Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
columbo — أداة تحليل جنائي بمساعدة التعلم الآلي تقوم بأتمتة فحص الذاكرة والقرص والنظام الحي على Windows باستخدام Volatility 3 وautorunsc وsigcheck لكشف سلوك الخصم والقطع الأثرية المخترقة. | Kitploit
أدوات/GitHubGitHub/visma-prodsec/columbo
تحليل الذاكرة الجنائيالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةتحليل الملفات الثنائيةتعلم الآلةكشف الشذوذ
GitHubvisma-prodsec/columbo

columbo

أداة تحليل جنائي بمساعدة التعلم الآلي تقوم بأتمتة فحص الذاكرة والقرص والنظام الحي على Windows باستخدام Volatility 3 وautorunsc وsigcheck لكشف سلوك الخصم والقطع الأثرية المخترقة.

عرض المستودع
6115منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

كولومبو

كولومبو هي أداة تحليل جنائي للحاسوب تُستخدم لتبسيط وتحديد أنماط محددة في مجموعات البيانات المخترقة. تقوم بتقسيم البيانات إلى أقسام صغيرة وتستخدم التعرف على الأنماط ونماذج التعلم الآلي لتحديد سلوك الخصوم ومواقعهم المحتملة في منصات ويندوز المخترقة على شكل اقتراحات. يعمل كولومبو حالياً على منصة ويندوز.

التبعيات والهندسة المعمارية عالية المستوى

يعتمد كولومبو على volatility 3 و autorunsc.exe و sigcheck.exe لاستخراج البيانات. لذلك يجب على المستخدمين تنزيل هذه الأدوات التابعة ووضعها في المجلد \Columbo\bin. يرجى التأكد من قراءة وفهم قسم الترخيص (أو ملف License.txt) قبل تنزيل أي شيء. يتم توجيه الإخراج (البيانات) الناتجة عن هذه الأدوات تلقائياً إلى المحرك الرئيسي لكولومبو. يقوم بتقسيمها إلى أقسام صغيرة، ومعالجتها مسبقاً، وتطبيق نماذج التعلم الآلي لتصنيف موقع النظام المخترق والملفات القابلة للتنفيذ والسلوكيات الأخرى.

ابدأ مع كولومبو

فيديوهات

  1. قبل أن تبدأ كولومبو شاهد
  2. تحليل الذاكرة باستخدام كولومبو تحليل-الذاكرة
  3. تحليل الذاكرة الآلي تحليل الذاكرة الآلي

التثبيت والتكوين

الملف التنفيذي - الثنائي

  1. قم بتنزيل وتثبيت بايثون 3.9. تأكد من إضافة python.exe إلى PATH أثناء التثبيت.
  2. قم بتنزيل أحدث إصدار ثنائي من كولومبو، ضمن الإصدارات
  3. قم بتنزيل كل مما يلي ووضعه تحت \Columbo\bin.
  • الكود المصدري لـ Volatility 3. كولومبو لا يدعم Volatility 2. يرجى التأكد أيضاً من تنزيل حزم جداول الرموز لويندوز، وفك ضغطها ووضعها تحت \Columbo\bin\volatility3-master\volatility\symbols.
  • قم بتنزيل كل من autorunsc.exe و sigcheck.exe.

ملاحظة: لتجنب الأخطاء، يجب أن يكون هيكل الدليل كما يلي \Columbo\bin\volatility3-master، \Columbo\bin\autorunsc.exe و \Columbo\bin\sigcheck.exe

أخيراً، انقر نقراً مزدوجاً على "main.exe" ضمن \Columbo.

الكود المصدري

  1. قم بتنزيل وتثبيت بايثون 3.9. تأكد من إضافة python.exe إلى PATH أثناء التثبيت.
  2. قم بتنزيل أحدث إصدار من كولومبو - الكود المصدري.
  3. انقر نقراً مزدوجاً على install-prerequisites.bat لتثبيت جميع الحزم المطلوبة.
  4. قم بتنزيل كل مما يلي ووضعه تحت \Columbo\bin.
  • الكود المصدري لـ Volatility 3. كولومبو لا يدعم Volatility 2. يرجى التأكد أيضاً من تنزيل حزم جداول الرموز لويندوز، وفك ضغطها ووضعها تحت \Columbo\bin\volatility3-master\volatility\symbols
  • قم بتنزيل كل من autorunsc.exe و sigcheck.exe.

ملاحظة: لتجنب الأخطاء، يجب أن يكون هيكل الدليل هكذا \Columbo\bin\volatility3-master، \Columbo\bin\autorunsc.exe و \Columbo\bin\sigcheck.exe

أخيراً، اذهب إلى cmd وأصدر الأمر python.exe \Columbo\main.py

كولومبو والتعلم الآلي

يستخدم كولومبو معالجة البيانات المسبقة لتنظيم البيانات ونماذج التعلم الآلي لتحديد الأنشطة المشبوهة. مخرجاته إما 1 (مشبوه) أو 0 (حقيقي) - على شكل اقتراحات بحتة لمساعدة فاحصي الطب الشرعي الرقمي في اتخاذ قراراتهم. لقد قمنا بتدريب النماذج بأمثلة مختلفة لتعظيم الدقة واستخدمنا طرقاً مختلفة لتقليل النتائج الإيجابية الخاطئة. ومع ذلك، لا تزال النتائج الإيجابية الخاطئة (الاكتشاف الخاطئ) تحدث، وبالتالي نحن ملتزمون بتحديث النماذج بشكل دوري.

نتيجة إيجابية خاطئة

ليس من السهل تقليل النتائج الإيجابية الخاطئة (الاكتشاف الخاطئ)، خاصة عند التعامل مع التعلم الآلي. قد تكون المخرجات الناتجة عن نماذج التعلم الآلي إيجابية خاطئة اعتماداً على جودة البيانات المستخدمة في تدريب النماذج. ومع ذلك، لمساعدة فاحصي الطب الشرعي في تحقيقهم، يولد كولومبو درجات مئوية لكل 1 (مشبوه) و 0 (حقيقي). يساعد هذا النهج الفاحصين على اختيار المسار أو الأمر أو العملية التي يصنفها كولومبو كمشبوهة.

الخيارات المتاحة

الخيار 2

التحليل المباشر - تتبع الملفات والعمليات. يقوم هذا الخيار بتحليل عمليات ويندوز قيد التشغيل لتحديد الأنشطة الضارة قيد التشغيل إن وجدت. يستخدم كولومبو autorunsc.exe لاستخراج البيانات من الجهاز، ويتم توجيه المخرجات إلى نماذج التعلم الآلي ومحركات التعرف على الأنماط لتصنيف الأنشطة المشبوهة. لاحقاً، يتم حفظ المخرجات تحت \Columbo\ML\Step-2-results على شكل ملفات إكسل لمزيد من التحليل. علاوة على ذلك، يتم إعطاء المستخدمين خيارات لفحص العمليات قيد التشغيل. تحتوي النتيجة على معلومات مثل إمكانية تتبع العملية، والأوامر المرتبطة بكل عملية - إذا كان ذلك قابلاً للتطبيق، وما إذا كانت العمليات مسؤولة عن تنفيذ عمليات جديدة أم لا.

الخيار 3

مسح وتحليل ملف صورة القرص الصلب (.vhdx): يأخذ هذا الخيار مسارات صورة القرص الصلب لنظام ويندوز المُثبتة. يستخدم sigcheck.exe لاستخراج البيانات من أنظمة الملفات. ثم يتم توجيه النتائج إلى نماذج التعلم الآلي لتصنيف الأنشطة المشبوهة. بالإضافة إلى ذلك، يتم حفظ المخرجات تحت \Columbo\ML\Step-3-results على شكل ملفات إكسل.

الخيار 4

تحليل صورة الذاكرة تلقائياً أو يدوياً

تحليل صورة الذاكرة يدوياً

تحليل الذاكرة الجنائي. في هذا الخيار، يأخذ كولومبو مسار صورة الذاكرة ويتم إنتاج الخيارات التالية للمستخدمين لاختيارها.

  1. معلومات الذاكرة: يتم استخدام Volatility 3 لاستخراج معلومات حول الصورة.

  2. مسح العمليات: يتم استخدام Volatility 3 لاستخراج معلومات العملية و dll و handle لكل عملية. ثم يستخدم كولومبو آليات التجميع والتجميع العنقودي لتجميع كل عملية وفقاً لعملياتها الأم. يُستخدم هذا الخيار لاحقاً بواسطة تتبع العمليات ضمن خيار كشف الحالات الشاذة.

  3. شجرة العمليات: يتم استخدام Volatility 3 لاستخراج شجرة العمليات.

  4. كشف الحالات الشاذة وتتبع العمليات: يتم استخدام Volatility 3 لاستخراج قائمة بعمليات كشف الحالات الشاذة. ومع ذلك، يعطي كولومبو خياراً يسمى تتبع العمليات لفحص كل عملية على حدة وينتج بشكل جماعي المعلومات التالية.

  • مسارات الملفات القابلة للتنفيذ والأوامر المرتبطة بها.
  • استخدام نماذج التعلم الآلي لتحديد شرعية العمليات المحددة.
  • تتبع كل عملية حتى العمليات الجذرية (المسار الكامل) وتواريخ وأوقات تنفيذها.
  • تحديد ما إذا كانت العملية مسؤولة عن تنفيذ عمليات أخرى، أي هل ستكون عملية أم لعمليات جديدة أم لا.
  • يستخرج معلومات handles و dlls لكل عملية ويقدمها مع باقي المعلومات.

تحليل صورة الذاكرة تلقائياً

كل ما سبق ولكن بطريقة آلية.

الترخيص

رخصة MIT

كولومبو

حقوق النشر 2020 Visma

يُمنح الإذن، مجاناً، لأي شخص يحصل على نسخة من هذا البرنامج والملفات المرتبطة به (البرنامج)، للتعامل مع البرنامج دون قيود، بما في ذلك الحقوق في استخدام ونسخ وتعديل ودمج ونشر وتوزيع وترخيص و/أو بيع نسخ من البرنامج، والسماح للأشخاص الذين تم تزويدهم بالبرنامج بالقيام بذلك، مع مراعاة الشروط التالية:

يجب تضمين إشعار حقوق النشر أعلاه وإشعار الإذن هذا في جميع النسخ أو الأجزاء الهامة من البرنامج.

يتم توفير البرنامج "كما هو"، دون أي ضمان من أي نوع، صريح أو ضمني، بما في ذلك على سبيل المثال لا الحصر ضمانات قابلية التسويق والملاءمة لغرض معين وعدم الانتهاك. في أي حال من الأحوال، لا يكون المؤلفون أو أصحاب حقوق الطبع والنشر مسؤولين عن أي مطالبة أو أضرار أو أي مسؤولية أخرى، سواء في إطار عقد أو إجراء تقصيري أو غير ذلك، تنشأ عن أو تتعلق بالبرنامج أو استخدامه أو التعاملات الأخرى في البرنامج.

أدوات الطرف الثالث

  • يتحمل المستخدم المسؤولية وليس كولومبو عن تنزيل واستخدام أدوات الطرف الثالث المطلوبة بواسطة كولومبو.
  • كما أنه من مسؤولية المستخدم وليس كولومبو الموافقة أو عدم الموافقة على اتفاقية الترخيص المقدمة من أدوات الطرف الثالث.
  • فيما يتعلق بأدوات MS SysInternal. يمرر كولومبو الخيار/الوسيطة -accepteula في سطر الأوامر من أجل العمل بطريقة غير تفاعلية. كما أنه من مسؤولية المستخدم وليس كولومبو الموافقة أو عدم الموافقة على اتفاقية الترخيص المقدمة من أدوات MS SysInternal.
تنزيل الأداة