Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
persisthunt — سكربت كشف الاستمرارية، الصيد وجمع الأدلة في لينكس | Kitploit
أدوات/GitHubGitHub/raj3shp/persisthunt
تصعيد الامتيازاتالاستطلاعأمن الحاوياتآليات الاستمراريةالبرمجة النصية والأتمتةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubraj3shp/persisthunt

persisthunt

سكربت كشف الاستمرارية، الصيد وجمع الأدلة في لينكس

2517منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

كشف الاستمرارية في لينكس، البحث والتحقيق وجمع الأدلة

  • الملخص
  • الاستخدام
  • أمثلة على الاكتشافات
  • جدول التقنيات

الملخص

يساعد persisthunt.sh على تسريع التحقيقات من خلال جمع الأدلة المستهدفة المتعلقة بالاستمرارية وإبراز الأنماط المشبوهة المرتبطة عادةً بتقنيات الاستمرارية في لينكس.

يساعد السكربت في كشف الاستمرارية، ومطاردة التهديدات، وجمع الأدلة عبر آليات الاستمرارية المعروفة في لينكس. تُصنَّف النتائج إلى ثلاثة مستويات - High وLow وInformational - بناءً على الثقة والخطورة. تتضمن الأمثلة إدخالات تشغيل تلقائي مشبوهة تُشير إلى /tmp/ أو /home/ أو /dev/tcp أو curl، أو اكتشاف قوالب bind/reverse shell نشطة.

صُمم ليكون أساسًا مرنًا يمكن للمدافعين تخصيصه لبيئاتهم عن طريق إضافة أو إزالة منطق الكشف والكلمات المفتاحية. قد يكون المخرج كبيرًا وقد يتطلب تحليلًا خاصًا بالبيئة، لكنه مناسب أيضًا للمراجعة والتلخيص باستخدام نماذج اللغة الكبيرة (LLMs) أو وكلاء الذكاء الاصطناعي.

الاستخدام

شغّله كمستخدم root وأعد توجيه المخرجات إلى ملف

root@kitploit:~
sudo persisthunt.sh > output.log

شغّله على مضيف بعيد عبر SSH

root@kitploit:~
ssh [email protected] 'bash -s' < persisthunt.sh > output.log 2>&1

أمثلة على الاكتشافات

root@kitploit:~
=== [HIGH] Active reverse shell ===
bob      3889906  0.0  0.0   2800  1848 pts/2    S+   06:38   0:00 sh -i

=== [HIGH] Active bind shell ===
LISTEN 0      1                                     0.0.0.0:4444  0.0.0.0:* users:(("python3",pid=3891687,fd=3))
bob      3891687  0.7  0.3  19540 12320 pts/3    S+   06:41   0:00 python3 -c exec("""import socket as s,subprocess as sp;s1=s.socket(s.AF_INET,s.SOCK_STREAM);s1.setsockopt(s.SOL_SOCKET,s.SO_REUSEADDR, 1);s1.bind(("0.0.0.0",4444));s1.listen(1);c,a=s1.accept(); while True: d=c.recv(1024).decode();p=sp.Popen(d,shell=True,stdout=sp.PIPE,stderr=sp.PIPE,stdin=sp.PIPE);c.sendall(p.stdout.read()+p.stderr.read())""")

=== [HIGH] eBPF programs with raw network sockets (possible BPFdoor persistence) ===
PID: 3903559, Executable: bpfdoorpoc, Stack trace: /proc/3903559/stack:[<0>] packet_recvmsg+0x6e/0x5c0

=== [LOW] Recent ELF binary in tmp/home/hidden dirs ===
/var/tmp/.test

التقنيات

تنزيل الأداة
الثقةالتقنيةالوصف
Highاستمرارية وظائف atوظائف 'at' الشرعية غير شائعة؛ الإدخالات غير المتوقعة في /var/spool/at تُعد مشبوهة للغاية.
Highإدخال Cron يشير إلى كلمة مفتاحية مشبوهةملفات Cron التي تشير إلى curl/wget/nc/ncat/socat أو مسارات مثل /tmp أو /var/tmp أو /dev/shm أو /home أو الملفات المخفية.
HighBind shell نشطكشف عمليات المفسِّرات (bash/sh/zsh/dash/ksh/python*/perl/nc/ncat/socat) التي تستمع على مقابس الشبكة (bind shells).
HighReverse shell نشطكشف العمليات التي يُعاد توجيه stdin وstdout إلى مقابس، مما يشير إلى reverse shells.
Highاستمرارية باستخدام مقبس شبكة eBPF خامتستخدم الجذور الخفية (Rootkits) مثل BPFdoor برامج eBPF بمقابس شبكة خام كباب خلفي دائم. اقرأ المزيد
Highخدمة/مؤقِت systemd يشير إلى كلمة مفتاحية مشبوهةالبحث في ملفات .service و.timer ضمن مسارات systemd (بما في ذلك وحدات المستخدم تحت ~/.config/systemd/user/) عن كلمات مفتاحية مشبوهة.
Highسكربت Init/rc.local/profile يشير إلى كلمة مفتاحية مشبوهةسكربتات Init وملفات rc.local/profile التي تشير إلى كلمات مفتاحية مشبوهة أو أدوات شبكة في مسارات الاستمرارية.
Highسكربت MOTD يشير إلى كلمة مفتاحية مشبوهةسكربتات MOTD التي تشير إلى كلمات مفتاحية مشبوهة أو أدوات استمرارية.
Highملف تعريف شل يشير إلى كلمة مفتاحية مشبوهةملفات تعريف الشل (/etc/profile, /etc/profile.d, ~/.bashrc, ~/.profile, إلخ) التي تحتوي على أوامر أو مسارات مشبوهة.
Highملفات خدمة D-BUS تشير إلى كلمة مفتاحية مشبوهةملفات خدمة D-BUS الموجودة في المسار */dbus-1/* والتي تشير إلى كلمات مفتاحية مشبوهة
Highسكربتات NetworkManager dispatcher تشير إلى كلمة مفتاحية مشبوهةسكربتات NetworkManager dispatcher الموجودة في المسار */NetworkManager/dispatcher.d/* والتي تشير إلى كلمات مفتاحية مشبوهة
Highملفات ELF قابلة للتنفيذ مخفية في مجلدات tmp/home/مخفيةالملفات المخفية (الأسماء التي تبدأ بنقطة) في /tmp و/var/tmp و/home و/dev/shm والتي تكون ملفات ELF قابلة للتنفيذ.
Highالعمليات الجاريةالعمليات الجارية التي تشير إلى كلمة مفتاحية مشبوهة
Highملفات ELF ثنائية SUID/SGID/قابلة للكتابة عالميًاالملفات القابلة للكتابة عالميًا مع تعيين بتات SUID أو SGID والتي تكون ملفات ELF ثنائية (احتمال تصعيد صلاحيات/باب خلفي).
Highعملية مخفية مكتشفة في /proc (احتمال وجود جذر خفي)تعداد العمليات في /proc ومقارنتها بمخرجات ps للعثور على عمليات تخفيها الجذور الخفية (مثل Diamorphine)؛ يتضمن ملاحظات حول كيفية قيام المهاجمين باختراق ps لإخفاء العمليات.
Highعملية مخفية باستخدام خدعة bind mountكشف عمليات التحميل التي تُركَّب فوق /proc/ (مثل mount -o bind mydir /proc/1234) والتي يمكنها إخفاء إدخالات العمليات من ps.
HighLD_PRELOAD مُهيأ على مستوى النظاموجود أو تعديل /etc/ld.so.preload الذي يمكن أن تستغله الجذور الخفية للاستمرارية.
Lowملفات ذات capabilitiesالملفات على النظام التي تحتوي على POSIX capabilities (من getcap) — مؤشر بثقة منخفضة لكن يستحق الفحص.
Lowملف ELF ثنائي حديث في مجلدات tmp/home/مخفيةملفات ELF ثنائية قابلة للتنفيذ تم تعديلها أو إنشاؤها مؤخرًا (خلال 7 أيام) في /tmp و/var/tmp و/dev/shm و/home — مؤشر بثقة منخفضة.
Lowملف إعدادات أو hooks في Gitملفات إعدادات أو hooks في Git غير نموذجية (مثل .git/config أو .git/hooks/*) يمكن استغلالها للاستمرارية.
Lowخطافات APTيمكن استغلال خطافات APT للاستمرارية.
Lowإضافات Yum/DNFإضافات Yum/DNF تشير إلى كلمة مفتاحية مشبوهة
Lowملف .pth بمحتوى مشبوه (استمرارية بايثون)ملفات .pth التي تحتوي على imports أو استدعاءات منفَّذة مثل import أو os.system أو exec() والتي تُنفَّذ عند استيراد وحدة بايثون.
Lowقواعد udevقواعد udev بمفتاح RUN (احتمال استمرارية)
Lowوحدات PAMوحدات PAM تشير إلى pam_exec والتي يمكن استغلالها للاستمرارية
Lowاختطاف الملفات الثنائية للنظامملفات ثنائية معدَّلة مؤخرًا في /bin /sbin /usr/bin /usr/sbin /usr/local/bin /usr/local/sbin/
Informationalجميع إدخالات cron (مراجعة يدوية)طباعة جميع الملفات المتعلقة بـ cron ومحتوياتها (غير التعليقات) للمراجعة اليدوية.
Informationalجميع ملفات تعريف الشل (مراجعة يدوية)طباعة محتويات جميع ملفات تعريف الشل للنظام والمستخدم للفحص اليدوي.
Informationalجميع سكربتات init.d وrc.local (مراجعة يدوية)طباعة سكربتات init.d وrc.local للفحص اليدوي.
Informationalجميع ملفات MOTD (مراجعة يدوية)طباعة سكربتات/ملفات MOTD وupdate-motd.d للمراجعة اليدوية.
Informationalملفات ELF الثنائية الحديثة (7 أيام) (مراجعة يدوية)سرد ملفات ELF القابلة للتنفيذ الحديثة (7 أيام) للمراجعة اليدوية.
Informationalسرد جميع الملفات المخفية في مجلدات home (مراجعة يدوية)تعداد الملفات المخفية في مجلدات home للمستخدمين للمراجعة اليدوية.
Informationalمفاتيح SSH المخوَّلة في مجلدات home (مراجعة يدوية)طباعة ملفات authorized_keys غير الفارغة في /root و/home للفحص اليدوي.
Informationalالمستخدمون والمجموعات المحليون (مراجعة يدوية)سرد المستخدمين والمجموعات المحليين عبر getent للمراجعة اليدوية.
Informationalنقاط التحميل (مراجعة يدوية)طباعة نقاط التحميل الحالية للفحص اليدوي.
Informationalاتصالات الشبكة النشطة (مراجعة يدوية)عرض اتصالات الشبكة النشطة (ss -tunap) للمراجعة اليدوية.
Informationalخدمات systemd (مراجعة يدوية)سرد خدمات systemd قيد التشغيل (systemctl list-units --type=service --state=running).
Informationalملفات خدمة D-BUS (مراجعة يدوية)العثور على ملفات خدمة D-BUS ضمن مجلدات dbus-1 للمراجعة.
Informationalسكربتات NetworkManager dispatcherيشغّل NetworkManager-dispatcher السكربتات عند تغييرات الشبكة؛ تحقق من السكربتات القابلة للتنفيذ في dispatcher.d ضمن NetworkManager لاحتمال الاستمرارية.
Informationalصور الحاويات والحاويات قيد التشغيلسرد جميع صور الحاويات والحاويات قيد التشغيل باستخدام Docker وPodman وContainerd
Informationalالحزم المثبتةسرد جميع الحزم المثبتة باستخدام dpkg/rpm/dnf
Informationalوحدات النواة المحمَّلةسرد جميع وحدات النواة المحمَّلة