Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
VectorKernel — PoCs لأبحاث تقنيات rootkit في Kernelmode. | Kitploit
أدوات/GitHubGitHub/daem0nc0re/vectorkernel
تصعيد الامتيازاتآليات الاستمراريةالاستغلالالهندسة العكسيةتحليل البرمجيات الخبيثةالتعلم والتعليم
GitHubdaem0nc0re/vectorkernel

VectorKernel

PoCs لأبحاث تقنيات rootkit في Kernelmode.

عرض المستودع
442656منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

VectorKernel

PoCs لتقنيات الروتكيت في وضع النواة للبحث أو التعليم. حاليًا تركز على نظام ويندوز. جميع الوحدات تدعم أنظمة x64 ذات 64 بت فقط.

البيئة

جميع الوحدات تم اختبارها في Windows 11 x64. لاختبار التعريفات (drivers)، يمكن استخدام الخيارات التالية لجهاز الاختبار:

  1. تمكين تحميل التعريفات الموقعة تجريبيًا

  2. إعداد التصحيح في وضع النواة

كل خيار يتطلب تعطيل Secure Boot.

الوحدات

المعلومات المفصلة موجودة في README.md في مجلدات كل مشروع. جميع الوحدات تم اختبارها في Windows 11.

اسم الوحدةالوصف
BlockImageLoadPoCs لمنع تحميل التعريفات باستخدام أسلوب استدعاء إشعار تحميل الصورة (Load Image Notify Callback).
BlockNewProcPoCs لمنع العمليات الجديدة باستخدام أسلوب استدعاء إشعار العملية (Process Notify Callback).
CreateTokenPoCs للحصول على رمز SYSTEM كامل الصلاحيات باستخدام API ZwCreateToken().
DropProcAccessPoCs لإسقاط وصول مقبض العملية باستخدام استدعاء إشعار الكائن (Object Notify Callback).
ElevateHandlePoCs لرفع صلاحيات وصول المقبض باستخدام طريقة DKOM.
FileDirHidePoCs لإخفاء الملف/المجلد.
GetFullPrivsPoCs للحصول على كامل الصلاحيات باستخدام طريقة DKOM.
GetKeyStrokePoCs لتسجيل ضغطات لوحة المفاتيح باستخدام تعريف النواة (kernel driver).
GetProcHandlePoCs للحصول على مقبض عملية بكامل الصلاحيات من وضع النواة.
InjectLibraryPoCs لتنفيذ حقن DLL باستخدام طريقة Kernel APC Injection.
MemReadPoCs لقراءة ذاكرة أي عملية عشوائية.

TODO

سيتم إضافة المزيد من PoCs خاصة حول الأمور التالية لاحقًا:

  • استدعاء الإشعار (Notify callback)
  • مرشح نظام الملفات المصغر (Filesystem mini-filter)
  • مرشح الشبكة المصغر (Network mini-filter)

المراجع الموصى بها

  • Pavel Yosifovich, برمجة نواة ويندوز، الطبعة الثانية (نشر مستقل، 2023)

  • Bruce Dang, Alexandre Gazet, Elias Bachaalany, and Sébastien Josse, الهندسة العكسية العملية: x86, x64, ARM, نواة ويندوز, أدوات الهندسة العكسية, والتعمية (نشر ويلي، 2014)

  • Greg Hoglund, and Jamie Butler, روتكيتس: اختراق نواة ويندوز (أديسون-ويسلي بروفيشنال، 2005)

  • Bill Blunden, ترسانة الروتكيت: الهروب والتهرب في الزوايا المظلمة للنظام، الطبعة الثانية (جونز وبارتليت ليرنينغ، 2012)

  • Pavel Yosifovich, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, داخل ويندوز، الجزء 1: بنية النظام، العمليات، الخيوط، إدارة الذاكرة، والمزيد، الطبعة السابعة (مايكروسوفت برس، 2017)

  • Andrea Allievi, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, داخل ويندوز، الجزء 2، الطبعة السابعة (مايكروسوفت برس، 2021)

  • Matt Hand, تجنب EDR - الدليل النهائي لهزيمة أنظمة كشف نقاط النهاية (نو ستارش برس، 2023)

تنزيل الأداة
ModHidePoCs لإخفاء تعريفات النواة المحملة باستخدام طريقة DKOM.
ProcHidePoCs لإخفاء عملية باستخدام طريقة DKOM.
ProcProtectPoCs للتلاعب بالعملية المحمية (Protected Process).
QueryModulePoCs لاسترجاع معلومات عنوان تحميل تعريف النواة.
StealTokenPoCs لسرقة الرمز (token) من وضع النواة.