Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Ledger — نص عدائي يتتبع التغييرات التشغيلية التي تم إجراؤها أثناء مهمة الفريق الأحمر. يمنحك سجل تدقيق كامل لما تم تغييره وما لا يزال بحاجة إلى التنظيف. | Kitploit
أدوات/GitHubGitHub/shellkraft/ledger
البرمجة النصية والأتمتةما بعد الاستغلالاختبار الاختراقالقيادة والسيطرةالأدوات والمكوناتالفريق الأحمرالاستجابة للحوادثتحليل السجلات
GitHubshellkraft/ledger

Ledger

نص عدائي يتتبع التغييرات التشغيلية التي تم إجراؤها أثناء مهمة الفريق الأحمر. يمنحك سجل تدقيق كامل لما تم تغييره وما لا يزال بحاجة إلى التنظيف.

عرض المستودع
27157منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Ledger — سكريبت تعقب التغييرات التشغيلية الهجومي

Ledger هو سكريبت هجومي لـ Cobalt Strike يتتبع كل تغيير تشغيلي يتم إجراؤه أثناء المهمة. كل خدمة تمكّنها، قاعدة جدار ناري تخترقها، حساب تنشئه، أو مفتاح تسجيل تلمسه يتم تسجيله مع درجة خطورة، إسناد المشغل، وحالة التنظيف. في نهاية المهمة، تحصل على سجل تدقيق كامل لما تم تغييره وما لا يزال بحاجة إلى التنظيف.


لماذا

مهام الفريق الأحمر تترك آثارًا. يتم تمكين الخدمات، إنشاء الحسابات، فتح قواعد جدران الحماية، تعديل مفاتيح التسجيل. بدون سجل منظم، يسهل نسيان هذه الأشياء — خاصة عبر المهام الطويلة أو عندما يعمل عدة مشغلين في وقت واحد.

Ledger يمنحك سجلًا جاريًا يحتوي على:

  • تقدير الخطورة لكل إدخال ولكل مضيف
  • تتبع التنظيف لضمان عدم ترك أي شيء
  • إسناد لكل مشغل عبر سجل أحداث Cobalt Strike
  • تصدير إلى JSON أو نص عادي لتقارير ما بعد الإجراء
  • تحذيرات تلقائية للمنارة الميتة عندما تكون التغييرات غير المنظفة لا تزال معلقة

التثبيت

  1. انسخ ledger.cna إلى دليل سكريبتات Cobalt Strike الخاص بك.
  2. في شريط القوائم: Cobalt Strike → Script Manager → Load → اختر ledger.cna.
  3. ستظهر قائمة Ledger في شريط القوائم.
  4. الآن الأمر المستعار dirty متاح في كل وحدة تحكم منارة.

الاستخدام

جميع الأوامر تُنفذ من وحدة تحكم المنارة باستخدام الأمر المستعار dirty.


تسجيل تغيير (بدون تنفيذ)

root@kitploit:~
dirty <الفئة> <الأمر> [تعليق] [الدرجة]

تعليق والدرجة اختياريان. إذا تم حذفهما، يتم استخدام قيم افتراضية مناسبة بناءً على الفئة.

root@kitploit:~
dirty RPC "sql-enablerpc lon-db-1 lon-db-2"
dirty DEFENDER "add-exclusion C:\windows\temp" "Payload staging" 8
dirty GROUP "net group 'Domain Admins' svc_backup /add /domain"
dirty USER "net user backdoor P@ssw0rd! /add"
dirty SCHEDULED_TASK "schtasks /create /tn updater /tr C:\temp\beacon.exe /sc onlogon"
image

تنفيذ وتسجيل في خطوة واحدة

root@kitploit:~
dirty exec <الفئة> <الأمر> [تعليق] [الدرجة]

يسجل التغيير وينفذ الأمر فورًا على المنارة — خطوة واحدة بدلاً من اثنتين.

root@kitploit:~
dirty exec RPC "sql-enablerpc lon-db-1 lon-db-2"
dirty exec USER "net user backdoor P@ssw0rd! /add"
dirty exec DEFENDER "sc config WinDefend start= disabled"
dirty exec FIREWALL "netsh advfirewall set allprofiles state off"

قيود dirty exec

يستخدم dirty exec داخليًا brun، الذي ينفذ ملفًا ثنائيًا مباشرة بدون غلاف cmd.exe /c. هذا يعني:

  • يعمل مع الملفات التنفيذية الحقيقية: net، sc، reg، nltest، whoami، ipconfig، إلخ.
  • لا يعمل مع مدمجات المنارة: sleep، cd، ls، pwd، download، upload، execute-assembly، inject، إلخ. لهذه، قم بتشغيل أمر المنارة بشكل عادي واستخدم dirty <الفئة> <الأمر> بشكل منفصل لتسجيله.
  • لا يعمل مع مدمجات shell التي تتطلب cmd.exe: dir، echo، set، type، الأنابيب (|)، إعادة التوجيه (>)، إلخ. قم بتسجيلها يدويًا باستخدام dirty CATEGORY "shell <command>".
  • الأسماء المستعارة المخصصة لـ BOF المحملة من ملفات .cna أخرى لن يتم توجيهها بشكل صحيح عبر dirty exec.

عرض السجل

root@kitploit:~
dirty show
dirty show DEFENDER
dirty show DESKTOP-ABC123

يعرض جميع الإدخالات المسجلة. عامل التصفية الاختياري يطابق الأمر، التعليق، الفئة، اسم المضيف، واسم المستخدم.

image

ملخص الدرجات

root@kitploit:~
dirty score

يعرض ملخص مخاطر لكل مضيف مع إجمالي الدرجات، عدد التنظيفات المعلقة، وشريط مرئي. يتم فرز المضيفين حسب أعلى درجة أولاً.


وضع علامة على الإدخالات كمنظفة

root@kitploit:~
dirty clean <id>
dirty clean all
dirty clean host <اسم_المضيف>

مطابقة اسم المضيف غير حساسة لحالة الأحرف وتدعم المطابقات الجزئية — DESKTOP تطابق DESKTOP-FGN4LPG.


التصدير

root@kitploit:~
dirty export text
dirty export json
dirty export text DEFENDER
dirty export json DESKTOP-ABC

تُكتب التصديرات إلى الدليل الذي يحتوي على ledger.cna وتتضمن ملخص درجات المضيف في الأعلى متبوعًا بسجل التغيير الكامل. أزرار شريط قوائم Ledger تؤدي إلى تشغيل تصديرات غير مفلترة مباشرة.


المساعدة

root@kitploit:~
dirty help

الفئات والدرجات الافتراضية

الفئةالدرجة الافتراضيةالتعليق الافتراضي
REGISTRY2تم تعديل التسجيل
FIREWALL3تم تعديل قاعدة جدار الناري
SERVICE3تم تغيير تكوين الخدمة
RPC4تم إجراء تغييرات على RPC
WINRM4تم تمكين WinRM
SMB4تم تغيير توقيع SMB
DCOM4تم تمكين DCOM
RDP5تم تمكين RDP
SCHEDULED_TASK5تم إنشاء مهمة مجدولة
DEFENDER6تم تغيير تكوين Defender
GROUP6تم تعديل عضوية المجموعة
USER7تم تعديل حساب المستخدم
ACL8تم تعديل ACL
SPN8تم تعديل SPN
DOMAIN_ADMIN9تم تعديل مجموعة مسؤولي المجال
TRUST9تم تعديل علاقة الثقة

أي فئة غير مدرجة يتم قبولها بدرجة افتراضية 3.


عتبات المخاطر

لكل إدخال

التصنيفالدرجة
منخفض< 5
متوسط5 – 7
عالي8+

الإجمالي (لكل مضيف)

التصنيفالدرجة
منخفض< 5
متوسط5 – 9
عالي10 – 14
حرج15+

تحذير المنارة الميتة

عندما تصبح المنارة ميتة مع إدخالات غير منظفة لا تزال معلقة، يرسل Ledger تحذيرًا أحمر إلى سجل أحداث Cobalt Strike مرئيًا لجميع المشغلين المتصلين:

image

يتم إطلاق التحذير مرة واحدة لكل منارة ويتم إعادة تعيينه تلقائيًا إذا تعافت المنارة وسجلت الدخول مرة أخرى. يتم استبعاد المنارات المرتبطة (الطفلية) والمنارات التي قتلها المشغل بشكل صريح. يتناسب توقيت التحذير مع إعداد النوم للمنارة — نوم 60 ثانية يؤدي إلى إطلاق التحذير بعد حوالي دقيقتين، نوم 5 دقائق بعد حوالي 10 دقائق.


تنسيق التصدير

نص

root@kitploit:~
LEDGER EXPORT -- 2026-05-21 19:50:34

HOST SCORE SUMMARY
================================================================================
Host  Risk  Score  Pending  Bar
--------------------------------------------------------------------------------
DESKTOP-RLP4KBJ (sally *)  CRITICAL  +21  2 pend  [##########]
DESKTOP-FGN4LPG (Admin)  CRITICAL  +18  0 pend  [#########]
================================================================================

CHANGE LOG
================================================================================

[000002] 2026-05-21 19:22:56 | neo | GROUP | MEDIUM +6 | CLEANED
  Host          : DESKTOP-FGN4LPG
  User          : Admin
  Process       : HTTP Listener_x64.exe (PID 4716)
  Command       : net group 'Domain Admins' svc_backup /add /domain
  Comment       : Added svc_backup to Domain Admins for lateral movement

JSON

root@kitploit:~
{
  "exported":    "2026-05-21 19:53:19",
  "host_summary": [
    {
      "host":    "DESKTOP-FGN4LPG (Admin)",
      "risk":    "CRITICAL",
      "score":   18,
      "pending": 0
    },
    {
      "host":    "DESKTOP-RLP4KBJ (sally *)",
      "risk":    "CRITICAL",
      "score":   21,
      "pending": 2
    }
  ],
  "entries": [
  {
    "id":             "000004",
    "timestamp":      "2026-05-21 19:31:36",
    "operator":       "neo",
    "beacon_id":      "1607712302",
    "computer":       "DESKTOP-RLP4KBJ",
    "beacon_user":    "sally *",
    "beacon_process": "HTTP Listener_x64.exe (PID 11540)",
    "functionality":  "USER",
    "command":        "net user svc_backup P@ssw0rd123! /add /domain",
    "comment":        "Created service account for persistence",
    "score":          7,
    "risk":           "MEDIUM",
    "cleaned":        false
  }

الاستخدام مع عدة مشغلين

يتم بث كل إدخال مسجل ومنظف إلى سجل أحداث Cobalt Strike عبر elog، لذا يرى جميع المشغلين المتصلين تغييرات بعضهم البعض في الوقت الفعلي. يعيش السجل في ذاكرة خادم الفريق طوال مدة الجلسة.


ملاحظات

  • السجل في الذاكرة فقط ولا يستمر عبر إعادة تشغيل خادم الفريق. قم بالتصدير قبل الإغلاق.
  • تُكتب التصديرات إلى الدليل الذي يحتوي على ledger.cna.
  • يتم دعم تجاوز الدرجات: dirty USER "net user ..." "my comment" 9 — الوسيطة الأخيرة تحدد درجة صريحة.
  • تحميل السكريبت مرتين (مثلاً مرة عبر Script Manager ومرة يدويًا) سيسجل معالجات أحداث مكررة. تحقق من Script Manager إذا رأيت إخراجًا مزدوجًا.
تنزيل الأداة