Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
whodunit — التعرّف على مجموعات التهديد المتقدم المستمر (APT) الأكثر احتمالًا المسؤولة عن الحادث | Kitploit
أدوات/GitLabGitLab/bontchev/whodunit
التحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادث
GitLabbontchev/whodunit

whodunit

التعرّف على مجموعات التهديد المتقدم المستمر (APT) الأكثر احتمالًا المسؤولة عن الحادث

عرض المستودع
34منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

whodunit

التعرف على مجموعات APT الأكثر احتمالاً المسؤولة عن حادث

الوصف

يأخذ هذا البرنامج تقريراً من حادث أمن سيبراني يحتوي على تقنيات MITRE ATT&CK التي تم اكتشاف استخدامها في الحادث، ويحاول التعرف على مجموعات APT الأكثر احتمالاً لمسؤوليتها عن الحادث.

التثبيت

يعتمد البرنامج النصي على وحدة enterpriseattack للوصول السهل إلى تقنيات ومجموعات MITRE ATT&CK المختلفة، لذا تحتاج إلى تثبيت هذه الوحدة قبل أن تتمكن من استخدام البرنامج النصي. وبما أن هذه الوحدة تتطلب إصدار Python 3.6 أو أعلى، فإن هذا البرنامج النصي يعمل أيضاً فقط تحت هذه الإصدارات من Python.

  1. استنسخ المستودع:

    root@kitploit:~
    git clone https://gitlab.com/bontchev/whodunit.git
    
  2. انتقل إلى دليل البرنامج النصي:

    root@kitploit:~
    cd whodunit
    
  3. ثبّت التبعيات:

    root@kitploit:~
    pip install -r requirements.txt
    

الاستخدام

root@kitploit:~
python whodunit.py [-h] [-v] [-n NUMGROUPS] [-b] [-u] [-d] techniques

يقبل البرنامج النصي خيارات سطر الأوامر التالية:

-h, --help يعرض شرحاً مختصراً لكيفية استخدام البرنامج النصي وما هي خيارات سطر الأوامر.

-v, --version يعرض إصدار البرنامج النصي وينهي التنفيذ.

-n NUMGROUPS, --numgroups NUMGROUPS عدد أقرب المجموعات التي سيتم سردها (الافتراضي: 10).

-b, --verbose يسرد تقنيات MITRE ATT&CK الواردة في التقرير.

-u, --update يحدّث النسخة المحلية من بيانات MITRE ATT&CK.

-d, --deprecated يستخدم تقنيات ATT&CK المهجورة أيضاً.

techniques ملف نصي يحتوي على قائمة بتقنيات MITRE ATT&CK التي تمت ملاحظتها أثناء الحادث الأمني السيبراني. تُتجاهل الأسطر الفارغة، ويُعتبر كل ما يأتي بعد حرف # في السطر تعليقاً ويُتجاهل. يمكن سرد أكثر من تقنية في السطر نفسه، وفي هذه الحالة يجب فصلها بمسافة بيضاء واحدة أو أكثر.

مثال

يحتوي المستودع على تقرير (افتراضي) من حادث أمن سيبراني في الملف report.txt. الوصف باللغة الطبيعية لما تمت ملاحظته موجود في التعليقات. يمكنك معالجة هذا التقرير بالبرنامج النصي على النحو التالي:

root@kitploit:~
python whodunit.py -u -b -n 5 report.txt

سيؤدي هذا إلى إجبار البرنامج النصي على تحديث النسخة المحلية من بيانات MITRE ATT&CK (خيار -u)، وسرد التقنيات التي تم التعرف عليها في تقرير الحادث (خيار -b)، وإخراج مجموعات APT الخمس الأكثر احتمالاً لمسؤوليتها عن الحادث (خيار -n 5):

root@kitploit:~
Processing report file "report.txt"...
Observed techniques:
T1003.001
T1005
T1039
T1059.001
T1068
T1078.003
T1110.003
T1114.001
T1133
T1213.002
T1486
T1548.002
T1560
T1562.001
T1573.002

The 5 APT groups most likely responsible:
G0007 (APT28             ):  60.00%
G0016 (APT29             ):  53.33%
G0037 (FIN6              ):  46.67%
G0060 (BRONZE BUTLER     ):  40.00%
G0114 (Chimera           ):  40.00%

يعمل البرنامج النصي من خلال إيجاد التقاطع بين مجموعة التقنيات المعروفة بأن كل مجموعة APT تستخدمها ومجموعة التقنيات المدرجة في تقرير الحادث، والإبلاغ بثقة أعلى عن المجموعات التي يمثل هذا التقاطع فيها أكبر مجموعة فرعية من التقنيات المدرجة في تقرير الحادث.

العمود الأول هو معرّف مجموعة APT في إطار MITRE ATT&CK، والعمود الثاني هو الاسم الشائع لتلك المجموعة، والعمود الثالث هو النسبة المئوية للتقنيات الواردة في تقرير الحادث المعروفة بأنها مستخدمة من قبل مجموعة APT المقابلة.

ملاحظة: يتم دعم مصفوفة Enterprise فقط من إطار MITRE ATT&CK (وليس، على سبيل المثال، مصفوفتي Mobile أو ICS)، لأن هذا هو ما تدعمه وحدة enterpriseattack.

الترخيص

هذا المشروع مرخص بموجب رخصة GNU v3.0.

تنزيل الأداة