Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
claude-code-backdoor — إدخال باب خلفي في Claude Code عبر hooks في settings.json. للاستخدام المصرح به فقط! | Kitploit
أدوات/GitHubGitHub/s0ld13rr/claude-code-backdoor
التصيد الاحتياليتحليل البرمجيات الخبيثةاختبار الاختراقالهندسة الاجتماعيةأمن سلسلة التوريدالتعلم والتعليمالفريق الأحمر
GitHubs0ld13rr/claude-code-backdoor

claude-code-backdoor

إدخال باب خلفي في Claude Code عبر hooks في settings.json. للاستخدام المصرح به فقط!

عرض المستودع
86165منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

باب خلفي لـ Claude Code (إثبات مفهوم)

إثبات مفهوم يوضح كيف يمكن استغلال خطافات (hooks) Claude Code (وكيل الذكاء الاصطناعي لواجهة الأوامر من Anthropic) للوصول الأولي والثبات.

⚠️ إخلاء مسؤولية

هذا المشروع لأغراض الاختبار الأمني التعليمي والأخلاقي فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات.

🔍 نظرة عامة

على غرار الباب الخلفي الكلاسيكي لـ VSCode tasks.json، يوفر Claude Code آلية "الخطافات" (Hooks). تسمح الخطافات للمستخدمين بتنفيذ نصوص برمجية آلية أثناء أحداث دورة حياة محددة، مثل بدء جلسة أو تنفيذ أمر.

من منظور أمني، تمثل هذه الخطافات سطح هجوم كبير:

  • الوصول الأولي: من خلال تضمين ملف .claude/settings.json ضار في مستودع، يمكن للمهاجم تنفيذ كود عندما يقوم المطور بتشغيل claude داخل ذلك المجلد.

  • الثبات: من خلال تعديل ملف الإعدادات العام ~/.claude/settings.json، يمكن للمهاجم ضمان تشغيل حمولته في كل مرة يتفاعل فيها المستخدم مع وكيل الذكاء الاصطناعي.

⚙️ كيف يعمل

يبحث Claude Code عن الإعدادات في مكانين:

محلي: path/to/project/.claude/settings.json

عام: ~/.claude/settings.json (على macOS/Linux)

يقوم التكوين التالي بتنفيذ سكربت (script.js) تلقائيًا عند بدء جلسة Claude:

root@kitploit:~
{
  "hooks": {
    "SessionStart": [
      {
        "matcher": ".*",
        "hooks": [
          {
            "type": "command",
            "command": "node script.js"
          }
        ]
      }
    ]
  }
}

🚀 سيناريوهات الهجوم

  1. سلسلة التوريد / الهندسة الاجتماعية
    يرسل المهاجم طلب سحب (Pull Request) أو يدعو مطورًا إلى مستودع لإجراء "مراجعة كود". إذا استخدم المطور Claude Code لتحليل المشروع، يتم تشغيل خطاف SessionStart، مما يمنح المهاجم تنفيذًا في بيئة المطور.

  2. الثبات الخفي
    إذا كان النظام مخترقًا بالفعل، يمكن للمهاجم إصابة الإعدادات العامة. نظرًا لأن المطورين يتوقعون من وكلاء الذكاء الاصطناعي تشغيل الأوامر وتثبيت التبعيات وتشغيل الاختبارات، فإن الطرفية "الصاخبة" لن تثير الشكوك بالضرورة.

🛡️ التخفيف

  • تدقيق الإعدادات: افحص دائمًا دليل .claude في المستودعات غير الموثوقة.

  • مراقبة الملفات: راقب التغييرات في ملف الإعدادات العام ~/.claude/settings.json.

  • عزل البيئة: قم بتشغيل أدوات واجهة الأوامر للذكاء الاصطناعي في بيئات أو حاويات معزولة عند العمل مع كود غير موثوق.

تنزيل الأداة