Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/daem0nc0re/tangledwinexec
التهرب من IDS/IPSالهندسة العكسيةشيل كودمصممي الأخطاءما بعد الاستغلالالفريق الأحمرتوليد شيفرة القشرةتطوير الحمولاتالهجوم العدائي
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

PoCs وأدوات للتحقيق في تقنيات تنفيذ عمليات Windows

958147منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

Tangled WinExec

هذا المستودع مخصص للتحقيق في تقنيات تنفيذ العمليات في Windows. تحمل معظم إثباتات المفهوم (PoCs) اسمًا يطابق التقنية.

المشاريع

  • BlockingDLL : مجموعة الأدوات هذه مخصصة لاختبار عملية حظر DLL. انظر README.md.

  • CloneProcess : هذا الدليل مخصص لتفرع العمليات (process forking) والانعكاس (reflection). انظر README.md.

  • CommandLineSpoofing : ينفذ هذا PoC انتحال سطر الأوامر (Command Line Spoofing). قد لا تعمل هذه التقنية على Windows 11.

  • DarkLoadLibrary : إثباتات المفهوم (PoCs) في هذا الدليل مخصصة لاختبار Dark Load Library الذي أصدره @_batsec_. انظر README.md

  • GhostlyHollowing : ينفذ هذا PoC تقنية Ghostly Hollowing.

  • Misc : هذا الدليل مخصص للأدوات المساعدة لتطوير إثباتات المفهوم (PoCs) في هذا المستودع.

  • PhantomDllHollower : ينفذ هذا PoC تقنية Phantom DLL Hollowing. انظر README.md.

  • PPIDSpoofing : ينفذ هذا PoC انتحال PPID (PPID Spoofing).

  • ProcessDoppelgaenging : ينفذ هذا PoC تقنية Process Doppelgänging. بسبب تحسين حماية النواة الخاصة بـ Microsoft Defender، لا تعمل هذه التقنية على إصدارات Windows الحديثة (منذ حوالي 2021 تقريبًا). لذا إذا كنت تريد اختبار هذه التقنية في بيئة أحدث، يجب إيقاف Microsoft/Windows Defender Antivirus Service. انظر المشكلة الخاصة بمستودع hasherezade.

  • ProcessGhosting : ينفذ هذا PoC تقنية Process Ghosting. بسبب حماية النواة، لا تعمل هذه التقنية على إصدارات Windows الأحدث بدءًا من 22H2.

  • ProcessHerpaderping : ينفذ هذا PoC تقنية Process Herpaderping. بسبب مشكلة قفل الملف، إذا اخترت ملف صورة مزيفًا أصغر من الحجم الذي تريد تنفيذه، فسيفشل تقليص حجم الملف وسيُفسد توقيع الملف الخاص بعملية herpaderping. للاستفادة الكاملة من هذه التقنية، يجب أن يكون حجم ملف الصورة المزيف أكبر من الحجم الذي تريد تنفيذه. بسبب حماية النواة، لا تعمل هذه التقنية على إصدارات Windows الأحدث بدءًا من 22H2.

  • ProcessHollowing : ينفذ هذا PoC تقنية Process Hollowing. على عكس التقنية الأصلية، يتم تحليل صورة PE في منطقة ذاكرة جديدة بدلاً من استخدام ZwUnmapViewOfSection / NtUnmapViewOfSection.

  • ProcMemScan : هذه أداة تشخيصية للتحقيق في العمليات البعيدة. انظر README.md.

  • ProtectedProcess : مجموعة الأدوات هذه مخصصة لاختبار العمليات المحمية (Protected Process). انظر README.md.

  • ReflectiveDLLInjection : مجموعة الأدوات هذه مخصصة لاختبار حقن DLL الانعكاسي (Reflective DLL Injection). انظر README.md.

  • sRDI : هذا الدليل مخصص لأداة sRDI (حقن DLL الانعكاسي عبر شيل كود - Shellcode Reflective DLL Injection). انظر README.md.

  • TransactedHollowing : ينفذ هذا PoC تقنية Transacted Hollowing.

  • WmiSpawn : يحاول هذا PoC إنشاء عملية (spawn) عبر WMI. سيتم إنشاء العمليات كعمليات فرعية لـ WmiPrvSE.exe. يدعم تنفيذ العمليات على الجهاز المحلي وعلى الأجهزة البعيدة. يمكن الاطلاع على طريقة الاستخدام في README.md.

ملاحظة : حاليًا لا يعمل كود ProcessHollowing مع إصدار Debug. لاختباره، استخدم إصدار Release. انظر هذه المشكلة.

المراجع

Blocking DLL

  • منع مكتبات DLL التابعة لجهات خارجية من الحقن في البرامج الضارة

  • البقاء تحت الرادار - الجزء 1 - انتحال PPID وحظر DLLs

  • انتحال PPID وحظر DLLs باستخدام NtCreateUserProcess

انتحال سطر الأوامر

  • إخفاء الآثار: انتحال وسيطات العملية

  • عودة الانتحال الجزء 2: انتحال سطر الأوامر

Dark Load Library

  • GitHub - bats3c/DarkLoadLibrary

  • تجاوز استدعاءات النواة لتحميل الصور (Image Load Kernel Callbacks)

Phantom DLL Hollowing

  • إخفاء آثار الذاكرة الخبيثة – الجزء الأول: Phantom DLL Hollowing

  • GitHub - forrest-orr/phantom-dll-hollower-poc

انتحال PPID

  • التلاعب برموز الوصول: انتحال معرّف العملية الأصل (Parent PID Spoofing)

  • انتحال معرّف العملية الأصل (Mitre:T1134)

  • كيفية اكتشاف هجمات انتحال معرّف العملية الأصل (PPID)

  • انتحال معرّف العملية الأصل (PPID)

  • عودة الانتحال الجزء 1: انتحال معرّف العملية الأصل

Process Doppelgänging

  • ضائع في المعاملة: Process Doppelgänging

  • حقن العمليات: Process Doppelgänging

  • Process Doppelgänging – طريقة جديدة لانتحال شخصية عملية

Process Ghosting

  • ما تحتاج معرفته عن Process Ghosting، هجوم العبث الجديد بصور الملفات التنفيذية

  • هجوم Process Ghosting

Process Herpaderping

  • GitHub - jxy-s/herpaderping

  • Process Herpaderping

  • Process Herpaderping (Mitre:T1055)

Process Hollowing

  • حقن العمليات: Process Hollowing

  • Process Hollowing وإعادة التوطين في الملفات التنفيذية المحمولة

Ghostly Hollowing و Transacted Hollowing

  • GitHub - hasherezade/transacted_hollowing

العمليات المحمية (Protected Process)

  • مكتبات DLL المعروفة المجهولة (Unknown Known DLLs) وانتهاكات الثقة الأخرى في سلامة الكود

  • الوضع غير الحقيقي: كسر العمليات المحمية

  • تطور العمليات المحمية – الجزء 1: تخفيفات Pass-the-Hash في Windows 8.1

  • تطور العمليات المحمية الجزء 2: تخفيفات الاستغلال/كسر القيود، العمليات غير القابلة للقتل والخدمات المحمية

  • العمليات المحمية الجزء 3: تفاصيل PKI الداخلية في Windows (مستويات التوقيع، السيناريوهات، المفاتيح الجذرية، EKUs والموقّعون أثناء التشغيل)

  • حيل استغلال Windows: استغلال إنشاء أدلة الكائنات التعسفي لرفع الامتيازات محليًا

  • حقن الكود في العمليات المحمية في Windows باستخدام COM - الجزء 1

  • حقن الكود في العمليات المحمية في Windows باستخدام COM - الجزء 2

  • هل تعرف حقًا عن حماية LSA (RunAsPPL)؟

  • تجاوز حماية LSA في مساحة المستخدم

  • تصحيح أخطاء العمليات المحمية

  • نهاية PPLdump

  • حماية العمليات المحمية في Windows

حقن DLL الانعكاسي (Reflective DLL Injection)

  • GitHub - stephenfewer/ReflectiveDLLInjection

sRDI

  • sRDI – حقن DLL الانعكاسي عبر شيل كود

  • GitHub - monoxgas/sRDI

  • تقنية محسّنة لحقن DLL الانعكاسي

شكر وتقدير

شكرًا على أبحاثكم:

  • Tal Liberman (@tal_liberman)

  • Eugene Kogan (@EuKogan)

  • hasherezade (@hasherezade)

  • Gabriel Landau (@GabrielLandau)

  • Forrest Orr (@_forrestorr)

  • Stephen Fewer (@stephenfewer)

  • batsec (@_batsec_)

  • Nick Landers (@monoxgas)

تنزيل الأداة

أهمية ميزات الأمان المقدمة في أنظمة تشغيل Windows الحديثة

  • تجاوز حماية LSA (المعروفة أيضًا باسم Protected Process Light) بدون Mimikatz على Windows 10

  • تصحيح أخطاء ما لا يمكن تصحيحه واكتشاف ثغرة CVE في Microsoft Defender for Endpoint

  • عزل منتجات مكافحة البرامج الضارة في بيئة رملية للمتعة والربح

  • GitHub - elastic/PPLGuard

  • GitHub - gabriellandau/PPLFault

  • PPLdump مات. يعيش PPLdump طويلاً (فيديو)

  • PPLdump مات. يعيش PPLdump طويلاً (شرائح)