Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LogHound — محلل EVTX لما بعد الاستغلال لرسم خرائط BloodHound | Kitploit
أدوات/GitHubGitHub/rnb-team/loghound
الاستطلاعالتحقيق الجنائي الرقميجمع المعلوماتما بعد الاستغلالالتحاليل الرقمية الجنائيةاختبار الاختراقالمصادقةالفريق الأحمرتحليل السجلات
GitHubrnb-team/loghound

LogHound

محلل EVTX لما بعد الاستغلال لرسم خرائط BloodHound

1116منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

LogHound

587193175-819ba1ad-8551-4b58-bb54-56ce1f410187

محلل EVTX لمرحلة ما بعد الاستغلال لرسم خرائط BloodHound

يجمع LogHound سجلات أحداث أمان Windows (.evtx) ويحللها لاستخراج أحداث المصادقة وبيانات الجلسات وبيانات تسجيل الدخول الوصفية لاستيعابها في BloodHound وللحصول على تيليمتري عدائي أعمق.

الأساس المنطقي والنظرة العامة

صُمم LogHound لحل مشكلة محددة لفرق الاختراق (Red Teams) ومختبرِي اختراق الشبكات: كيفية تتبع أهداف الحركة الجانبية بكفاءة، وفك شيفرة جلسات المستخدمين النشطة، وتحديد ملكية الأجهزة بشكل قاطع دون الإضرار بالأمن العملياتي (OpSec).

يمكن أن تكون ملفات سجلات الأحداث (Security.evtx) على وحدات تحكم النطاق في Active Directory وحوشًا متعددة الجيجابايت. وغالبًا ما تستنزف تقنيات التحميل التقليدية ذاكرة النظام أو تتعطل، تاركةً آثارًا ظاهرة. يعالج LogHound هذه المشكلة باستخدام نمط بث يعتمد على الأجزاء (chunks) فوق إطار عمل Impacket القوي.

إنه يعمل على رسم خرائط بنى الشبكات، ويحدد من "يملك" جهازًا فعليًا بناءً على تكرار تسجيل الدخول، ويحسب ساعات العمل بدقة لتحديد العمليات خارج ساعات العمل (Night Owl)، ويغذي هذه المعلومات بسلاسة إلى BloodHound CE (v5+).

خطوات التثبيت

يعتمد LogHound على Python 3 و Impacket. ويُنصح بشدة باستخدام بيئة افتراضية.

root@kitploit:~
# 1. Clone the repository
git clone https://github.com/LogHound/LogHound.git
cd LogHound

# 2. (Optional but Recommended) Create a Python virtual environment
python3 -m venv venv
source venv/bin/activate

# 3. Install the required dependencies
pip install -r requirements.txt

وصف معاملات سطر الأوامر

تتفاعل واجهة سطر أوامر LogHound بنفس طريقة وحدات Impacket القياسية (مثل secretsdump.py)، وتتطلب منك تحديد وضع تشغيل صريح (--local أو --remote).

root@kitploit:~
python loghound.py [[domain/]username[:password]@]<targetName or address> [options]

أوضاع التشغيل (إلزامية)

  • --local EVTX_FILE: تحليل ملف .evtx موجود بالفعل على جهازك المحلي.
  • --remote: سحب Security.evtx من النظام الهدف البعيد باستخدام بيانات الاعتماد المقدمة.

المصادقة والاتصالات

  • -hashes LMHASH:NTHASH: استخدم تجزئات NTLM للمصادقة عبر Pass-The-Hash.
  • -k: استخدم مصادقة Kerberos. يسحب بيانات الاعتماد من ملف .ccache المحدد بواسطة متغير البيئة KRB5CCNAME.
  • -aesKey hex_key: استخدم مفتاح AES محددًا (128 أو 256 بت) لـ Kerberos.
  • -no-pass: لا تطلب كلمة مرور تفاعليًا.
  • -keytab KEYTAB_FILE: استخدم ملف keytab الخاص بـ Kerberos للمصادقة.
  • -dc-ip IP: عنوان IP صريح لوحدة تحكم النطاق.
  • -target-ip IP: عنوان IP صريح للجهاز الهدف (يتجاوز فشل تحليل اسم NetBIOS).

تنسيق المخرجات

  • -format {json,csv,md,all}: يحدد تنسيق المخرجات النصية. ملاحظة: يتم دائمًا إنشاء تقرير HTML تفاعلي وملفات JSON الخاصة بـ BloodHound. الافتراضي هو json.
  • -outputfile BASENAME: بادئة اسم لتقارير المخرجات المُنشأة في الدلائل الفرعية.

الأداء

  • -threads N: عدد خيوط المحلل التي تعمل بالتوازي (الافتراضي: 4).
  • -chunk-size N: عدد سجلات السجل لكل جزء تحليل. القيم الأقل تقلل من استهلاك الذاكرة؛ والقيم الأعلى تحلل بشكل أسرع قليلًا (الافتراضي: 1000).

أمثلة

  • حواف BloodHound.
Screenshot 2026-04-08 195058
  • تقرير HTML.
Screenshot 2026-04-08 193914

البنية وتدفق البيانات

يستخدم LogHound خط أنابيب تحليليًا مفصولًا للغاية وكفؤًا في استخدام الذاكرة:

  1. التجميع (core/collector.py): يتصل بالهدف عبر SMB، ثم ينفّذ wevtutil epl Security عبر WMI لتصدير سجل أحداث الأمان إلى ملف مؤقت على الهدف. بعد ذلك يتم تنزيل الملف المُصدَّر عبر SMB إلى loot/YYYY-MM-DD_<target>_Security.evtx لتجنب الكتابة فوق الملفات.
  2. التحليل (core/parser.py): محلل أجزاء متعدد الخيوط يبث عبر ثنائي .evtx الخام ويصدر باستمرار الأحداث المحللة إلى مخزن مؤقت مؤقت من نوع JSON Line (jsonl/loghound_dump.jsonl). وإذا قُطع، يمكنه الاستئناف من نقاط تفتيش دقيقة.
  3. التحليل (core/analyzer.py): يكرر سطرًا بسطر عبر تدفق .jsonl للحفاظ على بصمة RAM منخفضة. ويحسب قواميس حالة وسيطة (تتبع الجلسات، وتقييم الملكية، وتتبع المنطق).
  4. التصدير (core/exporter.py و core/exporter_bloodhound.py): يفرغ حالة التحليل الموجودة في الذاكرة إلى صيغ التصدير النهائية html/ و ديناميكيًا.

بالنسبة للمنطق المعماري العميق وأخطاء الاستيعاب التي تمت معالجتها سابقًا، يرجى الرجوع إلى التوثيق الداخلي في ARCHITECTURE.md.

وصف العقد والسمات والمقاييس

يقوم LogHound بالتصفية بشكل أصلي لستة معرّفات أحداث أمان Windows صريحة: 4624, 4634, 4648, 4768, 4769, 4776.

باستخدام هذه الأحداث، يعزز LogHound BloodHound CE من خلال ربط السمات المخصصة التالية مباشرةً بعقد المستخدم المُنشأة عبر كتلة Properties:

بنية الدمج في BloodHound CE

  • معرّفات الكائن SIDs: يضمن LogHound أن تتوافق تعيينات ObjectIdentifier تمامًا مع عمليات استيعاب SharpHound الحالية. يحصل مستخدمو نطاق AD على SID الخاص بهم في Windows (S-1-5-21-...). ولمنع تمزق عقد BloodHound، تحافظ حسابات الأجهزة المحلية بدقة على معيار الاحتياط USER@HOSTNAME.
  • جلسات الكمبيوتر: يستخدم ملف computers.json المُنشأ بنية بيانات SessionAPIResult الأصلية الدقيقة لرسم حواف "HasSession" حقيقية بين الأجهزة والمستخدمين.

مقاييس مستخدمي LogHound المخصصة

يحسب محرك التحليل ساعات العمل التشغيلية بناءً على أحداث تسجيل الدخول/تسجيل الخروج المتتبعة، مع تجاهل الحالات الشاذة (مثل الجلسات الممتدة على مدار أيام متعددة).

مقاييس ملكية الأجهزة

يحدد التحليل المالك الصريح لأي محطة عمل أو عنوان IP من خلال حساب أكثر عمليات تسجيل الدخول التفاعلية تكرارًا. يربط هذا مالكًا أساسيًا Owner بالعقدة الأصلية مع مصفوفة من Other Users الثانويين.

إخلاء مسؤولية

تم توفير هذا البرنامج للأغراض التعليمية واختبار الاختراق المصرح به والتحقيقات الجنائية فقط. لا تستخدمه ضد شبكات لا تملك إذنًا صريحًا بالعمل عليها.

الترخيص

هذا المشروع مرخص بموجب رخصة Apache 2.0 - راجع ملف LICENSE.

شكر وتقدير

  • أُنشئ بواسطة https://github.com/Nelkmen
  • مستوحى من https://github.com/specterops/bloodhound, https://github.com/fortra/impacket
تنزيل الأداة
json/
اسم الخاصيةالنوعوصف المقياس
loghound_avg_start_timeسلسلة نصيةتحسب متوسط أول تسجيل دخول (00:00 HH:MM) المسجل عبر جميع الأيام الصالحة المرصودة للمستخدم.
loghound_avg_end_timeسلسلة نصيةتحسب متوسط آخر نشاط (تسجيل خروج أو آخر لمسة) مسجل يوميًا.
loghound_active_daysعدد صحيحإجمالي عدد الأيام المتحقق منها (مع جلسة واحدة صحيحة على الأقل) المستخدمة لحساب مصفوفات متوسط الأوقات.
loghound_outside_hoursمنطقيصحيح/خطأ. يحدد تحديدًا هوية بومة ليلية. يُقيَّم كـ True إذا كانت نافذة النشاط المحسوبة للمستخدم من البداية إلى النهاية تتداخل مع النطاق الليلي من 22:00 إلى 06:00.
Avg Hours per Dayعدد عشريتُحسب داخليًا على أنها فارق الوقت الدقيق بين متوسط وقت البدء ومتوسط وقت الانتهاء للمستخدم. (تُعرض في التقارير النصية/HTML).