Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
FLAIR — نص برمجي خفيف للتنفيذ الدفعي لاستحواذ شبه آلي على الأدلة الجنائية الرئيسية من أجهزة ويندوز، باستخدام أدوات نظام التشغيل الأصلية فقط لدعم الاستجابة للحوادث والفرز الأولي. | Kitploit
أدوات/GitHubGitHub/withsecurelabs/flair
التحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubwithsecurelabs/flair

FLAIR

نص برمجي خفيف للتنفيذ الدفعي لاستحواذ شبه آلي على الأدلة الجنائية الرئيسية من أجهزة ويندوز، باستخدام أدوات نظام التشغيل الأصلية فقط لدعم الاستجابة للحوادث والفرز الأولي.

عرض المستودع
1621منذ 5 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

F-Secure Lightweight Acquisition for Incident Response (FLAIR)

تصف هذه الوثيقة الغرض والطريقة الأساسية لتشغيل سكربت الاستحواذ FLAIR.

الغرض

أثناء التحقيق في الحوادث على ممتلكات العملاء، توجد حالات لا يتم فيها نشر أي EDR يمكن لفريق الاستجابة للحوادث (IR) استخدامه لجمع الأدلة عبر الممتلكات. تم إنشاء FLAIR للقيام بالاستحواذ شبه الآلي لعدد من الأدلة الرئيسية من المضيف المستهدف. يسد FLAIR الفجوة بين المستوى العميق من البيانات المتاحة من صورة جنائية كاملة للمضيف والنهج الأكثر استهدافًا وتفاعلية الذي تقدمه حلول EDR.

التصميم

تم إنشاء FLAIR بناءً على المبادئ التالية:

  • قدر الإمكان، استخدام الأدوات الأصلية لأنظمة Microsoft Windows فقط. أي فقط البرامج "المدمجة" في نظام التشغيل
  • لا برامج من جهات خارجية. أي أن استخدام الملفات التنفيذية الموقعة من Microsoft فقط سيقلل من التأثير على تشغيل الاستحواذ في مواقع العملاء الحساسة.
  • تشغيل ملفات الدفعات (Batch) لتحقيق أقصى توافق وأقل تبعيات.
  • Windows XP هو الحد الأدنى لإصدار المنصة للسماح بعمليات الجمع على الأنظمة غير المدعومة. (مثل بيئات IoT/ICS)

ملاحظات

نعم ما زلنا نستخدم MD5 ونحن على دراية بإمكانية التصادم ولكن أ) إنه أقل تكلفة حسابيًا، لذا أسرع في التشغيل ب) إذا كان هناك تصادم فهذا يخبرك بشيء ما ;-)

يظل استخدام FLAIR على لغات متعددة كما هو (الفرنسية والألمانية وغيرها)، وتجدر الإشارة إلى أن مخرجات العديد من الأوامر ستعيد محتوى نصيًا عاديًا بلغة الجهاز الذي يعمل عليه مثل "NETSTAT -ANO":

الفرنسية

root@kitploit:~
Connexions actives

  Proto  Adresse locale         Adresse distante       État
  TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       5788

الألمانية

root@kitploit:~
Aktive Verbindungen

  Proto  Lokale Adresse         Remoteadresse          Status           PID
  TCP    0.0.0.0:25             0.0.0.0:0              ABH™REN         4552

بينما تعكس الأسماء وحقول الحالة لغة الجهاز المستهدف، يظل الموضع النسبي كما هو. ومع ذلك، عند معالجة أهداف غير ناطقة بالإنجليزية، فهذا أمر يجب أخذه في الاعتبار.

التشغيل

قم بتنفيذ 'FLAIR.cmd' إما من جهاز تخزين خارجي (مثل محرك أقراص USB) أو من محرك أقراص شبكة معيّن.

قد يستغرق المعالجة أكثر من 30 دقيقة في كثير من الحالات حيث يتم فحص عدد كبير من الملفات.

التحليل

يتم إرجاع مخرجات الأوامر المستخدمة كنص عادي، في الغالب، لذا فإن استخدام قواعد Yara يوفر حلاً بسيطًا للتحقق من مؤشرات الاختراق الشائعة (IoCs).

عند العمل على عدد من المضيفين، فإن استخدام Elastic search وLogstash وKibana (ELK Stack) يمكن أن يجعل معالجة مضيفين متعددين أكثر كفاءة بمجرد الانتهاء من إنشاء قواعد الاستيراد لكل نوع بيانات.

تنزيل الأداة