
PoCs وأدوات للتحقيق في تقنيات تنفيذ عمليات Windows
هذا المستودع مخصص للتحقيق في تقنيات تنفيذ العمليات في Windows. تحمل معظم إثباتات المفهوم (PoCs) اسمًا يطابق التقنية.
BlockingDLL : مجموعة الأدوات هذه مخصصة لاختبار عملية حظر DLL. انظر README.md.
CloneProcess : هذا الدليل مخصص لتفرع العمليات (process forking) والانعكاس (reflection). انظر README.md.
CommandLineSpoofing : ينفذ هذا PoC انتحال سطر الأوامر (Command Line Spoofing). قد لا تعمل هذه التقنية على Windows 11.
DarkLoadLibrary : إثباتات المفهوم (PoCs) في هذا الدليل مخصصة لاختبار Dark Load Library الذي أصدره @_batsec_. انظر README.md
GhostlyHollowing : ينفذ هذا PoC تقنية Ghostly Hollowing.
Misc : هذا الدليل مخصص للأدوات المساعدة لتطوير إثباتات المفهوم (PoCs) في هذا المستودع.
PhantomDllHollower : ينفذ هذا PoC تقنية Phantom DLL Hollowing. انظر README.md.
PPIDSpoofing : ينفذ هذا PoC انتحال PPID (PPID Spoofing).
ProcessDoppelgaenging : ينفذ هذا PoC تقنية Process Doppelgänging. بسبب تحسين حماية النواة الخاصة بـ Microsoft Defender، لا تعمل هذه التقنية على إصدارات Windows الحديثة (منذ حوالي 2021 تقريبًا). لذا إذا كنت تريد اختبار هذه التقنية في بيئة أحدث، يجب إيقاف Microsoft/Windows Defender Antivirus Service. انظر المشكلة الخاصة بمستودع hasherezade.
ProcessGhosting : ينفذ هذا PoC تقنية Process Ghosting. بسبب حماية النواة، لا تعمل هذه التقنية على إصدارات Windows الأحدث بدءًا من 22H2.
ProcessHerpaderping : ينفذ هذا PoC تقنية Process Herpaderping. بسبب مشكلة قفل الملف، إذا اخترت ملف صورة مزيفًا أصغر من الحجم الذي تريد تنفيذه، فسيفشل تقليص حجم الملف وسيُفسد توقيع الملف الخاص بعملية herpaderping. للاستفادة الكاملة من هذه التقنية، يجب أن يكون حجم ملف الصورة المزيف أكبر من الحجم الذي تريد تنفيذه. بسبب حماية النواة، لا تعمل هذه التقنية على إصدارات Windows الأحدث بدءًا من 22H2.
ProcessHollowing : ينفذ هذا PoC تقنية Process Hollowing. على عكس التقنية الأصلية، يتم تحليل صورة PE في منطقة ذاكرة جديدة بدلاً من استخدام ZwUnmapViewOfSection / NtUnmapViewOfSection.
ProcMemScan : هذه أداة تشخيصية للتحقيق في العمليات البعيدة. انظر README.md.
ProtectedProcess : مجموعة الأدوات هذه مخصصة لاختبار العمليات المحمية (Protected Process). انظر README.md.
ReflectiveDLLInjection : مجموعة الأدوات هذه مخصصة لاختبار حقن DLL الانعكاسي (Reflective DLL Injection). انظر README.md.
sRDI : هذا الدليل مخصص لأداة sRDI (حقن DLL الانعكاسي عبر شيل كود - Shellcode Reflective DLL Injection). انظر README.md.
TransactedHollowing : ينفذ هذا PoC تقنية Transacted Hollowing.
WmiSpawn : يحاول هذا PoC إنشاء عملية (spawn) عبر WMI. سيتم إنشاء العمليات كعمليات فرعية لـ WmiPrvSE.exe. يدعم تنفيذ العمليات على الجهاز المحلي وعلى الأجهزة البعيدة. يمكن الاطلاع على طريقة الاستخدام في README.md.
ملاحظة : حاليًا لا يعمل كود ProcessHollowing مع إصدار Debug. لاختباره، استخدم إصدار Release. انظر هذه المشكلة.
مكتبات DLL المعروفة المجهولة (Unknown Known DLLs) وانتهاكات الثقة الأخرى في سلامة الكود
تطور العمليات المحمية – الجزء 1: تخفيفات Pass-the-Hash في Windows 8.1
حيل استغلال Windows: استغلال إنشاء أدلة الكائنات التعسفي لرفع الامتيازات محليًا
حقن الكود في العمليات المحمية في Windows باستخدام COM - الجزء 1
حقن الكود في العمليات المحمية في Windows باستخدام COM - الجزء 2
شكرًا على أبحاثكم:
Tal Liberman (@tal_liberman)
Eugene Kogan (@EuKogan)
hasherezade (@hasherezade)
Gabriel Landau (@GabrielLandau)
Forrest Orr (@_forrestorr)
Stephen Fewer (@stephenfewer)
batsec (@_batsec_)
Nick Landers (@monoxgas)