Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
al-khaser — تقنيات البرامج الضارة العلنية المستخدمة في الواقع: الآلة الافتراضية، المحاكاة، مصححات الأخطاء، كشف بيئة الاختبار المعزولة. | Kitploit
أدوات/GitHubGitHub/ayoubfaouzi/al-khaser
التهرب من IDS/IPSتحليل البرمجيات الخبيثةاختبار الاختراقالتعلم والتعليمالفريق الأحمرمختبرات وتدريب عملي
GitHubayoubfaouzi/al-khaser

al-khaser

تقنيات البرامج الضارة العلنية المستخدمة في الواقع: الآلة الافتراضية، المحاكاة، مصححات الأخطاء، كشف بيئة الاختبار المعزولة.

عرض المستودع
7.1k1.3kمنذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Al-Khaser v0.81

Logo

المحتوى

  • مقدمة
  • الاستخدامات المحتملة
  • الميزات
  • هجمات مكافحة التصحيح
  • مكافحة التفريغ
  • هجمات التوقيت
  • التفاعل البشري
  • مكافحة الآلة الافتراضية
  • مكافحة التفكيك
  • المتطلبات
  • الترخيص

مقدمة

al-khaser هو تطبيق "برمجية خبيثة" (PoC) بنوايا حسنة يهدف إلى اختبار نظام مكافحة البرمجيات الخبيثة لديك. يقوم بتنفيذ مجموعة من الحيل الشائعة للبرمجيات الخبيثة بهدف معرفة ما إذا كنت تبقى تحت الرادار.

Logo

الاستخدام

root@kitploit:~
$ ./al-khaser.exe -h
Usage: al-khaser.exe [OPTIONS]
Options:
  --check <type>      Enable specific check(s). Can be used multiple times. Valid types are:
                        TLS              (Thread Local Storage callback checks)
                        DEBUG            (Anti-debugging checks)
                        INJECTION        (Code injection checks)
                        GEN_SANDBOX      (Generic sandbox checks)
                        VBOX             (VirtualBox detection)
                        VMWARE           (VMware detection)
                        VPC              (Virtual PC detection)
                        QEMU             (QEMU detection)
                        KVM              (KVM detection)
                        XEN              (Xen detection)
                        WINE             (Wine detection)
                        PARALLELS        (Parallels detection)
                        HYPERV           (Hyper-V detection)
                        CODE_INJECTIONS  (Additional code injection techniques)
                        TIMING_ATTACKS   (Timing/sleep-based sandbox evasion)
                        DUMPING_CHECK    (Dumping memory/process checks)
                        ANALYSIS_TOOLS   (Analysis tools detection)
                        ANTI_DISASSM     (Anti-disassembly checks)
  --sleep <seconds>   Set sleep/delay duration in seconds (default: 600).
  --delay <seconds>   Alias for --sleep.
  -h, --help          Show this help message and exit.

Examples:
  al-khaser.exe --check DEBUG --check TIMING_ATTACKS --sleep 30
  al-khaser.exe --check VMWARE --check QEMU
  al-khaser.exe --sleep 30

تحميل

يمكنك تنزيل الملفات الثنائية المبنية (x86, x64) من صفحة الإصدارات لهذا المشروع. يمكن العثور على كلمة المرور للأرشيفات 7z هنا.

الاستخدامات المحتملة

  • أنت تصنع إضافة لمكافحة التصحيح وتريد التحقق من فعاليتها.
  • تريد التأكد من أن حل الصندوق الرملي الخاص بك مخفي بما فيه الكفاية.
  • أو تريد التأكد من أن بيئة تحليل البرمجيات الخبيثة لديك مخفية جيدًا.

من فضلك، إذا واجهت أيًا من حيل مكافحة التحليل التي رأيتها في برمجية خبيثة، فلا تتردد في المساهمة.

الميزات

هجمات مكافحة التصحيح

  • IsDebuggerPresent
  • CheckRemoteDebuggerPresent
  • Process Environment Block (BeingDebugged)
  • Process Environment Block (NtGlobalFlag)
  • ProcessHeap (Flags)
  • ProcessHeap (ForceFlags)
  • Low Fragmentation Heap (LFH)
  • NtQueryInformationProcess (ProcessDebugPort)
  • NtQueryInformationProcess (ProcessDebugFlags)
  • NtQueryInformationProcess (ProcessDebugObject)
  • WudfIsAnyDebuggerPresent
  • WudfIsKernelDebuggerPresent
  • WudfIsUserDebuggerPresent
  • NtSetInformationThread (HideThreadFromDebugger)
  • NtQueryObject (ObjectTypeInformation)
  • NtQueryObject (ObjectAllTypesInformation)
  • CloseHanlde (NtClose) Invalide Handle
  • SetHandleInformation (Protected Handle)
  • UnhandledExceptionFilter
  • OutputDebugString (GetLastError())
  • Hardware Breakpoints (SEH / GetThreadContext)
  • Software Breakpoints (INT3 / 0xCC)
  • Memory Breakpoints (PAGE_GUARD)
  • Interrupt 0x2d
  • Interrupt 1
  • Trap Flag
  • Parent Process (Explorer.exe)
  • SeDebugPrivilege (Csrss.exe)
  • NtYieldExecution / SwitchToThread
  • TLS callbacks
  • Process jobs
  • Memory write watching
  • Page exception breakpoint detection
  • API hook detection (module bounds based)

مكافحة الحقن

  • تعداد الوحدات باستخدام EnumProcessModulesEx (32-bit, 64-bit, and all options)
  • تعداد الوحدات باستخدام ToolHelp32
  • تعداد هياكل LDR للعملية باستخدام LdrEnumerateLoadedModules
  • تعداد هياكل LDR للعملية مباشرة
  • جولة في الذاكرة باستخدام GetModuleInformation
  • جولة في الذاكرة للبحث عن الوحدات المخفية

مكافحة التفريغ

  • مسح رأس PE من الذاكرة
  • SizeOfImage

هجمات التوقيت [مكافحة الصندوق الرملي]

  • RDTSC (مع CPUID لإجبار خروج VM)
  • RDTSC (نسخة Locky مع GetProcessHeap & CloseHandle)
  • Sleep -> SleepEx -> NtDelayExecution
  • Sleep (في حلقة مع تأخير صغير)
  • Sleep والتحقق مما إذا كان الوقت قد تم تسريعه (GetTickCount)
  • SetTimer (مؤقتات ويندوز القياسية)
  • timeSetEvent (مؤقتات الوسائط المتعددة)
  • WaitForSingleObject -> WaitForSingleObjectEx -> NtWaitForSingleObject
  • WaitForMultipleObjects -> WaitForMultipleObjectsEx -> NtWaitForMultipleObjects
  • IcmpSendEcho (برمجية CCleaner الخبيثة)
  • CreateWaitableTimer
  • CreateTimerQueueTimer
  • حلقات تشفير كبيرة (قيد التنفيذ)

التفاعل البشري / عام [مكافحة الصندوق الرملي]

  • حركة الفأرة
  • أسماء ملفات مثل sample.exe أو sandbox.exe.
  • الذاكرة الفعلية الإجمالية (GlobalMemoryStatusEx)
  • حجم القرص باستخدام DeviceIoControl (IOCTL_DISK_GET_LENGTH_INFO)
  • حجم القرص باستخدام GetDiskFreeSpaceEx (TotalNumberOfBytes)
  • الفأرة (نقرة واحدة / نقرتان) (قيد التنفيذ)
  • مربع حوار (قيد التنفيذ)
  • التمرير (قيد التنفيذ)
  • التنفيذ بعد إعادة التشغيل (قيد التنفيذ)
  • عدد المعالجات (Win32/Tinba - Win32/Dyre)
  • معرفات المنتجات المعروفة للصندوق الرملي (قيد التنفيذ)
  • لون البكسل الخلفي (قيد التنفيذ)
  • تخطيط لوحة المفاتيح (Win32/Banload) (قيد التنفيذ)
  • تثبيت ويندوز أصلي.
  • أسماء المضيفين وأسماء المستخدمين المعروفة للصندوق الرملي

مكافحة الظاهرية / محاكاة النظام الكاملة

  • أثر قيم مفاتيح التسجيل

    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (VBOX)
    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (QEMU)
    • HARDWARE\Description\System (SystemBiosVersion) (VBOX)
    • HARDWARE\Description\System (SystemBiosVersion) (QEMU)
    • HARDWARE\Description\System (VideoBiosVersion) (VIRTUALBOX)
    • HARDWARE\Description\System (SystemBiosDate) (06/23/99)
    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (VMWARE)
    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 1\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (VMWARE)
    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 2\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (VMWARE)
    • SYSTEM\ControlSet001\Control\SystemInformation (SystemManufacturer) (VMWARE)
    • SYSTEM\ControlSet001\Control\SystemInformation (SystemProductName) (VMWARE)
  • أثر مفاتيح التسجيل

    • HARDWARE\ACPI\DSDT\VBOX__ (VBOX)
    • HARDWARE\ACPI\FADT\VBOX__ (VBOX)
    • HARDWARE\ACPI\RSDT\VBOX__ (VBOX)
    • SOFTWARE\Oracle\VirtualBox Guest Additions (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxGuest (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxMouse (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxService (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxSF (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxVideo (VBOX)
    • SOFTWARE\VMware, Inc.\VMware Tools (VMWARE)
    • SOFTWARE\Wine (WINE)
    • SOFTWARE\Microsoft\Virtual Machine\Guest\Parameters (HYPER-V)
    • SYSTEM\CurrentControlSet\Services\Disk\Enum
    • SYSTEM\CurrentControlSet\Enum\IDE
    • SYSTEM\CurrentControlSet\Enum\SCSI
  • أثر نظام الملفات

    • "system32\drivers\VBoxMouse.sys"
    • "system32\drivers\VBoxGuest.sys"
    • "system32\drivers\VBoxSF.sys"
    • "system32\drivers\VBoxVideo.sys"
    • "system32\vboxdisp.dll"
    • "system32\vboxhook.dll"
    • "system32\vboxmrxnp.dll"
    • "system32\vboxogl.dll"
    • "system32\vboxoglarrayspu.dll"
    • "system32\vboxoglcrutil.dll"
    • "system32\vboxoglerrorspu.dll"
    • "system32\vboxoglfeedbackspu.dll"
    • "system32\vboxoglpackspu.dll"
    • "system32\vboxoglpassthroughspu.dll"
    • "system32\vboxservice.exe"
    • "system32\vboxtray.exe"

مكافحة التحليل

  • العمليات
    • OllyDBG / ImmunityDebugger / WinDbg / IDA Pro / X64dbg / Cheat Engine
    • أدوات مجموعة SysInternals (Process Explorer / Process Monitor / Regmon / Filemon, TCPView, Autoruns)
    • Wireshark / Dumpcap / Fiddler / Http Debugger
    • ProcessHacker / SysAnalyzer / HookExplorer / SysInspector
    • ImportREC / PETools / LordPE
    • JoeBox Sandbox
    • Resource Hacker
    • Frida

مكافحة التفكيك

  • قفزة بشرط ثابت
  • تعليمة قفزة بنفس الهدف
  • تفكيك مستحيل
  • مؤشرات الدوال
  • إساءة استخدام مؤشر الإرجاع

هجمات برمجيات خبيثة ماكرو

  • Document_Close / Auto_Close.
  • Application.RecentFiles.Count

تقنيات حقن الكود/DLL

  • CreateRemoteThread
  • SetWindowsHooksEx
  • NtCreateThreadEx
  • RtlCreateUserThread
  • APC (QueueUserAPC / NtQueueApcThread)
  • RunPE (GetThreadContext / SetThreadContext)

المؤلفون

  • Mattiwatti: Matthijs Lavrijsen
  • gsuberland: Graham Sutherland
  • hFireF0x: hfiref0x

نرحب بطلبات السحب. يرجى قراءة إرشادات المطور على الويكي الخاص بنا إذا كنت ترغب في المساهمة في المشروع.

المراجع

  • دليل مكافحة الهندسة العكسية بواسطة جوش جاكسون.
  • حيل مكافحة فك التعبئة بواسطة بيتر فيري.
  • فن فك التعبئة بواسطة مارك فينسنت ياسون.
  • مدونة وليد عسر http://waleedassar.blogspot.de/.
  • أداة Pafish: https://github.com/a0rtega/pafish.
  • PafishMacro بواسطة JoeSecurity: https://github.com/joesecurity/pafishmacro
تنزيل الأداة
  • "system32\VBoxControl.exe"
  • "system32\drivers\vmmouse.sys"
  • "system32\drivers\vmhgfs.sys"
  • "system32\drivers\vm3dmp.sys"
  • "system32\drivers\vmci.sys"
  • "system32\drivers\vmhgfs.sys"
  • "system32\drivers\vmmemctl.sys"
  • "system32\drivers\vmmouse.sys"
  • "system32\drivers\vmrawdsk.sys"
  • "system32\drivers\vmusbmouse.sys"
  • أثر الدلائل

    • "%PROGRAMFILES%\oracle\virtualbox guest additions\"
    • "%PROGRAMFILES%\VMWare\"
  • أثر الذاكرة

    • Interupt Descriptor Table (IDT) location
    • Local Descriptor Table (LDT) location
    • Global Descriptor Table (GDT) location
    • Task state segment trick with STR
  • عنوان MAC

    • "\x08\x00\x27" (VBOX)
    • "\x00\x05\x69" (VMWARE)
    • "\x00\x0C\x29" (VMWARE)
    • "\x00\x1C\x14" (VMWARE)
    • "\x00\x50\x56" (VMWARE)
    • "\x00\x1C\x42" (Parallels)
    • "\x00\x16\x3E" (Xen)
    • "\x0A\x00\x27" (Hybrid Analysis)
  • الأجهزة الافتراضية

    • "\\.\VBoxMiniRdrDN"
    • "\\.\VBoxGuest"
    • "\\.\pipe\VBoxMiniRdDN"
    • "\\.\VBoxTrayIPC"
    • "\\.\pipe\VBoxTrayIPC")
    • "\\.\HGFS"
    • "\\.\vmci"
  • معلومات جهاز الأجهزة المادية

    • SetupAPI SetupDiEnumDeviceInfo (GUID_DEVCLASS_DISKDRIVE)
      • QEMU
      • VMWare
      • VBOX
      • VIRTUAL HD
    • Power policies (S1-S4 states, thermal control)
  • جداول البرامج الثابتة للنظام

    • SMBIOS string checks (VirtualBox)
    • SMBIOS string checks (VMWare)
    • SMBIOS string checks (Qemu)
    • SMBIOS number of tables (Qemu, VirtualBox)
    • ACPI string checks (WAET table, PNP devices, PM state with battery checks)
    • ACPI string checks (VirtualBox)
    • ACPI string checks (VMWare)
    • ACPI string checks (Qemu)
  • خدمات برامج التشغيل

    • VirtualBox
    • VMWare
  • اسم المحول

    • VMWare
  • فئة ويندوز

    • VBoxTrayToolWndClass
    • VBoxTrayToolWnd
  • المشاركات الشبكية

    • VirtualBox Shared Folders
  • العمليات

    • vboxservice.exe (VBOX)
    • vboxtray.exe (VBOX)
    • vmtoolsd.exe(VMWARE)
    • vmwaretray.exe(VMWARE)
    • vmwareuser(VMWARE)
    • VGAuthService.exe (VMWARE)
    • vmacthlp.exe (VMWARE)
    • vmsrvc.exe(VirtualPC)
    • vmusrvc.exe(VirtualPC)
    • prl_cc.exe(Parallels)
    • prl_tools.exe(Parallels)
    • xenservice.exe(Citrix Xen)
    • qemu-ga.exe (QEMU)
    • looking-glass-host.exe (GENERIC)
    • VDDSysTray.exe (GENERIC)
  • WMI

    • SELECT * FROM Win32_Bios (SerialNumber) (GENERIC)
    • SELECT * FROM Win32_PnPEntity (DeviceId) (VBOX)
    • SELECT * FROM Win32_NetworkAdapterConfiguration (MACAddress) (VBOX)
    • SELECT * FROM Win32_NTEventlogFile (VBOX)
    • SELECT * FROM Win32_Processor (NumberOfCores and ProcessorId) (GENERIC)
    • SELECT * FROM Win32_LogicalDisk (Size) (GENERIC)
    • SELECT * FROM Win32_ComputerSystem (Model and Manufacturer) (GENERIC)
    • SELECT * FROM MSAcpi_ThermalZoneTemperature CurrentTemperature) (GENERIC)
    • SELECT * FROM Win32_Fan (GENERIC)
  • صادرات DLL و DLL المحملة

    • avghookx.dll (AVG)
    • avghooka.dll (AVG)
    • snxhk.dll (Avast)
    • kernel32.dll!wine_get_unix_file_nameWine (Wine)
    • sbiedll.dll (Sandboxie)
    • dbghelp.dll (MS debugging support routines)
    • api_log.dll (iDefense Labs)
    • dir_watch.dll (iDefense Labs)
    • pstorec.dll (SunBelt Sandbox)
    • vmcheck.dll (Virtual PC)
    • wpespy.dll (WPE Pro)
    • cmdvrt32.dll (Comodo Container)
    • cmdvrt64.dll (Comodo Container)
  • وحدة المعالجة المركزية

    • Hypervisor presence using (EAX=0x1)
    • Hypervisor vendor using (EAX=0x40000000)
      • "KVMKVMKVM\0\0\0" (KVM)
        • "Microsoft Hv"(Microsoft Hyper-V or Windows Virtual PC)
        • "VMwareVMware"(VMware)
        • "XenVMMXenVMM"(Xen)
        • "prl hyperv "( Parallels) -"VBoxVBoxVBox"( VirtualBox)
  • NtQueryLicenseValue with Kernel-VMDetection-Private as license value.