث أدناه:

BlueHat - سلسلة القتل الإلكتروني الجديدة لـ SaaS

للحصول على بودكاست يغطي هذا الموضوع، تحقق من بودكاست DCP من SpectreOps أدناه:

DCP Podcast - الحلقة 35

مصفوفة هجمات المتصفح والهوية

لقد استلهمنا من إطار عمل MITRE ATT&CK (بالتأكيد بقصد الإطراء الصادق)، لكننا أردنا أن نقطع علاقة واعية مع تقنيات ATT&CK التي تركز على نقاط النهاية والتركيز بدلاً من ذلك على التقنيات التي تستهدف المتصفحات وأنظمة الهوية وتطبيقات SaaS. في الواقع، لا تلمس أي من هذه التقنيات نقاط النهاية أو شبكات العملاء - لذلك نسميها هجمات بدون شبكة.

الاختلاف الآخر عن إطار عمل ATT&CK هو أن هذه التقنيات لا تعتمد فقط على الملاحظة. بدلاً من ذلك، نسمح بتقنيات استكشافية أكثر لم تُشاهد بعد في البرية. نعتقد أن هذا مهم لأن SaaS والهوية هما أسطح هجوم جديدة نسبيًا، ونريد تشجيع باحثي الأمن على التفكير بشكل إبداعي حول كيفية إساءة استخدامها — وتقنيات المتصفح المستخدمة لمهاجمتها — لتوقع الهجمات المستقبلية بشكل أفضل.

لقد أزلنا أيضًا بعض الأعمدة الشائعة في أطر MITRE هذه، بعضها (مثل التأثير) متشابه جدًا لدرجة لا تستحق الازدواجية. البعض الآخر (ربما الأكثر وضوحًا هو مرحلة القيادة والتحكم) لأنها لم تعد تنطبق. نظرًا لأن SaaS يتم تقديمه مباشرة على الإنترنت، لا يمكنك إجبار المهاجم على الوصول إليه عبر بوابة الويب الخاصة بك. يمكنك محاولة إجبار موظفيك عبر بوابة، لكن المهاجمين يمكنهم الوصول إليها مباشرة مثل أي شخص آخر (هناك حالات نادرة هنا، لكنها نادرة). هذا يعني أنه لا توجد حاجة عامة لتقنيات C2.

أخيرًا، بعضها يحتاج إلى تعريف أوسع قليلاً. على سبيل المثال، تتضمن مرحلة التنفيذ تقنيات ليست بدقة تنفيذ كود على نقطة نهاية، ولكنها تحقق نتيجة مكافئة في سياق SaaS أو الهوية أو المتصفح.

النطاق

عندما بدأنا مشروع البحث هذا، كانت المهمة الأولى هي اختيار نطاق أولي. مثل كل مخترق جيد، أردنا البدء بتقنيات منخفضة التكلفة، وهذا يعني أننا كنا نبحث عن تقنيات:

  • تتجنب الضوابط عالية الفعالية التي يصعب تجاوزها، خاصة ضوابط نقاط النهاية مثل EDR - لذا فإن تقنيات البرامج الضارة على نقاط النهاية مستبعدة
  • تبحث عن ميزات يمكن إساءة استخدامها على المدى الطويل، بدلاً من الأخطاء التي سيتم تصحيحها بسرعة - لذا لا وجود لثغرات يوم الصفر
  • تتجاوز العشرات من تطبيقات SaaS الأساسية مثل O365 و Google Workspace - تنظر إلى المئات من التطبيقات الأخرى التي لديها ضوابط أمنية بدائية وتخزن أو لديها وصول إلى بيانات حساسة للغاية

بينما أغفلنا التقنيات التي هي هجمات قائمة على نقطة النهاية تؤدي إلى اختراق SaaS أو الهوية أو المتصفح (يقوم MITRE بعمل جيد في هذه التقنيات)، نعتقد أن التقنيات التي تسير في الاتجاه المعاكس — من SaaS أو الهوية أو المتصفح إلى نقطة النهاية — قد يكون من المنطقي إضافتها هنا.

تنزيل الأداة
استطلاعالوصول الأوليتنفيذثباترفع امتيازاتتجنب دفاعيوصول إلى بيانات الاعتماداكتشافحركة جانبيةاستخراج بيانات
تعداد SAMLتصيد بالموافقةسير عمل مخفيمفاتيح APIتخريب الروابطمفاتيح APIكشط كلمات المروراكتشاف البريد الإلكترونيتخريب الروابطخدمات التصدير
اكتشاف المستأجر عبر النطاق الفرعيمستأجرون مسمومونرموز OAuthرموز OAuthإساءة استخدام تكاملات OAuth الحاليةرموز OAuthسرقة أسرار APIبحث دليل التطبيقاتإساءة استخدام تكاملات OAuth الحاليةWebhooks
تعداد المستأجر عبر SlugSAMLjackingتزييف التطبيق من جانب العميلتكاملات التوأم الشريرقواعد البريد الإلكتروني الضارةتكاملات التوأم الشريرتعداد رموز OAuthسرقة أسرار APIسير عمل مخفي
استطلاع DNSكمين الحسابقواعد البريد الإلكتروني الضارةقواعد البريد الإلكتروني الضارةتسجيلات الدخول بدون كلمة مرور
تعداد اسم المستخدمحشو بيانات الاعتمادمشاركة الروابطمشاركة الروابطاستعادة الحساب
رش التطبيقاتتكاملات النظامتكاملات النظامتصيد داخل التطبيق
تصيد البريد الإلكترونيتسجيلات الدخول الشبحيةتسجيلات الدخول الشبحيةتزييف مستخدم IM
تصيد IMتزييف التطبيق من جانب العميلتزييف التطبيق من جانب العميلمشاركة سير العمل الآلي
تزييف مستخدم IMالاتحاد الداخليتصيد رمز الجهازSAMLjacking
nOAuthتسجيل الجهازسرقة ملفات تعريف الجلسةالاتحاد الداخلي
إرهاق MFAانتحال عبر IDPConsentFixسرقة ملفات تعريف الجلسة
تصيد رمز الجهازتصيد كلمة مرور خاصة بالتطبيق
اختطاف تدفقات OAuth
AiTM تصيد
تسجيل الجهاز
تسجيلات الدخول الشبحية
تخفيض MFA
إساءة استخدام الوصول كضيف
انتحال عبر IDP
تصيد التحقق
إعادة تزييف واجهة المستخدم
تصيد كلمة مرور خاصة بالتطبيق
ConsentFix