Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DCSYNCMonitor — يراقب هجمات DCSYNC و DCSHADOW وينشئ أحداث Windows مخصصة لهذه الأحداث. | Kitploit
أدوات/GitHubGitHub/shellster/dcsyncmonitor
أدوات دفاعيةأمن الشبكاتكشف التسللالاستجابة للحوادث
GitHubshellster/dcsyncmonitor

DCSYNCMonitor

يراقب هجمات DCSYNC و DCSHADOW وينشئ أحداث Windows مخصصة لهذه الأحداث.

عرض المستودع
14134منذ 8 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

DCSYNCMonitor

الوصف

هذه الأداة هي تطبيق/خدمة يمكن نشرها على وحدات تحكم المجال (Domain Controllers) لتنبيه حول محاولات مزامنة وحدات تحكم المجال. عند اكتشاف محاولة، ستكتب الأداة حدثًا في سجل أحداث Windows. يمكن ربط هذه الأحداث في نظام SIEM. بالإضافة إلى ذلك، يمكن لهذه الأداة أخذ قائمة بعناوين IP الصالحة لوحدات تحكم المجال، وفي هذا التكوين، التنبيه فقط عندما تأتي محاولة DC SYNC من عنوان IP غير تابع لوحدة تحكم المجال. تهدف هذه الأداة إلى تزويد الفرق الزرقاء (Blue Teams) بطريقة لمواجهة هجمات DC SYNC و DC SHADOW بدون أدوات تجارية مثل Microsoft ATA أو أنظمة IDS/IPS المتطورة.

فيديو قصير على YouTube: https://www.youtube.com/watch?v=oLND9QZfaJc

تعليمات التثبيت

لتثبيت هذه الأداة، يمكنك استخدام إما الملفات الثنائية المجمعة مسبقًا أو بناء الأداة بنفسك. رابط الملفات الثنائية المجمعة مسبقًا هو:

خدمة 32 بت: https://github.com/shellster/DCSYNCMonitor/raw/master/Release/DCSYNCMONITORSERVICE.exe

خدمة 64 بت: https://github.com/shellster/DCSYNCMonitor/raw/master/x64/Release/DCSYNCMONITORSERVICE.exe

ستحتاج إلى تثبيت إما Winpcap أو Npcap على وحدة تحكم المجال الخاصة بك. يجب أن يعمل Winpcap، ولكنه غير موصى به لأن طرق التقاط الحزمة ليست فعالة أو شاملة مثل Npcap. تم اختبار هذه الأداة فقط لفترة وجيزة مع Winpcap.

لتثبيت Npcap، قم بتنزيل المثبت من هنا: https://nmap.org/npcap/

يجب التأكد من تحديد الخيارات التالية:

  • تشغيل برنامج تشغيل Npcap تلقائيًا عند بدء التشغيل
  • تقييد وصول برنامج تشغيل Npcap إلى المسؤولين فقط

بعد التثبيت، ستحتاج إلى إعادة تشغيل وحدة تحكم المجال.

لا يقوم Npcap بتثبيت مكتبات DLL الداعمة في مسار بحث DLL للنظام، لذا ستحتاج إلى تنفيذ المهام التالية بعد التثبيت:

root@kitploit:~
copy "%WINDIR%\System32\Npcap\*.dll" "%WINDIR%\System32\"

#If Applicable (32bit Service on 64bit System):
copy "%WINDIR%\SYSWOW64\Npcap\*.dll" "%WINDIR%\SYSWOW64\"

ملاحظة: إذا لم يتم إكمال الخطوة السابقة، فستتلقى أخطاء حول فقدان wpcap.dll أو Packet.dll عند محاولة تشغيل الأداة.

الآن قم بنسخ DCSYNCMONITOR.EXE من هذا المشروع إلى موقع مناسب. نوصي بـ %WINDIR%\SYSTEM32 للأنظمة 32 بت أو الأنظمة 64 بت مع خدمة 64 بت، أو %WINDIR%\SYSWOW64 إذا كنت تستخدم الخدمة 32 بت على نظام 64 بت.

يمكن الآن تشغيل الأداة. ومع ذلك، يمكنك تشغيلها بإحدى طريقتين:

بدون ملف تكوين

في هذا الوضع، ستكتب الأداة حدث تحذير DCSYNCALERT إلى سجل أحداث التطبيقات في Windows في كل مرة يحاول فيها عنوان IP جديد (لم يتم رؤيته في الخمس دقائق السابقة) إجراء DC SYNC ضد وحدة تحكم المجال. سيشمل ذلك أنشطة المزامنة المشروعة بين وحدات تحكم المجال.

مع ملف تكوين

يمكن وضع ملف تكوين يسمى "dc_ip_list.conf" في نفس دليل الأداة. إذا كان هذا الملف موجودًا، يجب أن يحتوي على عنوان IPv4 واحد (أو IPv6 بالصيغة الطويلة) لكل سطر. ستقوم الأداة باستيراد هذه القائمة عند بدء التشغيل. في هذا الوضع، لن تتم كتابة أي أحداث لمحاولات DC SYNC من عناوين IP المتطابقة. ومع ذلك، إذا حدثت محاولة DC SYNC من أي عنوان IP آخر، فسيتم كتابة حدث خطأ DCSYNCALERT إلى سجل أحداث التطبيقات في Windows.

ملاحظة لن تسري التغييرات على ملف dc_ip_list.conf حتى يتم إيقاف الخدمة وإعادة تشغيلها.

الطريقة المعتادة لاستخدام هذه الأداة هي تثبيتها كخدمة. بمجرد وضع الأداة في المجلد الصحيح، يمكن القيام بذلك بسهولة عن طريق تشغيل:

root@kitploit:~
DCMONITORSERVICE.exe -install

بمجرد تثبيت الخدمة، ستحتاج إلى بدء تشغيلها يدويًا من قائمة Services.msc أو باستخدام أوامر net أو sc المناسبة. ستبدأ تلقائيًا في عمليات إعادة التشغيل المستقبلية.

إذا احتجت إلى إلغاء تثبيت الخدمة، قم بتشغيل الأمر التالي:

root@kitploit:~
DCMONITORSERVICE.exe -remove

أخيرًا، لتشغيل الأداة في الوضع المستقل، بدون تثبيت خدمة (مفيد بشكل خاص لتصحيح الأخطاء):

root@kitploit:~
DCMONITORSERVICE.exe -standalone

لقطات الشاشة

تحدث أحداث تحذير DC SYNC عندما لا يتم توفير قائمة بعناوين IP صالحة لوحدات تحكم المجال، أو عندما يحدث DC SYNC من عنوان IP صالح لوحدة تحكم المجال:

alt text

تحدث أحداث خطأ DC SYNC عندما يتم توفير قائمة بعناوين IP صالحة لوحدات تحكم المجال ويحدث DC SYNC من أي عنوان IP آخر:

alt text

تعليمات التجميع

ستحتاج إلى Visual Studio 2015 أو أحدث. إصدار Community (المجاني) مقبول تمامًا. بمجرد فتح المشروع، يجب أن تكون قادرًا على بناء إصدارات Dev و Release على الفور في كل من الإصدارات 32 بت و 64 بت. يجب عدم نشر إصدارات التصحيح (Debug) في بيئة إنتاج. فهي تخرج معلومات خطأ وتصحيح واسعة النطاق، بما في ذلك تفريغ حزم TCP (إذا قمت بإلغاء تعليق السطر التالي) في ملف monitor.cpp:

root@kitploit:~
#ifdef _DEBUG
		//debug_print("TCP SRC IP: %s\nData:\n", tcppacket.source_ip.address.c_str());
		//print_payload((const u_char *)tcppacket.data, tcppacket.data_length);
#endif

إصدارات Release أصغر بكثير وتقوم تلقائيًا بإزالة عبارات التصحيح.

القيود المهمة

تحتوي هذه الأداة على القيود المعروفة التالية:

  • تقوم الأداة بمقارنة بايتات لحزمة DSNcChange. يجب أن يكون هذا النمط قويًا إلى حد ما، ولكن من المحتمل أن يتمكن مهاجم متقدم من هزيمته.
  • لا تتعامل الأداة مع تجزئة IPv4. يمكن للمهاجم نظريًا صياغة طلب DC SYNC خاص مع تجزئة IPv4 لتجاوز التقاط الحزم.
  • لا تتعامل الأداة مع امتدادات حزم IPv6. يمكن للمهاجم، على شبكة IPv6، نظريًا صياغة طلب DC SYNC يحتوي على امتدادات رأس إضافية أو استخدام Jumbogram لتجاوز التواقيع.
  • لا تتعامل الأداة مع الحزم غير الصالحة التي قد يتم إسقاطها بشكل صحيح أو لا بواسطة النواة.
  • من غير المحتمل جدًا، ولكن قد يحدث إيجابي كاذب إذا تمكنت حزمة TCP عشوائية من مطابقة التوقيع ذو 11 بايت الذي تفحصه هذه الأداة.
  • ستعمل هذه الأداة فقط على Server 2008 أو أحدث.

الترخيص

يتم توفير هذه الأداة بموجب ترخيص MIT (انظر LICENSE)

المراجع

  • تم جمع رؤى كبيرة في تحليل الحزم ومساعدة في البرمجة من: https://www.tcpdump.org/sniffex.c
  • تم أخذ النموذج الأساسي لخدمة Windows بلغة C++ من هنا: https://code.msdn.microsoft.com/windowsapps/CppWindowsService-cacf4948
  • قدمت الصفحة التالية إرشادات كبيرة حول كيفية الكتابة إلى سجلات الأحداث: https://stackoverflow.com/questions/8559222/write-an-event-to-the-event-viewer

الائتمان

تم كتابة الأداة بواسطة Shelby Spencer:

  • Twitter: shellsterdude
  • Keybase.io: shellster
  • Github: shellster

قدم لي FusionX بسخاء وقتًا لتحديث وتحسين هذه الأداة بالإضافة إلى منصة للإعلان عنها. ومع ذلك، هذا المشروع مملوك ومطور بواسطتي حصريًا.

التعليقات

الاقتراحات والتعليقات وطلبات السحب (PR's) جميعها مرحب بها ومشجعة.

تنزيل الأداة