Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LittleCorporal — LittleCorporal: مولد وثائق ضارة آلي بلغة C# | Kitploit
أدوات/GitHubGitHub/connormcgarr/littlecorporal
التحليل الديناميكي (عزل)توليد الحمولةتحليل الكودالاستغلالشيل كودتحليل البرمجيات الخبيثةاختبار الاختراقالفريق الأحمرتوليد شيفرة القشرةتطوير الحمولات
GitHubconnormcgarr/littlecorporal

LittleCorporal

22756منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

LittleCorporal: مولد وثائق ضارة آلي بلغة C#

عرض المستودع

LittleCorporal

ليتل كوربورال: أداة توليد مستندات خبيثة آلية بلغة C#

root@kitploit:~
C:\LittleCorporal\bin\Release>LittleCorporal.exe C:\beacon.bin explorer.exe
.____    .__  __    __  .__         _________                                         .__
|    |   |__|/  |__/  |_|  |   ____ \_   ___ \  _________________   ________________  |  |
|    |   |  \   __\   __\  | _/ __ \/    \  \/ /  _ \_  __ \____ \ /  _ \_  __ \__  \ |  |
|    |___|  ||  |  |  | |  |_\  ___/\     \___(  <_> )  | \/  |_> >  <_> )  | \// __ \|  |__
| _______ \__||__|  |__| |____/\___  >\______  /\____/|__|  |   __/ \____/|__|  (____  /____/
        \/                        \/        \/             |__|                     \/


             ________
            /        \
         __ /       (o)\__
        /     ______\   \                   I am the strongest debater in the whole Conseil.
        | ____/__  __\____|                 I let myself be attacked, because I know how to defend myself.
           [  --~~--  ]                                                              - Napoleon Bonaparte
            | (  L   )|
      ___----\  __  /----___
     /   |  < \____/ >   |   \
    /    |   < \--/ >    |    \
    ||||||    \ \/ /     ||||||
    |          \  /   o       |
    |     |     \/   === |    |
    |     |      |o  ||| |    |
    |     \______|   +#* |    |
    |            |o      |    |
     \           |      /     /
     |\__________|o    /     /
     |           |    /     /

[+] Parsed Arguments:
   [>] Shellcode Path: C:\beacon.bin
   [>] Target Process: explorer.exe

[+] Embedded shellcode in Loader.cs!
[+] Generated C# Loader artifact!
[+] Ran the .NET assembly through Donut!
[+] Donut artifact is located at: C:\LittleCorporal\Artifacts\payload.bin
[+] Path to Word document: C:\LittleCorporal\Artifacts\Form.doc

يرجى قراءة ملف README بأكمله قبل الاستخدام!

كيف يعمل؟

يقبل LittleCorporal وسيطًا يحدده المستخدم لعملية يتم حقنها في جهاز بعيد، حيث تخطط لتنفيذ مستند Word الخبيث عليه، ويقبل أيضًا مسارًا إلى ملف shellcode محلي مخزن بصيغة .bin - مثل كتلة shellcode غير المصحوبة بحالة (Stageless Beacon) على الجهاز الذي تشغّل منه LittleCorporal. لذا، إذا كنت ترغب في استخدام المستند الخبيث المولد من هذا المشروع، فستحتاج إلى تحديد عملية قيد التشغيل بالفعل على الجهاز الذي تنوي تشغيل المستند عليه (سواء كان الجهاز المحلي أو جهازًا آخر. explorer.exe لديه دائمًا نسخة واحدة، لذا استخدمه إذا كنت لا تهتم بالعملية التي تحقن فيها).

يقوم LittleCorporal بتضمين الـ shellcode واسم العملية المستهدفة في Loader.cs، ويقوم بتجميع Loader.cs فوريًا في ملف .NET .exe، ثم يستخدم اختطاف الخيط لإجراء حقن العملية عن بُعد. يتم إرسال ملف .NET .exe، وهو محمل اختطاف الخيط، عبر Donut لتوليد شيفرة shellcode مستقلة عن الموضع، والتي ستنفذ ملف .exe. يتم بعد ذلك ترميز شيفرة shellcode المولدة من Donut بتشفير base64، ويتم إنشاء مستند Word، ويتم تخزين كتلة Donut النهائية في خاصية InlineShape.AlternativeText من Word، القادرة على احتواء الحمولة بالكامل. يتم ذلك عن طريق إدراج صورة (حاليًا صورة فارغة، تعطي المستند مظهرًا "فارغًا") في المستند، كنص بديل على الصورة يحتوي على الحمولة. ثم يستفيد LittleCorporal من "قالب" VBA، موجود في هذا المشروع كملف نصي، ويحقن هذا الماكرو في مستند Word المنشأ حديثًا. يتم تسمية الماكرو بـ autoopen، بحيث يُفتح عند فتح المستند، ثم يتم تكوينه لاستخراج قيمة النص البديل للصورة التي تم إنشاؤها سابقًا، والتي تحتوي على الحمولة النهائية، وفك تشفير base64، وأخيرًا استخدام استدعاءات Windows API في VBA لإجراء حقن محلي في Word. باختصار، يستخدم هذا المشروع "محملًا" بسيطًا في VBA لإجراء حقن محلي في Word، وهو أقل تدقيقًا من حقن العملية عن بُعد، ثم يستخدم التنفيذ من خلال الحقن المحلي البسيط لتنفيذ شيفرة Donut shellcode، وهو محمل آخر يقوم باختطاف الخيط لحقن العملية البعيدة النهائي لشيفرة shellcode المقدمة من المستخدم في العملية المحددة من قبله. يتم كل هذا بطريقة آلية، بما في ذلك إنشاء مستند Word.

المتطلبات والقيود

  1. يقوم LittleCorporal بتجميع أداة اختطاف الخيط في .NET باستخدام .NET v2. يرجى التأكد من تثبيت .NET v2 على الجهاز الذي تقوم بإنشاء مستند Word عليه (تأكد من وجود C:\Windows\Microsoft.NET\Framework64\v2.0.50727\) وعلى الجهاز المستهدف الذي تخطط لتشغيل المستند عليه.
  2. يجب أيضًا أن يكون Office مثبتًا على الجهاز الذي تخطط لتشغيل LittleCorporal.exe عليه. وذلك لأن LittleCorporal يحتاج إلى التفاعل عبر COM مع Word. يرجى ملاحظة أيضًا أن مستند Word المُنشأ يسحب صورة فارغة من الإنترنت - مما يعني أنك ستحتاج إلى اتصال بالإنترنت على الكمبيوتر الذي تشغّل عليه LittleCorporal وعلى الجهاز البعيد الذي تخطط لتفجير مستند Word عليه.
  3. لسوء الحظ، يمكن استخدام LittleCorporal فقط مع إصدارات Word 64-bit. لماذا؟ لأن النظام 64-bit فقط يمكنه التعرف على الهياكل المستخدمة في إمكانية محمل اختطاف الخيط - مثل هيكل CONTEXT 64-bit، الذي يحتوي على أنواع بيانات خاصة بـ 64-bit. وذلك لأن اختطاف الخيط مدعوم حاليًا فقط على الأنظمة 64-bit، حيث يتطلب شيفرة shellcode مخصصة تلتزم باتفاقية الاستدعاء __fastcall. لا أخطط لتنفيذ إصدار 32-bit من إمكانية اختطاف الخيط، ولكن إذا كان هناك طلب سحب (pull request) لدعم 32-bit في المستقبل، نظرًا لأن العديد من تثبيتات Microsoft Word هي 32-bit، فلن أستبعد هذا الأمر تمامًا. من منظور منطقي، لا ينبغي أن يكون الإصلاح كبيرًا، المشكلة تكمن في عبء وصعوبة تتبع المكدس عند الانتقال من __fastcall إلى __stdcall وحساب الإزاحات الجديدة. هذا ليس معقدًا من الناحية الفنية، لكنه شاق بعض الشيء.
  4. يقوم كود اختطاف الخيط أولاً بإجراء فحص لمعرفة ما إذا كان الجهاز الذي ينفذ مستند Word منضمًا إلى مجال. إذا كان يعمل على جهاز غير منضم إلى مجال، يرجى تعديل هذا السطر من الكود إلى bool FUNC1 = true; قبل تشغيل لإنشاء مستند Word.

التوصيات

إذا كنت تخطط لاستخدام هذا المشروع في عمليات الفريق الأحمر النشطة، فيرجى التفكير في تعيين وظيفة "الخروج" (Exit) لشيفرة shellcode الخاصة بك لإجراء خروج "نظيف" مع خروج الخيط، بدلاً من قتل العملية التي توجد بها شيفرة shellcode تمامًا. يمكن تكوين ذلك باستخدام msfvenom عبر EXITFUNC=thread، ويمكن أيضًا تكوينه في Cobalt Strike عبر Aggressor.

الاستخدام

  1. يجب عليك تنزيل المشروع بأكمله لاستخدامه! يستخدم LittleCorporal مسارات نسبية للموارد الإضافية، مثل Donut.
  2. بعد الحصول على المشروع بأكمله، قم بتغيير دليل العمل الخاص بك إلى مجلد bin\Release (cd C:\Path\to\LittleCorporal\bin\Release). يُوصى، إذا اخترت إعادة تجميع هذا المشروع، باستخدام إصدار Release بدلاً من Debug.
  3. حدد المسار إلى ملف shellcode الخاص بك على الجهاز الذي تنفذ منه LittleCorporal.exe والعملية قيد التشغيل بالفعل على الجهاز الذي ترغب في تنفيذ مستند Word عليه. (LittleCorporal.exe C:\Path\To\Shellcode.bin explorer.exe)
  4. سيقوم LittleCorporal بعد ذلك بإخراج المسار إلى مستند Word النهائي.
  5. "لتنظيف" مجلد Artifacts، استخدم الأمر التالي: LittleCorporal.exe clean
تنزيل الأداة
LittleCorporal.exe