Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
defcon33_silence_kill_edr — مواد ورشة عمل DEFCON تطبيقية لقتل وإسكات وكلاء EDR: إعداد المختبر، BYOVD، أدوات مراوغة مخصصة بلغة C/C++، والهندسة العكسية. | Kitploit
أدوات/GitHubGitHub/arosenmund/defcon33_silence_kill_edr
تصعيد الامتيازاتالهندسة العكسيةما بعد الاستغلالتحليل البرمجيات الخبيثةالتعلم والتعليمالفريق الأحمرتطوير الحمولاتالهجوم العدائيمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubarosenmund/defcon33_silence_kill_edr

defcon33_silence_kill_edr

مواد ورشة عمل DEFCON تطبيقية لقتل وإسكات وكلاء EDR: إعداد المختبر، BYOVD، أدوات مراوغة مخصصة بلغة C/C++، والهندسة العكسية.

عرض المستودع
346515منذ سنة واحدةتمت المراجعة من قبل Kitploit

🛡️ ورشة DEFCON: وضع حلول EDR في مكانها الصحيح

💀 قتل وإسكات عوامل EDR كخصم حقيقي

banner

  • الإعداد

  • قتل EDR

  • تجاوز EDR المخصص

🎯 ما الذي ستفعله

سيتم تزويد كل طالب ببيئة معملية خاصة به من أجل:

  • 🔍 فحص عامل EDR مباشر: اكتشاف خطافاته (hooks) وسجلاته ومدى وصوله
  • ⚔️ تجميع ونشر أدوات قتل EDR المستخدمة من قبل مجموعات تهديد معروفة
  • 🔕 إسكات مسار الاتصال بين العامل والخادم المركزي (ششش...)
  • 🧠 هندسة عكسية لسلوك الأدوات في الوقت الفعلي
  • 🛠️ كتابة كود C/C++ مخصص لاستنساخ تقنيات التجاوز
  • 🧬 بناء أداة قتل وإسكات EDR خاصة بك — كالمحترفين

👨‍💻 الصيغة

✔️ مختبرات عملية على جهاز افتراضي مستضاف خاص بك ✔️ أدوات وعينات ومحاكي EDR محمّلون مسبقًا ✔️ هندسة عكسية وبرمجة مباشرة بقيادة المدرب ✔️ بلا حشو. فقط القتل.

💻 المتطلبات

تأكد من أنك جاهز للانطلاق مع:

  • ✅ متصفح حديث (للمعمل المستضاف)
  • ✅ بعض المعرفة بلغة C/C++ (أو استعداد للقفز في العمق)
  • ✅ شغف بالألم والمؤشرات والاختراق دون تصحيحات

🛠️ الأدوات والتقنيات المغطاة

الفئةالمواضيع المغطاة

I. 👋 مقدمة (10 دقائق) — Ryan & Aaron

  • ترحيب وتعريف بالمشاركين
  • نظرة عامة على الورشة:
    • 🔍 تركيزنا: قتل EDR مقابل إسكاته — ما الفرق، ومن يستخدم هذه التكتيكات، ولماذا؟
    • 🧰 معاينة الأدوات والتقنيات
    • 🧪 الهيكل:
      • استخدام وتحليل أدوات واقعية
      • كتابة نسخك المسلحة الخاصة
  • 👑 القواعد الأساسية:
    • شارك، اطرح الأسئلة، كن محترمًا، وشارك أفكارك!

II. 🧱 إعداد البيئة (25 دقيقة) — Aaron

الهدف: تجهيز معملك الشخصي للانطلاق.

  • 🔗 تعليمات المعمل على GitHub
  • 🧪 معمل Pluralsight: إنشاء حسابات مجانية
  • ✅ التحقق من الوصول إلى المعمل
  • 🛠️ مساعدة في استكشاف الأخطاء وإصلاحها عند الحاجة

III. 🧠 مقدمة إلى OpenEDR (40 دقيقة) — Ryan

الهدف: فهم حل EDR الذي سنستهدفه.

  • ما هو OpenEDR؟ لماذا تم اختياره؟ وما البدائل؟
  • 🧬 البنية الداخلية لـ OpenEDR:
    • سلوك التسجيل
    • قدرات الكشف
  • 🧪 تشغيل بعض الأوامر → تحليل السجلات

IV. 💣 قتل EDR باستخدام EDRSandBlast (20 دقيقة) — Ryan

الهدف: استخدام أداة قتل EDR واقعية شوهدت في حملات برامج الفدية.

  • نظرة عامة على EDRSandBlast
  • 👨‍💻 مراجعة الكود في Visual Studio
  • 🔨 بناؤها
  • 🚀 تشغيلها:
    • تنفيذ أوامر ما بعد الاستغلال → التحقق من عدم تسجيل أي شيء
  • 🩹 تعطيل EDRSandBlast → ملاحظة عودة السجلات للعمل

V. 🕶️ طرق إسكات EDR (25 دقيقة) — Ryan

الهدف: تعطيل القياس عن بُعد (Telemetry) الخاص بـ EDR دون قتل العامل.

  • 📡 تقنيات الإسكات:
    • Add-DnsClientNrptRule
    • مفتاح التسجيل GenericDNSServers
    • (إذا سمح الوقت) PendingFileRenameOperations
  • ✅ التحقق من بقاء العامل "حيًا" لكنه أعمى

☕ استراحة (15 دقيقة)

خذ نفسًا. تمدد. تأمل فيما فعلته للتو بذلك الـ EDR المسكين.


VI. 🔧 كتابة أداة قتل EDR (45 دقيقة) — Aaron

الهدف: إنشاء أداة القتل الخاصة بك باستخدام BYOVD (إحضار برنامج تشغيل ضعيف خاص بك)

  • 🔍 مراجعة:
    • تحليل وتعديل مقاطع الكود الموفرة مسبقًا
    • توسعة الكود مباشرة
    • التجميع والاختبار
  • 💀 استخدام كود مخصص لتدمير OpenEDR
  • 🔬 نقاش:
    • الأدوات الجاهزة المتاحة مقابل التجاوزات المصنوعة يدويًا (DIY)

VII. 🤫 كتابة أداة إسكات EDR (45 دقيقة) — Aaron

الهدف: إسكات الـ EDR عبر الكود — وليس الأوامر.

  • 🧠 الاستراتيجية:
    • استخدام استدعاءات API لتجنب الكشف
    • استبدال LOLBins بطرق نظام أصلية منخفضة الضوضاء
  • 🛠️ معمل مباشر:
    • تعديل وتجميع كود الإسكات
    • اختباره ضد عامل OpenEDR
  • 🧩 خلاصات:
    • الإسكات على مستوى الكود = مدة بقاء أطول داخل النظام

VIII. 🎤 الختام (15 دقيقة) — Aaron

  • 💬 نقاش مفتوح وجلسة أسئلة وأجوبة
  • 🧭 ما هي الخطط القادمة لـ Aaron و Ryan
  • 👋 وداعًا وحب DEFCON
  • 💀 ملصقات #RansomwareSucks وقصص الحروب مرحب بها
تنزيل الأداة
🧬 التجاوز
Inline hooking، تتبع API، التخفي في طبقة المستخدم
🪓 سلاسل قتل EDRحقن العمليات، اختطاف الخيوط، العبث بالعمليات
🛡️ إسكات العواملحجب القياس عن بُعد (Telemetry)، إبطاء الاسترجاعات (callbacks)، قطع اتصال العامل بالخادم المركزي
🧱 BYOVDتحميل برامج تشغيل مخصصة، العبث بالنواة، وصول خفي
🔬 هندسة عكسية + تطويرتفكيك ثنائيات EDR، كتابة مجموعات أدوات التجاوز الخاصة بك