Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
spawn — BOF من Cobalt Strike يقوم بتوليد عملية تضحية، وحقنها بـ shellcode، وتنفيذ الحمولة. مبني لتفادي خطافات EDR/UserLand عن طريق توليد عملية تضحية مع Arbitrary Code Guard (ACG) و BlockDll و PPID spoofing. | Kitploit
أدوات/GitHubGitHub/boku7/spawn
تصعيد الامتيازاتالاستغلالشيل كودما بعد الاستغلالاختبار الاختراقالقيادة والسيطرةالفريق الأحمرتطوير الحمولات
GitHubboku7/spawn

spawn

BOF من Cobalt Strike يقوم بتوليد عملية تضحية، وحقنها بـ shellcode، وتنفيذ الحمولة. مبني لتفادي خطافات EDR/UserLand عن طريق توليد عملية تضحية مع Arbitrary Code Guard (ACG) و BlockDll و PPID spoofing.

عرض المستودع
46772منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SPAWN - BOF لكولت سترايك

BOF لكولت سترايك يقوم بإنشاء عملية تضحية، وحقنها بشيل كود، وتنفيذ الحمولة. مبني لتجاوز خطافات EDR/UserLand عن طريق إنشاء عملية تضحية مع حماية الكود التعسفي (ACG)، وBlockDll، وتزييف PPID.

  • بسبب ACG، هذا لا يدعم شيل كود الذي يعتمد على هذه الوظائف:
    • تبديل أذونات الذاكرة بين RW/RX.
    • ذاكرة RWX
  • لحقن شيل كود في عملية تم إنشاؤها تعتمد على الوظائف المذكورة أعلاه، يرجى مراجعة مشروع Hollow BOF
  • للحصول على شرح رائع حول ACG، يرجى الاطلاع على مدونة Adam Chestner أدناه.

ميزات جديدة (08/01/2021)

  • إنشاء عملية تضحية مع حماية الكود التعسفي (ACG) لمنع حلول EDR من التعليق على DLLs العملية التضحية.
    • انظر مدونة Adam Chester "Protecting Your Malware" للتفاصيل الكاملة. هذا الجزء من BOF مشتق من عمله.
  • حقن وتنفيذ شيل كود.

تشغيل Calc من عملية محمية بـ ACG

root@kitploit:~
beacon> spawn notepad.exe 6248 /Users/bobby.cooke/git/boku7/SPAWN/popCalc.bin
[*] SPAWN (Bobby Cooke//SpiderLabs|@0xBoku|github.com/boku7)
[+] Opened handle 0x534 to process 6248(PID)
[+] Spawned process: notepad.exe | PID: 8404 | PPID: 6248
[+] Allocated RE memory in remote process 8404 (PID) at: 0x00000177A72C0000
[+] Wrote 280 bytes to memory in remote process 8404 (PID) at 0x00000177A72C0000
[+] APC queued for main thread of 8404 (PID) to shellcode address 0x00000177A72C0000

ميزات جديدة (07/19/2021)

  • واجهة سكربت CNA Agressor
root@kitploit:~
beacon> help
    spawn                     Spawn a process with a spoofed PPID and blockDll
beacon> help spawn
Synopsis: spawn /path/to/exe PPID
beacon> ps
8264  5536  OneDrive.exe                 x86   1           DESKTOP-KOSR2NO\boku 
beacon> spawn cmd.exe 8264
[*] SPAWN (@0xBoku|github.com/boku7)
Opened handle 0x634 to process 8264(PID)
Success! Spawned process: cmd.exe | PID: 5384 | PPID: 8264
  • تزييف PPID
  • وظيفة blockdll المشابهة لكولت سترايك

التجميع باستخدام x64 MinGW:

root@kitploit:~
x86_64-w64-mingw32-gcc -c spawn.x64.c -o spawn.x64.o

التشغيل من وحدة تحكم Beacon في Cobalt Strike

  • بعد التجميع، قم باستيراد سكربت spawn.cna إلى مدير السكربتات في Cobalt Strike
root@kitploit:~
beacon> spawn /path/to/exe PPID /local/path/to/shellcode.bin

قائمة المهام

  • سكربت Agressor لتجربة مستخدم أفضل
  • تزييف PPID لأمان أفضل لعلاقة العملية الأم-الابنة
    • هنا نرى عملية cmd.exe الخاصة بنا تم إنشاؤها مع PPID كـ OneDrive.exe
  • تنفيذ وظيفة blockdll في كولت سترايك لمنع تحميل DLLs غير الموقعة من مايكروسوفت في ذاكرة العملية المنشأة
    • نرى علاقة العملية الأم-الابنة، وأن عمليتنا المنشأة قد تم إنشاؤها مع التوقيعات مقيدة (مايكروسوفت فقط)
    • التوقيعات مقيدة (مايكروسوفت فقط) تجعل DLLs غير الموقعة من مايكروسوفت لا يمكن تحميلها في عمليتنا المنشأة
  • لا تقم بتعطيل عملية beacon عندما لا يكون ملف PE موجودًا
    • لم يعد يتعطل عند فشل إنشاء العملية!
  • إرجاع PID إلى وحدة تحكم Cobalt Strike عند إنشاء العملية الجديدة
  • بناء طرق مختلفة لحقن العمليات البعيدة (08/01/21)

لماذا بنيت هذا؟

1. لتعلم المزيد عن BOFs لكولت سترايك
2. أريد مرونة في اختيار عملياتي التضحية.
  • إنشاء نفس العملية لكل fork-and-run يبدو لي كأمان سيء/متوقع.
  • ربما توجد طرق لذلك موجودة بالفعل أو مدمجة في CS. على أي حال، أردت بناء طريقي الخاص.
3. لدي الكثير من الأفكار الرائعة لـ BOF التي أرغب في بنائها على هذا.

الإسنادات / المراجع

تزييف PPID ووظيفة blockDll
  • شكر وتقدير لـ: Adam Chester @_xpn_ + @SEKTOR7net + Raphael Mudge
  • شكرًا لكم على العمل الرائع الذي ساهمتم به. لم أكن لأتمكن من نشر هذا بدون مدوناتكم وفيديوهاتكم ومحتواكم الرائع!
  • المراجع الرئيسية لتزييف PPID و blockdll
    • https://blog.xpnsec.com/protecting-your-malware/
    • https://blog.cobaltstrike.com/2021/01/13/pushing-back-on-userland-hooks-with-cobalt-strike/
    • https://institute.sektor7.net/ (دورات)
Raphael Mudge - Beacon Object Files - Luser Demo
  • https://www.youtube.com/watch?v=gfYswA_Ronw
Cobalt Strike - Beacon Object Files
  • https://www.cobaltstrike.com/help-beacon-object-files
مراجع كود BOF
anthemtotheego/InlineExecute-Assembly
  • https://github.com/anthemtotheego/InlineExecute-Assembly/blob/main/inlineExecuteAssembly/inlineExecute-Assembly.cna
ajpc500/BOFs
  • https://github.com/ajpc500/BOFs/
trustedsec/CS-Situational-Awareness-BOF
  • https://github.com/trustedsec/CS-Situational-Awareness-BOF
دورة Sektor7 Malware Dev Essentials - تعلمت كيفية تنفيذ تقنية الحقن المبكر
  • https://institute.sektor7.net/red-team-operator-malware-development-essentials
تنزيل الأداة
  • بناء طرق مختلفة لتعديل العمليات البعيدة
    • إزالة الخطاف من عملية NTDLL.DLL البعيدة
    • تعديل/تجاوز ETW عن بعد
    • تعديل/تجاوز AMSI عن بعد
    • تحميل CLR وحقن تجميعات .Net