
مستودع تعليمي شامل يوضح تطور أداة استغلال عكسية لـ Windows من إثبات مفهوم بسيط (v1.0) إلى عامل ما بعد استغلال متكامل بأكثر من 150 أمرًا (v3.5). يتضمن مستمعات C2، وتوثيقًا تقنيًا مفصلاً، وأداة تنظيف شاملة للتدريب على الاستجابة للحوادث.
██▀███ ▓█████ ██▒ █▓ ██████ ██░ ██ ▓█████ ██▓ ██▓
▓██ ▒ ██▒▓█ ▀ ▓██░ █▒ ▒██ ▒ ▓██░ ██▒ ▓█ ▀ ▓██▒ ▓██▒
▓██ ░▄█ ▒▒███ ▓██ █▒░ ░ ▓██▄ ▒██▀▀██░ ▒███ ▒██░ ▒██░
▒██▀▀█▄ ▒▓█ ▄ ▒██ █░░ ▒ ██▒░▓█ ░██ ▒▓█ ▄ ▒██░ ▒██░
░██▓ ▒██▒░▒████▒ ▒▀█░ ▒██████▒▒░▓█▒░██▓ ░▒████▒░██████▒░██████▒
░ ▒▓ ░▒▓░░░ ▒░ ░ ░ ▐░ ▒ ▒▓▒ ▒ ░ ▒ ░░▒░▒ ░░ ▒░ ░░ ▒░▓ ░░ ▒░▓ ░
░▒ ░ ▒░ ░ ░ ░ ░ ░░ ░ ░▒ ░ ░ ▒ ░▒░ ░ ░ ░ ░░ ░ ▒ ░░ ░ ▒ ░
░░ ░ ░ ░░ ░ ░ ░ ░ ░░ ░ ░ ░ ░ ░ ░
░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░
░
RevShell هو مشروع تعليمي شامل يوضح تطور شيل عكسي (Reverse Shell) لنظام ويندوز من مجرد إثبات مفهوم بسيط إلى وكيل متكامل لمرحلة ما بعد الاستغلال (Post‑Exploitation). المشروع منظم في ثلاثة إصدارات رئيسية، كل إصدار يبني على سابقه مع قدرات متزايدة، وإخفاء أفضل، وتقنيات أكثر تقدماً.
هذا المستودع مخصص حصرياً لتعليم الأمن السيبراني، واختبار الاختراق المصرح به، والبحث الدفاعي. جميع الأكواد مقدمة كما هي لأغراض التعلم.
.
├── v1.0/
│ ├── README.md # دليل المستخدم للإصدار v1.0
│ ├── TECHNICAL.md # تحليل فني متعمق للإصدار v1.0
│ ├── listener.py # مستمع C2 (جانب المهاجم)
│ └── victim_win.py # الحمولة (جانب الضحية)
│
├── v2.0/
│ ├── README.md # دليل المستخدم للإصدار v2.0
│ ├── TECHNICAL.md # تحليل فني متعمق للإصدار v2.0
│ ├── listener.py # مستمع C2 محسّن
│ ├── victim_win.py # حمولة مع 40+ أمراً
│ └── victim_win_ADMIN.py # نفس ما سبق + رفع صلاحية تلقائي
│
└── v3.5/
├── README.md # دليل المستخدم للإصدار v3.5 (قيد الإنجاز)
├── TECHNICAL.md # تحليل فني متعمق للإصدار v3.5 (قيد الإنجاز)
├── listener.py # مستمع متقدم (تشفير RC4)
├── victim_win.py # حمولة كاملة مع 150+ أمراً
└── victim_win_ADMIN.py # حمولة كاملة + قدرات إدارية
تم تصميم هذا المشروع من أجل:
هذا البرنامج مقدم لأغراض تعليمية وبحثية فقط.
استخدام هذا البرنامج للوصول إلى أي نظام حاسوبي أو شبكة أو جهاز أو مراقبته أو التحكم فيه بدون إذن كتابي صريح من المالك يعد انتهاكاً لـ:
قد تشمل العقوبات:
يمكنك استخدام هذا البرنامج فقط في السيناريوهات التالية:
يُقدم هذا البرنامج "كما هو"، بدون أي ضمان من أي نوع، صريح أو ضمني، بما في ذلك على سبيل المثال لا الحصر، ضمانات القابلية للتسويق، والملاءمة لغرض معين، وعدم الانتهاك. في أي حال من الأحوال، لا يتحمل المؤلفون أو أصحاب حقوق الطبع والنشر أي مسؤولية عن أي مطالبة أو أضرار أو مسؤولية أخرى، سواء كانت ناشئة عن عقد أو ضرر أو غير ذلك، تنشأ عن أو بسبب أو فيما يتعلق بالبرنامج أو استخدامه أو التعاملات الأخرى فيه.
بتحميل هذا البرنامج أو نسخه أو تثبيته أو استخدامه، فأنت توافق على أنك المسؤول الوحيد عن أفعالك. يتحمل المؤلفون والمساهمون صفر مسؤولية عن أي إساءة استخدام أو ضرر أو عواقب قانونية ناتجة عن استخدام هذا البرنامج.
إذا كنت غير متأكد مما إذا كان استخدامك المقصود قانونياً، فاستشر محامياً مؤهلاً قبل المتابعة.
التقنيات الموضحة في هذا المشروع (الشيلات العكسية، الثبات، جمع بيانات الاعتماد، رفع الصلاحية) هي معرفة شائعة في مجال الأمن السيبراني وتم توثيقها هنا من أجل:
فهم كيفية عمل الهجمات أمر ضروري لبناء دفاعات فعالة. يساهم هذا المشروع في تحقيق هذا الهدف من خلال تقديم كود شفاف ومعلق عليه جيداً يمكن دراسته وتحليله.
steal، ثبات عبر السجل.v1.0/v2.0/victim_win_ADMIN.py — نفس الميزات + تجاوز UAC تلقائي (يطلب رفع الصلاحية عند بدء التشغيل).v3.5/victim_win_ADMIN.py — حمولة كاملة مع رفع صلاحية تلقائي مدمج و20+ أمراً خاصاً بالإدارة.قم بتعديل سكريبت الضحية (victim_win.py) واضبط:
ATTACKER_IP = "your.ip.here"
2. ابدأ المستمع (جهاز المهاجم)
python listener.py
3. انشر سكريبت الضحية (الجهاز المستهدف)
python victim_win.py
بمجرد الاتصال، ستحصل على موجه shell> حيث يمكنك كتابة الأوامر. اكتب help لرؤية الأوامر المتاحة لهذا الإصدار.
فكرتي هي إنشاء إصدار نهائي v4.0 مع التغييرات والتحسينات التالية:
مستمع C2 متعدد المهام
مستمع مُعاد تصميمه قادر على إدارة جلسات متعددة في وقت واحد. ستضاف أوامر مدمجة جديدة (:sessions, :interact, :broadcast, :kill, :back) تتيح للمشغلين التبديل بين الضحايا وإرسال الأوامر إلى جميع الحمولات النشطة في آنٍ واحد.
توليد حمولة DLL
تجميع وكيل Python في ملف DLL أصلي لويندوز باستخدام Nuitka، مما يتيح الحقن الانعكاسي في عمليات شرعية (explorer.exe, svchost.exe). هذا يلغي عملية python.exe المرئية ويحسن الإخفاء بشكل كبير.
حل كامل للقيود المعروفة
ستتم معالجة جميع قيود v3.5:
steal, download_dir).SeDebugPrivilege.ستحول هذه التحسينات RevShell إلى إطار عمل تعليمي من الدرجة الاحترافية لـ C2 مناسب لمحاكاة الفرق الحمراء المتقدمة وتدريب المدافعين.
OWASP Reverse Shell Cheat Sheet
MITRE ATT&CK — Command and Control
Windows Internals — Persistence Mechanisms
Python Socket Programming
هذا المشروع مرخص بموجب
رخصة Apache الإصدار 2.0.
يمكنك الحصول على نسخة من الترخيص على:
https://www.apache.org/licenses/LICENSE-2.0
حقوق النشر (c) 2026 Dragon56YT
هذا البرنامج مجاني الاستخدام والتعديل والتوزيع بموجب شروط رخصة Apache 2.0.
يُسمح لك بما يلي:
بشرط أن تقوم بما يلي:
يُقدم هذا البرنامج "كما هو"، بدون ضمانات أو شروط من أي نوع، صريحة أو ضمنية.
المؤلف غير مسؤول عن أي أضرار أو إساءة استخدام أو عواقب تنشأ عن استخدام هذا البرنامج.
هذا المشروع مخصص لأغراض البحث الأمني والتعليم فقط.
المستخدمون مسؤولون وحدهم عن ضمان الامتثال للقوانين واللوائح المعمول بها في منطقتهم.
الوصول غير المصرح به إلى أنظمة الحاسوب أو البيانات أو الشبكات دون إذن صريح يعتبر غير قانوني.
يجب استخدام هذه الأداة فقط في:
أي استخدام غير مصرح به محظور تماماً.
| الميزة | v1.0 | v2.0 | v3.5 |
|---|
| التشفير | XOR (بايت واحد) | XOR (بايت واحد) | RC4 + nonce + SHA‑256 |
| الثبات (Persistence) | السجل فقط | السجل + المهام + بدء التشغيل | السجل + المهام + بدء التشغيل + WMI + SYSTEM |
| الأوامر | 8 | 40+ | 150+ |
| نقل الملفات | ✅ | ✅ | ✅ + تنزيل مجلدات |
| مسجل ضغطات المفاتيح (Keylogger) | ❌ | ✅ | ✅ |
| لقطة شاشة | ❌ | ✅ | ✅ + تسجيل الشاشة |
| سارق المتصفح (Browser Stealer) | ❌ | ✅ | ✅ |
| كلمات مرور WiFi | ❌ | ✅ | ✅ |
| فحوصات رفع الصلاحية (Privilege Escalation) | ❌ | ✅ | ✅ |
| الأوامر الإدارية | ❌ | disable_defender, dump_hashes | +20 أمراً إدارياً (RDP، UAC، جدار الحماية، BSOD، إلخ.) |
| مكافحة VM / Sandbox | ❌ | ❌ | ✅ |
| واجهة مزيفة (Decoy GUI) | ❌ | ❌ | ✅ |
| نبض متغير (Beacon Jitter) | ❌ | ❌ | ✅ |
| إعادة توجيه المنافذ (Port Forwarding) | ❌ | ❌ | ✅ |
| التدمير الذاتي | ❌ | ❌ | ✅ (autodestroy) |
| رفع الصلاحية التلقائي (Admin) | ❌ | ❌ (إصدار منفصل) | ✅ (مدمج) |
winmm.dll بدون PowerShell.autodestroy ليمسح سجلات الأحداث وآثار الطب الشرعي بشكل شامل.إزالة فحوصات مكافحة VM / Sandbox
بينما كانت إجراءات مكافحة VM في v3.5 بمثابة تمرين تعليمي ممتاز، فقد أثبتت أنها إشكالية عملياً. يمكنها توليد كشف VM زائف على أجهزة حقيقية، وتشغيل قواعد كشف مكافحة الفيروسات بموثوقية عالية، وهي غير ضرورية في البيئات التعليمية الخاضعة للرقابة حيث يُقصد استخدام الأداة. سيتم إزالة كل منطق كشف VM في v4.0، مما يجعل الحمولة أخف، وأكثر توافقاً، وأقل عرضة للكشف القائم على التوقيعات.
وكيل لينكس عبر المنصات
بمجرد الانتهاء من إصدار ويندوز، سيتم تطوير حمولة لينكس مخصصة مع تكافؤ في الميزات: اتصال C2 مشفر، ثبات عبر cron/systemd، تعداد النظام، وجمع أصلي لمفاتيح SSH، وتاريخ bash، وبيانات اعتماد السحابة.