Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
0xKern3lCrush — PoC متقدم وبحث لـ CVE-2026-0828 (Safetica) و CVE-2025-7771 (ThrottleStop). تحليل TTPs الخاصة بـ BYOVD (إحضار برنامج تشغيل ضعيف خاص بك) لإنهاء العمليات في Ring 0 والقراءة/الكتابة الفعلية للذاكرة. البحث في أنماط EDR-Killer وتجاوزات PPL والبدائيات على مستوى kernel التي يستخدمها MedusaLocker وجهات تهديد أخرى. | Kitploit
أدوات/GitHubGitHub/deathshotxd/0xkern3lcrush
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالتحليل البرمجيات الخبيثةالأوراق والأبحاثالتعلم والتعليمالفريق الأحمر
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

PoC متقدم وبحث لـ CVE-2026-0828 (Safetica) و CVE-2025-7771 (ThrottleStop). تحليل TTPs الخاصة بـ BYOVD (إحضار برنامج تشغيل ضعيف خاص بك) لإنهاء العمليات في Ring 0 والقراءة/الكتابة الفعلية للذاكرة. البحث في أنماط EDR-Killer وتجاوزات PPL والبدائيات على مستوى kernel التي يستخدمها MedusaLocker وجهات تهديد أخرى.

مشاركة
عرض المستودع
4852منذ 7 أشهرتمت المراجعة من قبل Kitploit

💀 0xKern3lCrush-M4te-CVE-2026-0828

أبحاث BYOVD لنظام Windows وملاحظات استكشاف نقاط النهاية

شعار 0xKern3lCrush

مستودع تعليمي / بحث أمني بحت.
الهدف: توثيق وفهم تقنيات Bring-Your-Own-Vulnerable-Driver (BYOVD) من خلال الإفصاحات العامة — لا يتضمن أي استغلالات عاملة.

يجمع هذا المستودع:

  • كود استكشاف آمن في وضع المستخدم (تعداد العمليات عبر واجهات Toolhelp32 API)
  • قطع أثرية لتحليل ثابت وملاحظات حول حالات BYOVD حقيقية
  • لا يحتوي على كود في وضع النواة، ولا منطق استدعاء IOCTL، ولا إجراءات إنهاء العمليات

⚠️ تحذير أخلاقي وقانوني حاسم (اقرأ قبل أي شيء)

  • هذا المستودع ليس آلية لتوصيل الاستغلالات.
  • لا تقم بتحميل عينة التعريف المضمنة على أي نظام — حتى في مختبر — بدون جهاز افتراضي معزول + استعادة لقطة.
  • تحميل تعاريف موقعة ضعيفة أو إرسال IOCTLs ضارة دون إذن صريح يعتبر جناية في معظم البلدان (احتيال/إساءة استخدام الحاسوب، وصول غير مصرح به، إلخ).
  • استخدم فقط على أنظمة تمتلكها أو لديك إذن كتابي لاختبارها.
  • حتى نشاط 'البحث' يمكن أن يتلف الأجهزة، أو يفسد تثبيت نظام التشغيل، أو يطلق إنذارات EDR لا رجعة فيها.

الدافع

منتجات EDR/AV تحمي بشكل متزايد عملياتها الخاصة (PPL, عملية محمية خفيفة, رموز مقيدة).
يتجاوز المهاجمون عبر BYOVD: إسقاط تعريف موقع شرعي ولكن ضعيف → إساءة استخدام معالجات IOCTL ضعيفة → تحقيق قتل عملية عشوائي على مستوى النواة / قراءة/كتابة الذاكرة / إلخ.

يساعد هذا المستودع الفرق الحمراء/الزرقاء:

  • كشف أنماط BYOVD في البرامج الضارة (MedusaLocker, Qilin, Storm-2603, إلخ.)
  • فهم عيوب تصميم التعاريف الضعيفة
  • بناء اكتشافات أفضل (قوائم حظر التعاريف, قواعد WDAC, مراقبة IOCTL)

الملفات الرئيسية

  • src/0xPoC.c
    تعداد آمن للعمليات للقراءة فقط — يسرد أسماء خدمات EDR/AV/EDR الشائعة. خطوة استكشاف أولى قبل أي تقنية متقدمة افتراضية.

  • drivers/0xhashes.md
    تحديد القطع الأثرية — يحتوي على تحقق SHA256 وروابط لمرايا بحث عامة. هذا المستودع لا يستضيف تعريفات ثنائية.

حالة مدروسة: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • نُشرت: يناير 2026 (بحث KOSEC أصلاً نوفمبر 2025)
  • التعريف: ProcessMonitorDriver.sys (عميل Safetica Endpoint للنظام x64)
  • الإصدارات المتأثرة: 10.5.75.0, 11.11.4.0
  • التجزئات المعروفة → انظر drivers/0xhashes.md
  • الثغرة الأمنية: يمكن للمستخدم غير المصرح له إساءة استخدام معالج (معالجات) IOCTL المكشوفة لإنهاء عمليات عشوائية (بما في ذلك العمليات المحمية/الحرجة للنظام)
  • السبب الجذري: عدم وجود التحقق من صلاحيات المتصل + تعقيم غير صحيح للمدخلات على مسار IOCTL
  • التأثير: إنهاء عملية على مستوى النواة (بطريقة PsTerminateProcess) → تعمية Safetica DLP/المراقبة → تسريب البيانات، تحضير برامج الفدية
  • السياق الواقعي: أولية BYOVD كلاسيكية — يسقط المهاجمون التعريف → يقتلون EDR → يواصلون مع الحمولة
  • الحالة: لا يوجد تصحيح من البائع مؤكد علنًا حتى فبراير 2026; نُشرت CERT VU#818729 في 20 يناير 2026

ملاحظات مفصلة → research/0xsafetica-cve-2026-0828.md

حالة مدروسة: CVE-2025-7771 — إساءة استخدام ThrottleStop.sys بواسطة برنامج الفدية MedusaLocker

مشغلو MedusaLocker (RaaS منذ 2019) سخروا ThrottleStop.sys (تعريف أداة خفض سرعة وحدة المعالجة المركزية من TechPowerUp) في هجمات واقعية، أبرزها حادثة برازيلية (حللت بواسطة Kaspersky، أغسطس 2025). هذا يظهر تدفق BYOVD أكثر تقدمًا مقارنة بعمليات القتل البسيطة عبر IOCTL.

  • التعريف: ThrottleStop.sys (أعيدت تسميته إلى ThrottleBlood.sys بواسطة المهاجمين), موقع من TechPowerUp (شهادة DigiCert EV, 2020)
  • الثغرة الأمنية: CVE-2025-7771 — يكشف IOCTLs تسمح بقراءة/كتابة عشوائية للذاكرة الفعلية عبر MmMapIoSpace. لا توجد فحوصات وصول مناسبة → يمكن لتطبيق وضع المستخدم تصحيح ذاكرة النواة واستدعاء وظائف ring-0.
  • تدفق الاستغلال (مفهوم/تحليل فقط):
    1. تحميل التعريف المعاد تسميته (ThrottleBlood.sys) كخدمة → إنشاء جهاز \\.\ThrottleStop
    2. استخدام أداة وضع المستخدم (All.exe أو ما شابه) لإرسال IOCTLs ضعيفة (مثال: أكواد مثل 0x80006498 للقراءة / 0x8000649C للكتابة)
    3. تجاوز KASLR: الاستعلام عن قاعدة النواة عبر NtQuerySystemInformation(SystemModuleInformation)
    4. ترجمة العناوين الافتراضية → الفعلية (غالبًا عبر تقنية تسريب معلومات SuperFetch)
    5. قراءة/كتابة ذاكرة النواة → استبدال وظيفة نادرًا ما تُستخدم (مثال: NtAddAtom) بربط شيلكود
    6. الارتباط يقفز إلى PsLookupProcessById + PsTerminateProcess → قتل جماعي لعمليات AV/EDR (قائمة صلبة: MsMpEng.exe, CSFalconService.exe, ekrn.exe, إلخ.)

تفصيل تقني مفصل → research/0xthrottlestop-medusalocker.md
المصدر الأساسي: Kaspersky Securelist (أغسطس 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

حالات أخرى

اتجاهات BYOVD الأوسع → عشرات التعاريف الموقعة الضعيفة التي أسيء استخدامها 2024–2026 (انظر research/0xbyovd-patterns.md)

بناء وتشغيل (استكشاف آمن فقط)

root@kitploit:~
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
تنزيل الأداة
  • استعادة الكود الأصلي لتجنب الأعطال → نشر متغير MedusaLocker
  • التأثير: إنهاء العمليات المحمية بوضع النواة الخارقة → تعطيل CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender, إلخ. → نجاح تشفير برنامج الفدية.
  • السياق الواقعي: شوهد في سرقة بيانات اعتماد RDP → Mimikatz → تمرير التجزئة أفقيًا → قتل AV → إسقاط MedusaLocker. متداول منذ ~أكتوبر 2024; استهدف روسيا، البرازيل، أوروبا.
  • الحالة: البائع يعد تصحيحًا (اعتبارًا من 2025); ليس دائمًا في قائمة حظر MS مبدئيًا.