Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2017-11882-Blocker — برنامج تشغيل وضع kernel في Windows يقوم بحجب استغلال CVE-2017-11882 من خلال اعتراض إنشاء العمليات ومنع العمليات الفرعية الضارة الناتجة عن eqnedt32.exe. | Kitploit
أدوات/GitHubGitHub/donkey0xshot/cve-2017-11882-blocker
أدوات دفاعيةتحليل الثغرات الأمنيةالاستغلالاستغلال الملفات الثنائية
GitHubdonkey0xshot/cve-2017-11882-blocker

CVE-2017-11882-Blocker

برنامج تشغيل وضع kernel في Windows يقوم بحجب استغلال CVE-2017-11882 من خلال اعتراض إنشاء العمليات ومنع العمليات الفرعية الضارة الناتجة عن eqnedt32.exe.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
11منذ 5 أشهرلم تتم المراجعة بعد

حاجب CVE-2017-11882

برنامج تشغيل لويندوز يحيد CVE-2017-11882 : )

كيف يعمل

ينقسم هذا المشروع إلى برنامج تشغيل kernel ومكون إعلام في وضع المستخدم يتواصلان عبر جهاز مخصص باستخدام نموذج الاستدعاء المقلوب.

برنامج تشغيل kernel

  1. رد الاتصال بالعملية - يسجل DriverEntry رد اتصال PsSetCreateProcessNotifyRoutineEx بحيث يتم استدعاء برنامج التشغيل بشكل متزامن عند إنشاء كل عملية على مستوى النظام، قبل بدء تنفيذ العملية الجديدة.
  2. فحص العملية الأم - داخل رد الاتصال، يفتح برنامج التشغيل العملية الأم عبر ZwOpenProcess ويستعلم عن ProcessImageFileName لاسترجاع مسار NT الكامل. تقارن دالة RtlCompareUnicodeString اللاحقة مع eqnedt32.exe لتقرر ما إذا كانت هذه محاولة استغلال.
  3. المنع - عند التطابق، يضبط برنامج التشغيل CreateInfo->CreationStatus = STATUS_ACCESS_DENIED. هذه هي الطريقة الموثقة لإحباط إطلاق عملية من رد الاتصال.

وكيل وضع المستخدم

يستخدم الوكيل خيطين: مُوزع إدخال/إخراج يدير حلقة الاستدعاء المقلوب باستخدام WaitForSingleObject + GetOverlappedResult، وعامل واجهة مستخدم ينبثق التنبيهات ويعرضها باستخدام MessageBoxW. تتم إدارة المؤشرات من خلال غلاف صغير RAII AutoHandle.

ملاحظة حول تزوير PPID

يعتمد الاكتشاف بأكمله على PID الأصلي المبلغ عنه من kernel. يمكن للمهاجم الذي يستدعي NtCreateUserProcess مع PROC_THREAD_ATTRIBUTE_PARENT_PROCESS إعادة توجيه الحمولة إلى explorer.exe وتجنب الاكتشاف : )

القيود

لا يكتشف هذا الحل الاستغلالات المتقدمة التي تنفذ حقن العمليات أو تنفيذ الكود في الذاكرة. إنه يكتشف فقط الاستغلال الشائع لهذا CVE، الذي يطلق عملية جديدة (خبيثة).

تنزيل الأداة