Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
UnifiedThreatHunting — يوثّق منهجية منظمة وقابلة للتكرار لاصطياد التهديدات، تغطي المحفزات، وفرضيات SMART، وبوابات الجدوى، وتحديد النطاق، وخطط الاصطياد، وإعداد تقارير النتائج لفرق الأمن. | Kitploit
أدوات/GitHubGitHub/sims718718/unifiedthreathunting
أدوات دفاعيةالتحقيق الجنائي الرقمياستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمالفريق الأحمرالاستجابة للحوادثموارد منسقةتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubsims718718/unifiedthreathunting

UnifiedThreatHunting

يوثّق منهجية منظمة وقابلة للتكرار لاصطياد التهديدات، تغطي المحفزات، وفرضيات SMART، وبوابات الجدوى، وتحديد النطاق، وخطط الاصطياد، وإعداد تقارير النتائج لفرق الأمن.

عرض المستودع
1081116منذ يوم واحدتمت المراجعة من قبل Kitploit

عملية موحّدة لاصطياد التهديدات

بصفتي كبير صيّادي التهديدات، أُوكلت إليّ مهمة بناء برنامج لاصطياد التهديدات من الصفر. تضمّن ذلك الكثير من التفكير في ماهية اصطياد التهديدات فعليًا وكيفية ترجمته إلى نتائج ذات معنى. استُهلكت ساعات عديدة في قراءة منهجيات متنوعة حول اصطياد التهديدات، وهندسة الكشف، واستخبارات التهديدات السيبرانية (CTI)، والتحليل الجنائي، وحتى خبرتي من فترة خدمتي في القوات الجوية الأمريكية. ومع ذلك، ومن خلال بناء البرنامج، أدركت أنني بحاجة إلى عملية واحدة، ألا وهي عملية موحّدة لاصطياد التهديدات. طوّرت هذه العملية لتوفير طريقة منظّمة ومحدّدة للاصطياد، وفي نهاية المطاف لتحقيق نتائج ذات معنى للمؤسسة.


graph LR
    Z[Step 0: Environment Context] --> A[Triggering Event]
    A --> B[Hypothesis Development]
    B --> C[Initial Assessment]
    C --> D[Feasibility Assessment]
    D --> E[Define Scope & Objectives]
    E --> F[Formalize Hunt Plan]
    F --> G[Execute Hunt]
    G --> H[Document Outcomes]
    H --> I[Report & Iterate]
    I --> A

ما الذي يستعيره هذا، وما الذي يضيفه

البحث عن التهديدات هو البحث الاستباقي عن التهديدات التي تجاوزت ضوابطك. هذا التعريف مستقر؛ لكن كيفية تشغيله كبرنامج ليست كذلك. هذه العملية هي توليفة، والجدول هو المحاسبة الصادقة لها:

المصدرما يساهم به هنا
Sqrrl / نموذج نضج البحث (Bianco)الحلقة الأساسية وسلّم النضج المستخدم في النضج والمقاييس
TaHiTIالمُحفِّز كنقطة البداية الحقيقية، والتسليم إلى العمليات المجاورة عند الإغلاق
PEAKتصنيف البحث (فرضية / خط أساس / بمساعدة النموذج) والإغلاق الموجّه نحو النتائج "التصرف بالمعرفة"
AIMOD2فرضية الاختراق المفترض وفئات النتائج المصنّفة
OTHFالتأطير التشغيلي لتشغيل عمليات البحث كوظيفة فريق قابلة للتكرار
تضيف هذه العمليةالخطوة 0 سياق البيئة · بوابة جدوى صارمة GO / NO-GO / CONDITIONAL · Jira Epic/Story/Task مع نتائج مصنّفة · فرضية محكومة بمعيار تقييم وتسليم كشف محدد

العوامل المميزة هي الصف الأخير. كل ما عدا ذلك يستند إلى عمل الآخرين، مُوثَّق في المراجع.

أنواع البحث

هناك طرق متنوعة موصوفة لإجراء عمليات البحث: منظمة، غير منظمة، مركّزة على TTP، مركّزة على الاستخبارات، مدفوعة بالبيانات، وما إلى ذلك. في حين أن عملية البحث الموحّد عن التهديدات هذه قد تبدو منظمة، فإن ذلك لا يعني أن فرضيتك لا يمكن أن تكون مدفوعة بالبيانات بطريقة غير منظمة. تهدف هذه العملية إلى دمج أنواع مختلفة من البحث عن التهديدات، مما يسمح بنهج معياري. سنستخدم كل هذه التقنيات لضمان اختبار فرضيتنا بدقة.

الهدف هو نهج معياري للبحث عن التهديدات حيث لا يوجد مقاس واحد يناسب الجميع. استخدم كل التقنيات المتاحة لديك.

عمليًا، يعتمد نوع البحث الذي تختاره على نقطة البداية في سلسلة DAIKI (بيانات → معلومات → معرفة → بصيرة):

نوع البحثنقطة البدايةالخصائص
استكشافي (EDA)بيانات خامإنشاء خط أساس، فهم شكل البيانات، لا فرضية مسبقة
قائم على الفرضية (HBO)الوعي الظرفياختبار سيناريوهات هجوم موثوقة بناءً على معرفة الفريق
مُستنير بالتهديدات (TIO)CTI قابل للتنفيذمدفوع بالاستخبارات، تركيز على فاعل معروف أو TTP
العمليات البنفسجية (DPO)بصيرة الفريق الأحمرتحقق هجومي/دفاعي مشترك

باتباع مبادئ علم البيانات، بغض النظر عن نوع البحث، يجب أن تهدف إلى استكشاف وفهم مصادر البيانات ذات الصلة ببحثك. يحتوي مجلد /Data_Analysis في هذا المستودع على تقنيات داعمة ودفاتر ملاحظات لمرحلة الاستكشاف تلك.

بالإضافة إلى ذلك، استخبارات التهديدات، سواء كانت نقطة بداية أم لا، متجذّرة في العملية بأكملها للمساعدة في توجيه العمليات.استخبارات التهديدات

ملاحظة: في حين أنك عادةً تريد التركيز على السلوكيات أو TTPs، فإن IoCs لها مزاياها إذا كانت قابلة للتنفيذ حقًا وفي الوقت المناسب. في حين أن البحث عن IoCs عبر بيئة ما ليس حقًا بحثًا عن التهديدات، إلا أنها لا تزال قادرة على تقديم معلومات مفيدة ونقطة بداية أخرى. يمكن أن تكون جزءًا من دورة البحث، ولكن ليس البحث بأكمله.


الخطوة 0: سياق البيئة

قبل بدء أي بحث، وثّق البيئة بحيث تكون كل مخرجات لاحقة (الاستعلامات، أسماء الحقول، قرارات تحديد النطاق) مصممة خصيصًا للمكان الذي تعمل فيه فعليًا بدلاً من كتابتها بشكل عام. أضفت هذه كخطوة صريحة لأنني ظللت أرى خطط بحث تشير إلى مصادر بيانات لا يملكها أحد، أو استعلامات مكتوبة بلهجة خاطئة تمامًا. بضع دقائق هنا توفر ساعات لاحقًا.

كحد أدنى، وثّق:

السياقلماذا يهم
SIEM / منصة البياناتSplunk SPL وKQL وElastic DSL وChronicle كل منها يشكّل كل استعلام تكتبه
منصة EDRCrowdStrike وSentinelOne وDefender for Endpoint كل منها يستخدم أسماء حقول قياس عن بُعد مختلفة
نوع البيئةمحلي، سحابي أصلي (AWS/Azure/GCP)، أو هجين يغيّر السجلات الموجودة أصلاً
القطاع الصناعييحدد فاعلي التهديدات ذوي الصلة الواقعية
نوافذ الاحتفاظ بالسجلاتيحدد النطاقات الزمنية القابلة للاستعلام فعليًا
مستوى نضج البحثالباحثون لأول مرة يحتاجون إلى سقالات؛ الفرق ذات الخبرة تريد هيكلاً

وثّق هذا ككتلة Environment Profile في أعلى الـ Epic. إذا كنت تتحرك بسرعة، فالحد الأدنى المطلق هو منصة SIEM ونوع البيئة، أي شيء أقل وستكون استعلاماتك عامة.

هل تبحث عبر مؤسسات متعددة؟ (MSSP/MDR، الشركات التابعة الفيدرالية، أو منصة SIEM مشتركة.) احتفظ بملف تعريف واحد لكل مستأجر في سجل tenants/<id>/profile.yaml واجعل كل Epic يشير إلى tenant: <id> بدلاً من تضمين الملف الشخصي. قبل الجدوى، تحقق من التفويض: مستأجر بدون تغطية RoE/عقد، أو إجراء مخطط خارج allowed_actions الخاصة به، هو NOT AUTHORIZED ويتوقف هناك. يمكن لفرق المؤسسة الواحدة تخطي هذا. انظر التشغيل متعدد المستأجرين.


المُحفِّز

باستعارة من إطار عمل TaHiTI، يبدأ البحث عن التهديدات بحدث مُحفِّز. تبرر هذه الأحداث بدء البحث. وفقًا لـ TaHiTI، يمكن أن تشمل المُحفِّزات:

  • CTI (استخبارات التهديدات السيبرانية)
  • حالات استخدام غير مكتملة
  • حوادث سابقة
  • التمرين الأحمر
  • MITRE TTPs
  • إلخ.

بالنسبة لمؤسستنا، نستخدم هذه إلى جانب بعض المُحفِّزات الإضافية مثل المتطلبات المباشرة من أصحاب المصلحة وإفصاحات الثغرات التي تؤثر على البيئة.

تبدأ بعض الأطر البحث عن التهديدات بـ الفرضية الأولية (الخطوة 2 هنا)، لكنني أسأل: كيف توصلت إلى تلك الفرضية في المقام الأول؟

من المحتمل أن يكون هناك حدث مُحفِّز يؤدي إلى الفرضية الأولية. تمامًا كما شاهد إسحاق نيوتن تفاحة تسقط قبل أن يتساءل ما القوة التي جذبتها للأسفل، كانت تلك التفاحة هي الحدث المُحفِّز الذي أدى إلى فرضية حول الجاذبية. وبالمثل، يجب أن يكون لدينا مُحفِّز قبل أن نصل حتى إلى فرضية.

image

مُحفِّزات البحث (المصدر: Targeted Hunting Integrating Threat Intelligence (TaHiTI))


تطوير الفرضية

التالي، وربما الخطوة الأكثر أهمية، هو بناء فرضية البحث. هذه الخطوة، رغم أنها حاسمة، يمكن أن تكون أيضًا الأكثر غموضًا. يمكن لفرضيتك إما أن تقودك إلى الذهب أو إلى جحر أرنب لا ينتهي.

من مبادئ علم البيانات، فرضيتك تتعلق بإنشاء عبارات قابلة للاختبار لتوجيه تحليلك. ليس ذلك فحسب، بل يجب أن تهدف إلى جعل فرضيتك SMART:

  • محددة (Specific): واضحة لا لبس فيها، لا مجال لسوء التفسير. لا تحاول البحث عن كل TTP دفعة واحدة.
  • قابلة للقياس (Measurable): يجب أن يكون لديها معايير قابلة للقياس لتتبع التقدم. (نستخدم Jira لهذا لاحقًا.)
  • قابلة للتحقيق (Achievable): واقعية وفي حدود قدرات فريقك. لا تستهدف قياسًا عن بُعد لا تملكه ببساطة.
  • ذات صلة (Relevant): يجب أن تتوافق مع أهداف المؤسسة. اجعلها ذات معنى للمهمة.
  • محددة زمنيًا (Time-bound): حدد مواعيد نهائية. لا عمليات بحث لا تنتهي.

أمثلة على فرضيات SMART

قالب مفيد:

نفترض أن [فاعل التهديد / التقنية / السلوك] قد يكون موجودًا في بيئتنا، بدليل [المؤشرات القابلة للملاحظة] في [مصادر البيانات]، والتي يمكننا التحقق منها بواسطة [منهجية الاختبار] خلال [الإطار الزمني].

تنزيل الأداة