شرح الأداة والاستخدام الأساسي
الوصف
Metasploit Framework مشروع مفتوح المصدر من Rapid7 يوفر بنية لإدارة وحدات التحقق الأمني والاختبار، مع واجهة طرفية وقاعدة بيانات اختيارية وأدوات مساعدة. يتطور المشروع باستمرار، لذلك تعرض هذه السجلات الإصدار على أنه rolling بدلا من رقم إصدار ثابت. استخدمه في مختبر تملكه أو ضمن تصريح مكتوب واضح، ولا تشغل وحدات استغلال على أنظمة حقيقية دون موافقة وخطة اختبار.
المميزات
- تنظيم الوحدات حسب النوع والمنصة والخدمة.
- البحث عن الوحدات وقراءة خياراتها ووثائقها من وحدة التحكم.
- تشغيل وحدات مساعدة آمنة للتحقق من معلومات خدمة ضمن نطاق مختبري.
- تسجيل جلسات العمل والنتائج في قاعدة بيانات محلية عند تهيئتها.
- التكامل مع أدوات تقييم أخرى وتصدير بيانات التقييم بحسب الإعداد.
- إمكانية استخدام الواجهة النصية أو واجهات ورسوميات داعمة من منتجات Rapid7.
دليل التثبيت
Debian وUbuntu: اتبع تعليمات Rapid7 الرسمية لمستودع التوزيعة أو مثبت Linux الرسمي، ثم ثبّت الحزم من مصدر موثوق. لا تضف مستودعا مجهولا لمجرد توفره.
Fedora: راجع صفحة التثبيت الرسمية؛ قد لا تتوفر حزمة Fedora مدمجة لكل إصدار. استخدم المثبت المدعوم أو بيئة Kali/حاوية مختبرية متوافقة عند الحاجة.
Arch Linux: لا تعتمد على حزم مستخدمين غير رسمية دون تدقيق. راجع مستودع المشروع ووثائق Rapid7، أو شغل بيئة مختبرية مدعومة.
macOS: اتبع وثائق Rapid7 الرسمية أو جهز بيئة تطوير Ruby وفق إرشادات المشروع؛ افحص المتطلبات والإصدارات المدعومة قبل التثبيت.
Windows: استخدم مثبت Rapid7 الرسمي عندما يكون متاحا لإصدارك، أو بيئة Linux معزولة مثل WSL أو آلة افتراضية للمختبر. لا تشغل أدوات الاختبار بصلاحيات إدارية دائمة.
بعد التثبيت تحقق عبر msfconsole --version ثم ابدأ بـ msfconsole. راجع الوثائق الرسمية لأن خطوات التثبيت تتغير حسب النظام.
الأوامر والخيارات
| الأمر | الغرض |
msfconsole | فتح واجهة Framework التفاعلية. |
help أو ? | عرض أوامر الواجهة المتاحة. |
version | عرض معلومات الإصدار. |
search TERM | البحث عن وحدات، ويفضل تقييد الاستعلام بنوع أو خدمة. |
info MODULE | قراءة وصف الوحدة ومتطلباتها ومراجعها. |
show options | عرض خيارات الوحدة المحددة. |
show advanced | عرض الخيارات المتقدمة عند توفرها. |
show targets | عرض أهداف الوحدة المدعومة. |
back | العودة وإلغاء تحديد الوحدة الحالية. |
set NAME VALUE | تعيين خيار في السياق الحالي. |
setg NAME VALUE | تعيين قيمة عامة للجلسة؛ استخدمها بحذر. |
unset NAME | مسح قيمة خيار محلي. |
check | طلب فحص التحقق غير الاستغلالي إذا كانت الوحدة تدعمه. |
db_status | عرض حالة اتصال قاعدة البيانات. |
workspace | عرض أو اختيار مساحة عمل محلية. |
spool FILE | تسجيل مخرجات الطرفية إلى ملف؛ أوقفه بالأمر spool off. |
history | عرض سجل أوامر الواجهة، وقد يحتوي بيانات حساسة. |
exit | إغلاق الواجهة. |
-q | بدء الواجهة دون شاشة الترحيب في الإصدارات التي تدعمه. |
أمثلة الاستخدام
ابدأ باستكشاف الواجهة ومعلومات وحدة دون تشغيلها:
msfconsole
search type:auxiliary http version
info auxiliary/scanner/http/http_version
show options
في جهاز مختبر محلي تملكه، يمكن إعداد هدف محلي لوحدة معلوماتية بعد التأكد من وصفها وخياراتها:
use auxiliary/scanner/http/http_version
set RHOSTS 127.0.0.1
set RPORT 80
show options
check
نفذ التشغيل فقط إذا كانت الوحدة مناسبة وضمن نطاق مصرح به، واحتفظ بسجل واضح للنتائج. المثال لا يطلب استغلالا أو تجاوزا للحماية.
مواضيع متقدمة
تتكون الوحدة عادة من بيانات وصفية وخيارات ومنطق تنفيذ. افحص المصدر والمرجع ودرجة الأثر قبل استخدامها. اعزل قاعدة البيانات والبيانات المسجلة، وأنشئ مساحة عمل منفصلة لكل تقييم، ولا تخزن أسرارا في سجل الأوامر أو ملفات التقارير. اختبر التحديثات أولا في نسخة مختبرية، وثبت إصدارات الاعتماديات في بيئات التطوير.
استكشاف الأخطاء وإصلاحها
- تعذر تشغيل msfconsole: تحقق من المسار وإصدار Ruby والاعتماديات باستخدام الوثائق الرسمية.
- فشل اتصال قاعدة البيانات: افحص
db_statusوسجل الخدمة وإعدادات الاتصال، أو استخدم الوظائف التي لا تتطلب قاعدة بيانات. - الوحدة لا تعرض خيارات: تحقق من تنفيذ
useعلى الاسم الصحيح ثمshow options. - الهدف لا يستجيب: تحقق من قابلية الوصول والنطاق والمنافذ المصرح بها دون توسيع الفحص عشوائيا.
- نتائج مختلفة بين الإصدارات: راجع سجل التغييرات ووثائق الوحدة وحدث نسخة المختبر بشكل منضبط.
الموارد والمراجع
الموقع الرسمي: https://www.metasploit.com/. وثائق التثبيت: https://docs.metasploit.com/docs/using-metasploit/getting-started/nightly-installers.html. مستودع GitHub الرسمي: https://github.com/rapid7/metasploit-framework.
ملاحظات وتحذيرات
⚠️ تحذير قانوني: وحدات الإطار قد تغير حالة النظام أو تكشف بيانات أو تسبب توقف الخدمة. لا تستخدم وحدات استغلال أو حمولات أو جلسات ضد أي هدف دون تفويض مكتوب يشمل العناوين والوقت والطرق. اختبر في شبكة معزولة وخذ نسخا احتياطية وخطة استعادة.
لا توجد تعليقات بعد. ابدأ النقاش حول الأداة.