Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/cecio/xenoboxx
إدارة مؤشرات الاختراق (IOC)التحليل الديناميكي (عزل)تحليل الذاكرة الجنائيشيل كودالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةأمن الأجهزة
GitHubcecio/xenoboxx

XenoboxX

مجموعة أدوات الصندوق الرملي للأجهزة

عرض المستودع
648منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

شعار، أفقي، نص داكن، خلفية شفافة

مجموعة أدوات الصندوق الرملي العتادي

غالباً ما تستخدم البرمجيات الخبيثة تقنيات مضادة للآلات الافتراضية، والتي يمكن أن تتفاوت في صعوبة اكتشافها ومعادلتها. بينما يُعتبر دمج إجراءات مضادة للكشف في مختبراتنا خياراً شائعاً، يجب علينا أيضاً التفكير في استخدام صندوق رملي عتادي حقيقي، حتى لو بدا ذلك غريباً. من خلال الاستفادة من مشروع PCILeech الرائع والوصول العتادي عبر DMA، توفر XenoboxX مجموعة من الأدوات لمهام التحليل، مثل تفريغ الذاكرة المخصصة ديناميكياً والبحث عن مؤشرات الاختراق (IoC). تسمح لنا هذه الأدوات بحقن الكود على مستوى النواة عبر DMA، مما يجعل الاكتشاف أكثر صعوبة بشكل كبير ويعطي منظوراً جديداً للتحليل.

XenoboxX يركز حالياً على ويندوز 64 بت، ولكن في المستقبل يمكن تمديده لمنصات أخرى أيضاً.

تم تقديم الأداة في DEFCON 32 Demo Labs: هنا

ما تحتاجه

بالطبع نحن نتحدث عن بيئات مادية، لذا:

  • حاسوب هدف بواجهة PCI. بما أنك ستقوم بنشر برمجيات خبيثة عليه، ربما تريد نظام اختبار مع إمكانية العودة إلى حالة نظيفة. يمكنك استخدام طريقتك المفضلة: برامج الأكشاك، أدوات التراجع، أو نظام تصوير مع برنامج استنساخ (أو حتى عتاد).
  • لوحة DMA متوافقة مع PCILeech (انظر الصفحة الرئيسية)
  • PCILeech مثبت على حاسوب مضيف مع إمكانية الوصول إلى لوحة DMA (عادة اتصال USB)

الإعداد السريع

  • قم بتركيب لوحة DMA على الحاسوب الهدف. قم بتوصيل اللوحة بحاسوبك المضيف

  • قم بتثبيت PCILeech على حاسوبك المضيف: إذا كنت لن تقوم بالتطوير أو إجراء تعديلات، يمكنك فقط تثبيت الملفات الثنائية (أعتقد أن هذا هو الخيار الأكثر شيوعاً) المتاحة في صفحة الإصدارات

  • قم بتثبيت XenoboxX على حاسوبك المضيف: كما في النقطة السابقة، قد ترغب فقط في الملفات الثنائية المجمعة مسبقاً (في مجلد pcileech)

  • حقن وحدة PCILeech:

    root@kitploit:~
    ./pcileech kmdload -kmd WIN10_X64_3
    

    سيعيد هذا عنوان ذاكرة ستستخدمه لتشغيل shellcodes (مثال 0x7ffff000)

  • تشغيل shellcodes الخاصة بـ XenoboxX:

    root@kitploit:~
    ./pcileech wx64_dumpalloc -0 0xbac -s "\\??\C:\temp\test" -kmd 0x7ffff000
    

مزيد من المعلومات

حالياً يحتوي XenoboxX على 3 shellcodes من نوع wx64:

  • wx64_dumpalloc: يلتصق بـ PID معين ويقوم بتفريغ جميع تخصيصات الذاكرة التي قامت بها العملية. إذا تم تغيير أعلام الحماية لمنطقة ذاكرة موجودة، يتم تفريغ المنطقة مرة أخرى (أحياناً تقوم البرمجيات الخبيثة بتبديل الحمايات لتجنب التفتيش)
  • wx64_memgrep: يبحث عن سلاسل محددة من قبل المستخدم في الذاكرة المخصصة من قبل PID. يمكن أن يلتصق للعملية لفترة زمنية محددة.
  • wx64_strings: يبحث عن جميع السلاسل في الذاكرة المخصصة من قبل PID. يمكن أن يلتصق للعملية لفترة زمنية محددة.

ملاحظة: كنهج تجريبي، يتجنب Xenobox حالياً أي hooks على الإطلاق، ويتم كل الكشف من خلال الاستقصاء (polling). من الواضح أن لهذا بعض العيوب، لكنه خيار تصميمي في الوقت الحالي، من أجل أن يكون خفياً قدر الإمكان.

wx64_dumpalloc

مثال:

root@kitploit:~
./pcileech wx64_dumpalloc -0 0xbac -s "\\??\C:\temp\test" -kmd 0x7ffff000

الخيارات

  • -0 PID للالتصاق به بصيغة ست عشرية (مطلوب)
  • -1 وقت مراقبة العملية. الافتراضي مضبوط على 0x20
  • -s مجلد الإخراج، حيث سيتم حفظ تفريغات الذاكرة والسجل

wx64_memgrep

مثال:

root@kitploit:~
./pcileech wx64_memgrep -0 0x564 -1 0x80 -s "Hello, 123" -2 1 -kmd 0x7ffff000

الخيارات

  • -0 PID للالتصاق به بصيغة ست عشرية (مطلوب)
  • -1 وقت مراقبة العملية. الافتراضي مضبوط على 0x20
  • -2 البحث عن سلسلة ASCII (0x0) أو WIDE (0x1). الافتراضي مضبوط على 0x0
  • -3 بحث حساس لحالة الأحرف (0x1) أو غير حساس (0x0). البحث الحساس أسرع. الافتراضي مضبوط على 0x0
  • -4 البحث فقط في صفحات الذاكرة القابلة للكتابة (0x0) أو الكل (0x01). الافتراضي مضبوط على 0x0
  • -s سلسلة البحث (بين علامتي اقتباس مزدوجتين)

wx64_strings

مثال:

root@kitploit:~
./pcileech wx64_strings -0 0x19e0 -1 0x100 -3 0x15 -kmd 0x7ffff000

الخيارات

  • -0 PID للالتصاق به بصيغة ست عشرية (مطلوب)
  • -1 وقت مراقبة العملية. الافتراضي مضبوط على 0x20
  • -2 البحث عن سلسلة ASCII (0x0) أو WIDE (0x1). الافتراضي مضبوط على 0x0
  • -3 الحد الأدنى لطول السلسلة. الافتراضي مضبوط على 0xA
  • -4 البحث فقط في صفحات الذاكرة القابلة للكتابة (0x0) أو الكل (0x01). الافتراضي مضبوط على 0x0

التطوير

إذا كنت ترغب في تعديل أو إعادة بناء سكريبتات XenoboxX، تذكر أنك تحتاج إلى بعض الملفات من مستودع PCILeech، وبالتحديد:

  • wx64_common.h
  • wx64_common.c
  • shellcode64.exe

في تعليقات كل ملف .c، ستجد تعليمات التجميع. كمثال:

root@kitploit:~
cl.exe /O1 /Os /Oy /FD /MT /GS- /J /GR- /FAcs /W4 /Zl /c /TC /kernel wx64_common.c

cl.exe /O1 /Os /Oy /FD /MT /GS- /J /GR- /FAcs /W4 /Zl /c /TC /kernel wx64_dumpalloc.c

ml64.exe wx64_common_a.asm /Fewx64_dumpalloc.exe /link /NODEFAULTLIB /RELEASE /MACHINE:X64 /entry:main wx64_dumpalloc.obj wx64_common.obj

shellcode64.exe -o wx64_dumpalloc.exe "DUMP ALLOCATED MEMORY                                \n===============================================================\nREQUIRED OPTIONS:                                              \n  -0   : Process PID to open. Example '-0 0x0fe0'.        \nOPTIONAL OPTIONS:                                              \n  -1   : Process monitoring timeout Default: 0x20. Example:  '-1 0x100'. \n  -s   : Specify output folder/file for dumps. Example: \"\\??\C:\temp\test\"\n===== RESULT OF DUMPALLOC OPERATION ======================%s\nNTSTATUS  : 0x%08X                                             \n===============================================================\n"

ملاحظات نهائية

XenoboxX ليس أداة التحليل النهائية: هذا نهج محدد للغاية أجده مفيداً لتحليل محدد جداً: لا أعتقد أن هذه الأداة ستحل محل سير عملك الحالي، ولكن ربما ستجدها مفيدة لتلك البرمجية الخبيثة السيئة تحديداً.

المساهمة

المساهمات والاقتراحات مرحب بها أكثر من أي وقت مضى. يرجى فتح issue إذا كانت لديك أسئلة أو pull إذا كنت ترغب في المساهمة. شكراً!

تنزيل الأداة