Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
dfir-malware-investigation — مختبر DFIR لثغرة Spring4Shell (CVE-2022-22965) مع محاكاة الاستغلال، وجدار حماية تطبيقات ويب (WAF) بلغة Python، والكشف القائم على مؤشرات الاختراق (IOC)، وتحليل حزم الشبكة (PCAP). | Kitploit
أدوات/GitHubGitHub/suyash-r-k/dfir-malware-investigation
إدارة مؤشرات الاختراق (IOC)تحليل الذاكرة الجنائيتحليل الثغرات الأمنيةتحليل الشبكة الجنائيتجاوز WAFأمن الويبالتحاليل الرقمية الجنائيةاستخبارات التهديداتكشف التسلل

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
التعلم والتعليم
الاستجابة للحوادث
تحليل السجلات
GitHubsuyash-r-k/dfir-malware-investigation

dfir-malware-investigation

مختبر DFIR لثغرة Spring4Shell (CVE-2022-22965) مع محاكاة الاستغلال، وجدار حماية تطبيقات ويب (WAF) بلغة Python، والكشف القائم على مؤشرات الاختراق (IOC)، وتحليل حزم الشبكة (PCAP).

عرض المستودع
5منذ 7 أشهرلم تتم المراجعة بعد
مشاركة

مختبر DFIR للتحقيق في البرمجيات الخبيثة – Spring4Shell (CVE-2022-22965)

مشروع شامل في التحقيق الرقمي والاستجابة للحوادث (DFIR) يحاكي ويكتشف ويحقق في الثغرة الحرجة Spring4Shell (CVE-2022-22965). يعرض هذا المشروع دورة الاستجابة للحوادث الكاملة بدءًا من الاختراق الأولي مرورًا بالكشف والتخفيف ووصولًا إلى التحليل الجنائي.

محاكاة الهجوم ← التقاط الشبكة ← تحليل السجلات ← كشف IOC ← تخفيف جدار الحماية ← التحقيق الجنائي

تم بناء هذا المشروع كمشروع معروض لفريق الدفاع / محللي SOC لإظهار مهارات أمنية دفاعية عملية.


نظرة عامة على المشروع

توفر بيئة المختبر هذه خبرة عملية في تقنيات الاستجابة للحوادث الواقعية من خلال إعادة إنشاء سيناريو استغلال Spring4Shell مُتحكَم فيه. يشمل المشروع كلاً من المنظورين الهجومي والدفاعي، مما يسمح لمحترفي الأمن بفهم نواقل الهجوم مع تنفيذ استراتيجيات الكشف والتخفيف.

الميزات الرئيسية

  • محاكاة استغلال Spring4Shell – تسليم حمولة RCE واقعية عبر HTTP
  • جدار حماية قائم على Python (WAF) – فحص وحظر الطلبات في الوقت الفعلي
  • تسجيل شامل – خط أنابيب منظم لجمع السجلات وتحليلها
  • محرك كشف IOC – مطابقة استخبارات التهديدات المعتمدة على JSON
  • التحليل الجنائي للشبكة – تحليل PCAP باستخدام tcpdump وWireshark
  • سير عمل التحليل الجنائي للذاكرة – توثيق منهجية Volatility3
  • استخبارات التهديدات – مجموعات IOC موسعة وربط MITRE ATT&CK
  • بنية معيارية – هيكلة كود نظيفة وجاهزة للإنتاج

هيكل المستودع

root@kitploit:~
dfir-malware-investigation/
│
├── analysis/          # Detection scripts and PCAP analysis documentation
├── firewall/          # Custom WAF implementation and configuration
├── iocs/              # IOC definitions and threat intelligence profiles
├── tools/             # Attack simulator and vulnerable web application
├── screenshots/       # Visual demonstration and evidence
├── pcaps/             # Network traffic captures
├── logs/              # Application and firewall logs
└── memory/            # Memory forensics methodology and documentation

كيف يعمل

1. محاكاة الهجوم

يرسل محاكي الهجوم طلب HTTP POST مصممًا خصيصًا لاستغلال ثغرة ربط البيانات في إطار عمل Spring:

root@kitploit:~
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters

يحاكي هذا محاولات الاستغلال الواقعية ضد تطبيقات Spring المعرضة للخطر.

2. طبقة الدفاع بجدار الحماية

يعترض جدار حماية تطبيقات الويب المخصص والقائم على Python الطلبات الواردة ويحللها:

  • مطابقة الأنماط مع توقيعات Spring4Shell المعروفة
  • حظر الحمولات الخبيثة في الوقت الفعلي
  • إرجاع HTTP 403 Forbidden للطلبات المحظورة
  • تسجيل جميع الأنشطة المشبوهة لتحليل ما بعد الحادث

3. محرك الكشف

يقوم نظام الكشف القائم على IOC بفحص السجلات باستخدام استخبارات تهديدات منظمة:

root@kitploit:~
Source: iocs/spring4shell.json

يتضمن كل كشف:

  • معرّف CVE وتقييم الخطورة
  • توقيعات أنماط الحمولة
  • نقاط النهاية والمعاملات المتأثرة
  • إجراءات الاستجابة الموصى بها

4. التحليل الجنائي للشبكة

سير عمل تحليل الحركة المرورية:

  1. التقاط الحزم باستخدام tcpdump أثناء محاكاة الهجوم
  2. استخراج تدفقات HTTP التي تحتوي على محاولات استغلال
  3. التحقق من سلوك حظر جدار الحماية على مستوى الشبكة
  4. توثيق سلسلة الأدلة لتقرير الحادث

تشمل الأدلة الملتقطة:

  • ترويسات طلبات HTTP الخبيثة
  • حمولة الاستغلال بنص واضح
  • تأكيد استجابة جدار الحماية

5. منهجية التحليل الجنائي للذاكرة

على الرغم من عدم تضمين لقطات الذاكرة في المستودع، فإن التوثيق الشامل يغطي:

  • سير عمل تحليل Volatility3
  • تعداد شجرة العمليات وتحديد العمليات المشبوهة
  • تحليل مآخذ الشبكة لاتصالات C2
  • استخراج سجل الأوامر من أدلة الذاكرة
  • تقنيات كشف حقن البرمجيات الخبيثة

راجع memory/README.md للمنهجية الكاملة.


العرض التوضيحي

أدلة مرئية لسير عمل الهجوم والدفاع الكامل:

1. تشغيل جدار الحماية

Firewall Running تمت تهيئة جدار الحماية القائم على Python وهو يستمع للطلبات الواردة

2. الهجوم محظور

Attack Blocked اعتراض في الوقت الفعلي لمحاولة استغلال Spring4Shell

3. دليل سجل جدار الحماية

Firewall Log تسجيل مفصّل للطلب الخبيث مع توقيعات الحمولة

4. تنبيه الكشف

Detection Alert محرك الكشف القائم على IOC يحدد هجوم Spring4Shell

5. تحليل شبكة PCAP

PCAP Analysis إثبات على مستوى الشبكة لمحاولة الاستغلال واستجابة جدار الحماية


المجموعة التقنية


المهارات المُقدَّمة

يعرض هذا المشروع كفاءة في:

  • الاستجابة للحوادث – دورة حياة الاستجابة الكاملة من الكشف وحتى المعالجة
  • تحليل حركة الشبكة – فحص PCAP وتحليل البروتوكولات
  • هندسة الكشف – تطوير قواعد مخصصة وإنشاء IOC
  • استخبارات التهديدات – تصميم IOC منظم ونمذجة التهديدات
  • هندسة الأمان – تنفيذ منطق جدار الحماية/WAF
  • التحليل الجنائي للذاكرة – منهجية تحليل Volatility
  • التطوير الآمن – استخدام Gitignore، وإدارة الأسرار، وكود معياري
  • التوثيق – الكتابة الفنية والحفاظ على الأدلة

استخبارات التهديدات

يتم توفير ملفي IOC لحالات استخدام مختلفة:

spring4shell.json (خفيف)

قواعد كشف مدمجة محسّنة للمسح في الوقت الفعلي بأقل عدد من النتائج الإيجابية الكاذبة.

spring4shell_full.json (شامل)

ملف تهديد موسع يتضمن:

  • مؤشرات الشبكة (عناوين IP، النطاقات، وكلاء المستخدم)
  • أدلة على مستوى المضيف (مسارات الملفات، مفاتيح التسجيل)
  • مؤشرات الذاكرة (أنماط الكود المحقون)
  • توقيعات الكشف (Sigma, YARA, Snort)
  • مراجع تقنيات MITRE ATT&CK
  • خطوات دليل الاستجابة للحوادث

البدء

المتطلبات الأساسية

root@kitploit:~
# Ensure tcpdump is available for network capture
sudo apt install tcpdump  # Debian/Ubuntu
sudo pacman -S tcpdump    # Arch Linux

بدء سريع

root@kitploit:~
# 1. Clone the repository
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation

# 2. Start the firewall
cd firewall
python firewall_rule.py

# 3. In another terminal, run the attack simulator
cd tools
python spring4shell_simulator.py

# 4. Analyze the results
cd ../analysis
python detect_spring4shell.py

تتوفر تعليمات الإعداد التفصيلية في الدليل الفرعي لكل وحدة.


إخلاء مسؤولية

هذا المشروع مخصص للأغراض التعليمية وأبحاث الأمن المصرح بها فقط.

  • لا تستخدم هذه التقنيات ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها
  • الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب قانون CFAA والقوانين المماثلة حول العالم
  • لا يتحمل المؤلف أي مسؤولية عن إساءة استخدام الأدوات والتقنيات المعروضة هنا
  • احصل دائمًا على التصريح المناسب قبل إجراء أي اختبار أمني

المؤلف

Suyesh R K
مهتم بالأمن و DFIR


المساهمة

المساهمات مرحب بها! لا تتردد في تقديم المشكلات (issues) أو طلبات السحب (pull requests) من أجل:

  • توقيعات IOC إضافية
  • تحسينات قواعد الكشف
  • تحسينات التوثيق
  • إصلاحات الأخطاء

موارد إضافية

  • النشرة الرسمية لـ CVE-2022-22965
  • إطار عمل MITRE ATT&CK
  • توثيق Volatility3
  • موارد SANS DFIR

إذا وجدت هذا المشروع مفيدًا، فيرجى التفكير في منحه نجمة!

تنزيل الأداة
ComponentTechnology
اللغةPython 3.x
التقاط الشبكةtcpdump, Wireshark
تحليل الذاكرةVolatility3 (موثق)
التحكم في الإصداراتGit
المنصةLinux (قائم على Arch)
إطار عمل الويبخدمة HTTP معرضة للخطر محاكاة (سلوك Spring4Shell)