Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HandleKatz — أداة تفريغ ذاكرة Lsass مبنية على PIC تستخدم مقابض مستنسخة لتجنب الكشف، وتنتج تفريغات مشوشة ببصمة ذاكرة ضئيلة لعمليات الفريق الأحمر. | Kitploit
أدوات/GitHubGitHub/codewhitesec/handlekatz
أدوات دفاعيةتحليل الذاكرة الجنائيتوليد الحمولةشيل كودما بعد الاستغلالالفريق الأحمر
GitHubcodewhitesec/handlekatz

HandleKatz

أداة تفريغ ذاكرة Lsass مبنية على PIC تستخدم مقابض مستنسخة لتجنب الكشف، وتنتج تفريغات مشوشة ببصمة ذاكرة ضئيلة لعمليات الفريق الأحمر.

عرض المستودع
598109منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

هاندل كاتز

تم تنفيذ هذه الأداة كجزء من محاضرتنا في مؤتمر Brucon2021 وتوضح استخدام مقابض مستنسخة لـ Lsass من أجل إنشاء تفريغ ذاكرة مبهم لنفس العملية.

يتم ترجمتها إلى ملف تنفيذي يعيش بالكامل في مقطع النص الخاص به. وبالتالي، فإن مقطع .text المستخرج من ملف PE هو كود كامل مستقل عن الموضع (=PIC)، مما يعني أنه يمكن التعامل معه مثل أي شيل كود.

تنفيذ HandleKatz في الذاكرة له بصمة صغيرة جدًا، حيث أنه في حد ذاته لا يخصص أي ذاكرة قابلة للتنفيذ إضافية وبالتالي يمكن دمجه بكفاءة مع مفاهيم مثل (Phantom)DLL-Hollowing كما هو موصوف من قبل @_ForrestOrr. وهذا على عكس محملات PIC PE، مثل Donut أو SRDI أو المحملات الانعكاسية التي، أثناء تحميل PE، تخصص ذاكرة قابلة للتنفيذ إضافية. بالإضافة إلى ذلك، يستخدم نسخة معدلة من ReactOS MiniDumpWriteDump ويتجاوز خطافات وضع المستخدم باستخدام RecycledGate.

للحصول على معلومات مفصلة، يرجى الرجوع إلى ملف PDF PICYourMalware.pdf في هذا المستودع.

الاستخدام

  • make all لبناء HandleKatzPIC.exe و HandleKatz.bin و loader.exe

يرجى ملاحظة أن المترجمات المختلفة (والإصدارات) تعطي نتائج مختلفة. قد ينتج عن ذلك ملف PE مع عمليات إعادة توطين.

تم إجراء جميع الاختبارات باستخدام x86_64-w64-mingw32-gcc mingw-gcc version 11.2.0 (GCC). تم اختبار PIC المنتج بنجاح على: Windows 10 Pro 10.0.17763. في إصدارات أخرى من ويندوز، قد تختلف تجزئات API.

لاستخدام PIC، قم بتحويل مؤشر إلى الشيل كود في ذاكرة قابلة للتنفيذ واستدعائه وفقًا للتعريف:

root@kitploit:~
DWORD handleKatz(BOOL b_only_recon, char* ptr_output_path, uint32_t pid, char* ptr_buf_output);
  • b_only_recon إذا تم تعيينه، فسيقوم HandleKatz فقط بتعداد المقابض المناسبة دون تفريغ
  • ptr_output_path يحدد أين سيتم كتابة التفريغ المبهم
  • pid ما هو PID الذي سيتم استنساخ مقبض منه
  • ptr_buf_output مؤشر حرف تكتب إليه HandleKatz مخرجاتها الداخلية

لإزالة الإبهام عن ملف التفريغ، يمكن استخدام برنامج Decoder.py النصي.

يقوم Loader بتطبيق محمل نموذجي لـ HandleKatz:

root@kitploit:~
loader.exe --pid:7331 --outfile:C:\Temp\dump.obfuscated

استخدام PIC الخاص بـ HandleKatz

الكشف

نظرًا لاستخدام المقابض المستنسخة مع كود ReactOS المعدل، لا يمكن ملاحظة أي أحداث ProcessAccess على Lsass. ومع ذلك، يمكن ملاحظة أحداث ProcessAccess على البرامج التي تحتوي على مقبض لـ Lsass.

يمكن للمدافعين مراقبة أقنعة ProcessAccess مع تعيين PROCESS_DUP_HANDLE (0x0040) لتحديد استخدام هذه الأداة.

الإسنادات

  • التنفيذ بواسطة @thefLinkk، راجع C-To-Shellcode-Examples لمزيد من أمثلة PIC.
  • @Hasherezade من أجل الدروس التعليمية حول مفهوم C-To-Shellcode
  • @ParanoidNinja من أجل الدروس التعليمية حول مفهوم C-To-Shellcode
  • @_ForrestOrr من أجل سلسلة مقالاته المذهلة حول القطع الأثرية في الذاكرة
  • @rookuu_ من أجل فكرة استخدام ReactOS MiniDumpWriteDump
  • Outflank من أجل توثيق استدعاءات النظام المباشرة ومشروعهم InlineWhispers
  • React OS من أجل تنفيذ MiniDumpWriteDump
  • Hilko Bengen من أجل تحسين ملف makefile
تنزيل الأداة