Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
network-security-snort — مختبر Snort 3 IDS → IPS على Kali. قواعد كشف مخصصة + إنفاذ iptables ضد استطلاع ICMP، وفحوصات Nmap SYN، وهجمات Hydra لتخمين كلمات مرور FTP، والباب الخلفي vsftpd 2.3.4 (CVE-2011-2523). | Kitploit
أدوات/GitHubGitHub/taisa456/network-security-snort
أدوات دفاعيةتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSأمن الشبكاتاختبار الاختراقكشف التسللالتعلم والتعليممختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubtaisa456/network-security-snort

network-security-snort

مختبر Snort 3 IDS → IPS على Kali. قواعد كشف مخصصة + إنفاذ iptables ضد استطلاع ICMP، وفحوصات Nmap SYN، وهجمات Hydra لتخمين كلمات مرور FTP، والباب الخلفي vsftpd 2.3.4 (CVE-2011-2523).

عرض المستودع
16منذ 4 أشهرلم تتم المراجعة بعد

مختبر نشر Snort IDS/IPS

نشر متكامل لـ Snort 3 بصفته نظامًا لكشف التسلل (مراقبة سلبية) ونظامًا لمنع التسلل (حظر نشط عبر iptables)، تم التحقق منه مقابل أربعة نواقل هجوم عبر شبكة افتراضية من ثلاث آلات على Kali Linux.

يُثبت المختبر الفارق التشغيلي بين الكشف والمنع عبر تشغيل سلسلة هجوم متطابقة من أربعة نواقل مرتين — الأولى ضد IDS يسجّل لكنه لا يستطيع الحظر، والثانية ضد طبقة IPS مكوّنة من IDS + iptables تُسقط الهجمات بشكل انتقائي مع الحفاظ على حركة المرور المشروعة.


جدول المحتويات

  • بيئة المختبر
  • طوبولوجيا الشبكة
  • المنهجية
  • إعداد Snort
  • قواعد الكشف المخصصة
  • المرحلة 1 — وضع IDS
  • المرحلة 2 — وضع IPS
  • IDS مقابل IPS — النتائج جنبًا إلى جنب
  • المناقشة
  • ملاحظة حول البنية
  • بنية المستودع
  • إعادة إنتاج المختبر
  • إخلاء المسؤولية الأخلاقي
  • الترخيص

بيئة المختبر

المكوّنالتفاصيل
المحلّل / الموجّهKali Linux — 3 محولات: eth0 WAN (192.168.10.143، NAT)، eth1 LAN1 (10.10.10.1، للمضيف فقط)، eth2 LAN2 (192.168.50.1، للمضيف فقط)
المهاجمKali Linux — eth0 على VMnet9 (10.10.10.10) — البوابة الافتراضية 10.10.10.1
الهدفMetasploitable 2 — eth0 على VMnet10 (192.168.50.10) — البوابة الافتراضية 192.168.50.1
إصدار SnortSnort++ 3.12.1.0-0kali1 (مثبّت على المحلّل)
أدوات الهجومNmap 7.99، Hydra v9.6، إطار عمل Metasploit (msfconsole)
الافتراضيةVMware — VMnet9 = 10.10.10.0/24، VMnet10 = 192.168.50.0/24 (كلاهما للمضيف فقط)

طوبولوجيا الشبكة

تُجبر كل حركة المرور بين المهاجم وMetasploitable على المرور عبر المحلّل، ما يجعله نقطة الاختناق الطبيعية للمراقبة والتنفيذ على حد سواء.

                           ┌─────────────────────────┐
                           │   Analyzer / Router     │
                           │   Kali + Snort 3        │
                           │                         │
   Attacker Kali ──VMnet9──┤ eth1: 10.10.10.1        │
   10.10.10.10             │                         │
                           │ eth0: 192.168.10.143 ───┼──> WAN (NAT)
                           │                         │
   Metasploitable 2 ─VMnet10┤ eth2: 192.168.50.1     │
   192.168.50.10           │                         │
                           └─────────────────────────┘

استبدل هذا الرسم ASCII بـ screenshots/01-network-topology.png بمجرد وضع الشكل في مكانه: Topology


المنهجية

ينفّذ المختبر على مرحلتين مع سلسلة هجوم متطابقة من أربعة نواقل في كل منهما:

  1. استطلاع ICMP — ping لاكتشاف المضيف
  2. مسح Nmap SYN — nmap -sS لتعداد المنافذ (1000 منفذ)
  3. هجوم القوة العمياء على FTP عبر Hydra — هجوم بيانات اعتماد ضد خدمة vsftpd
  4. الباب الخلفي vsftpd 2.3.4 — استغلال Metasploit لـ CVE-2011-2523

المرحلة 1 (IDS) تشغّل Snort بشكل سلبي على المحلّل مع خمس قواعد مخصصة — لاحظ التنبيهات في الوقت الفعلي، وتأكد من أن الاستغلال يستمر على أي حال.

المرحلة 2 (IPS) تقترن Snort بطبقة تنفيذ iptables باستخدام قواعد إسقاط جراحية — تأكد من أن الهجمات محظورة بينما تبقى إمكانية ping عبر ICMP وتسجيل الدخول المشروع إلى FTP فعّالة.

الإعداد قبل النشر

  1. اضبط المحلّل بثلاث بطاقات شبكة في VMware (اثنتان للمضيف فقط، وواحدة NAT/موصّلة).
  2. فعّل إعادة توجيه IP وأضف قواعد MASQUERADE + FORWARD بحيث يوجّه المحلّل الحركة بين الشبكات الفرعية وإلى الشبكة الخارجية WAN — انظر scripts/router_config.sh.
  3. تحقق من الاتصال من طرف لطرف من كل آلة افتراضية باستخدام scripts/ping_check.sh قبل تثبيت Snort.

إعداد Snort

يُثبَّت Snort عبر مدير حزم Kali (sudo apt install snort -y) ويُضبط في /etc/snort/snort.conf:

HOME_NET = "10.10.10.0/24,192.168.50.0/24"
EXTERNAL_NET = "any"

ips = {
    enable_builtin_rules = true,
    include = "/etc/snort/rules/local.rules",
    variables = default_variables
}

alert_fast = { file = true, packet = false }

يغطي HOME_NET كلتا الشبكتين الفرعيتين الداخليتين، بحيث يعتبر Snort كل حركة المرور بين الشبكات الفرعية على المحلّل جديرة بالفحص. وينتج alert_fast تنبيهات مدمجة من سطر واحد (التسجيل لكل حزمة من شأنه توليد حجم هائل).

التحقق من الإعداد:

sudo snort -T -c /etc/snort/snort.conf
# Result: 652 rules loaded (5 custom text + 647 built-in), 0 warnings

قواعد الكشف المخصصة

خمس قواعد في /etc/snort/rules/local.rules (الملف الكامل في scripts/local.rules):

SIDالاسمالمشغِّل
1000001تم اكتشاف ICMP Pingأي حركة ICMP في أي اتجاه — تلتقط pings الاستطلاعية
1000002محاولة اتصال FTPأي اتصال TCP إلى المنفذ 21 — تلتقط حركة المرور المشروعة وهجمات القوة العمياء
1000003احتمال مسح Nmap SYNحزم TCP مع ضبط علم SYN فقط (flags:S) — بصمة المسح نصف المفتوح
1000004محاولة الباب الخلفي VSFTPD 2.3.4content:":)" على منفذ FTP 21 — سلسلة الإطلاق الدقيقة لـ CVE-2011-2523
1000005احتمالية شيل كود Metasploit`content:"

المرحلة 1 — وضع IDS

يعمل Snort في الوضع السلبي على كلتا الواجهتين الداخليتين:

sudo snort -c /etc/snort/snort.conf -i eth1 -i eth2 \
    -A alert_fast -l /var/log/snort/

# Watch alerts in a second terminal:
sudo tail -f /var/log/snort/alert_fast.txt

يؤكد مخرج بدء التشغيل أن pcap DAQ configured to passive — يرى Snort كل حزمة لكنه لا يمكنه إسقاط أي منها أو تعديلها.

نتائج IDS

بعد تنفيذ scripts/attack_simulator.sh من المهاجم:

الهجومالكشفالنتيجة
استطلاع ICMP✅ SID 1000001 — تنبيهات ثنائية الاتجاهاكتمل ping
مسح Nmap SYN✅ SID 1000003 — آلاف التنبيهات في أقل من ثانية واحدةتم تعداد 23 منفذًا مفتوحًا
هجوم القوة العمياء على FTP عبر Hydra✅ SID 1000002 — تنبيهات متكررة لاتصالات FTPتم كسر بيانات الاعتماد msfadmin:msfadmin
الباب الخلفي vsftpd 2.3.4✅ SID 1000004 — تطابق المحتوى :) أطلق التنبيهتم الحصول على شل Meterpreter بصلاحيات root

اكتشف IDS كل شيء ولم يوقف شيئًا. هذه هي الرسالة الجوهرية للمرحلة 1: IDS يعمل دون طبقة تنفيذ هو نظام إنذار، لا قفل. وبحلول الوقت الذي يقرأ فيه المحلل البشري التنبيهات، يكون المهاجم قد أصبح root بالفعل.

ملاحظة ثانوية: قواعد Snort المدمجة (116:408، 116:414) تُطلق على حركة بث DHCP — ليست خبيثة، لكن في نشر إنتاجي ستحتاج إلى قواعد كبت للحفاظ على سجل التنبيهات قابلًا للاستخدام.


المرحلة 2 — وضع IPS

تُنشر طبقة IPS عبر scripts/ips_setup.sh، والتي:

  1. تمسح قواعد iptables الحالية
  2. تعيد تفعيل إعادة توجيه IP وتعيد تطبيق التوجيه الأساسي
  3. تطبّق أربع قواعد إسقاط جراحية تستهدف تواقيع هجوم محددة
  4. تشغّل Snort في وضع الخفيّة (-D) لمواصلة التسجيل

قواعد iptables

القاعدةما تقوم به
ACCEPT icmpتسمح صراحةً بكل حركة ICMP — تحافظ على فحوصات الاتصال
DROP tcp dpt:21 STRING ":)"تُسقط الحزم التي تحتوي مشغّل الباب الخلفي vsftpd 2.3.4 على المنفذ 21
ACCEPT tcp --syn -m limit --limit 10/s --limit-burst 20تسمح بمصافحات TCP العادية ضمن حد المعدل
DROP tcp --syn (بعد الحد)تُسقط فيضانات SYN التي تتجاوز 10/ثانية — تُفشل مسوحات Nmap SYN
DROP tcp dpt:21 -m connlimit --connlimit-above 5 --connlimit-mask 32تحظر أكثر من 5 اتصالات FTP متزامنة لكل مصدر — تُفشل تزامن Hydra
ACCEPT eth1→eth0, ACCEPT eth2→eth0توجيه صادر طبيعي
ACCEPT -m conntrack --ctstate RELATED,ESTABLISHEDحافظ للحالة — يحافظ على الجلسات القائمة

نتائج IPS

أُعيد تشغيل سكربت الهجوم نفسه من المهاجم:

تنزيل الأداة