Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
attack_monitor — برنامج الكشف عن نقاط النهاية وتحليل البرامج الضارة | Kitploit
أدوات/GitHubGitHub/yarox24/attack_monitor
أدوات دفاعيةالتحليل الديناميكي (عزل)تحليل البرمجيات الخبيثةالاستجابة للحوادث
GitHubyarox24/attack_monitor

attack_monitor

برنامج الكشف عن نقاط النهاية وتحليل البرامج الضارة

عرض المستودع
23358منذ 6 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Attack Monitor

Attack Monitor هو تطبيق بلغة Python تم تطويره لتعزيز قدرات مراقبة الأمان لأجهزة/خوادم Windows 7/2008 (وجميع الإصدارات الأحدث) وأتمتة التحليل الديناميكي للبرامج الضارة.

الأنماط الحالية (حصرية متبادلة):

  • كشف نقطة النهاية (ED)
  • تحليل البرامج الضارة (على جهاز افتراضي مخصص)

بناءً على الأحداث من:

  • سجلات أحداث Windows
  • Sysmon
  • Watchdog (مكتبة مراقبة نظام الملفات بلغة Python)
  • TShark (وضع تحليل البرامج الضارة فقط)

الإصدار الحالي

0.9.0 (Alpha)

الاتصال

[email protected]

Demo

demo/ed.gif

أنظمة التشغيل المدعومة

  • Windows 7, 8, 10 (x86 أو x64)
  • Windows 2008, 2012, 2016 (x86 أو x64)

المتطلبات الأساسية

  • Powershell 5
  • Sysmon (يتم تنزيله وتكوينه وتثبيته بواسطة installer.py)
  • Python 3.6 (64-bit) - يجب أن يعمل على Python 3.x
  • Tshark (تحليل البرامج الضارة فقط)
  • مكتبات Python3 متنوعة (requirements.txt)
  • مكتبة StoneEngine (مضمنة، نُشرت لأول مرة، واجهة عالية المستوى لسجل أحداث Windows - حالة Alpha)

الأحداث المدعومة من النظام

بعض الأحداث مدعومة فقط في وضع تحليل البرامج الضارة

  • تغييرات نظام الملفات
  • اتصالات الشبكة المسموح بها
  • نشاط PowerShell (مفصل فقط مع PowerShell 5)
  • إنشاء العمليات
  • نشاط SMB
  • المهام المجدولة
  • التلاعب بالحسابات المحلية
  • عمليات تسجيل الدخول الناجحة/الفاشلة
  • تحميل برامج التشغيل
  • الوصول الخام للقرص
  • مراقبة السجل (Registry)
  • أحداث الأنابيب (Pipe)
  • الخدمات
  • مسح سجل التدقيق
  • مراقبة استعلامات WMI + استمرارية WMI
  • التقاط طلبات DNS (عبر Tshark)

التثبيت - وضع كشف نقطة النهاية

لوضع تحليل البرامج الضارة - راجع القسم التالي

root@kitploit:~
الخطوات:
<تحميل أحدث إصدار>
cmd.exe (تشغيل كمسؤول)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => اختر وضع كشف نقطة النهاية
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => اختر وضع كشف نقطة النهاية
python installer.py exceptions
[طبق القسم] التثبيت - كيفية تمكين تدقيق WMI؟

التثبيت - وضع تحليل البرامج الضارة

لوضع كشف نقطة النهاية - راجع القسم السابق

root@kitploit:~
الخطوات:
<تحميل أحدث إصدار>
cmd.exe (تشغيل كمسؤول)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => اختر وضع تحليل البرامج الضارة
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => اختر وضع تحليل البرامج الضارة
[تثبيت tshark] https://www.wireshark.org/download.html // إلى الموقع الافتراضي
[طبق القسم] التثبيت - كيفية اختيار واجهة الشبكة لمراقبة البرامج الضارة؟ // (حاليًا DNS فقط)
[طبق القسم] التثبيت - كيفية تمكين تدقيق WMI؟
[طبق القسم] التثبيت - كيفية مراقبة أدلة محددة؟

التثبيت - كيفية تمكين تدقيق WMI؟

root@kitploit:~
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add

Select principal: Everyone
Type: All
Show advanced permissions:
  Select all (Execute Methods ... Edit Security)

لماذا ليس في السكريبت installer.py؟ من الصعب القيام بذلك برمجيًا

التثبيت - كيفية اختيار واجهة الشبكة لمراقبة البرامج الضارة؟

قم بتحرير C:\Program Files\Attack Monitor\config\attack_monitor.cfg

قم بتغيير القسم [feeder_network_tshark]: network_interface=ضع اسم الواجهة هنا # بدون علامات اقتباس

كيفية تحديد اسم الواجهة؟

TShark يستخدم الاسم من لوحة التحكم\الشبكة والإنترنت\اتصالات الشبكة (تغيير إعدادات المحول) مثال: الاسم: WiFi AC => اسم مخصص معرّف من قبل المستخدم مثال: الاسم: Ethernet0

التثبيت - كيفية مراقبة أدلة محددة؟

قم بتحرير C:\Program Files\Attack Monitor\config\monitored_directories.json

بالنسبة لتحليل البرامج الضارة، يوصى بمراقبة جميع الأحداث (باستثناء dir_modified) للدليل C:\ مع تمكين العلم العودي (recursive). يُرجى أيضًا إضافة أدلة إضافية إذا كان ذلك مناسبًا.

كيف يعمل؟

  1. يأتي التنبيه من مصدر (سجل أحداث Windows، Sysmon، تغيير نظام الملفات، TShark)

  2. يتم فحص التنبيه مقابل config\exceptions\exception.json الذي يحتوي على جميع التنبيهات التي يجب تجاهلها أ) بالنسبة لكشف نقطة النهاية - يتم توفير مجموعة محددة مسبقًا من التنبيهات المتجاهلة مع البرنامج ب) بالنسبة لتحليل البرامج الضارة - تحتاج إلى إضافة الاستثناءات بنفسك على النظام الحي في حالة نظيفة

  3. هل التنبيه موجود في exception.json؟ نعم) يتم تجاهله [اذهب إلى الخطوة 1] لا) اذهب إلى الخطوة التالية

  4. هل وضع التعلم مفعل؟ (يمكن تفعيله في أيقونة العلبة، أو بشكل دائم في ملف التكوين) نعم) تظهر نافذة تنبيه تسألك إذا كنت تريد تجاهل هذا التنبيه، وإذا كان الأمر كذلك، فما الحقول التي يجب تطابقها لاعتبار الحدث متجاهلاً؟ (مقارنة بسيطة، سلسلة فرعية، تعبير نمطي)

    • إذا قررت إضافة استثناء لهذا التنبيه - يتم إضافة التنبيه إلى الاستثناءات [اذهب إلى الخطوة 1]
    • إذا قررت تخطي نافذة الاستثناء - اذهب إلى الخطوة التالية

    لا) اذهب إلى الخطوة التالية

  5. تنبيه المستخدم بحدث الالتقاط. المخرجات:

    • إشعار فقاعة علبة النظام (فقط عندما تتحرك بالماوس والكمبيوتر غير مقفل)
    • يتم حفظ التنبيه إلى logs\.txt

الأخطاء المعروفة

  • الخروج غير أنيق (غير لطيف)
  • أيقونة العلبة تظهر وتختفي
تنزيل الأداة