المصدر الرسمي اختبار الاختراق Ruby vrolling

Metasploit Framework (rolling)

إطار عمل مفتوح المصدر للتحقق الأمني وإدارة وحدات الاختبار داخل مختبرات مصرح بها، مع أدوات مساعدة وتوثيق للنتائج.

#metasploit #framework #security-testing #lab #assessment

شرح الأداة والاستخدام الأساسي

تعريف موجز، طريقة الاستخدام، والفئة

الوصف

Metasploit Framework مشروع مفتوح المصدر من Rapid7 يوفر بنية لإدارة وحدات التحقق الأمني والاختبار، مع واجهة طرفية وقاعدة بيانات اختيارية وأدوات مساعدة. يتطور المشروع باستمرار، لذلك تعرض هذه السجلات الإصدار على أنه rolling بدلا من رقم إصدار ثابت. استخدمه في مختبر تملكه أو ضمن تصريح مكتوب واضح، ولا تشغل وحدات استغلال على أنظمة حقيقية دون موافقة وخطة اختبار.

المميزات

  • تنظيم الوحدات حسب النوع والمنصة والخدمة.
  • البحث عن الوحدات وقراءة خياراتها ووثائقها من وحدة التحكم.
  • تشغيل وحدات مساعدة آمنة للتحقق من معلومات خدمة ضمن نطاق مختبري.
  • تسجيل جلسات العمل والنتائج في قاعدة بيانات محلية عند تهيئتها.
  • التكامل مع أدوات تقييم أخرى وتصدير بيانات التقييم بحسب الإعداد.
  • إمكانية استخدام الواجهة النصية أو واجهات ورسوميات داعمة من منتجات Rapid7.

دليل التثبيت

Debian وUbuntu: اتبع تعليمات Rapid7 الرسمية لمستودع التوزيعة أو مثبت Linux الرسمي، ثم ثبّت الحزم من مصدر موثوق. لا تضف مستودعا مجهولا لمجرد توفره.

Fedora: راجع صفحة التثبيت الرسمية؛ قد لا تتوفر حزمة Fedora مدمجة لكل إصدار. استخدم المثبت المدعوم أو بيئة Kali/حاوية مختبرية متوافقة عند الحاجة.

Arch Linux: لا تعتمد على حزم مستخدمين غير رسمية دون تدقيق. راجع مستودع المشروع ووثائق Rapid7، أو شغل بيئة مختبرية مدعومة.

macOS: اتبع وثائق Rapid7 الرسمية أو جهز بيئة تطوير Ruby وفق إرشادات المشروع؛ افحص المتطلبات والإصدارات المدعومة قبل التثبيت.

Windows: استخدم مثبت Rapid7 الرسمي عندما يكون متاحا لإصدارك، أو بيئة Linux معزولة مثل WSL أو آلة افتراضية للمختبر. لا تشغل أدوات الاختبار بصلاحيات إدارية دائمة.

بعد التثبيت تحقق عبر msfconsole --version ثم ابدأ بـ msfconsole. راجع الوثائق الرسمية لأن خطوات التثبيت تتغير حسب النظام.

الأوامر والخيارات

الأمرالغرض
msfconsoleفتح واجهة Framework التفاعلية.
help أو ?عرض أوامر الواجهة المتاحة.
versionعرض معلومات الإصدار.
search TERMالبحث عن وحدات، ويفضل تقييد الاستعلام بنوع أو خدمة.
info MODULEقراءة وصف الوحدة ومتطلباتها ومراجعها.
show optionsعرض خيارات الوحدة المحددة.
show advancedعرض الخيارات المتقدمة عند توفرها.
show targetsعرض أهداف الوحدة المدعومة.
backالعودة وإلغاء تحديد الوحدة الحالية.
set NAME VALUEتعيين خيار في السياق الحالي.
setg NAME VALUEتعيين قيمة عامة للجلسة؛ استخدمها بحذر.
unset NAMEمسح قيمة خيار محلي.
checkطلب فحص التحقق غير الاستغلالي إذا كانت الوحدة تدعمه.
db_statusعرض حالة اتصال قاعدة البيانات.
workspaceعرض أو اختيار مساحة عمل محلية.
spool FILEتسجيل مخرجات الطرفية إلى ملف؛ أوقفه بالأمر spool off.
historyعرض سجل أوامر الواجهة، وقد يحتوي بيانات حساسة.
exitإغلاق الواجهة.
-qبدء الواجهة دون شاشة الترحيب في الإصدارات التي تدعمه.

أمثلة الاستخدام

ابدأ باستكشاف الواجهة ومعلومات وحدة دون تشغيلها:

msfconsole
search type:auxiliary http version
info auxiliary/scanner/http/http_version
show options

في جهاز مختبر محلي تملكه، يمكن إعداد هدف محلي لوحدة معلوماتية بعد التأكد من وصفها وخياراتها:

use auxiliary/scanner/http/http_version
set RHOSTS 127.0.0.1
set RPORT 80
show options
check

نفذ التشغيل فقط إذا كانت الوحدة مناسبة وضمن نطاق مصرح به، واحتفظ بسجل واضح للنتائج. المثال لا يطلب استغلالا أو تجاوزا للحماية.

مواضيع متقدمة

تتكون الوحدة عادة من بيانات وصفية وخيارات ومنطق تنفيذ. افحص المصدر والمرجع ودرجة الأثر قبل استخدامها. اعزل قاعدة البيانات والبيانات المسجلة، وأنشئ مساحة عمل منفصلة لكل تقييم، ولا تخزن أسرارا في سجل الأوامر أو ملفات التقارير. اختبر التحديثات أولا في نسخة مختبرية، وثبت إصدارات الاعتماديات في بيئات التطوير.

استكشاف الأخطاء وإصلاحها

  • تعذر تشغيل msfconsole: تحقق من المسار وإصدار Ruby والاعتماديات باستخدام الوثائق الرسمية.
  • فشل اتصال قاعدة البيانات: افحص db_status وسجل الخدمة وإعدادات الاتصال، أو استخدم الوظائف التي لا تتطلب قاعدة بيانات.
  • الوحدة لا تعرض خيارات: تحقق من تنفيذ use على الاسم الصحيح ثم show options.
  • الهدف لا يستجيب: تحقق من قابلية الوصول والنطاق والمنافذ المصرح بها دون توسيع الفحص عشوائيا.
  • نتائج مختلفة بين الإصدارات: راجع سجل التغييرات ووثائق الوحدة وحدث نسخة المختبر بشكل منضبط.

الموارد والمراجع

الموقع الرسمي: https://www.metasploit.com/. وثائق التثبيت: https://docs.metasploit.com/docs/using-metasploit/getting-started/nightly-installers.html. مستودع GitHub الرسمي: https://github.com/rapid7/metasploit-framework.

ملاحظات وتحذيرات

⚠️ تحذير قانوني: وحدات الإطار قد تغير حالة النظام أو تكشف بيانات أو تسبب توقف الخدمة. لا تستخدم وحدات استغلال أو حمولات أو جلسات ضد أي هدف دون تفويض مكتوب يشمل العناوين والوقت والطرق. اختبر في شبكة معزولة وخذ نسخا احتياطية وخطة استعادة.

النقاش

0 تعليق

لا توجد تعليقات بعد. ابدأ النقاش حول الأداة.

بروتوكول الأبحاث الأمنية الأخلاقية

استخدم الأداة في مختبرك أو على أنظمة لديك تصريح لاختبارها، وراجع صفحة المصدر الرسمي قبل التشغيل.

الإبلاغ عن مشكلة

اختر نوع المشكلة واكتب تفاصيل تساعد فريق الإشراف على مراجعتها.