Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
React2Shell_Hunter — أداة كشف على مستوى مؤسسة AWS بالكامل لثغرات CVE-2025-55182 وCVE-2025-66478 (ثغرات RCE في React Server Components / Next.js) | Kitploit
أدوات/GitHubGitHub/rocklambros/react2shell_hunter
أدوات دفاعيةماسحات الثغرات الأمنيةالاستغلالأمن الويبأمن السحابةاستخبارات التهديداتكشف التسللالاستجابة للحوادثتحليل السجلات
GitHubrocklambros/react2shell_hunter

React2Shell_Hunter

أداة كشف على مستوى مؤسسة AWS بالكامل لثغرات CVE-2025-55182 وCVE-2025-66478 (ثغرات RCE في React Server Components / Next.js)

1منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

React2Shell Hunter

مجموعة أدوات كشف على مستوى مؤسسة AWS لثغرات CVE-2025-55182 و CVE-2025-66478


⚠️ إخلاء مسؤولية مهم - يُرجى القراءة قبل الاستخدام

لم يتم اختبار هذه المجموعة في بيئة AWS إنتاجية.

بسبب قيود البنية التحتية، تم تطوير هذا المشروع والتحقق منه فقط من خلال مراجعة الكود، والتحليل الثابت، والتحقق من التوثيق. لم يتم نشره أو اختباره على بيئة AWS حية تحتوي على خدمات GuardDuty أو WAF أو EventBridge أو CloudTrail نشطة.

ماذا يعني هذا بالنسبة لك:

المكوّنالحالة
منطق الماسح الضوئي بلغة Python✅ تمت مراجعة الكود والتحقق منه عبر Snyk
صيغة Terraform✅ تم التحقق منها ولم يتم تطبيقها
سياسات IAM⚠️ قد تتطلب تعديلًا حسب بيئتك
قواعد EventBridge⚠️ أنماط النتائج مستندة إلى توثيق AWS
قواعد WAF⚠️ أنماط Regex غير مختبرة على الحركة المباشرة
استعلامات Athena⚠️ افتراضات المخطط قد تحتاج إلى تعديل

التوصيات:

  1. انشر في حساب غير إنتاجي أولاً - اختبر جميع المكونات في بيئة تجريبية (sandbox)
  2. راجع سياسات IAM بعناية - اضبط الصلاحيات لتتوافق مع متطلبات مؤسستك
  3. تحقق من خطط Terraform - شغّل terraform plan وراجعها قبل التطبيق
  4. اختبر أنماط EventBridge - تحقق من أن سلاسل نوع النتائج تطابق مخرجات GuardDuty لديك
  5. راقب سجلات CloudWatch - تحقق من وجود أخطاء بعد النشر

المسؤولية:

يتم توفير هذا البرنامج "كما هو" دون أي ضمان من أي نوع. لا يتحمل المؤلفون أي مسؤولية عن أي ضرر أو حوادث أمنية أو تكاليف AWS المتكبدة نتيجة استخدام هذه المجموعة. استخدمها على مسؤوليتك الخاصة.

إذا قمت بنشر واختبار هذه المجموعة بنجاح، فيُرجى التفكير في المساهمة بنتائجك لتحسينها لصالح المجتمع.


مجموعة أدوات أمنية شاملة لكشف محاولات استغلال React2Shell عبر بيئات AWS. توفر هذه المجموعة كشفًا في الوقت الفعلي، وقدرات بحث استباقي عن التهديدات، واستجابة آلية لثغرة RCE الحرجة في React Server Components.


جدول المحتويات

  1. ماذا تكشف هذه المجموعة
  2. المتطلبات الأساسية
  3. التثبيت
  4. البدء السريع
  5. الغوص في البنية المعمارية
  6. مرجع المكونات
  7. دليل النشر
  8. مرجع مؤشرات الاختراق IOC
  9. استكشاف الأخطاء وإصلاحها
  10. الأسئلة الشائعة

ماذا تكشف هذه المجموعة

CVE-2025-55182 (React Server Components)

  • درجة CVSS: 10.0 (أقصى خطورة)
  • ناقل الهجوم: شبكة، بدون الحاجة إلى مصادقة
  • السبب الجذري: تلوث النموذج الأولي (Prototype Pollution) عبر إلغاء تسلسل غير آمن في بروتوكول "Flight" الخاص بـ React
  • الاستغلال: معالجة __proto__:then تتيح تنفيذ كود عشوائي عبر process.mainModule.require('child_process').execSync()

CVE-2025-66478 (Next.js)

  • التأثير النهائي: أطر Next.js التي تستخدم إصدارات React المعرضة للخطر
  • الإصدارات المتأثرة: Next.js 15.0.4 و15.1.8 و15.2.5 و15.3.5 و15.4.7 و15.5.6 و16.0.6 و14.3.0-canary.77+

سلسلة الهجوم التي تكشفها هذه المجموعة```

  1. INITIAL ACCESS → WAF detects Next-Action header + prototype pollution payloads
  2. EXECUTION → GuardDuty ThreatIntelSet detects C2 IP connections
  3. CREDENTIAL THEFT → CloudTrail detects GetCallerIdentity from EC2 roles
  4. LATERAL MOVEMENT → EventBridge rules detect SSM SendCommand/StartSession
  5. EXFILTRATION → DNS exfiltration to ceye.io/dnslog.cn detected
  6. CRYPTOMINING → GuardDuty detects cryptocurrency mining activity
root@kitploit:~
---

## المتطلبات الأساسية

### الأذونات المطلوبة```
# Minimum IAM permissions for the detection script
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "cloudtrail:LookupEvents",
        "logs:StartQuery",
        "logs:GetQueryResults",
        "guardduty:ListDetectors",
        "guardduty:ListFindings",
        "guardduty:GetFindings",
        "guardduty:CreateThreatIntelSet",
        "guardduty:UpdateThreatIntelSet",
        "guardduty:ListThreatIntelSets",
        "guardduty:GetThreatIntelSet",
        "s3:PutObject",
        "s3:GetObject",
        "sts:GetCallerIdentity",
        "sts:AssumeRole"
      ],
      "Resource": "*"
    }
  ]
}

# For Security Hub integration, add:
"securityhub:BatchImportFindings"

# For SNS alerting, add:
"sns:Publish"

# For organization-wide scanning, add:
"organizations:ListAccounts"

متطلبات البرمجيات


التثبيت

الخطوة 1: استنساخ المستودع وتثبيت التبعيات```bash

Navigate to project

cd React2Shell_Hunter

Create virtual environment (RECOMMENDED)

python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate

Install dependencies

pip install -r requirements.txt

root@kitploit:~
### الخطوة 2: تكوين بيانات اعتماد AWS```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner

# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"

# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource

الخطوة 3: التحقق من التثبيت```bash

Test AWS connectivity

aws sts get-caller-identity

Test Python dependencies

python -c "import boto3, yaml; print('Dependencies OK')"

Test IOC loading

python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "

root@kitploit:~
---

## بدء سريع

### فحص الحساب الحالي (آخر 24 ساعة)```bash
python src/react2shell_detector.py --hours 24

المخرجات المتوقعة:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...

Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0

root@kitploit:~
### فحص الإنتاج الكامل```bash
python src/react2shell_detector.py \
    --organization \
    --role-name SecurityAuditRole \
    --security-hub \
    --guardduty-bucket my-threat-intel-bucket-12345 \
    --vpc-log-group /aws/vpc/flowlogs \
    --waf-log-group aws-waf-logs-react2shell \
    --sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
    --output json \
    --output-file findings-$(date +%Y%m%d).json \
    --hours 72

التعمق في البنية المعمارية

مفهوم أساسي: كيف تعمل ميزة الكشف في GuardDuty

لا يمكنك إنشاء قواعد كشف مخصصة في GuardDuty.

تستخدم GuardDuty نماذج التعلم الآلي ومعلومات التهديدات لتوليد النتائج. للكشف عن React2Shell:

  1. ThreatIntelSet: قم برفع عناوين IP الخاصة بـ C2 إلى GuardDuty → يُنشئ نتائج MaliciousIPCaller.Custom
  2. EventBridge: قم بتصفية أنواع النتائج المحددة → التوجيه إلى SNS/Lambda/CloudWatch
  3. الاستجابة: تلقي التنبيهات وتشغيل الأتمتة والتحقيق``` ┌─────────────────────────────────────────────────────────────────────────────┐ │ DETECTION ARCHITECTURE │ ├─────────────────────────────────────────────────────────────────────────────┤ │ │ │ DATA SOURCES DETECTION ENGINE RESPONSE │ │ ════════════ ════════════════ ════════ │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌───────────┐ │ │ │CloudTrail│────────────>│ GuardDuty │───────>│EventBridge│ │ │ │ Logs │ │ Detector │ │ Rules │ │ │ └──────────┘ │ │ └─────┬─────┘ │ │ │ ┌─────────────┐ │ │ │ │ ┌──────────┐ │ │ThreatIntel │ │ ▼ │ │ │VPC Flow │────────────>│ │Set (C2 IPs) │ │ ┌───────────┐ │ │ │ Logs │ │ └─────────────┘ │ │ SNS │ │ │ └──────────┘ └─────────────────┘ │ Topic │ │ │ └─────┬─────┘ │ │ ┌──────────┐ ┌─────────────────┐ │ │ │ │DNS Query │────────────>│ Route 53 │ ▼ │ │ │ Logs │ │ Resolver │ ┌───────────┐ │ │ └──────────┘ └─────────────────┘ │ Lambda │ │ │ │ (Enrich) │ │ │ ┌──────────┐ ┌─────────────────┐ └─────┬─────┘ │ │ │ WAF │────────────>│ WAF WebACL │ │ │ │ │ Logs │ │ (HTTP Rules) │ ▼ │ │ └──────────┘ └─────────────────┘ ┌───────────┐ │ │ │ Security │ │ │ │ Hub │ │ │ └───────────┘ │ └─────────────────────────────────────────────────────────────────────────────┘
root@kitploit:~
### أنماط قواعد EventBridge

ينشئ Terraform 7 قواعد EventBridge محددة:

| القاعدة | نمط نوع الاكتشاف | الخطورة |
|------|---------------------|----------|
| `react2shell-malicious-ip-caller` | `MaliciousIPCaller.Custom` | CRITICAL |
| `react2shell-credential-exfiltration` | `InstanceCredentialExfiltration.*` | CRITICAL |
| `react2shell-dns-exfiltration` | `DNSDataExfiltration` | HIGH |
| `react2shell-cryptocurrency-mining` | `CryptoCurrency:*` | HIGH |
| `react2shell-unusual-network-ports` | `NetworkPortUnusual` | MEDIUM |
| `react2shell-malicious-domain` | `MaliciousDomainRequest.*` | HIGH |
| `react2shell-high-severity-catchall` | Severity >= 7 | VARIES |

### طبقات حماية WAF

تنفّذ WebACL الخاصة بـ WAF 9 قواعد بترتيب الأولوية:

| الأولوية | القاعدة | الإجراء | ما الذي يكتشفه |
|----------|------|--------|-----------------|
| 1 | حظر عناوين IP الخبيثة | BLOCK | اتصالات من 9 عناوين C2 معروفة |
| 2 | قيم ترويسة Next-Action | BLOCK | ترويسة `next-action` التي تحتوي على أنماط `$ACTION` أو `__proto__` |
| 3 | قيم ترويسة RSC-Action-ID | BLOCK | ترويسة `rsc-action-id` التي تحتوي على أنماط `$ACTION` أو `__proto__` |
| 4 | تلوث النموذج الأولي | BLOCK | وجود `__proto__` أو `constructor.prototype` في جسم الطلب |
| 5 | أنماط RCE | BLOCK | `process.mainModule.require`, `child_process`, `execSync` |
| 6 | معامل ACTION | BLOCK | وجود `$ACTION_0:0` أو `$ACTION_REF` في جسم POST |
| 7 | وكلاء المستخدم المشبوهون | COUNT | `Go-http-client`, `Assetnote`, `python-requests` |
| 8 | المدخلات الضارة المعروفة من AWS | INHERIT | مجموعة قواعد مُدارة من AWS |
| 9 | مجموعة قواعد AWS الشائعة | INHERIT | مجموعة قواعد مُدارة من AWS |

> **ملاحظة**: تستخدم القاعدتان 2 و3 `or_statement` مع عدة فحوصات `byte_match_statement` لاكتشاف قيم ترويسات ضارة (وليس مجرد وجود الترويسة). لا يدعم AWS WAF التعبيرات النمطية (regex) في مطابقة الترويسات، لذلك يتطلب كل نمط بيانًا منفصلًا. أسماء الترويسات تكون بأحرف صغيرة كما يتطلب WAF.

---

## مرجع المكوّنات

### هيكل المشروع```
React2Shell_Hunter/
├── config/
│   └── iocs.yaml                    # IOC database (IPs, domains, patterns) - 452 lines
├── src/
│   └── react2shell_detector.py      # Main detection script - 1141 lines
├── terraform/
│   ├── guardduty.tf                 # GuardDuty + ThreatIntelSet + S3 - 405 lines
│   ├── eventbridge_rules.tf         # 7 EventBridge rules - 533 lines
│   └── waf_rules.tf                 # WAF WebACL with 9 rules - 681 lines
├── lambda/
│   └── ioc_scanner/
│       └── handler.py               # Real-time Lambda scanner - 381 lines
├── athena_queries/
│   └── detection_queries.sql        # 18 threat hunting queries - 483 lines
├── tests/
│   ├── __init__.py                  # Test package init
│   ├── conftest.py                  # Pytest fixtures (project_root, ioc_config, etc.)
│   ├── test_ioc_matching.py         # IOC pattern validation tests
│   ├── test_terraform.py            # Terraform configuration validation
│   └── test_waf_patterns.py         # WAF regex pattern tests
├── docs/
│   ├── THREAT_INTELLIGENCE_REPORT.md
│   └── GUARDDUTY_EVENTBRIDGE_SETUP_GUIDE.md
├── requirements.txt                 # Python dependencies (boto3, pyyaml, pytest, python-hcl2)
├── README.md
└── CLAUDE.md

فئات سكربت Python

مرجع وسائط سطر الأوامر


دليل النشر

الخطوة 1: نشر البنية التحتية باستخدام Terraform```bash

cd terraform

Initialize Terraform

terraform init

Preview changes (ALWAYS DO THIS FIRST)

terraform plan
-var="threat_intel_bucket=react2shell-threat-intel-$(aws sts get-caller-identity --query Account --output text)"
-var="enable_guardduty=true"
-var="enable_waf=true"
-var="waf_scope=REGIONAL"

Apply changes

terraform apply
-var="threat_intel_bucket=react2shell-threat-intel-$(aws sts get-caller-identity --query Account --output text)"

root@kitploit:~
**متغيرات Terraform:**

| المتغير | مطلوب | الافتراضي | الوصف |
|----------|----------|---------|-------------|
| `threat_intel_bucket` | نعم | - | اسم حاوية S3 لملفات الاستخبارات المتعلقة بالتهديدات |
| `enable_guardduty` | لا | true | تفعيل كاشف GuardDuty |
| `enable_waf` | لا | true | إنشاء WebACL من WAF |
| `waf_scope` | لا | REGIONAL | `REGIONAL` أو `CLOUDFRONT` |
| `block_mode` | لا | BLOCK | `BLOCK` أو `COUNT` |
| `enable_lambda_automation` | لا | false | تفعيل Lambda للاستجابة الآلية |

### الخطوة 2: ربط WAF بالموارد

يجب ربط WebACL الخاص بـ WAF بمواردك:```bash
# Associate with ALB
aws wafv2 associate-web-acl \
    --web-acl-arn $(terraform output -raw web_acl_arn) \
    --resource-arn arn:aws:elasticloadbalancing:us-east-1:123456789012:loadbalancer/app/my-alb/1234567890

# Associate with API Gateway
aws wafv2 associate-web-acl \
    --web-acl-arn $(terraform output -raw web_acl_arn) \
    --resource-arn arn:aws:apigateway:us-east-1::/restapis/abc123/stages/prod

الخطوة 3: الاشتراك في تنبيهات SNS```bash

Get SNS topic ARN

SNS_TOPIC=$(terraform output -raw sns_topic_arn)

Subscribe email

aws sns subscribe
--topic-arn $SNS_TOPIC
--protocol email
--notification-endpoint [email protected]

Subscribe Slack webhook (via Lambda)

aws sns subscribe
--topic-arn $SNS_TOPIC
--protocol lambda
--notification-endpoint arn:aws:lambda:us-east-1:123456789012:function:slack-notifier

root@kitploit:~
### الخطوة 4: إنشاء جداول Athena```bash
# Open Athena console or use AWS CLI
# Run the CREATE TABLE statements from athena_queries/detection_queries.sql

# CloudTrail table
aws athena start-query-execution \
    --query-string "CREATE EXTERNAL TABLE cloudtrail_logs ..." \
    --work-group primary \
    --query-execution-context Database=default

مرجع IOC

عناوين IP الخبيثة

النطاقات الخبيثة

المنافذ المشبوهة

المنفذالاستخدام
652PowerShell stager
2045C2 مخصص
8000, 8080C2 عبر HTTP بديل
12000, 45178

مؤشرات HTTP


استكشاف الأخطاء وإصلاحها

المشكلات الشائعة

"No GuardDuty detector found"```bash

Check if GuardDuty is enabled

aws guardduty list-detectors

If empty, enable GuardDuty

aws guardduty create-detector --enable

Or use Terraform

terraform apply -var="enable_guardduty=true"

root@kitploit:~
#### "فشل في افتراض الدور في حساب العضو"```bash
# Verify role exists in target account
aws iam get-role --role-name SecurityAuditRole

# Verify trust policy allows your account
aws iam get-role --role-name SecurityAuditRole --query 'Role.AssumeRolePolicyDocument'

# Test role assumption
aws sts assume-role \
    --role-arn arn:aws:iam::TARGET_ACCOUNT:role/SecurityAuditRole \
    --role-session-name test

"ThreatIntelSet عالق في ACTIVATING"```bash

Check ThreatIntelSet status

DETECTOR_ID=$(aws guardduty list-detectors --query 'DetectorIds[0]' --output text) aws guardduty list-threat-intel-sets --detector-id $DETECTOR_ID

Verify S3 bucket permissions

aws s3api get-bucket-policy --bucket your-threat-intel-bucket

Verify IP list format (one IP per line, no CIDR)

aws s3 cp s3://your-bucket/threat-intel/react2shell-ips.txt -

root@kitploit:~
#### "قاعدة WAF لا تمنع"```bash
# Check if WebACL is associated
aws wafv2 list-resources-for-web-acl \
    --web-acl-arn $(terraform output -raw web_acl_arn)

# Check sampled requests
aws wafv2 get-sampled-requests \
    --web-acl-arn $(terraform output -raw web_acl_arn) \
    --rule-metric-name React2Shell-Malicious-IP-Blocked \
    --scope REGIONAL \
    --time-window StartTime=2025-12-06T00:00:00Z,EndTime=2025-12-06T23:59:59Z \
    --max-items 10

"لم يتم إنشاء نتائج"```bash

Generate sample findings to test pipeline

DETECTOR_ID=$(aws guardduty list-detectors --query 'DetectorIds[0]' --output text) aws guardduty create-sample-findings
--detector-id $DETECTOR_ID
--finding-types "UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom"

Check EventBridge rule invocations

aws cloudwatch get-metric-statistics
--namespace AWS/Events
--metric-name Invocations
--dimensions Name=RuleName,Value=react2shell-malicious-ip-caller
--start-time $(date -u -d '1 hour ago' +%Y-%m-%dT%H:%M:%SZ)
--end-time $(date -u +%Y-%m-%dT%H:%M:%SZ)
--period 300
--statistics Sum

root@kitploit:~
---

## الأسئلة الشائعة

### س: هل يحلّ هذا محل التصحيح؟

**لا.** هذه مجموعة أدوات كشف، وليست حلًا للحماية. يجب عليك التصحيح:
- React: 19.0.1, 19.1.2, أو 19.2.1
- Next.js: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, أو 16.0.7

### س: هل سيكتشف هذا جميع هجمات React2Shell؟

**لا يوجد كشف مضمون 100%.** تكتشف هذه المجموعة:
- الاتصالات بعناوين C2 المعروفة (إذا استخدم المهاجم عناوين IP جديدة، فلن يتم اكتشافها)
- أنماط الحمولة المعروفة (إذا قام المهاجم بالتشويش، فقد يتجاوز جدار الحماية WAF)
- سلوك ما بعد الاستغلال (سرقة بيانات الاعتماد، الحركة الجانبية)

### س: كم مرة يجب أن أشغّل الماسح الضوئي؟

الجدول الزمني الموصى به:
- **مستمر**: GuardDuty + EventBridge (في الوقت الفعلي)
- **كل ساعة**: سكربت Python مع `--hours 1`
- **يوميًا**: استعلامات صيد التهديدات الكاملة في Athena

### س: كيف أضيف مؤشرات اختراق جديدة؟

عدّل `config/iocs.yaml` وأضف إلى الأقسام المناسبة:```yaml
network_iocs:
  malicious_ips:
    - ip: "NEW.IP.ADDRESS.HERE"
      port: 8080
      context: "Description"
      confidence: high
      source: "Your source"

ثم حدّث ThreatIntelSet:```bash python src/react2shell_detector.py --guardduty-bucket your-bucket

root@kitploit:~
---

## تشغيل الاختبارات```bash
# Install test dependencies
pip install -r requirements.txt

# Run all tests
pytest tests/ -v

# Run specific test categories
pytest tests/test_terraform.py -v      # Terraform validation
pytest tests/test_ioc_matching.py -v   # IOC pattern tests
pytest tests/test_waf_patterns.py -v   # WAF regex tests

# Run with coverage
pytest tests/ --cov=src --cov-report=html

المراجع

  • CVE-2025-55182 - NVD
  • الموقع الرسمي لـ React2Shell
  • مختبرات أمان Datadog
  • مدونة أمان AWS
  • مستودع Datadog لمؤشرات الاختراق (IOC)

إخلاء المسؤولية: هذه الأداة مخصصة لأغراض الأمان الدفاعي فقط. تأكد من حصولك على التصريح المناسب قبل فحص الأنظمة.

تنزيل الأداة
البرنامج
الإصدار
الغرض
Python3.9+بيئة تشغيل سكربت الاكتشاف
Terraform1.0+نشر البنية التحتية
AWS CLI2.xمصادقة AWS
boto31.34+AWS SDK للغة Python
الفئةالغرضالأساليب الرئيسية
IOCLoaderتحميل مؤشرات الاختراق (IOCs) من YAMLget_malicious_ips()، get_suspicious_ports()، get_malicious_domains()
CloudTrailAnalyzerكشف مؤشرات الاختراق المستندة إلى APIanalyze_recent_events(hours)
VPCFlowLogAnalyzerكشف مؤشرات الاختراق الشبكيةanalyze_flow_logs(log_group, hours)
GuardDutyManagerإدارة معلومات التهديداتcreate_threat_intel_set(bucket)، get_relevant_findings(hours)
WAFLogAnalyzerكشف مؤشرات اختراق HTTPanalyze_waf_logs(log_group, hours)
OrganizationScannerالفحص عبر الحساباتscan_organization(hours, role_name)
SecurityHubReporterاستيراد النتائجimport_findings(findings)
SNSAlerterإرسال التنبيهاتsend_alert(findings)
الوسيطالنوعالافتراضيالوصف
--configstringconfig/iocs.yamlمسار ملف إعداد IOC
--hoursint24عدد ساعات السجلات المراد تحليلها
--organizationflagfalseفحص منظمة AWS بأكملها
--role-namestringOrganizationAccountAccessRoleالدور الذي سيتم تبنيه في الحسابات الأعضاء
--sns-topicstringnoneARN موضوع SNS للتنبيهات
--security-hubflagfalseاستيراد النتائج إلى Security Hub
--guardduty-bucketstringnoneمخزن S3 لمعلومات تهديدات GuardDuty
--vpc-log-groupstringnoneمجموعة سجلات CloudWatch الخاصة بـ VPC Flow Logs
--waf-log-groupstringnoneمجموعة سجلات CloudWatch لسجلات WAF
--outputenumtextتنسيق الإخراج: json، text، csv
--output-filestringnoneمسار ملف الإخراج
--debugflagfalseتفعيل تسجيل التصحيح
عنوان IPالمنفذمستوى الثقةالسياقالمصدر
93.123.109.2478000HIGHخادم C2 رئيسيDatadog
45.77.33.1368080HIGHخادم C2 رئيسيDatadog
194.246.84.132045HIGHخادم C2 رئيسيDatadog
141.11.240.10345178HIGHخادم C2 رئيسيDatadog
23.235.188.3652HIGHPowerShell StagerGreyNoise
46.36.37.8512000HIGHتجهيز الحمولةGreyNoise
144.202.115.23480MEDIUMاستضافة الحمولةDatadog
162.215.170.263000MEDIUMحمولة ثانويةGreyNoise
45.32.158.54-MEDIUMماسح ضوئيGreyNoise
النطاقالتصنيفمستوى الثقة
ceye.ioاستخراج DNSHIGH
dnslog.cnاستخراج DNSHIGH
*.oastify.comBurp CollaboratorMEDIUM
sapo.shk0x.netC2HIGH
xwpoogfunv.zaza.eu.orgC2HIGH
*.c3pool.comتعدين العملات الرقميةHIGH
C2 مخصص
3333, 5555, 14433, 14444تعدين العملات الرقمية
النمطالخطورةالوصف
next-action: *CRITICALترويسة استغلال RSC (بأحرف صغيرة في WAF)
rsc-action-id: *CRITICALمعرّف إجراء RSC (بأحرف صغيرة في WAF)
$ACTION_0:0CRITICALمعامل إجراء RSC
__proto__:thenCRITICALتلوث النموذج الأولي
process.mainModule.requireCRITICALRCE في Node.js
child_processCRITICALتنفيذ أوامر
Go-http-client/1.1MEDIUMUser-Agent لماسح ضوئي