Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
MorphAES — IDPS & SandBox & AntiVirus STEALTH KILLER. MorphAES هو أول محرك polymorphic shellcode في العالم، مع خصائص metamorphic وقدرة على تجاوز sandboxes، مما يجعله غير قابل للكشف بواسطة IDPS، وهو أيضًا cross-platform ومستقل عن المكتبات. | Kitploit
أدوات/GitHubGitHub/cryptolok/morphaes
الاستغلالالتهرب من IDS/IPSشيل كوداختبار الاختراقتوليد شيفرة القشرةتطوير الحمولاتاستغلال الملفات الثنائية
GitHubcryptolok/morphaes

MorphAES

IDPS & SandBox & AntiVirus STEALTH KILLER. MorphAES هو أول محرك polymorphic shellcode في العالم، مع خصائص metamorphic وقدرة على تجاوز sandboxes، مما يجعله غير قابل للكشف بواسطة IDPS، وهو أيضًا cross-platform ومستقل عن المكتبات.

عرض المستودع
324103منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

MorphAES

قاتل التخفي لأنظمة IDPS و SandBox و AntiVirus.

MorphAES هو أول محرك شيلكود متعدد الأشكال في العالم، بخصائص تحولية وقدرة على تجاوز صناديق الرمل (Sandboxes)، مما يجعله غير قابل للكشف من قبل أنظمة IDPS، كما أنه متعدد المنصات ومستقل عن المكتبات.

الخصائص:

  • تعدد الأشكال (تشفير AES)
  • التحول (تغيير المنطق والثوابت)
  • مستقل عن المنصة (Linux/BSD/Windows)
  • التخفي من IDPS (العدد الإجمالي للتوقيعات الممكنة أكبر من عدد الذرات في الكون لشيفرة معينة)
  • تجنب صندوق الرمل (تعليمات تجميع خاصة)
  • تجنب الأحرف الضارة (\x00, \x04, \x05, \x09, \x0a, \x20)
  • يمكن إنتاج ملفات تنفيذية واستغلالها عن بعد
  • يمكن أن يكون لشيفرة الإدخال طول عشوائي
  • إمكانية إضافة منزلق NOP

التبعيات للمحول:

  • Python 2.7 - المحرك الرئيسي

التبعيات لتنفيذ الشيفرة:

  • معمارية AES-NI من Intel 64-bit - لفك التشفير

ومع ذلك، هناك بعض القيود (المعروفة بجوانب القبعة البيضاء):

  • التحول ليس قوياً جداً ويمكن اكتشافه باستخدام التعبيرات المنتظمة (ولكن يمكن تحسينه بسهولة)
  • قد تظل بايتات Unicode الصفرية تعمل (ولكن من يهتم؟)
  • سيعمل فقط على معالجات Intel 64-bit مع دعم AES-NI، ولكن نظراً لأن جميع أجهزة المستخدمين (مثل Pentium, Celeron, i3, i5, i7) وخوادم الصناعة (مثل Xeon) تمتلكه، فهي أكثر من مواصفة، بدلاً من كونها قيداً، وبالتالي فإن تنفيذ 32-bit غير عملي
  • تقريباً أي شيلكود مضمون للعمل، ولكن أي كود عشوائي ليس كذلك (لتجنب إساءة استخدام البرامج الضارة)
  • أدوات الإثبات والملفات التنفيذية لنظامي Windows/BSD قيد التطوير، وكذلك إصدار ARM

كيف يعمل

  1. حشو الشيلكود بـ NOPs (لأن AES هو تشفير كتلي) وإضافة منزلق NOP اختياري
  2. تشفير الشيلكود بمفتاح عشوائي باستخدام AES-128-ECB مخصص (ليس الأفضل، ولكنه الأبسط) - تعدد الأشكال
  3. عشوائية الثوابت، تغييرات المنطق، تعديل وإعادة كتابة التعليمات - التحول

كيفية الاستخدام

ستحتاج إلى تجميع تنفيذ AESNI-128-ECB المخصص الخاص بي باستخدام معالج Intel x64 ووضعه في نفس المجلد مع سكربت Python.

لنظام Linux:

root@kitploit:~
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES

نفذ سكربت Python وأدخل الشيلكود الخاص بك أو لا شيء للحصول على شيل لينكس افتراضي. يمكنك أيضاً تحديد عنوان التنفيذ الخاص بك.

من الممكن أيضاً البناء والتنفيذ على Windows/BSD/Mac، ولكن ما زلت أختبره.

يمكنك اختبار إثبات المفهوم للينكس في التجميع:

root@kitploit:~
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC

أو في C:

root@kitploit:~
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode

كل ملف معلق ومشرح.

الاختبارات

عند هذه النقطة، يجب أن يكون واضحاً جداً أن التجزئات ستكون مختلفة في كل مرة، لكن دعنا نقارن SSDEEP لملفين تنفيذيين لنظام لينكس من نفس الشيلكود:

  • 96:GztTHyKGQh3lo6Olv4W4zS/2WnDf74i4a4B7UEoB46keWJl09:Gzty6VOlvqSTDflmNroh,
  • 96:GQtT23yKmFUh3lo6OlOnIrFS4rkoPPf74i4a4B7UEoB46keWJ5:GQtCGWVOlOWFSsPflmNroh,

حسناً، هناك شيء مشترك، لكن عالمياً هذان توقيعان مختلفان، والآن ماذا عن الشيلكود نفسه:

  • 6:Cq8bnJYn4Xkm3qECaADATyEnT8snTiETiTCfhUaAP6mYGexCKdKZzX+rqVCKdKTc:xuJ0Zp2xRZof79G/KVyk/KTbA,
  • 6:vrg+T1RfLEQD/zD1DZzDJ3zDBfjDcDRJDULUwzWq0Cgk3g4zE/Yq0Cgk3gy12Ots:vLjjEszWCp3w/YCp3Nts,

توقيعات مختلفة تماماً تقريباً لنفس الشيلكود المتحول!

في تاريخ النشر، تم اكتشاف الملف التنفيذي كشيلكود فقط بواسطة 2 من 53 مضاد فيروسات (AVG و Ikarus) على virustotal، لكن الآن، يفشل فقط في التحليل.

malwr و cuckoo2 لا يرون أي شيء مريب.

من منظور المحلل العكسي، لن يرى IDA أي شيء أيضاً.

سيُظهر Radare2 التعليمات الحقيقية فقط إذا تم تجميعها بواسطة المجمّع نفسه، ومع ذلك، لا يكتشف أي تشفير أو نشاط مشبوه للملف التنفيذي.

على الرغم من أنني لم أختبره شخصياً، أعتقد أن FortiSandbox و Sophos Sandstorm و Blue Coat و GateWatcher ومشتقاتها قد تفشل بشكل كبير...

باختصار

بشكل أساسي، يمكنه تحويل شيفرة script-kid (أو شيفرة معروفة) إلى zero-day.

ستفشل IDPS لأنه من المستحيل تقريباً إنشاء توقيع ومن الصعب عمل تعبير منتظم أو تحليل استدلالي.

معظم صناديق الرمل لا تستخدم تعليمات AES-NI من Intel مباشرة، لذا لن تنفذ الشيفرة، لذلك "كل شيء على ما يرام" بالنسبة لهم، بينما ليس كذلك.

الطريقة الوحيدة لهزيمة هذا النوع من الشيلكود هي استخدام صندوق رمل مناسب و/أو ذكاء اصطناعي.

بالطبع يجب أن تعمل DEP/NX/CANARY/ASLR أيضاً.

لاحظ أن التنفيذ بأكمله يتم بواسطة تجميع خالص، لا حاجة إلى Python (أو OpenSSL) لتنفيذ الشيلكود لأنني أستخدم تعليمات التجميع المدمجة فقط، وبالتالي فهو مستقل عن النظام (بالتأكيد، ستحتاج إلى تجميعه لكل نظام بتكييف التعليمات/الرموز التشغيلية، لكنها لا تزال نفسها).

ملاحظات

هذا لا يزال قيد التطوير، سأقوم بتنفيذ محركات Windows و BSD/Mac وأدوات الإثبات في أسرع وقت.

أنظمة IDPS وصناديق الرمل هي من الماضي.

"التقاليد تصبح أماننا، وعندما يكون العقل آمناً فإنه في حالة تدهور."

جِدّو كريشنامورتي

تنزيل الأداة