
بعض برامج Rust التي كتبتها أثناء تعلم تطوير البرمجيات الخبيثة
مجموعة من برامج Rust تستعرض بعض تقنيات الهجوم والمراوغة
| الأداة | الوصف | المرجع (المراجع) |
|---|---|---|
| ClipboardMon | يراقب الحافظة بحثًا عن التغييرات ويسجّل محتوى الحافظة أو ينسخ الملفات اعتمادًا على التغييرات المكتشفة. | - |
| DumpMDEConfig | يُعدّ Microsoft Defender لتحديد مسارات الاستثناء، والتهديدات المسموح بها، وسجل الحماية، وقواعد ASR (تقليل سطح الهجوم) المفعّلة على النظام. لا يتطلب صلاحيات المسؤول. | المصدر |
| ElevateToken | ينتحل صفة رموز المستخدم لإنشاء عمليات بصلاحيات نظام مرتفعة. | Token::elevate |
| HashMiner | يستخرج تجزئات NTLM من SAM و SYSTEM | mimikatz-rs |
| HeapEnc | يعرض مثالًا بسيطًا لتشفير الكومة (Heap). | nimHeapEnc |
| HideDll | يخفي ملفات DLL في العملية الحالية ويستخدم أساليب مضادة للتحليل لمنع تفريغ DLL من قبل ماسحات الذاكرة. | - |
| HookFinder | يكتشف خطافات API في وضع المستخدم التي تنفذها برامج مكافحة الفيروسات أو EDR (كشف والاستجابة للنقاط الطرفية). | - |
| IoDllProxyLoad | يستخدم واجهة برمجة تطبيقات تجمع مؤشرات الترابط في Windows لوكالة تحميل وتفريغ DLL عبر وظيفة رد اتصال إكمال الإدخال/الإخراج باستخدام الأنابيب المسماة. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | ينشئ عمليات باستخدام NtCreateUserProcess، ويحظر ملفات DLL، وينفذ انتحال PPID (معرف العملية الأصلية). | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | يتجاوز AMSI (واجهة فحص مكافحات البرامج الضارة) باستخدام نقاط توقف الأجهزة (hardware breakpoints)، متجنبًا الخطافات في الذاكرة. | patchless_amsi |
| PatchlessBypass | نسخة محسّنة من PatchlessAmsiBypass، تصحح كلاً من ETW (تتبع الأحداث لنظام Windows) وAMSI على جميع مؤشرات الترابط. | PatchlessHook |
| PolyRust | تغيير التوقيع متعدد الأشكال. | - |
| SelfErase | يحذف الملف الجاري تشغيله حاليًا من القرص. | self_remove delete-self-poc |
| SilentFart | يستخدم NTAPI لاسترداد NTDLL وإزالة الخطافات عنه دون تشغيل استدعاء "PspCreateProcessNotifyRoutine". | GhostFart |
| StackEncrypt | يخلط ويشفّر المكدس، ثم ينام باستخدام استدعاءات نظام غير مباشرة إلى NtDelayExecution. | StackMask |
| Stringnalyzer | محللات سلاسل الحمولة (Payload). | - |
| UnhookNtdll | يطبّق تقنية Perun's Fart في Rust باستخدام NtCreateUserProcess، ويدعم التنفيذ المحلي والبعيد. | arsenal-rs |
| USB_mon | يراقب أجهزة USB ويعرض معلومات حول الأجهزة الجديدة المتصلة بالنظام. | - |
| VEH-ProxyDll | يستغل معالج الاستثناءات الموجه (VEH) لتعديل السياق، خاصة سجل RIP، لاستدعاء LoadLibraryA مع تسجيل RCX الذي يحمل وسيطته (اسم الوحدة). يطلق الاستثناءات باستخدام VirtualProtect لتعيين الصفحات إلى PAGE_GUARD. | VEH-DLL-proxy-load.c |
| Whoami_alt | يوفر بدائل لأمر whoami باستخدام دوال WinAPI غير الشائعة. | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | بدائل إضافية لأمر whoami، بالاستفادة من دوال WinAPI غير الشائعة. | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | يستخرج كلمات مرور WiFi باستخدام WinAPI. | - |