Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ShellSweep — ShellSweeping الشر. | Kitploit
أدوات/GitHubGitHub/splunk/shellsweep
التحليل الثابتماسحات الثغرات الأمنيةأمن الويبتحليل البرمجيات الخبيثةالتعلم والتعليمكشف الشذوذ
GitHubsplunk/shellsweep

ShellSweep

ShellSweeping الشر.

عرض المستودع
184208منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ShellSweep

كنس الأشرار

لماذا ShellSweep

"ShellSweep" هي أداة مكتوبة بلغة PowerShell/Python/Lua مصممة لاكتشاف ملفات الويب شيل المحتملة في دليل محدد.

تقوم ShellSweep ومجموعة أدواتها بحساب الإنتروبيا لمحتويات الملف لتقدير احتمالية أن يكون الملف ويب شيل. تشير الإنتروبيا العالية إلى عشوائية أكبر، وهي سمة من سمات الأكواد المشفرة أو المُبهمة الموجودة غالبًا في ويب شيل.

  • تعالج فقط الملفات ذات الامتدادات المحددة (.asp, .aspx, .asph, .php, .jsp)، وهي شائعة الاستخدام في ويب شيل.
  • يمكن استبعاد أدلة معينة من الفحص.
  • يمكن تجاهل الملفات ذات التجزئات (hashes) المحددة أثناء الفحص.

كيف تجد ShellSweep الشيل؟

الإنتروبيا، في سياق نظرية المعلومات أو علم البيانات، هي مقياس لعدم القدرة على التنبؤ، أو العشوائية، أو الفوضى في مجموعة من البيانات. تم تقديم المفهوم بواسطة كلود شانون في ورقته البحثية عام 1948 "نظرية رياضية للاتصال".

عند تطبيقها على ملف أو سلسلة نصية، يمكن للإنتروبيا أن تساعد في تقييم عشوائية البيانات. إليك كيفية عمل ذلك: إذا كان الملف يتكون من بيانات عشوائية تمامًا (كل بايت له نفس احتمالية أن يكون أي قيمة بين 0 و255)، فإن الإنتروبيا تكون عالية، قريبة من 8 (بما أن log2(256) = 8).

إذا كان الملف يتكون من بيانات منظمة للغاية (على سبيل المثال، ملف نصي حيث معظم البايتات هي أحرف ASCII)، فإن الإنتروبيا تكون أقل. في سياق العثور على ويب شيل أو ملفات ضارة، يمكن أن تكون الإنتروبيا مؤشرًا مفيدًا:

  • العديد من النصوص المُبهمة أو الحمولات المشفرة يمكن أن تكون ذات إنتروبيا عالية لأن عملية الإبهام أو التشفير تجعل البيانات تبدو عشوائية.
  • عادةً ما يكون الملف النصي العادي أو ملف HTML ذا إنتروبيا أقل لأن النص المقروء بشريًا له أنماط وهيكل (بعض الحروف أكثر شيوعًا، الكلمات عادةً ما تفصلها مسافات، إلخ). لذا، فإن الملف ذا الإنتروبيا العالية بشكل غير عادي قد يكون مشبوهًا ويستحق المزيد من التحقيق. ومع ذلك، فهو ليس مؤشرًا قاطعًا على الخبث - فهناك العديد من الأسباب المشروعة التي قد تجعل الملف ذا إنتروبيا عالية، والعديد من الطرق التي قد تتجنب بها البرامج الضارة التسبب في إنتروبيا عالية. إنها مجرد أداة واحدة في صندوق أدوات أكبر لاكتشاف التهديدات المحتملة.

تتضمن ShellSweep دالة Get-Entropy التي تحسب إنتروبيا محتويات الملف عن طريق:

  • عد عدد مرات ظهور كل حرف في الملف.
  • استخدام هذه التكرارات لحساب احتمالية كل حرف.
  • جمع -p*log2(p) لكل حرف، حيث p هي احتمالية الحرف. هذه هي معادلة الإنتروبيا في نظرية المعلومات.

لماذا ShellSweepX؟

يأخذ ShellSweepX الوظائف الأساسية لـ ShellSweep إلى المستوى التالي، مقدمًا العديد من المزايا مقارنة بحلول EDR (كشف ونقاط النهاية والاستجابة) التقليدية:

  1. تركيز متخصص: على عكس حلول EDR التي تلقي بشبكة واسعة، تم تصميم ShellSweepX خصيصًا لاكتشاف ويب شيل. يتيح هذا التركيز المتخصص كشفًا أكثر دقة وكفاءة لهذه التهديدات المعينة.

  2. استهلاك منخفض للموارد: ShellSweepX خفيف الوزن ولا يتطلب عمليات خلفية ثابتة أو مراقبة مستمرة للنظام، على عكس العديد من حلول EDR. وهذا يعني تأثيرًا أقل على أداء النظام.

  3. قابلية للتخصيص والشفافية: تسمح الطبيعة مفتوحة المصدر لـ ShellSweepX بالشفافية الكاملة في طرق الكشف الخاصة به. يمكنك بسهولة تخصيص وضبط معلمات الكشف لتناسب بيئتك الخاصة.

  4. لا اعتماد على خدمات خارجية: يعمل ShellSweepX محليًا دون الاعتماد على التحليل السحابي أو التحديثات المستمرة، مما يضمن بقاء بياناتك الحساسة ضمن سيطرتك.

  5. كشف متعدد الطبقات: يستخدم ShellSweepX طرق كشف متنوعة تشمل تحليل الإنتروبيا، ومطابقة الأنماط، والتحليل الاستدلالي، مما يوفر نهجًا شاملاً لكشف ويب شيل.

  6. تقارير مفصلة: يوفر ShellSweepX معلومات متعمقة حول التهديدات المحتملة، بما في ذلك قيم الإنتروبيا، وطرق الكشف، ودرجات الثقة، مما يسمح باتخاذ قرارات أكثر استنارة.

  7. توافق عبر المنصات: مع إصدارات متاحة بلغات PowerShell وPython وLua، يمكن نشر ShellSweepX في بيئات متنوعة.

بينما لا يعد ShellSweepX بديلاً عن حل EDR كامل، إلا أنه يعمل كأداة متخصصة قوية في ترسانتك الأمنية، خاصة في البيئات التي تشكل فيها ويب شيل تهديدًا كبيرًا.

مقارنة الميزات

ShellScan

توفر ShellScan القدرة على مسح أدلة ويب شيل المعروفة والمتعددة وإخراج قيم الإنتروبيا المتوسطة والوسيطة والدنيا والقصوى حسب امتداد الملف.

مرر لـ ShellScan.ps1 بعض أدلة ويب شيل، بأي حجم. استخدمت:

  • https://github.com/tennc/web shell
  • https://github.com/BlackArch/web shells
  • https://github.com/tarwich/jackal/blob/master/libraries/

سيعطي ذلك مجموعة تدريبية مناسبة للحصول على قيم الإنتروبيا.

مثال على الإخراج:

root@kitploit:~
Statistics for .aspx files:
Average entropy: 4.94212121048115
Minimum entropy: 1.29348709979974
Maximum entropy: 6.09830238020383
Median entropy: 4.85437969842084
Statistics for .asp files:
Average entropy: 5.51268104400858
Minimum entropy: 0.732406213077191
Maximum entropy: 7.69241278153711
Median entropy: 5.57351177724806

ShellCSV

أولاً، دعنا نشرح استخدام ShellCSV وكيف يساعد في تحديد إنتروبيا الملفات الجيدة الموجودة على القرص. الفكرة هي أن المدافعين يمكنهم تشغيل هذا على خوادم الويب لجمع جميع الملفات وقيم الإنتروبيا لفهم أفضل للمسارات والامتدادات الأكثر بروزًا في بيئة عملهم.

انظر ShellCSV.csv كمثال على الإخراج.

ShellSweep

المدونة: Ghost in the Web Shell: Introducing ShellSweep

أولاً، اختر النسخة المفضلة: Python أو PowerShell أو Lua.

  • بناءً على نتائج من ShellScan أو ShellCSV، قم بتعديل قيم الإنتروبيا حسب الحاجة.
  • قم بتعديل امتدادات الملفات حسب الحاجة. لا داعي للبحث عن ASPX في تطبيق غير ASPX.
  • قم بتعديل المسارات. لا أوصي بمسح C:\ بالكامل، فهناك الكثير للتصفية.
  • قم بتعديل أي مرشحات مطلوبة.
  • قم بتشغيله!

إذا وصلت إلى هنا، فهذا هو الجزء الذي تكرر فيه الضبط. ابحث عن شيل جديدة؟ اجمع الإنتروبيا وقم بالتعديل حسب الحاجة.

ShellSweepPlus

المدونة: Introducing ShellSweepPlus: Open-Source Web Shell Detection

ShellSweepPlus هي سكريبت PowerShell متقدمة مصممة لاكتشاف وتحليل ويب شيل المحتملة في بيئات الويب. تبني على الوظائف الأساسية لـ ShellSweep، وتقدم ميزات وقدرات كشف محسنة.

الميزات الرئيسية:

  1. فحوصات ديناميكية: معلمات فحص قابلة للتخصيص تشمل مسارات الدليل والاستثناءات وتجاهل التجزئة.
  2. عتبات إنتروبيا دقيقة: يستخدم جدول تجزئة متداخل متطور لعتبات إنتروبيا مخصصة عبر امتدادات ملفات مختلفة.
  3. كشف متعدد الطبقات: يدمج طرق كشف 'قائمة على الإنتروبيا' و'قائمة على الانحراف المعياري' و'الوضع المختلط' و'قائمة على الاستدلال' بأوزان ديناميكية.
  4. تحليل أكواد ثابتة متقدم: يستخدم قائمة واسعة من الأنماط المشبوهة للكشف المتعمق.
  5. تحليل الإنتروبيا: يحسب ويحلل إنتروبيا محتوى الملف لتحديد المحتوى الخبيث المُبهم أو المشفر المحتمل.
  6. عرض النتائج المفصلة: يخرج التهديدات المحتملة بتنسيق JSON منظم لسهولة التحليل والتفسير.
  7. تسجيل شامل: يتضمن تسجيلاً مفصلاً للحصول على رؤى متعمقة حول عمليات السكريبت.
  8. التحليل الاستدلالي: يطبق كشفًا استدلاليًا لتحديد الحالات الشاذة ويب شيل ذات اليوم صفر المحتملة.

الاستخدام:

  1. حدد الأدلة المراد فحصها في المتغير $DirectoryPaths.
  2. خصص $suspiciousPatterns حسب الحاجة لبيئتك.
  3. استخدم $excludePaths لتخطي أدلة محددة.
  4. استخدم $ignoreHashes أو $ignoreHashesFilePath لاستبعاد الملفات الآمنة المعروفة.
  5. قم بتنفيذ السكريبت في PowerShell 5.1 أو أحدث.

مثال على الإخراج:

root@kitploit:~
json
{
"TotalFilesScanned": 1000,
"Potential web shells": 5,
"ScanDuration": "00:05:30"
}

يوفر ShellSweepPlus حلاً قويًا ومرنًا لكشف ويب شيل، يجمع بين تقنيات تحليل متعددة لتحسين الدقة والقبض حتى على التهديدات المعقدة.

أسئلة

لا تتردد في فتح مشكلة على Git أو الاطلاع على الويكي.

شكرًا

إذا أعجبك هذا المشروع، تأكد من وضع نجمة للمشروع ومشاركته مع عائلتك وأصدقائك.

تنزيل الأداة
الميزة/الجانبShellSweepShellSweepPlusShellSweepX
الكشف الأساسييستخدم قيم إنتروبيا ثابتة لامتدادات ملفات محددةكشف أساسي ديناميكي يحسب الإنتروبيا في الوقت الفعلييستخدم مزيجًا من الكشف القائم على الإنتروبيا والتنبؤ بالتعلم الآلي
امتدادات الملفاتيعالج ملفات ذات امتدادات: .asp, .aspx, .asax, .jspx, .html, .ashxيعالج ملفات ذات امتدادات: .asp, .ashx, .asax, .jspx, .html, .aspxامتدادات ملفات قابلة للتكوين عبر API
حساب الإنتروبيايحسب إنتروبيا محتويات الملف لاكتشاف ويب شيل المحتملةكشف محسّن قائم على الإنتروبيا، مع إسناد مرجعي متقاطع مع كلمات رئيسية مشبوهةحساب إنتروبيا متقدم مع تحليل قائم على القطع
ميزة الاستبعاديمكن استبعاد أدلة معينة من المسحيمكن استبعاد أدلة معينة من المسحاستثناءات قابلة للتكوين عبر API
تجاهل التجزئةيتجاهل الملفات ذات تجزئات محددةيتجاهل الملفات ذات تجزئات محددةتجاهل تجزئة قابل للتكوين عبر API
الإخراجإذا تم العثور على ويب شيل محتملة، يقوم بإخراج اسم الملف وقيمة الإنتروبيا والتجزئة. بخلاف ذلك، يطبع "لم يتم تحديد أي شر اليوم."إذا تم العثور على ويب شيل محتملة، يقوم بإخراج اسم الملف وقيمة الإنتروبيا والتجزئة وتاريخ آخر تعديل وطريقة الكشف ودرجة الثقة بتنسيق JSON. بخلاف ذلك، يطبع "لم يتم اكتشاف أي ويب شيل محتملة."إخراج JSON مفصل يتضمن بيانات تعريف الملف والإنتروبيا ونتائج التنبؤ ومطابقات YARA
الإنتروبيا والانحراف المعيارييستخدم قيم الإنتروبيايحسب المتوسط والانحراف المعياري لقيم الإنتروبيا لكل امتداد ملفيحسب كلًا من الإنتروبيا والانحراف المعياري للتحليل المتقدم
الكشف بالوضع المختلطغير موجوديستخدم مزيجًا من الكشف القائم على الإنتروبيا، والكشف القائم على الانحراف المعياري، والكشف بالوضع المختلط (باستخدام الانحراف المعياري مع عتبات ثابتة)يجمع بين الكشف القائم على الإنتروبيا، والتنبؤ بالتعلم الآلي، ومطابقة قواعد YARA
تحليل الأكواد الثابتةغير موجودآلية كشف قائمة على الأنماط تحلل الأكواد بشكل ثابت لتحديد الأنماط الخبيثة المعروفة والإبلاغ عنهايستخدم قواعد YARA للكشف القائم على الأنماط
التحليل الاستدلاليغير موجوديقدم دالة Perform-HeuristicAnalysis لاكتشاف الحالات الشاذة بناءً على قواعد استدلالية، مما يعزز كشف ويب شيل ذات اليوم صفريطبق التنبؤ القائم على التعلم الآلي للتحليل الاستدلالي
عرض النتائج المفصلةغير موجوديعرض التهديدات المحتملة بتنسيق JSON منظم، بما في ذلك مسار الملف، والإنتروبيا، والانحراف المعياري، والتجزئة، وتاريخ آخر تعديل، وطريقة الكشف، ودرجة الثقةيقدم نتائج شاملة تشمل جميع طرق التحليل بتنسيق JSON منظم
تسجيل شاملغير موجوديدمج أوامر Write-Verbose في جميع أنحاء السكريبت للتسجيل المفصل والشفافية التشغيليةيطبق تسجيلاً مفصلاً عبر مكونات الوكيل والخادم
تسجيل درجات الثقةغير موجوديحسب درجة الثقة بناءً على طريقة الكشف ويعدلها بناءً على وجود أنماط مشبوهةيستخدم ثقة التنبؤ بالتعلم الآلي ويجمعها مع طرق الكشف الأخرى للحصول على درجة شاملة
تصميم معياريغير موجوديستخدم دوال منفصلة لمهام مختلفة (مثل Process-File, Create-ResultObject, Adjust-ConfidenceScore)، مما يعزز إعادة استخدام الكود وقابلية الصيانةتصميم معياري للغاية مع مكونات منفصلة للوكيل والخادم ووظائف التحليل
دعم عبر المنصاتPowerShell فقطPowerShell فقطيدعم تطبيقات PowerShell وPython وBash
تكامل APIغير موجودغير موجودAPI شامل للتكوين وتقديم النتائج والإدارة
تحليل مدعوم بالذكاء الاصطناعيغير موجودغير موجوديدمج قدرات الفرز والتحليل القائمة على الذكاء الاصطناعي
إدارة قواعد YARAغير موجودغير موجوديسمح بإضافة وتحديث وحذف قواعد YARA عبر API
واجهة ويبغير موجودغير موجوديوفر واجهة قائمة على الويب لعرض وتحليل النتائج