Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
IoTGoat — IoTGoat هو برنامج ثابت غير آمن عمدًا مبني على OpenWrt. | Kitploit
أدوات/GitHubGitHub/scriptingxss/iotgoat
أمان إنترنت الأشياءتحليل الثغرات الأمنيةاختبار الاختراقأمان الأجهزة وإنترنت الأشياءالتعلم والتعليمتحليل البرامج الثابتةمختبرات وتدريب عملي
GitHubscriptingxss/iotgoat

IoTGoat

IoTGoat هو برنامج ثابت غير آمن عمدًا مبني على OpenWrt.

عرض المستودع
18238منذ 6 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

تم نقل المستودع الرسمي إلى https://github.com/OWASP/IoTGoat

IoTGoat

الوصف

مشروع IoTGoat هو برنامج ثابت (firmware) غير آمن عن قصد مبني على OpenWrt ويتم صيانته بواسطة OWASP لتعليم المستخدمين كيفية اختبار أكثر الثغرات شيوعًا الموجودة في أجهزة إنترنت الأشياء. تعتمد تحديات الثغرات على قائمة OWASP IoT Top 10 المذكورة أدناه، بالإضافة إلى "easter eggs" من المساهمين في المشروع. للحصول على قائمة تحديات الثغرات، راجع صفحة ويكي تحديات IoTGoat.

OWASP IoT Top 10 2018الوصف
I1 كلمات مرور ضعيفة أو قابلة للتخمين أو مشفرة بشكل ثابتاستخدام بيانات اعتماد سهلة الاختراق بالقوة الغاشمة، أو متاحة للجمهور، أو غير قابلة للتغيير، بما في ذلك الأبواب الخلفية في البرامج الثابتة أو برامج العميل التي تمنح وصولاً غير مصرح به إلى الأنظمة المنشورة.
I2 خدمات شبكة غير آمنةخدمات شبكة غير ضرورية أو غير آمنة تعمل على الجهاز نفسه، وخاصة تلك المكشوفة للإنترنت، والتي تخل بسرية المعلومات أو سلامتها/أصالتها أو توفرها، أو تسمح بالتحكم عن بعد غير المصرح به.
I3 واجهات نظام بيئي غير آمنةواجهات ويب غير آمنة، أو واجهات برمجة تطبيقات خلفية، أو سحابية، أو محمولة في النظام البيئي خارج الجهاز تسمح باختراق الجهاز أو مكوناته ذات الصلة. تتضمن المشاكل الشائعة نقص المصادقة/التفويض، ونقص أو ضعف التشفير، ونقص تصفية المدخلات والمخرجات.
I4 نقص آلية التحديث الآمنعدم القدرة على تحديث الجهاز بشكل آمن. يتضمن ذلك عدم التحقق من صحة البرامج الثابتة على الجهاز، وعدم التسليم الآمن (غير مشفر أثناء النقل)، وعدم وجود آليات لمنع التراجع، وعدم وجود إشعارات بالتغييرات الأمنية بسبب التحديثات.
I5 استخدام مكونات غير آمنة أو قديمةاستخدام مكونات/مكتبات برمجية مهملة أو غير آمنة يمكن أن تسمح باختراق الجهاز. يتضمن ذلك التخصيص غير الآمن لمنصات أنظمة التشغيل، واستخدام مكونات برمجية أو أجهزة من طرف ثالث من سلسلة توريد مخترقة.
I6 عدم كفاية حماية الخصوصيةالمعلومات الشخصية للمستخدم المخزنة على الجهاز أو في النظام البيئي التي تُستخدم بطريقة غير آمنة أو غير صحيحة أو بدون إذن.
I7 نقل وتخزين بيانات غير آمننقص التشفير أو التحكم في الوصول للبيانات الحساسة في أي مكان داخل النظام البيئي، بما في ذلك أثناء التخزين أو النقل أو المعالجة.
I8 نقص إدارة الأجهزةنقص الدعم الأمني على الأجهزة المنشورة في الإنتاج، بما في ذلك إدارة الأصول، وإدارة التحديثات، وإيقاف التشغيل الآمن، ومراقبة الأنظمة، وقدرات الاستجابة.
I9 إعدادات افتراضية غير آمنةالأجهزة أو الأنظمة التي تُشحن بإعدادات افتراضية غير آمنة أو تفتقر إلى القدرة على جعل النظام أكثر أمانًا عن طريق تقييد المشغلين من تعديل التكوينات.
I10 نقص التعزيز المادينقص إجراءات التعزيز المادي، مما يسمح للمهاجمين المحتملين بالحصول على معلومات حساسة يمكن أن تساعد في هجوم عن بعد مستقبلي أو السيطرة المحلية على الجهاز.

البدء

توجد عدة طرق لبدء اختراق IoTGoat.

  1. لمن يرغب في استخراج نظام الملفات، وتحليل التكوينات والملفات الثنائية بشكل ثابت، قم بتنزيل أحدث إصدار من البرامج الثابتة المجمعة مسبقًا من https://github.com/scriptingxss/IoTGoat/releases. راجع منهجية اختبار أمان البرامج الثابتة الخاصة بـ OWASP للمساعدة في تحديد الثغرات.

  2. لاختبار الويب الديناميكي وتحليل وقت تشغيل الثنائيات، أسرع طريقة للبدء هي تنزيل أحدث "IoTGoat-x86.vmdk" (VMware) وإنشاء جهاز افتراضي مخصص باستخدام صورة قرص IoTGoat. راجع مشاريع دليل اختبار أمان الويب و ASVS الخاصة بـ OWASP للحصول على إرشادات إضافية حول تحديد ثغرات تطبيقات الويب.

  3. محاكاة البرامج الثابتة باستخدام أدوات مفتوحة المصدر (مثل Firmadyne و FAT) التي تستخدم QEMU لافتراضية IoTGoat محليًا.

  4. استخدم البرنامج الثابت IoTGoat-raspberry-pi2-sysupgrade.img لحرقه على Raspberry Pi 2 (BRCM2708 و BRCM2709).

البناء من المصدر

يمكن لـ OpenWrt بناء العديد من منصات وحدات المعالجة المركزية واللوحات المختلفة. البناء من المصدر يمنح المستخدمين المرونة لحرق IoTGoat على أجهزة OpenWrt المدعومة. تأكد من توفر مساحة قرص تتراوح بين 10-15 جيجابايت مع 4 جيجابايت على الأقل من ذاكرة الوصول العشوائي و توزيعة لينكس مدعومة مثل Ubuntu 18.04. اتبع الخطوات التالية للبدء في بناء برامج ثابتة مخصصة.

قم بكل شيء كمستخدم عادي، لا تستخدم المستخدم الجذر أو sudo عند البناء!

root@kitploit:~
$ git clone https://github.com/scriptingxss/IoTGoat.git
$ cd IoTGoat/OpenWrt/openwrt-18.06.2/
$ ./scripts/feeds update -a
$ ./scripts/feeds install -a
$ make menuconfig # select your preferred configuration for the toolchain, target system & firmware packages.
$ make # Build your firmware with make. This will download all sources, build the cross-compile toolchain and then cross-compile the Linux kernel & all chosen applications for your target system.

سيستغرق البناء الأول بعض الوقت لإكماله وسيختلف بناءً على اتصال الإنترنت المتاح لتنزيل سلسلة الأدوات. بمجرد اكتمال البناء بنجاح، سيتم وضع البرامج الثابتة المترجمة في الدليل التالي IoTGoat/OpenWrt/openwrt-18.06.2/bin/targets/ اعتمادًا على الهدف المحدد في menuconfig. على سبيل المثال، سيكون برنامج IoTGoat الثابت لـ Raspberry Pi 2 موجودًا في الدليل التالي IoTGoat/OpenWrt/openwrt-18.06.2/bin/targets/brcm2708/bcm2709. ملفات تكوين بناء IoTGoat متاحة لمنصات x86 (.config-x86) و Raspberry Pi 2 (.config-rpi).

قادة المشروع

  • Aaron Guzman (@scriptingxss)
  • Fotios Chantzis
  • Paulino Calderon

المساهمون

  • Parag Mhatre (@paraaagggg)
  • Abhinav Mohanty (cyanide284)
  • Jason Andress (@jandress)
  • @0x48piraj

الترخيص

رخصة MIT (MIT)

تنزيل الأداة