
gopher47
أداة Gopher Assassin تابعة لجهة خارجية لإطار عمل Havoc.


هذه الطريقة الجديدة لاستخدام NtQueueApcThreadEx من خلال إساءة استخدام معاملات ApcRoutine و SystemArgument[0-3] عبر تمرير أداة pop r32; ret عشوائية،…

أداة REPL ومحاكٍ للغة التجميع (Assembly) متعددة البنى لسطر الأوامر.

محمّل شيلكود مع تطبيق استدعاء نظام (syscall) ديناميكي غير مباشر، شيلكود بصيغة MAC، وتحليل عناوين API من PEB، واستدعاء syscall وتحليل عنوان تعليمة…

يحتوي هذا المستودع على: محمّل شيلكود بسيط، أدوات ترميز (base64 - مخصص - UUID - IPv4 - MAC)، أدوات تشفير (AES)، محمّل بدون ملفات (Winhttp، socket)

بروكسي Socks4a يعتمد على PIC وWebsockets وإخفاء ثابت على مستوى لغة التجميع

يحتوي هذا المستودع على مقتطفات برمجية بلغة C/C++ قد تكون مفيدة في سيناريوهات هجومية محددة.

A dynamic unpacking tool

تطبيق dotnet Native AOT بسيط يستخدم AsmResolver لتحويل shellcode إلى PE

تطبيق dotnet Native AOT بسيط يستخدم LibObjectFile لتحويل shellcode إلى ELF

تنفيذ إجراء تخفيف لحماية جدول عناوين التصدير، مثل تصفية عناوين التصدير (Export Address Filtering - EAF)

استخدم قواعد YARA على تتبعات Time Travel Debugging

جولة تحليل ثابت لشيلكود Metasploit على ويندوز: فك ترميز حمولة PowerShell، تعتيم XOR، التنقل عبر PEB، وحل جدول عناوين التصدير.

يحتوي على جميع المواد من ورشة عمل DEF CON 31 "استدعاءات النظام (غير) المباشرة: رحلة من الأعلى إلى الأسفل".


أداة حقن DLL لنظام Windows 10 عبر برنامج تشغيل تستخدم VAD وتُخفي برنامج التشغيل المُحمَّل

PoC يوضح سلسلة حقن متعددة العمليات تهدف إلى تنفيذ شيلكود عن بُعد