Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
certReport — أداة لدعم الإبلاغ عن شهادات Authenticode من خلال تقليل الجهد المبذول على الأفراد للإبلاغ. | Kitploit
أدوات/GitHubGitHub/squiblydoo/certreport
تحليل التجزئةتحليل البرمجيات الخبيثةاستخبارات التهديدات
GitHubsquiblydoo/certreport

certReport

أداة لدعم الإبلاغ عن شهادات Authenticode من خلال تقليل الجهد المبذول على الأفراد للإبلاغ.

عرض المستودع
405منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CertReport

تهدف هذه الأداة إلى تقليل الجهد المطلوب للإبلاغ عن شهادات Authenticode. وهي مصممة بحيث تتطلب أقل قدر ممكن من الجهد من المُبلِّغ، مع تزويد سلطة التصديق بمعظم المعلومات التي تحتاجها لاتخاذ القرار. ومتى أمكن، يُنصح بتعزيز التقرير بنتائجك الخاصة لمساعدة مزوّد الشهادة على معرفة المؤشرات المشبوهة التي عثرت عليها.

ابتداءً من الإصدار 2، أضفنا دعمًا لاستخدام VirusTotal API. وللسماح باستخدام VirusTotal API، أضفنا وظائف إضافية. السلوك الافتراضي لأداة cert report هو الاستعلام عن MalwareBazaar، وهو ما لا يتطلب مفتاح API.

في الإصدار 3، أضفنا قاعدة بيانات SQLite تخزّن معلومات حول التقارير. يمكن استخدامها كمرجع شخصي، كما أنها تعزز التقرير. راجع قسم قاعدة البيانات أدناه لمزيد من المعلومات!

التثبيت

استخدم pip! pip install certReport أو pip3 install certReport

الاستخدام

ملاحظة: في الإصدار 2، يجب توفير المفتاح --hash (أو -#) إليك مثال: استدعاء البرنامج النصي مع تمرير قيمة SHA256 بهذه الطريقة:
certReport --hash 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9

سيقوم البرنامج بطباعة المعلومات التالية إلى وحدة التحكم:

root@kitploit:~
---------------------------------
Greetings,
 We identified a malware signed with a SSL.com EV Code Signing Intermediate CA RSA R3 certificate. 
The malware sample is available on MalwareBazaar here: https://bazaar.abuse.ch/sample/89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9
Here are the signature details:
Name: A.P.Hernandez Consulting s.r.o.
Issuer: SSL.com EV Code Signing Intermediate CA RSA R3
Serial Number: 2941d5f8758501f9dbc4ba158058c3b5
SHA256 Thumbprint: a982917ba6de9588f0f7ed554223d292524e832c1621acae9ad11c0573df54a5
Valid From: 2024-01-25T16:51:40Z
Valid Until: 2025-01-24T16:51:40Z

The malware was tagged as exe, Pikabot and signed.

MalwareBazaar submitted the file to multiple public sandboxes, the links to the sandbox results are below:
Sandbox	 / Malware Family	 /  Verdict	 / Analysis URL
Intezer 	 None 	 unknown 	 https://analyze.intezer.com/analyses/c4915ef4-198f-4aba-81ed-81b29cd4dce6?utm_source=MalwareBazaar 
Triage 	 pikabot 	 10 / 10	 https://tria.ge/reports/240222-pqlqkshb2w/ 
VMRay 	 Pikabot 	 malicious 	 https://www.vmray.com/analyses/_mb/89dc50024836/report/overview.html 

Please let us know if you have any questions.
------------------------
Send the above message to the certificate provider. 
This report should be sent to SSL.com: https://ssl.com/revoke

يجب تقديم هذه المعلومات إلى مُصدر الشهادة باستخدام قنوات الإبلاغ عن إساءة الاستخدام المناسبة (مثل البريد الإلكتروني أو الموقع الإلكتروني). تُقدَّم القناة المناسبة في نهاية التقرير (انظر أعلاه).

استخدام VirusTotal

في الإصدار 2، أصبح من الممكن الاستعلام عن VirusTotal. لاستخدام VirusTotal، قم أولاً بإعداد مفتاح API الخاص بك باستخدام الطريقة المناسبة لنظام التشغيل لديك:

root@kitploit:~
        On Linux:
        echo "export VT_API_KEY=your_api_key_here" >> ~/.bashrc
        source ~/.bashrc

        On Windows:
        setx VT_API_KEY "your_api_key"

        On MacOS:
        echo "export VT_API_KEY=your_api_key_here" >> ~/.zprofile
        source ~/.zprofile

بمجرد تكوين مفتاح API كمتغير بيئة، سيُنشئ الأمر التالي تقريرًا:

root@kitploit:~
certReport --hash 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9 --service virustotal

بدلاً من ذلك، يمكن تبسيط المفاتيح:

root@kitploit:~
certReport -# 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9 -s VT

سيُرجع كلا الأمرين التقرير التالي:

root@kitploit:~
---------------------------------
Greetings,
 We identified a malware signed with a  SSL.com EV Code Signing Intermediate CA RSA R3 certificate. 
The malware sample is available on VirusTotal here: https://www.virustotal.com/gui/file/89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9/detection

Here are the signature details:
Name: A.P.Hernandez Consulting s.r.o.
Issuer:  SSL.com EV Code Signing Intermediate CA RSA R3
Serial Number: 56 B6 29 CD 34 BC 78 F6
Thumbprint: 743AF0529BD032A0F44A83CDD4BAA97B7C2EC49A
Valid From: 2017-05-31 18:14:37
Valid Until: 2042-05-30 18:14:37

The malware was tagged as a peexe, long-sleeps, spreader, detect-debug-environment, service-scan, overlay, revoked-cert, signed and checks-user-input.
The malware was detected by 50 out of 74 antivirus engines.
The malware was classified as trojan by 30 detection engines.
The file was flagged as pikabot by 23 detection engines, zusy by 6 detection engines and gdfvt by 2 detection engines

This file was found during our investigation and had the following suspicious indicators:
 - The file triggered the following high IDS rules:
	- ET CNC Feodo Tracker Reported CnC Server group 1
	- ET CNC Feodo Tracker Reported CnC Server group 2

Please let us know if you have any questions.
------------------------
Send the above message to the certificate provider. 
This report should be sent to SSL.com: https://ssl.com/revoke

كما ذُكر سابقًا، يُنصح بإضافة نقاط إضافية قرب نهاية التقرير. يجب أن تتضمن النقاط الإضافية نتائج تحقيقك الخاص. يمكن أن تساعد هذه التفاصيل في دعم عملية اتخاذ القرار لمزوّد الشهادة.

دفع التقارير إلى قاعدة البيانات العامة

لدفع التقارير إلى Cert Graveyard، استخدم الخيار -p. يجب تعيين مفتاح CertGraveyard API كمتغير بيئة باسم "CERT_GRAVEYARD_API". يمكن الحصول على مفتاح API من صفحة ملفك الشخصي عند تسجيل الدخول إلى TheCertGraveyard.org

root@kitploit:~
Please set your certGraveyard API key by running the doing the following:
        On Linux:
        echo "CERT_GRAVEYARD_API=your_api_key_here" >> ~/.bashrc
        source ~/.bashrc

        On Windows:
        setx CERT_GRAVEYARD_API "your_api_key"

        On MacOS:
        echo "export CERT_GRAVEYARD_API=your_api_key_here" >> ~/.zprofile
        source ~/.zprofile

قاعدة البيانات

في الإصدار 3، تم تخزين قاعدة بيانات تحتوي على معلومات حول جميع الشهادات التي تمت معالجتها بواسطة certReport. تحتوي قاعدة البيانات هذه على معظم التفاصيل التي تظهر في التقرير. عند تشغيل الأمر، يمكن للمستخدم استخدام الخيار -t وتقديم اسم عائلة برمجيات خبيثة. إذا فعل المستخدم ذلك، سيضيف التقرير الاسم الذي قدمه المستخدم إلى قاعدة البيانات وسيفحص قاعدة البيانات بحثًا عن أي حالات أخرى لاسم البرمجية الخبيثة؛ وعند وجود تطابقات، سيعزز التقرير بمعلومات حول عدد المرات التي تم الإبلاغ فيها عن تلك البرمجية الخبيثة. على سبيل المثال، قد يطبع رسالة مثل التالية قرب أسفل التقرير:

root@kitploit:~
We have reported this same malware to SSL.com 2 times. We have reported the malware to other providers 10 times.

اعتبارًا من الإصدار الحالي، يجب عرض قاعدة البيانات أو إدارتها باستخدام عارض قواعد بيانات SQLite. لا يمكن عرضها أو إدارتها داخل البرنامج.

ملاحظة: إذا قام المستخدم بتشغيل التطبيق باستخدام نفس التجزئة، فستتم إزالة أول مثيل للتجزئة من قاعدة البيانات واستبداله بالمعلومات الجديدة.

أين تقع؟

يتم إنشاء قاعدة البيانات في مجلد داخل الدليل الرئيسي للمستخدم. سيُسمى المجلد "certReport" وستُسمى قاعدة البيانات "certReport.db".

المساهمة

لا تتردد في اقتراح تغييرات على البرنامج النصي لإضافة عناوين بريد إلكتروني إضافية لمزوّدي الشهادات أو طرق إبلاغ جديدة. نصف معركة الإبلاغ هي معرفة أين يجب تقديم الشهادات.

لماذا الإبلاغ؟

ابتداءً من عام 2018، لم تعد أغلب الشهادات تُسرق، بل أصبحت تُصدر لانتحاليي الشخصية (هذه القضية مبرهنة في مقال أكاديمي هنا: http://users.umiacs.umd.edu/~tdumitra/papers/WEIS-2018.pdf). أُسمي هذه الشهادات "شهادات انتحال الهوية" (Impostor Certs). في عام 2023، نشرت بحثي حول 50 شهادة استخدمها فاعل واحد. أكدت نتائجي أن الشهادات تُستخدم لتوقيع عائلات متعددة من البرمجيات الخبيثة: https://squiblydoo.blog/2023/05/12/certified-bad/. في عام 2024، نشرت مقالًا حول شهادات انتحال الهوية (Impostor Certs)، بعد أن أبطلت 100 شهادة استُخدمت لتوقيع نفس البرمجية الخبيثة، ويمكن قراءة هذا المقال هنا: https://squiblydoo.blog/2024/05/13/impostor-certs/.

الخلاصة المختصرة (TLDR) هي أن فاعلين متعددين يستخدمون الشهادة نفسها، وأن الإبلاغ عن شهادة يرفع تكلفة التوقيع بالنسبة لجميع جهات التهديد، كما يمكن أن يؤثر على حملات برمجيات خبيثة متعددة.

تنزيل الأداة