Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
BYOVD — حالات استخدام بحث BYOVD تتضمن اكتشاف برامج التشغيل الضعيفة ومنهجية الهندسة العكسية. (CVE-2025-52915, CVE-2025-1055, CVE-2026-3609, CVE-2026-8501). | Kitploit
أدوات/GitHubGitHub/blacksnufkin/byovd
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSالهندسة العكسيةالتعلم والتعليمالفريق الأحمر
GitHubblacksnufkin/byovd

BYOVD

حالات استخدام بحث BYOVD تتضمن اكتشاف برامج التشغيل الضعيفة ومنهجية الهندسة العكسية. (CVE-2025-52915, CVE-2025-1055, CVE-2026-3609, CVE-2026-8501).

عرض المستودع
89513220منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
cropped-Aug 28, 2025, 03_39_19 PM

BYOVD هي مجموعة من إثباتات المفهوم (PoCs) توضح كيفية استغلال برامج التشغيل الضعيفة لتعطيل حلول مكافحة الفيروسات (AV) وحلول كشف الاستجابة للنقاط الطرفية (EDR).

تتضمن المجموعة كلاً من برامج التشغيل غير الموثقة وتلك التي لديها تغطية قائمة في LOLDDrivers أو قواعد حظر برامج التشغيل الموصى بها من Microsoft.


منذ اكتشافه الأولي، تمت إضافة برنامج تشغيل TfSysMon إلى LOLDrivers وتم إساءة استخدامه من قبل مجموعات برامج الفدية باستخدام أداة EDRKillShifter، كما ورد في تقارير Sophos و ESET


📚 جدول المحتويات

  • 🔍 نظرة عامة
  • 🏗️ هيكل المشروع
  • 🔧 البناء
  • 📦 byovd-lib
  • 💡 إثباتات المفهوم (POCs)
  • 🔬 عملية الهندسة العكسية الكاملة لبرنامج التشغيل (x64)
  • 🔗 المراجع
  • ⚠️ إخلاء المسؤولية

🔍 نظرة عامة

اكتسبت تقنية BYOVD شعبية مؤخراً في مجال الأمن الهجومي، خاصة مع إصدار أدوات مثل Terminator من SpyBoy (الذي بيع بمبلغ 3,000 دولار) ومشروع ZeroMemoryEx Blackout. تستفيد هذه الأدوات من برامج التشغيل الضعيفة لتعطيل وكلاء مكافحة الفيروسات (AV) وحلول EDR، مما يسهل المزيد من الهجمات من خلال تقليل احتمالية الاكتشاف.

يحتوي هذا المستودع على عدة إثباتات مفهوم (PoCs) تم تطويرها لأغراض تعليمية، لمساعدة الباحثين على فهم كيفية إساءة استخدام برامج التشغيل هذه لإنهاء العمليات.

🏗️ هيكل المشروع

تم تنظيم المشروع كـ مساحة عمل Rust Cargo. تشترك معظم إثباتات المفهوم في مكتبة مشتركة (byovd-lib) تتعامل مع المهام الأساسية: دورة حياة خدمة برنامج التشغيل، توزيع IOCTL، مراقبة العمليات، تعديل الامتيازات، والتنظيف. كل أداة إنهاء هي ملف ثنائي صغير (~50-100 سطر) يحدد فقط إعداداته الخاصة ببرنامج التشغيل. K7Terminator و Astra64-Killer و Ktapi-Killer و Xhunter1-Killer هي أدوات مستقلة — لديها تعريفات [workspace] خاصة بها ويتم بناؤها مباشرة من أدلتها الخاصة، وليس عبر مساحة العمل الجذرية.``` BYOVD/ ├── Cargo.toml # Workspace root (deps + release profile) ├── Cargo.lock ├── README.md ├── LICENSE │ ├── byovd-lib/ # Shared library │ ├── Cargo.toml │ └── src/ │ ├── lib.rs # DriverConfig trait + run() / send_ioctl() / run_monitor() │ ├── service.rs # ByovdDriver -- SCM lifecycle (install/start/stop_and_delete) │ ├── device.rs # DeviceHandle -- 5 typed IOCTL dispatch shapes │ ├── handle.rs # WinHandle / ScHandle -- RAII handle wrappers (Send + Sync) │ ├── process.rs # find_pid_by_name / find_all_pids_by_name │ ├── monitor.rs # run_monitor_loop (closure-based) + setup_ctrlc_handler │ ├── privilege.rs # enable_privilege / ensure_running_as_local_system │ └── util.rs # to_wstring / to_cstring / get_current_dir │ ├── AppRemover-Killer/ # OPSWAT AppRemover ardrv.sys ├── Astra64-Killer/ # EnTech Astra32 / TVicHW astra64.sys -- standalone, data-only Shadow SSDT hijack EDR killer ├── BdApiUtil-Killer/ # Baidu BdApiUtil64 (CVE-2024-51324) ├── CcProtect-Killer/ # CnCrypt CcProtect ├── EnPortv-Killer/ # EnCase EnPortv ├── GameDriverX64-Killer/ # Fedeen GameDriverX64 (CVE-2025-61155) ├── GoFlyDrv-Killer/ # Golink GoFlyDrv ├── HNOs2Ec-Killer/ # HONOR PCManager HNOs2Ec.sys ├── HWAudioOs2Ec-Killer/ # Huawei Audio driver HWAudioOs2Ec.sys ├── K7Terminator/ # K7 RKScan -- standalone, LPE + BYOVD modes ├── Ksapi64-Killer/ # Kingsoft ksapi64 ├── Ktapi-Killer/ # Kontron ktapi.sys -- standalone, two-stage shellcode EDR killer ├── MonProcess-Killer/ # HONOR HnRSMService MonProcess.sys ├── MonProcessEX-Killer/ # HONOR MagicAnimation and HONOR PCManager MonProcessEX.sys ├── NSec-Killer/ # NSEC NSecKrnl (ValleyRAT BYOVD reproduction) ├── PCTcore64-Killer/ # PC Tools PCTcore64 (CVE-2026-8501) ├── PoisonX-Killer/ # Microsoft PoisonX (j3h4ck reproduction) ├── STProcessMonitor-Killer/ # Safetica STProcessMonitor (CVE-2025-70795, v114 + v2618) ├── TfSysMon-Killer/ # ThreatFire sysmon ├── UnknownKiller/ # unattributed unknown.sys ├── Viragt64-Killer/ # Tg Soft viragt64 ├── Wsftprm-Killer/ # Topaz wsftprm (CVE-2023-52271) ├── Xhunter1-Killer/ # Wellbia xhunter1.sys (CVE-2026-3609) └── Xkpsm-Killer/ # JiranJikyosoft X-Keeper xkpsm

كل دليل `*-Killer/` يحتوي على `Cargo.toml` خاص به، و`src/main.rs` (تنفيذ `DriverConfig` + واجهة سطر الأوامر)، و`README.md` (تجزئات السائق + الاستخدام)، وملف `.sys` المطابق الذي يقوم الثنائي بتحميله في وقت التشغيل.

## 🔧 البناء

**المتطلبات الأساسية:** سلسلة أدوات Rust وأدوات بناء Visual Studio مع Windows SDK.```bash
# Build all tools (release, optimized + stripped)
cargo build --release

# Build a single tool
cargo build --release -p BdApiUtil-Killer

# Build multiple specific tools
cargo build --release -p NSec-Killer -p Wsftprm-Killer

الملفات الثنائية تُخرج إلى target/release/. انسخ ملف .sys الخاص بالسائق المقابل إلى نفس الدليل الذي يوجد فيه الملف القابل للتنفيذ قبل التشغيل.

📦 byovd-lib

byovd-lib هي المكتبة المشتركة التي تُبنى عليها جميع أدوات إثبات المفهوم (PoCs) (باستثناء K7Terminator). إنها تعرض واجهتين برمجيتين متكاملتين -- واجهة تعريفية عالية المستوى للتدفق القياسي "تثبيت السائق، القتل عند الرؤية، التنظيف"، وواجهة أمرية منخفضة المستوى للقتلة الذين يحتاجون إلى تدفق مخصص (الارتباط بسائق محمّل بالفعل، التوزيع على عدة معرّفات عمليات (PIDs)، مخازن IOCTL منظمة، منطق إعادة محاولة مخصص، إلخ). يمكن خلط كلتيهما في نفس الملف الثنائي.

تخطيط الوحدة```

byovd-lib/src/ ├── lib.rs # DriverConfig trait + run() / send_ioctl() / run_monitor() ├── service.rs # ByovdDriver -- SCM lifecycle (install, start, stop_and_delete) ├── device.rs # DeviceHandle -- typed IOCTL dispatch (5 shapes) ├── handle.rs # WinHandle / ScHandle -- RAII handle wrappers (Send + Sync) ├── process.rs # find_pid_by_name / find_all_pids_by_name ├── monitor.rs # run_monitor_loop (closure-based) + setup_ctrlc_handler ├── privilege.rs # enable_privilege / ensure_running_as_local_system └── util.rs # to_wstring / to_cstring / get_current_dir

### واجهة برمجية عالية المستوى: خاصية `DriverConfig` + `run()`

هذا ما تستخدمه أدوات الإزالة المرفقة. قم بتنفيذ الخاصية، ثم استدعِ `byovd_lib::run()`، وانتهى الأمر.```rust
use byovd_lib::{DriverConfig, Result};
use clap::Parser;

struct MyDriver;
impl DriverConfig for MyDriver {
    fn driver_name(&self) -> &str { "MyDriver" }
    fn driver_file(&self) -> &str { "mydriver.sys" }
    fn device_path(&self) -> &str { "\\\\.\\MyDevice" }
    fn ioctl_code(&self) -> u32 { 0xDEAD }
    fn build_ioctl_input(&self, pid: u32, _name: &str) -> Vec<u8> {
        pid.to_ne_bytes().to_vec()
    }
}

#[derive(Parser)]
struct Cli {
    #[arg(short = 'n', long = "name", required = true)]
    process_name: String,
}

fn main() -> Result<()> {
    let cli = Cli::parse();
    byovd_lib::run(&MyDriver, &cli.process_name, None)
}

run() يقوم بـ: preflight_check ← تثبيت الخدمة (SERVICE_DEMAND_START) ← StartService ← مراقبة الإيقاف الفوري (Ctrl+C للخروج) ← إيقاف الخدمة وحذفها.

تنزيل الأداة