Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
chainsaw — البحث السريع والتقصي عبر الأدلة الجنائية لنظام ويندوز | Kitploit
أدوات/GitHubGitHub/withsecureopensource/chainsaw
أدوات دفاعيةتحليل الثغرات الأمنيةالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubwithsecureopensource/chainsaw

chainsaw

البحث السريع والتقصي عبر الأدلة الجنائية لنظام ويندوز

عرض المستودع
3.7k309111منذ 10 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

البحث السريع والتنقيب في الأدلة الجنائية لنظام ويندوز


توفر Chainsaw قدرة قوية على "الاستجابة الأولى" لتحديد التهديدات بسرعة داخل الأدلة الجنائية لنظام ويندوز مثل سجلات الأحداث وملف MFT. تقدم Chainsaw طريقة عامة وسريعة للبحث في سجلات الأحداث عن الكلمات المفتاحية، ومن خلال تحديد التهديدات باستخدام الدعم المدمج لقواعد كشف Sigma، وعبر قواعد كشف Chainsaw المخصصة.

الميزات

  • 🎯 التنقيب عن التهديدات باستخدام قواعد كشف Sigma وقواعد كشف Chainsaw المخصصة
  • 🔍 البحث واستخراج الأدلة الجنائية عن طريق مطابقة النصوص وأنماط regex
  • 📅 إنشاء خطوط زمنية للتنفيذ من خلال تحليل أدلة Shimcache وإثرائها ببيانات Amcache
  • 💡 تحليل قاعدة بيانات SRUM وتقديم رؤى حولها
  • ⬇️ استخراج المحتوى الخام للأدلة الجنائية (MFT، خلايا التسجيل، قواعد بيانات ESE)
  • ⚡ سريع للغاية، مكتوب بلغة rust، ويلتف حول مكتبة EVTX parser من @OBenamram
  • 🪶 تنفيذ وصيغ إخراج نظيفة وخفيفة دون حشو غير ضروري
  • 🔥 وسم المستندات (مطابقة منطق الكشف) المقدم من مكتبة TAU Engine
  • 📑 إخراج النتائج بصيغ متنوعة، مثل صيغة جدول ASCII، وصيغة CSV، وصيغة JSON
  • 💻 يمكن تشغيله على MacOS وLinux وWindows

جدول المحتويات

  • الميزات
  • لماذا Chainsaw؟
  • منطق التنقيب لسجلات أحداث ويندوز
  • دليل البدء السريع
    • التنزيل والتشغيل
    • التثبيت/البناء باستخدام Nix
    • تحذيرات EDR وAV
    • ما الذي تغير في Chainsaw v2
  • أمثلة
    • البحث
    • التنقيب
    • التحليل
      • Shimcache
      • SRUM (System Resource Usage Monitor)
      • الفجوات (كشف فجوات سجل الأحداث)
    • الاستخراج
  • شكر وتقدير

يمكن العثور على معلومات موسعة في Wiki الخاص بهذه الأداة: https://github.com/WithSecureLabs/chainsaw/wiki

لماذا Chainsaw؟

في WithSecure Countercept، نستوعب مجموعة واسعة من مصادر القياس عن بُعد من نقاط النهاية عبر وكيل EDR الخاص بنا لتقديم خدمة الكشف والاستجابة المُدارة. ومع ذلك، هناك ظروف نحتاج فيها إلى تحليل الأدلة الجنائية بسرعة والتي لم يلتقطها EDR الخاص بنا، ومن الأمثلة الشائعة التحقيقات في الاستجابة للحوادث على نظام لم يكن فيه EDR الخاص بنا مثبتًا وقت الاختراق. تم إنشاء Chainsaw لتزويد صائدي التهديدات ومستشاري الاستجابة للحوادث لدينا بأداة لإجراء فرز سريع للأدلة الجنائية في هذه الظروف.

سجلات أحداث ويندوز

توفر سجلات أحداث ويندوز مصدرًا غنيًا بالمعلومات الجنائية للتنقيب عن التهديدات وتحقيقات الاستجابة للحوادث. لسوء الحظ، يمكن أن تكون معالجة سجلات الأحداث والبحث فيها عملية بطيئة ومستهلكة للوقت، وفي معظم الحالات تتطلب عبء البنية التحتية المحيطة – مثل حزمة ELK أو نسخة Splunk – للتنقيب بكفاءة في بيانات السجل وتطبيق منطق الكشف. غالبًا ما يعني هذا العبء أن الفرق الزرقاء غير قادرة على الفرز السريع لسجلات أحداث ويندوز لتوفير التوجيه والاستنتاجات المطلوبة لدفع تحقيقاتهم قدمًا. تحل Chainsaw هذه المشكلة لأنها تتيح البحث والتنقيب السريع في سجلات أحداث ويندوز.

في وقت كتابة هذا النص، هناك عدد قليل جدًا من الأدوات مفتوحة المصدر والمستقلة التي توفر طريقة بسيطة وسريعة لفرز سجلات أحداث ويندوز، وتحديد العناصر المثيرة للاهتمام داخل السجلات، وتطبيق صيغة قاعدة منطق الكشف (مثل Sigma) لكشف علامات النشاط الخبيث. في اختباراتنا، واجهت الأدوات الموجودة صعوبة في تطبيق منطق الكشف بكفاءة على كميات كبيرة من سجلات الأحداث مما يجعلها غير مناسبة للسيناريوهات التي تتطلب فرزًا سريعًا.

منطق التنقيب لسجلات أحداث ويندوز

مطابقة قواعد Sigma

باستخدام المعاملين --sigma و--mapping يمكنك تحديد دليل يحتوي على مجموعة فرعية من قواعد كشف SIGMA (أو مستودع SIGMA git بالكامل فقط) وستقوم chainsaw تلقائيًا بتحميل هذه القواعد وتحويلها وتشغيلها مقابل سجلات الأحداث المقدمة. يخبر ملف التعيين chainsaw بالحقول التي يجب استخدامها في سجلات الأحداث لمطابقة القواعد. بشكل افتراضي، تدعم Chainsaw مجموعة واسعة من أنواع سجلات الأحداث، بما في ذلك على سبيل المثال لا الحصر:

نوع الحدثمعرف الحدث
إنشاء عملية (Sysmon)1
اتصالات الشبكة (Sysmon)3
تحميل الصور (Sysmon)7
إنشاء ملف (Sysmon)11
أحداث التسجيل (Sysmon)13
كتل نصوص Powershell4104
إنشاء عملية4688
إنشاء مهمة مجدولة4698
إنشاء خدمة7045

راجع ملف التعيين للحصول على القائمة الكاملة للحقول المستخدمة لكشف القواعد، ولا تتردد في توسيعها حسب احتياجاتك.

قواعد كشف Chainsaw

بالإضافة إلى دعم قواعد sigma، تدعم Chainsaw أيضًا صيغة قواعد مخصصة. في المستودع ستجد دليل rules الذي يحتوي على قواعد Chainsaw متنوعة تتيح للمستخدمين:

  1. استخراج وتحليل تنبيهات Windows Defender وF-Secure وSophos وKaspersky AV
  2. كشف مسح سجلات الأحداث الرئيسية، أو إيقاف خدمة سجل الأحداث
  3. إنشاء مستخدمين أو إضافتهم إلى مجموعات مستخدمين حساسة
  4. أحداث تسجيل الدخول عن بُعد (الخدمة، RDP، الشبكة، إلخ). يساعد هذا الصائدين على تحديد مصادر الحركة الجانبية
  5. الهجوم بالقوة الغاشمة على حسابات المستخدمين المحليين

دليل البدء السريع

التنزيل والتشغيل

مع إصدار Chainsaw v2، قررنا عدم تضمين مستودعي Sigma Rules وEVTX-Attack-Samples كوحدات فرعية لـ Chainsaw. نوصي باستنساخ هذه المستودعات بشكل منفصل لضمان حصولك على أحدث الإصدارات.

إذا كنت لا تزال بحاجة إلى حزمة شاملة تحتوي على ملف Chainsaw التنفيذي وقواعد Sigma وسجلات الأحداث النموذجية، يمكنك تنزيلها من قسم الإصدارات في مستودع GitHub هذا. في قسم الإصدارات هذا ستجد أيضًا إصدارات ثنائية مُجمّعة مسبقًا لـ Chainsaw فقط لمنصات ومعماريات متنوعة.

إذا كنت تريد تجميع Chainsaw بنفسك، يمكنك استنساخ مستودع Chainsaw:

git clone https://github.com/WithSecureLabs/chainsaw.git

وتجميع الكود بنفسك عن طريق تشغيل: cargo build --release. بمجرد انتهاء البناء، ستجد نسخة من الملف التنفيذي المُجمّع في مجلد target/release.

تأكد من البناء باستخدام علامة --release لأن هذا سيضمن وقت تنفيذ أسرع بكثير.

إذا كنت تريد رؤية شكل Chainsaw عند تشغيله بسرعة، يمكنك استنساخ مستودعي Sigma Rules وEVTX-Attack-Samples:``` git clone https://github.com/SigmaHQ/sigma git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git

ثم شغّل Chainsaw باستخدام المعاملات أدناه:```
./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

التثبيت/البناء باستخدام Nix```

├───devShells │ └───x86_64-linux │ └───default: development environment 'nix-shell' ├───formatter │ └───x86_64-linux: package 'alejandra-3.1.0' └───packages └───x86_64-linux ├───chainsaw: package 'chainsaw-2.10.1' └───default: package 'chainsaw-2.10.1'

Chainsaw، كحزمة، متاح عبر [nixpkgs](https://search.nixos.org/packages?query=chainsaw).
إذا كنت تستخدم NixOS، فقط أضف `chainsaw` إلى ملف تكوين النظام الخاص بك.

ومع ذلك، إذا كنت لا تستخدم NixOS، لا يزال بإمكانك تثبيت Chainsaw عبر Nix. الطريقة الموصى بها هي عبر `nix-shell`، والتي ستعدل مؤقتًا متغير البيئة $PATH الخاص بك.
للقيام بذلك، يرجى تشغيل ما يلي:```
nix-shell -p chainsaw

يمكنك أيضًا الاستفادة من كون هذا المستودع flake، ويمكنك تشغيل ما يلي:``` nix profile install github:WithSecureLabs/chainsaw

ومع ذلك، إذا كنت ترغب في بناء chainsaw بنفسك، باستخدام Nix، يمكنك مرة أخرى الاستفادة من `flake.nix`، الذي يتم توفيره مع هذا المستودع.
لبناء الملف التنفيذي، يرجى تشغيل الأمر التالي، في الدليل الجذر للمستودع المستنسخ```
nix build .#

سيؤدي هذا إلى إنشاء دليل ./result، مع وجود ثنائي chainsaw تحت ./result/bin/chainsaw.

تحذيرات EDR و AV

تنزيل الأداة