Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DbgNexum — حقن الشيلكود باستخدام واجهة تصحيح ويندوز | Kitploit
أدوات/GitHubGitHub/dis0rder0x00/dbgnexum
توليد الحمولةالاستغلالشيل كودما بعد الاستغلالاختبار الاختراقالفريق الأحمرتوليد شيفرة القشرةتطوير الحمولاتاستغلال الملفات الثنائية
GitHubdis0rder0x00/dbgnexum

DbgNexum

حقن الشيلكود باستخدام واجهة تصحيح ويندوز

1833948منذ 8 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
مشاركة

DbgNexum - حقن الشيل كود

DbgNexum هو إثبات مفهوم لحقن الشيل كود باستخدام واجهة برمجة تطبيقات التصحيح في ويندوز والذاكرة المشتركة (تعيين الملفات). يتجنب كتابة وقراءة الذاكرة البعيدة مباشرة، بدلاً من ذلك يستخدم التلاعب بالسياق لإجبار العملية الهدف على تحميل وتنفيذ الحمولة بنفسها.

نظرة عامة

يقوم الحاقن بالارتباط بعملية مستهدفة وإنشاء خيط معلق. من خلال حلقة تصحيح، يضع نقطة توقف عتادية (Hardware Breakpoint) لاصطياد التنفيذ عند عنوان عودة محدد. عند كل اصطياد، يعدل الحاقن سجلات وحدة المعالجة المركزية (CPU) لمحاكاة استدعاءات الدوال، وينسق سلسلة من استدعاءات دوال واجهة برمجة تطبيقات ويندوز داخل العملية الهدف.

في وقت كتابة هذا الملف التمهيدي، اختبرت التقنية ضد MDE و Elastic، ولم يكشفها أي منهما.

الميزات الرئيسية

  • لا WriteProcessMemory / VirtualAllocEx: يتم نقل الحمولة عبر CreateFileMapping و MapViewOfFile.
  • لا ReadProcessMemory: يحصل الأسلوب على جميع المعلومات الأساسية من سياق الخيط.

الاستخدام

يستخدم إثبات المفهوم شيل كود msfvenom تم تشفيره بـ XOR لتشغيل "calc.exe". لكن يُرجى استخدام الشيل كود الخاص بك!

  1. قم بتضمين الشيل كود الخاص بك (ومفتاح XOR) في shellcode.h
  2. ابحث عن معرف العملية (PID) للهدف.
  3. قم بتشغيل الحاقن:
root@kitploit:~
DbgNexum.exe <PID>

مثال على الإخراج:

root@kitploit:~
[i] Section 'MZ' created and shellcode copied
[+] Bait thread created. Setting HWBP on FileTimeToSystemTime
[i] Execution Redirected:
|-> [0] Preparation & anchoring stack
|-> [1] Setting HWBP & buffer alloc
|-> [2] Copying File-Mapping name
|-> [3] Zeroing stack slot
|-> [4] Opening handle to named file mapping
|-> [5] Mapping payload into mem. with exec. perm.
|-> [6] Cleanup & shellcode execution
[+] Successfully detached from process 19256
[i] Orchestration complete.

كيف يعمل

تدفق التنفيذ هو ذهاب وإياب مستمر بين حلقة التصحيح الخاصة بالحاقن والعملية الهدف.

مراحل الحقن

تحتوي دالة DebugLoop على منطق الحقن الرئيسي وتنسق "آلة الحالة":

0. التحضير:

  • يحفظ الحاقن مؤشر المكدس الحالي لإعادة استخدامه في كل مرحلة.
  • للحصول على عنوان العودة للمكدس المثبت، نضع علامة فخ trap flag ونضبط التنفيذ على استدعاء ret فوري.

1. التخصيص:

  • ضع نقطة توقف عتادية HWBP على عنوان العودة للمكدس المثبت، ليتم الإشعار عند عودة دالة تم استدعاؤها.
  • قم بإعداد وإجبار الخيط على استدعاء LocalAlloc لتخصيص مخزن صغير (بوضوح).

2. إعداد البيانات:

  • قم بإعداد وإجبار الخيط على استدعاء memcpy لنسخ السلسلة MZ إلى المخزن المخصص سابقاً.

3. إعداد المكدس:

  • إجبار الخيط على استدعاء memset لتصفير خانة في المكدس. هذا تمهيد للمرحلة 5، التي ستستدعي MapViewOfFile. نظراً لأن الدالة ستستخدم أكثر من 4 وسائط، يتم تمرير الوسيط الخامس عبر المكدس (الذي نضبطه هنا).

4. فتح التعيين:

  • إجبار الخيط على استدعاء OpenFileMappingA باستخدام الاسم MZ "المنشأ" في المرحلتين 2 و 3.

5. تعيين الحمولة:

  • يجبر الهدف على استدعاء MapViewOfFile. هذا يعيّن قسم الذاكرة المشتركة (الذي يحتوي على الشيل كود) في مساحة عنوان الهدف مع أذونات EXECUTE.

6. التنفيذ:

  • يعيد توجيه RIP إلى العنوان الذي أعادته MapViewOfFile.
  • يمسح سجلات التصحيح وينفصل.
تنزيل الأداة