Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
r77-rootkit — روت كيت من نوع Fileless في ring 3 مع مُثبّت واستمرارية تُخفي العمليات والملفات واتصالات الشبكة، إلخ. | Kitploit
أدوات/GitHubGitHub/bytecode77/r77-rootkit
أدوات دفاعيةتصعيد الامتيازاتتوليد الحمولةآليات الاستمراريةالتهرب من IDS/IPSشيل كودما بعد الاستغلالالقيادة والسيطرةالفريق الأحمر
GitHubbytecode77/r77-rootkit

r77-rootkit

روت كيت من نوع Fileless في ring 3 مع مُثبّت واستمرارية تُخفي العمليات والملفات واتصالات الشبكة، إلخ.

2.2k46411منذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني

روتكيت r77

روتكيت بلا ملفات في الحلقة 3

r77 هو روتكيت حلقة 3 يخفي كل شيء:

  • الملفات، المجلدات
  • العمليات واستخدام وحدة المعالجة المركزية/وحدة معالجة الرسوميات
  • مفاتيح وقيم التسجيل
  • الخدمات
  • اتصالات TCP و UDP
  • النقاط المرتبطة، الأنابيب المسماة، المهام المجدولة

الإخفاء بواسطة البادئة

كل ما يبدأ بـ "$77" يكون مخفيًا.

نظام التهيئة

يسمح نظام التهيئة الديناميكي بإخفاء العمليات حسب PID والاسم، وعناصر نظام الملفات حسب المسار الكامل، واتصالات TCP و UDP لمنافذ محددة، إلخ.

توجد التهيئة في HKEY_LOCAL_MACHINE\SOFTWARE\$77config ويمكن لأي عملية الكتابة إليها دون صلاحيات مرتفعة. تم تعيين DACL لهذا المفتاح لمنح وصول كامل لأي مستخدم.

بالإضافة إلى ذلك، يتم إخفاء المفتاح $77config بواسطة الروتكيت.

المثبت

يتطلب نشر r77 ملفًا واحدًا فقط: Install.exe. يؤدي التنفيذ إلى تثبيت r77 بشكل دائم على النظام وحقن جميع العمليات الجارية.

يزيل Uninstall.exe r77 من النظام بشكل كامل وسلس.

Install.shellcode هو مكافئ الشيلكود للمثبت. بهذه الطريقة، يمكن دمج التثبيت دون إنزال Install.exe. يمكن ببساطة تحميل الشيلكود في الذاكرة، تحويله إلى مؤشر دالة، وتنفيذه:

root@kitploit:~
int main()
{
	// 1. Load Install.shellcode from resources or from a BYTE[]
	// Ideally, encrypt the file and decrypt it here to avoid scantime detection.
	LPBYTE shellCode = ...

	// 2. Make the shellcode RWX.
	DWORD oldProtect;
	VirtualProtect(shellCode, shellCodeSize, PAGE_EXECUTE_READWRITE, &oldProtect);

	// 3. Cast the buffer to a function pointer and execute it.
	((void(*)())shellCode)();

	// This is the fileless equivalent to executing Install.exe.

	return 0;
}

تدفق التنفيذ

يقيم الروتكيت في ذاكرة النظام ولا يكتب أي ملفات على القرص. يتم تحقيق ذلك عبر مراحل متعددة.

يوضح هذا الرسم البياني كل مرحلة من تنفيذ المثبت وصولاً إلى تشغيل DLL الروتكيت في كل عملية. تحتوي الوثائق على فصل بتفاصيل شاملة حول تنفيذ كل مرحلة.

التهرب من برامج مكافحة الفيروسات/EDR

تُستخدم عدة تقنيات للتهرب من برامج مكافحة الفيروسات وEDR:

  • تجاوز AMSI: يقوم النص البرمجي المضمن في PowerShell بتعطيل AMSI عن طريق تصحيح amsi.dll!AmsiScanBuffer لإرجاع AMSI_RESULT_CLEAN دائمًا. يُستخدم تعدد الأشكال للتهرب من اكتشاف التوقيعات لتجاوز AMSI.
  • إزالة تعليق DLL: نظرًا لأن حلول EDR تراقب استدعاءات API عن طريق تعليق ntdll.dll، يجب إزالة هذه التعليقات عن طريق تحميل نسخة جديدة من ntdll.dll من القرص واستعادة القسم الأصلي. وإلا سيتم اكتشاف حقن العملية.

بيئة الاختبار

وحدة التحكم في الاختبار هي أداة مفيدة لحقن r77 في عمليات فردية واختبار نظام التهيئة.

الوثائق التقنية

يرجى قراءة الوثائق التقنية للحصول على نظرة شاملة وكاملة عن r77 وداخلياته، وكيفية نشره ودمجه.

التنزيلات

r77 Rootkit 1.8.2.zip (كلمة مرور ZIP: bytecode77)
الوثائق التقنية

صفحة المشروع

bytecode77.com/r77-rootkit

تنزيل الأداة