Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
aether — أداة لتحليل ذاكرة ويندوز وصيد التهديدات تقوم بمسح ذاكرة العمليات الحية بحثًا عن أنماط ضارة وتقنيات حقن وتجميعات .NET المحملة بشكل عكسي باستخدام نموذج ثقة متعدد الطبقات لتقليل الإيجابيات الكاذبة. | Kitploit
أدوات/GitHubGitHub/0xsp-srd/aether
التحليل الديناميكي (عزل)تحليل الذاكرة الجنائيتحليل الثغرات الأمنيةشيل كودالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرةتحليل الملفات الثنائيةالاستجابة للحوادث
GitHub0xsp-srd/aether
584منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

aether

أداة لتحليل ذاكرة ويندوز وصيد التهديدات تقوم بمسح ذاكرة العمليات الحية بحثًا عن أنماط ضارة وتقنيات حقن وتجميعات .NET المحملة بشكل عكسي باستخدام نموذج ثقة متعدد الطبقات لتقليل الإيجابيات الكاذبة.

عرض المستودع

شعار Aether


Aether

الإصدار : 0.9 (إصدار مستقر)

Aether هي أداة لتحليل الذاكرة الجنائي وصيد التهديدات لنظام Windows، تقوم بمسح ذاكرة العمليات الحية بحثًا عن أنماط خبيثة، وتكتشف تقنيات الحقن، وتوقيعات البرامج الضارة، وتجميعات .NET المحملة انعكاسيًا. تعمل الأداة بنموذج ثقة متعدد الطبقات يقلل بشكل كبير من معدل النتائج الإيجابية الكاذبة ويصطاد السلوك الخبيث. تمتلك Aether قدرات جيدة في كشف تقنيات Hollowing و APC وخطف الخيوط. يمكن لمحللي الأمان استخدامها للمسح والاصطياد وأخذ لقطات من المناطق المشبوهة للتحليل دون اتصال.

الوثائق: https://0xsp.com/docs/aether-getting-started/

المقالات البحثية:

https://0xsp.com/security%20research%20%20development%20srd/aether-memory-forensics-and-threat-hunting-tool/

https://0xsp.com/research/game-of-hide-and-seek-detecting-dynamic-api-resolution-at-runtime-with-aether/

الميزات الأساسية

شرح سريع للميزات الأساسية لـ Aether، يمكنك قراءة المقالة الفنية الكاملة للحصول على مزيد من الرؤى:

مسح التوقيعات

  • مطابقة أنماط البايت عبر ذاكرة العملية مع فهرس البايت الأول الذي يوفر تسريعًا بمقدار 50-100x مقارنة بالمسح الساذج
  • ترميز مزدوج ASCII + UTF-16LE — يلتقط السلاسل المخزنة بواسطة CLR الخاص بـ .NET (حيث يصبح "msxsl:script" => 6D 00 73 00 78 00 ...)
  • تحميل القواعد ديناميكيًا من ملفات JSON — أضف توقيعات جديدة في rules/ دون إعادة ترجمة
  • كشف رأس PE في مناطق MEM_PRIVATE — يحدد تجميعات .NET المحملة انعكاسيًا (بيانات MZ + PE + BSJB)

مؤشرات IOC هيكلية للذاكرة

تقوم Aether بطبقة خمسة عوامل تصفية فوق إشارة مجموعة العمل الخام بحيث يتطلب الاكتشاف عدة مؤشرات متوافقة قبل الإبلاغ عنه مع تصفية FP:

فحوصات هيكلية أخرى:

  • مرجع متقاطع لوحدة PEB: تخصيصات MEM_IMAGE غير موجودة في قائمة وحدات PEB (تجميع DLL المجوف / استبدال الوحدة)
  • فحص مجموعة العمل: كشف الصفحات ذات الشفرة المعدلة عبر K32QueryWorkingSetEx، على دفعات باستدعاء نظام واحد لكل منطقة بدلاً من واحد لكل صفحة 4 كيلوبايت (≈ أسرع 50-100× من الحلقة الساذجة)
  • كشف RWX الخاص: يحدد تخصيصات MEM_PRIVATE + PAGE_EXECUTE_* (ينتج نتائج FP) (شفرة شل، رش JIT، تخصيصات كود ديناميكي)
  • فحص مقدمة الخطاف — يقرأ أول 16 بايت من كل صفحة شفرة خاصة ويطابق قافزات x86/x64 الكلاسيكية:
    • E9 ?? ?? ?? ?? — JMP rel32
    • FF 25 ?? ?? ?? ?? — JMP [rip+disp32]
    • 68 ?? ?? ?? ?? C3 — PUSH imm32 ; RET
    • 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? FF E0 — MOV RAX, imm64 ; JMP RAX

التحقق من عنوان بداية الخيط (TSAV / L8)

تتحقق Aether من الخيوط بتصنيف أكثر صرامة و ارتباط متقاطع مع نتائج L1–L5. لكل خيط تم إنشاؤه في العملية المستهدفة، تقرأ Aether Win32StartAddress الخاص به عبر NtQueryInformationThread وعندما تسمح الصلاحية، تقرأ أيضًا Rip / Eip الفعلي عبر GetThreadContext / Wow64GetThreadContext. ثم يتم تصنيف كل عنوان حسب الجدول التالي، لمزيد من التفاصيل اقرأ المقالة:

ما يجعل هذا أقوى من الفحص الأساسي "هل عنوان البداية في أي وحدة":

  • فحص متقاطع VirtualQueryEx — يتم الاستعلام عن كل عنوان للحصول على Type / Protect / AllocationBase في استدعاء O(1) واحد بدلاً من مسح خطي عبر قائمة الوحدات
  • ارتباط متقاطع مع L1–L5 — الخيط الذي تقع بدايته داخل تخصيص تم وضع علامة عليه بالفعل يتم ترقيته من "موافق" إلى TSAV_MODIFIED_HOST
  • اتساق PEB — يتم اكتشاف الوحدات المجوفة حتى عندما تقع بداية العنوان تقنيًا داخل نطاق "حقيقي"
  • فحص RIP المعلق — يمكن كتابة Win32StartAddress عبر NtSetInformationThread وهو الحقل القابل للتزييف؛ Rip الفعلي للخيط المعلق هو الذي لا يستطيع المحمل إعادة كتابته بسهولة. نقارن بينهما ونعلم على أي اختلاف يحل إلى منطقة مشبوهة
  • مدرك لـ WoW64 — يتحول تلقائيًا إلى Wow64GetThreadContext ويقرأ Eip للخيوط ذات 32 بت داخل عملية 64 بت
  • سلم صلاحيات الوصول — يتراجع من QUERY_INFORMATION | GET_CONTEXT → → لكل خيط، بحيث تظل السيناريوهات ذات الوصول الجزئي تنتج تصنيفات مفيدة

L9 + L10 - كشف جدول API للكومة مع الارتباط المتقاطع للوحدات

تحليل API في وقت التشغيل هو تقنية تستخدمها البرامج الضارة بشكل متكرر. تحدد آلية الكشف في Aether هذا السلوك من خلال مسح الكومة بحثًا عن عناوين ومؤشرات وحدات صالحة، وربط النتائج بمعايير التصفية الموضحة أدناه:

كل مرشح يقتل فئة FP محددة تم ملاحظتها في القياسات الحقيقية:

تحليل الإنتروبيا واستدلالات شفرة الشل

تدعم Aether كشف نمط XOR على مستوى الرأس في الوقت الحالي وتتبنى خوارزمية إنتروبيا شانون للتحقق من عشوائية قيم البايت في منطقة الذاكرة، وتعلم على كل شيء فوق عتبة. لمعالجة الكمية الكبيرة من FP، تستخدم Aether مؤشرات متعددة.

كشف C2 Beacon

  • مراقبة اتصالات TCP — يسحب GetExtendedTcpTable لمعرف PID الهدف
  • كشف نمط Beacon — يحدد الاتصالات الدورية قصيرة العمر (سلوك رد الاتصال الكلاسيكي لـ C2)
  • إخراج جدول الاتصالات — جدول وحدة تحكم منسق مع الحالة، والنقطة الطرفية، وعدد الضربات، والبروتوكول

أوضاع الإخراج

  • تقرير وحدة تحكم ملون مع تظليل ANSI حسب الشدة
  • JSON قابل للتحليل للتكامل مع SIEM / d-tect.py
  • إخراج تصنيف مشبوه — كل نتيجة MODIFIED_CODE_* تحمل private_pages و region_pages حتى يكون للفرز الأرقام الفعلية
  • إخراج منسق بجدول باستخدام أحرف رسم الصندوق Unicode لمراقبة الاتصالات

الاستخدام

root@kitploit:~
Aether.exe --scan --pid <PID> [خيارات]
Aether.exe --scan --lookup "اسم_العملية.exe"
Aether.exe --hunt <PID> SLEEP_MS PERIOD
Aether.exe --scan-all [خيارات]

الخيارات

كيفية الترجمة

المتطلبات الأساسية

  • Zig 0.16 — قم بالتحميل من هنا
  • التجميع المتقاطع يعمل من أي نظام تشغيل مضيف (Linux، macOS، Windows)

البناء

root@kitploit:~
git clone https://github.com/0xsp-SRD/aether
cd aether

# بناء التصحيح (تفعيل فحوصات الأمان)
zig build

# بناء الإصدار (ملف ثنائي أصغر وأسرع)
zig build -Doptimize=ReleaseSafe
# أو
zig build -Doptimize=ReleaseFast

الملف القابل للتنفيذ المبني يقع في zig-out/bin/Aether.exe.

النشر

انسخ zig-out/bin/Aether.exe والدليل rules/ إلى جهاز Windows الهدف إذا كنت تريد إجراء مسح إضافي للتوقيعات. إذا كانت العملية المستهدفة تتطلب صلاحيات إدارية، فستحتاج إلى تشغيل Aether.exe بصلاحيات المسؤول.

القيود

  • وضع المستخدم فقط — لا يوجد برنامج تشغيل kernel؛ لا يمكن اكتشاف rootkits أو التلاعبات على مستوى kernel
  • IPv4 فقط — مراقبة اتصالات TCP لا تدعم نقاط IPv6 النهائية في الوقت الحالي.
  • فرق القرص L5 يتطلب الوصول إلى الملف — إذا تم حذف ملف الوحدة الأصلية أو كان مغلقًا، فإن فرق القرص يتجاوز تلك الوحدة بصمت (لا تزال الطبقات الأخرى تعمل)
  • قائمة trampoline المزيفة لـ TSAV تحل في عملية الماسح نفسه — تلتقط الحالة الشائعة حيث تشارك مكتبات النظام DLL قاعدة ASLR على مستوى الجلسة ولكن قد تفوت أهدافًا ذات قواعد فريدة لكل عملية (نادر في Win10+)
  • فحص RIP لـ TSAV يلتقط فقط الخيوط المعلقة — إعادة كتابة Win32StartAddress على خيط قيد التشغيل بالفعل يمكن اكتشافها فقط إذا كان الخيط متوقفًا في انتظار عند الفحص (نفس القيد في Moneta)
  • كشف XOR-PE أساسي في هذا الإصدار

الترخيص

Aether Community مرخص بموجب رخصة GNU GPL v3.0. التراخيص التجارية متاحة فقط من المؤلف للاستخدام الخاص أو التجاري.

تنزيل الأداة
الطبقةالفلترالغرض
L1هيكلييتم النظر فقط في المناطق الفرعية القابلة للتنفيذ من IMAGE (يزيل ضوضاء COW من .data / .rdata)
L2كميالتصنيف حسب عدد private_pages ونسبة private_ratio (منخفض / متوسط / مرتفع)
L3تأكيدالترقية فقط إذا وافقت إشارة مستقلة على نفس قاعدة التخصيص — ضربة توقيع، missing_peb_entry، private_rwx، مقدمة خطاف، أو فرق القرص
L4مدرك لـ CLRإخفاء لكل وحدة لأهداف ngen / R2R / tiered-JIT (*.ni.dll، mscor*، clr*، coreclr، system.private.corelib*) بدلاً من التخطي الشامل عند تحميل CLR
L5فرق القرصتعيين ملف الوحدة باستخدام CreateFileMappingW(SEC_IMAGE_NO_EXECUTE)؛ مقارنة أول 16 بايت من كل صفحة قابلة للتنفيذ خاصة بنفس عنوان RVA على القرص. أي اختلاف هو مؤشر IOC للتعديل الحقيقي
  • 49 BB ?? ?? ?? ?? ?? ?? ?? ?? 41 FF E3 — على غرار Detours MOV R11, imm64 ; JMP R11
  • كشف CLR — فحص كائن القسم لـ Cor_Private_IPCBlock_v4_<PID> وأيضًا Cor_Private_IPCBlock_<PID> الخاص بـ v2 (إصدارات .NET 2/3 / mscorwks القديمة)، بحيث لا يتم تصنيف تجمعات التطبيقات المزعجة التي تشغل وقت تشغيل قديم بشكل خاطئ
  • الحكمالشدةالشرط
    TSAV_SHELLCODE_PRIVATEخطيرالعنوان موجود في منطقة MEM_PRIVATE + PAGE_EXECUTE_* — شفرة شل كلاسيكية CreateRemoteThread
    TSAV_SUSPENDED_RIPخطيرRip للخيط المعلق لا يتطابق مع Win32StartAddress ويحل إلى منطقة مشبوهة — يكتشف التزييف Win32StartAddress (حيل EarlyBird / APC) وخطف SetThreadContext
    TSAV_HOLLOWED_HOSTعاليالعنوان داخل تخصيص MEM_IMAGE غير موجود في قائمة وحدات PEB (تجميع DLL المجوف / استبدال الوحدة)
    TSAV_MODIFIED_HOSTعاليالعنوان داخل تخصيص MEM_IMAGE تم بالفعل وضع علامة عليه بواسطة خط أنابيب L1–L5 كـ MODIFIED_CODE_* أو MISSING_PEB أو PRIVATE_RWX أو DISK_MEM_DIFF أو HOOK_PROLOGUE
    TSAV_STAGED_PRIVATE_RWعاليMEM_PRIVATE + PAGE_READWRITE — تجهيز شفرة شل قبل VirtualProtect
    TSAV_MAPPED_NONPEمتوسطMEM_MAPPED (قسم مدعوم بملف الصفحات) بدون رأس PE — محمل انعكاسي sRDI / pagefile
    TSAV_SPOOF_TRAMPOLINEمتوسطالعنوان يطابق قفزة trampoline في القائمة المحظورة (LoadLibraryA/W/ExA/W، WinExec، CreateProcessA/W، VirtualAlloc[Ex]، RtlExitUserThread، RtlExitUserProcess، NtTerminateProcess، ShellExecuteA/W)
    QUERY_INFORMATION
    QUERY_LIMITED_INFORMATION
    المرشحالقاعدةفئة FP التي يزيلها
    F1count >= 5بيانات عشوائية الشكل كمؤشرات، NULL، HMODULES
    F2رفض التشغيلات التي تشير فقط إلى ملف EXE المضيفجداول vtables من فئة C++ للتطبيقات
    F3distinct_modules >= 2جداول vtables من إطار عمل DLL واحد (Qt، MFC، wxWidgets)
    F4capability_modules >= 2جداول vtables من المتصفح / CRT تلمس DLL نظام واحد (مثل iertutil + ucrtbase + shlwapi)
    F5 (L10)>= 80% من المؤشرات القابلة للفحص تهبط على RVAs مصدرةجداول إرسال Winsock LSP، مصفوفات رد الاتصال الإضافية، vtables تشير إلى طرق داخلية (غير مصدرة)
    العلمالوصف
    --pid, -p <PID>معرف العملية المستهدفة للمسح
    --lookup, -l <name>البحث عن جميع معرفات PID المطابقة لاسم عملية
    --json, -jإخراج النتائج بصيغة JSON (لتكامل SIEM)
    --verbose, -vعرض تفاصيل المسح لكل منطقة
    --scan-all, -aمسح جميع العمليات
    --hunt, -b <PID> [ms] [hits]مراقبة الاتصالات — استطلاع كل ms (افتراضي 2000)، وضع علامة على النقاط الطرفية بعدد مرات ظهور ≥ hits
    --networkingوضع مراقبة الشبكة
    --rules, -r <dir>دليل القواعد (افتراضي: rules/)
    --config, -c <file>ملف قاعدة واحد (تنسيق قديم)
    --dump, ``تفريغ منطقة ذاكرة محددة بحجم مخصص
    --read, ``قراءة محتوى منطقة الذاكرة مباشرة على الطرفية
    --help, -hعرض المساعدة