Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SysTrace — مراقب استدعاءات النظام في لينكس يستخدم ptrace لتتبع نشاط الملفات والعمليات والشبكة والذاكرة، مع عزل مساحات الأسماء وتصنيف التعلم الآلي لتحليل الأمان السلوكي. | Kitploit
أدوات/GitHubGitHub/tracebyte8/systrace
التحليل الديناميكي (عزل)تحليل البرمجيات الخبيثةتعلم الآلةكشف الشذوذ
GitHubtracebyte8/systrace

SysTrace

مراقب استدعاءات النظام في لينكس يستخدم ptrace لتتبع نشاط الملفات والعمليات والشبكة والذاكرة، مع عزل مساحات الأسماء وتصنيف التعلم الآلي لتحليل الأمان السلوكي.

عرض المستودع
151منذ 22س 37دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SysTrace

أداة مراقبة استدعاءات نظام Linux وتحليل أمني سلوكي تجمع بين التتبّع المعتمد على ptrace، وعزل مساحات الأسماء خفيف الوزن، وتصنيف تعلّم الآلة.

يراقب SysTrace سلوك وقت التشغيل للبرنامج المستهدف على مستوى استدعاءات النظام، ويستخرج السمات السلوكية، ويصنّف النشاط المرصود كحميد أو خبيث باستخدام نموذج Random Forest مدرَّب. وهو مبني بشكل أساسي بلغة C للتتبّع والعزل منخفض المستوى، مع مكوّن Python/scikit-learn للتصنيف وإعداد التقارير.


نظرة عامة

يتتبّع SysTrace عملية مستهدفة باستخدام ptrace، ويلتقط استدعاءات النظام المتعلقة بالوصول إلى الملفات، وإنشاء العمليات، والنشاط الشبكي، وعمليات الذاكرة. يُجمَّع السلوك الملتقط في إحصائيات لاستدعاءات النظام ومتجه سمات، يُمرَّر إلى مصنّف Random Forest مدرَّب لإنتاج تنبؤ حميد/خبيث. تُجمَّع النتائج في تقرير أمني منظم بصيغة HTML.

يتضمن المشروع أيضًا طبقة عزل افتراضية (sandbox) خفيفة الوزن مبنية على مساحات أسماء Linux، تُستخدم لعزل العملية المستهدفة أثناء التتبّع.


البنية المعمارية

بنية SysTrace

الميزات الأساسية

تتبّع استدعاءات النظام

  • مبني على ptrace الخاص بـ Linux للارتباط بالعمليات المستهدفة وفحصها، بما في ذلك وسائط استدعاءات النظام والسجلات.
  • يتتبّع مجموعة واسعة من استدعاءات النظام عبر أربع فئات سلوكية:
    • عمليات الملفات — open/openat, read, close, chmod
    • نشاط العمليات — execve, fork, clone, kill
    • النشاط الشبكي — socket, connect
    • نشاط الذاكرة — mmap, mprotect

الكشف المعتمد على القواعد

تشير القواعد الاستدلالية إلى الأنماط السلوكية المشبوهة، بما في ذلك:

  • الوصول إلى ملفات حساسة
  • الإفراط في عمليات الملفات
  • الإفراط في إنشاء العمليات
  • سلوك ذاكرة مشبوه (مثل استخدام غير معتاد لـ mmap/mprotect)
  • نشاط شبكي مشبوه

طبقة صندوق رملي / عزل خفيفة الوزن

طبقة عزل مبنية مباشرة على أوليات مساحات أسماء Linux:

  • clone() مع CLONE_NEWUSER, CLONE_NEWPID, CLONE_NEWNS
  • إعداد مساحة اسم التحميل عبر MS_PRIVATE
  • تبديل نظام الملفات الجذري باستخدام pivot_root و umount2
  • نظام ملفات جذر أدنى يعتمد على tmpfs، يُنشأ في وقت التشغيل تحت /tmp/systrace-root

يوفر هذا عزلًا أساسيًا للعملية وPID والتحميلات للهدف المتتبَّع — وهو ليس بديلًا عن بيئة تشغيل الحاويات.

تصنيف تعلّم الآلة

  • تُشتق متجهات السمات من إحصائيات استدعاءات النظام، مع حقول تتضمن: file, process, network, fork, connect, execve, read, open, close, memory, chmod, kill, label
  • يُدرَّب مصنّف RandomForestClassifier (scikit-learn) على هذه المتجهات للتمييز بين السلوك الحميد والخبيث.
  • يتم تسلسل النموذج المدرَّب إلى ml/syscall_model.pkl.
  • مجموعة DATASET

إعداد التقارير

  • مخرجات منظمة بصيغة features.json (بيانات السمات الأولية) و report.html (تقرير قابل للقراءة البشرية).
  • يلخّص تقرير HTML النشاط المراقَب، وقواعد/أحداث الأمان التي تم تفعيلها، وإحصائيات استدعاءات النظام، وتصنيف تعلّم الآلة النهائي.

مثال على متجه سمات

root@kitploit:~
[file, process, network, fork, connect, execve, read, open, close, memory, chmod, kill]
[15,   2,       0,       0,    0,       2,      1,    10,   4,     14,     6,     0]

التقنيات


بنية المشروع

root@kitploit:~
linux-syscall-monitor/
├── include/
├── src/
│   ├── tracer.c            # Core ptrace-based syscall tracer
│   ├── syscall.c           # Syscall interception/handling
│   ├── namespace.c         # Namespace/clone setup
│   ├── set_root.c          # pivot_root / minimal rootfs setup
│   ├── file_monitor.c      # File operation monitoring
│   ├── process_monitor.c   # Process creation/execution monitoring
│   ├── network_monitor.c   # Network activity monitoring
│   ├── memory_monitor.c    # Memory-related activity monitoring
│   ├── fd_tables.c         # File descriptor tracking
│   ├── rules.c             # Rule-based detection logic
│   ├── alert.c             # Security alert generation
│   ├── stat.c               # Syscall statistics aggregation
│   └── dataset.c           # Feature vector / dataset generation
├── ml/
│   ├── train.py             # Random Forest training script
│   ├── predict.py           # Classification / inference script
│   └── syscall_model.pkl    # Trained model
├── dashboard/                # Report/dashboard assets
├── tests/
├── Makefile
├── dataset.csv
└── README.md

القيود

  • الصندوق الرملي هو طبقة عزل تعليمية خفيفة الوزن — وهو ليس بيئة تشغيل حاويات بمستوى الإنتاج، وليس صندوق رمل محصّنًا لتحليل البرمجيات الخبيثة.
  • يغطي عزل مساحات الأسماء مساحات أسماء المستخدم وPID والتحميل فقط؛ ولا يطبّق عزل مساحة اسم الشبكة، أو تصفية seccomp، أو حدود موارد cgroup.
  • يُدخل التتبّع المعتمد على ptrace حملًا ملحوظًا على الأداء، ويمكن للبرمجيات الخبيثة المتطورة بما يكفي اكتشافه أو التحايل عليه.
  • يُدرَّب مصنّف تعلّم الآلة على مجموعة سمات محدودة (عدّادات إجمالية لاستدعاءات النظام) ومجموعة بيانات محدودة؛ وتعتمد دقة التصنيف على جودة بيانات التدريب وتنوعها.
  • غير مخصص لتتبّع الملفات الثنائية غير الموثوقة أو الخبيثة فعليًا خارج بيئة بحثية معزولة بشكل صحيح.

إخلاء المسؤولية الأمنية

SysTrace هو مشروع بحثي وتعليمي يستكشف دواخل Linux، وتتبّع استدعاءات النظام، والعزل القائم على مساحات الأسماء، والكشف السلوكي عن البرمجيات الخبيثة باستخدام تعلّم الآلة. وهو ليس أداة أمان معتمدة أو جاهزة للإنتاج، ولا ينبغي الاعتماد عليه كخط دفاع وحيد ضد البرمجيات الخبيثة. استخدمه في بيئات معزولة وخاضعة للتحكم فقط.


الغرض

بُني هذا المشروع لاستكشاف وعرض:

  • دواخل Linux وتتبّع استدعاءات النظام باستخدام ptrace
  • مراقبة العمليات والملفات والشبكة والذاكرة
  • عزل نظام الملفات باستخدام مساحات أسماء Linux (clone, pivot_root, مساحات أسماء التحميل)
  • تصميم بنية الصندوق الرملي (sandbox)
  • التحليل الأمني السلوكي
  • تطبيق تعلّم الآلة (Random Forest) على مسائل التصنيف في الأمن السيبراني
تنزيل الأداة
  • يحتفظ بتتبّع واصفات الملفات لربط واصفات الملفات المفتوحة بأسماء الملفات التي نشأت منها.
  • الفئةالحزمة التقنية
    المتتبّع الأساسيC, Linux ptrace
    العزلLinux namespaces, clone, mount namespaces, pivot_root, tmpfs
    تعلّم الآلةPython, scikit-learn, Random Forest
    البيانات / المخرجاتJSON, HTML
    البناءMake