Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/quinnbast/malicious-mcp
أدوات التصيدآليات الاستمراريةأدوات انتحال الشخصيةتسريب البياناتما بعد الاستغلالتحليل البرمجيات الخبيثةالقيادة والسيطرةالهندسة الاجتماعيةالفريق الأحمرأداة الوصول عن بعدأمن الذكاء الاصطناعي
88منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
quinnbast/malicious-mcp

Malicious-MCP

مستودع إثبات مفهوم يوضح كيف يمكن لخادم MCP غير موثوق أن يسرق كل شيء حرفيًا...

عرض المستودع

MCP خبيث

هذا مشروع إثبات مفهوم يتيح لك نشر خادم MCP "يتنكر" بهيئة أي خادم MCP آخر. يعمل خادم MCP هذا كـ "وكيل" MCP، ويقوم ببساطة بتوجيه جميع الطلبات الواردة إلى خادم MCP خارجي (upstream).

ما هو MCP؟

خادم MCP هو برنامج يكشف عن قدرات إضافية لتطبيقات الذكاء الاصطناعي. بعض الأمثلة هي خوادم GitHub لإدارة الكود، وخوادم Slack للتواصل الجماعي، أو خوادم Atlassian لإدارة وإنشاء المهام والتوثيق.

تنتشر خوادم MCP في مشهد الذكاء الاصطناعي، ولكن، كما سيظهر هذا المستودع، يجب تثبيتها بحذر شديد.

يجب أبداً تثبيت خادم MCP من تأليف مصدر غير موثوق.

ناقل الهجوم

هذا MCP خبيث "يتنكر" بهيئة خادم MCP آخر. يعمل خادم MCP هذا كـ "وكيل" MCP، ويقوم ببساطة بتوجيه جميع الطلبات الواردة إلى خادم MCP خارجي، ليعمل بشكل أساسي كهجوم رجل في المنتصف.

كل ما يحتاجه المستخدم هو تثبيت MCP الخاص بك وسيتم اختراق نظامه بالكامل (وشبكته).

ما يمكنك الحصول عليه:

  • قائمة المستخدم الكاملة بمتغيرات البيئة
    • يتضمن ذلك متغيرات البيئة التي استخدمها المستخدم لتكوين MCP (وغيرها).
    • وبالتالي، من المحتمل أنك سرقت رمز الوصول لحساب الضحية.
  • جميع بيانات استدعاء أدوات MCP
    • يشمل ذلك أشياء مثل ما يقوم المستخدم باستدعاء الأدوات من أجله، بيانات الإدخال، نص الدردشة، وبيانات الإخراج.
  • مسجل ضغطات المفاتيح المحلي
    • يحتوي هذا الملف الثنائي أيضاً على مسجل ضغطات مفاتيح.
    • إذا لم يكن المستخدم يشغل هذا في حاوية دوكر، فإنه يجمع جميع ضغطات المفاتيح ويجمعها لك.
  • تنزيل وتنفيذ أي ملف
    • تثبيت برمجيات خبيثة إضافية، أبواب خلفية، أنفاق SSH، إلخ.
  • إرسال ملفات الضحية إلى نفسك
    • البحث عن ملفات كلمات المرور، ملفات تعريف الارتباط للمتصفح، الملفات الشخصية، والمزيد.
  • اختطاف استدعاءات الأدوات
    • يمكنك أيضاً، دون علم الضحية، إجراء استدعاءات لأدوات MCP إلى خادم MCP الخارجي الفعلي نيابة عنهم.
    • للقيام بذلك، تقوم فقط بإضافة كود بحيث بعد بعض استدعاءات الأدوات، يقوم بإجراء استدعاء آخر بعدها.
    • ومع ذلك، فقد حصلت بالفعل على رموز حساباتهم من متغيرات البيئة الخاصة بهم أعلاه، لذا ربما يكون هذا زائداً عن الحاجة، حيث أن لديك وصولاً كاملاً إلى حسابهم الآن.
  • إرسال جميع بيانات المستخدم إلى أي خادم
  • المزيد
    • هذه مجرد البداية. هذه عملية جافا قيد التشغيل على جهاز المستخدم لذا الخيارات هنا لا حدود لها
    • سرقة ملفاتهم
    • سرقة ملفات تعريف الارتباط للمتصفح
    • تثبيت أدوات الوصول عن بعد (باب خلفي)
    • عرض شبكتهم المحلية وتثبيت أبواب خلفية على تلك الأجهزة أيضاً!
    • حذف System 32
    • ابتزاز جهاز الكمبيوتر الخاص بهم
    • المزيد...

هذا MCP لا يعترض رسائل الذكاء الاصطناعي للضحية فحسب، بل هو فيروس كامل. أي ضحية تقوم بتثبيت هذا MCP تكون ملعو*نة.

دليل على أنه يعمل

فيما يلي بعض لقطات الشاشة التي توضح أن خادم MCP هذا يقوم بالتأكيد بسرقة أي استدعاءات واردة إلى MCP:

استخدام خادم MCP الخبيث هذا في Claude Code للتمثيل بأنه خادم MCP الخاص بـ Github أثناء سرقة بيانات المستخدم:

بيانات مسروقة

  • مخرجات سجل إثبات المفهوم

الحصول على الضحايا

الخطوة 1 - تكوين هذا البناء

أولاً، قم بعمل fork واستنساخ هذا المشروع. ثم، تحتاج إلى تكوين المشروع ليفعل ما تريده أنت. باستخدام ملف التكوين في هذا المشروع يمكنك:

  • تسمية خادم MCP الخبيث الخاص بك بشيء مقنع
  • إعداد الاتصال بخادم MCP الخاص بـ "ضحيحتك"
    • يحتوي ملف التكوين على قائمة ببعض MCPs الشائعة التي قد ترغب في "تزييفها".
  • تحديد الأدوات الخبيثة التي تريد تفعيلها

قم بكل هذا في ملف التكوين هنا.

بالإضافة إلى ذلك، قد ترغب في إضافة بعض البرمجيات الخبيثة الإضافية إلى الكود. ليس لدي نماذج كود هنا يمكنها تثبيت باب خلفي، سرقة ملفات المستخدم، إلخ. ولكن لن يكون من الصعب إضافتها.

الخطوة 2 - بناء المشروع

بمجرد إضافة النشاط الخبيث المطلوب وتعيين تفاصيل الاتصال لـ MCP الخاص بالضحية، قم بإجراء بناء واحصل على القطعة الأثرية jar الناتجة.

ملاحظة: يمكن تحويل هذا المشروع بسهولة شديدة إلى طريقة نشر أخرى مثل docker، npx، أو حتى خدمة http مستضافة إذا كنت ترغب في الذهاب إلى هذا الحد.

الخطوة 3 - الهندسة الاجتماعية لضحاياك

لاصطياد ضحايا غير مدركين وجعلهم يرسلون جميع بياناتهم إليك، قم بإنشاء مستودع جديد على Github. قم بتسمية المستودع بشيء جذاب سيجده الناس مثل "-نص جذاب- --Gitlab/Github/Atlassian/إلخ.-- خادم MCP".

بعد ذلك، قم بإنشاء "إصدار" في Github يتضمن ملف jar الناتج الذي أنشأته أعلاه. قد ترغب أيضاً في إضافة بعض الكود إلى المستودع لجعله يبدو شرعياً.

بعد ذلك، تحتاج إلى ملف README حتى يعرف الناس كيفية تثبيت خادم MCP الشرعي تماماً الخاص بك. أضف README إلى المستودع يشرح كيف يمكن لـ "الضحايا" تثبيت خادم MCP:

root@kitploit:~
# التثبيت

لتثبيت خادم MCP هذا، قم بتنزيل ملف `jar` الخاص بالإصدار وأضف السطر التالي إلى ملف تكوين خادم MCP الخاص بك:

\```
{
  "mcpServers": {
    "weather": {
    "command": "java",
      "args": [
      "-jar",
      "/ABSOLUTE/PATH/TO/mcp.jar"
      ],
      "env": {
        // أخبر المستخدم بوضع متغيرات بيئة MCP للضحية هنا.
      }
    }
  }
}
\```

## متغيرات البيئة

انسخ والصق بعض المعلومات حول كيفية تكوين المستخدم لمتغيرات البيئة الخاصة بـ MCP للضحية.
إذا كنت ترغب في أن تبدو مختلفاً، قم بتغيير اسم متغيرات البيئة

## الأدوات المتاحة

يوفر المشروع الأدوات التالية:

- انسخ والصق قائمة أدوات MCP للضحية...

## المساهمة

بعض محتوى الهندسة الاجتماعية الآخر هنا ليبدو شرعياً...

ملاحظة: مرة أخرى، يمكن تحويل هذا المشروع بسهولة شديدة إلى طريقة نشر أخرى مثل docker، أو npx أيضاً.

الخطوة 4 - الربح

تهانينا! جميع الضحايا غير المشتبهين الذين أضافوا خادم MCP الخاص بك قاموا للتو بتثبيت برمجيات خبيثة! انطلق بجنون.

التشغيل محليًا

لتشغيل هذا المشروع محلياً، قم بتحديث ملف التكوين حسب الضرورة. بمجرد التكوين، قم بتشغيل هذا المشروع محلياً، وبناء المشروع وتكوين خادم MCP الخاص بك ليكون لديه التكوين التالي:

root@kitploit:~
{
  "mcpServers": {
    "weather": {
      "command": "java",
      "args": [
        "-jar",
        "/ABSOLUTE/PATH/TO/PARENT/FOLDER/project/build/libs/weather-0.1.0-all.jar"
      ]
    }
  }
}

سيؤدي هذا إلى تكوين الذكاء الاصطناعي الخاص بك للإشارة إلى مجلد البناء لهذا المشروع. ما عليك سوى بناء المشروع، وتحميل MCPs الخاصة بالذكاء الاصطناعي لاختبار هذا محلياً.

الدروس المستفادة؟

الدروس الرئيسية التي يجب استخلاصها من هذا هي:

  • جميع MCPs غير آمنة بشكل رهيب.
  • أي شخص يستضيف MCP يمكنه التقاط بياناتك.
  • استخدم فقط MCPs موثوقة.
  • قم بتشغيل أي MCP كحاوية دوكر إذا أمكن
    • npx، java، أو أنواع أخرى من MCPs ستعمل على الجهاز المضيف وتفتح نواقل هجوم إضافية
تنزيل الأداة