Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/ghostvectoracademy/dllhijackhunter
تصعيد الامتيازاتماسحات الثغرات الأمنيةتوليد الحمولةآليات الاستمراريةتحليل الشفرة الديناميكي (DAST)الاستغلالالحركة الجانبيةاختبار الاختراقتحليل الملفات الثنائية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
التعلم والتعليم
الفريق الأحمر
GitHubghostvectoracademy/dllhijackhunter

DLLHijackHunter

اكتشاف اختطاف DLL الآلي، والتحقق منه، والتأكيد عليه. تحويل الأخطاء المحلية في التهيئة إلى مسارات هجوم مؤكدة ومسلحة.

عرض المستودع
3964417منذ 4 أيامتمت المراجعة من قبل Kitploit

DLLHijackHunter

بواسطة ProjectMerai

اكتشاف، تحقق، وتأكيد آلي لاختطاف DLL
تحويل الأخطاء المحلية في الإعدادات إلى مسارات هجوم مؤكدة وجاهزة للاستغلال.


نظرة عامة

DLLHijackHunter هي أداة آلية لاكتشاف اختطاف DLL على نظام Windows تتجاوز التحليل الثابت. تكتشف، وتتحقق، وتؤكد فرص اختطاف DLL باستخدام خط أنابيب متعدد المراحل:

  1. الاكتشاف — تعداد الملفات التنفيذية عبر الخدمات، المهام المجدولة، عناصر بدء التشغيل، كائنات COM، ونواقل تجاوز UAC عبر AutoElevate
  2. التصفية — القضاء على النتائج الإيجابية الكاذبة من خلال بوابات ذكية صارمة ومرنة
  3. تأكيد Canary — نشر DLL كناري غير ضار وتشغيل الملف التنفيذي لإثبات نجاح الاختطاف
  4. التقييم والتقارير — ترتيب النتائج حسب قابلية الاستغلال مع نظام ثقة متدرج

معظم أدوات اختطاف DLL تتوقف عند "قد يكون هذا DLL قابلاً للاختطاف." DLLHijackHunter تحاول التحقق من ذلك، ومطابقته مع معلومات استغلال معروفة، وتأكيد مسارات التنفيذ الفعلية حيثما أمكن.


البنية المعمارية

root@kitploit:~
flowchart TB
    subgraph Phase1["المرحلة 1: الاكتشاف"]
        SE["المحرك الثابت<br/>الخدمات، المهام، بدء التشغيل،<br/>COM، مفاتيح التشغيل"]
        AE["محرك AutoElevate<br/>Manifest + تجاوز UAC عبر COM"]
        PE["محلل PE<br/>جداول الاستيراد، التحميل المؤجل،<br/>Manifests، الصادرات"]
        ETW["محرك ETW<br/>مراقبة تحميل DLL<br/>في الوقت الفعلي"]
        SO["حاسبة ترتيب<br/>البحث"]
    end

    subgraph Phase2["المرحلة 2: خط أنابيب التصفية"]
        direction LR
        HG["البوابات الصارمة<br/>(إقصاء ثنائي)"]
        SG["البوابات المرنة<br/>(تعديل الثقة)"]
    end

    subgraph Phase3["المرحلة 3: التحقق من التحميل (--verify-load)"]
        LP["LoadProbe<br/>اختبار تحميل عملية فرعية<br/>وضع وإزالة DLL تجريبي"]
    end

    subgraph Phase4["المرحلة 4: Canary"]
        CB["باني DLL الكناري"]
        TE["منفذ التشغيل"]
        VF["التحقق"]
    end

    subgraph Phase5["المرحلة 5: المخرجات"]
        SC["مقيّم متدرج"]
        RC["تقرير وحدة التحكم"]
        RJ["تقرير JSON"]
        RH["تقرير HTML"]
    end

    SE --> PE --> SO
    AE --> PE
    ETW --> SO
    SO --> Phase2
    HG --> SG
    Phase2 --> Phase3
    Phase3 --> Phase4
    CB --> TE --> VF
    Phase4 --> Phase5

الميزات الرئيسية

تغطية أنواع الاختطاف

يتم تعداد إدخالات IFEO Debugger وتحليل الملف التنفيذي المرجعي لاستيرادات DLL، ولكن لا يوجد نوع اختطاف مخصص لـ IFEO/تجاوز KnownDLL — لا يتم الإعلان عنها كاكتشافات مستقلة.

اكتشاف تجاوز UAC

يتضمن DLLHijackHunter اكتشافاً مخصصاً لتجاوز UAC:

  • Manifest AutoElevate — فحص System32 وSysWOW64 بحثاً عن ملفات EXE تحتوي على <autoElevate>true</autoElevate> في الـ manifests المدمجة
  • COM AutoElevation — فحص HKLM\SOFTWARE\Classes\CLSID بحثاً عن كائنات COM مع Elevation\Enabled=1
  • محاكاة Side-Load — للملفات التنفيذية AutoElevate التي لا تستدعي SetDllDirectory أو SetDefaultDllDirectories، محاكاة مسار الهجوم "نسخ EXE إلى مجلد قابل للكتابة + إسقاط DLL"

قاعدة معرفة الثغرات المستهدفة

  • تخطيط الثغرات المستهدفة — مطابقة الاستيرادات المكتشفة مع لقطة مدمجة من مجموعة بيانات HijackLibs (≈590 إدخال DLL موثق تغطي ≈700 ملف تنفيذي ضعيف)، مدمجة كـ Resources/hijacklibs.json. التطابق يعزز الثقة ويربط النتيجة بصفحة مرجع HijackLibs الخاصة بها؛ غياب التطابق لا يعني شيئاً. مجموعة البيانات مدفوعة بالبيانات — قم بتحديثها بإعادة تنزيل https://hijacklibs.net/api/hijacklibs.json فوق هذا المورد (بدون تغييرات في الكود). مجموعة البيانات © مشروع HijackLibs والمساهمين.
  • استغلال PATH الآلي — تقييم مجلدات PATH القابلة للكتابة وتوليد مرشحين للاختطاف لخريطة منسقة من خدمات Windows الأصلية المعروفة بالبحث في PATH عن ملفات DLL مفقودة
  • توسيع صيد DLL الوهمي — البحث عن مكتبة من فرص DLL الوهمية عالية القيمة عبر فئات متعددة

خط أنابيب التصفية

يقلل خط الأنابيب النتائج الإيجابية الكاذبة عبر مرحلتين:

البوابات الصارمة

  • تصفية مخطط مجموعات API (api-ms-*, ext-ms-*)
  • تصفية KnownDLL
  • التحقق من قابلية الكتابة عبر ACL بالنسبة للمهاجم — المسار يُعتبر قابلاً للكتابة فقط إذا كان لدى مبدأ غير مميز (Users / Authenticated Users / Everyone، بالإضافة إلى حسابات خدمات فرعية مقاومة لتسريب الامتيازات مثل LOCAL SERVICE/NETWORK SERVICE) حقوق كتابة فعلية. الأهم من ذلك، يتم حساب هذا بشكل مستقل عن الرمز المميز الذي تعمل به الأداة، لذا فإن التشغيل بصلاحيات مرتفعة لا يجعل System32/Program Files تبدو قابلة للكتابة. هذا ما يجعل التشغيل بصلاحيات مرتفعة ذا معنى لفرز LPE.

البوابات المرنة

  • عقوبة WinSxS manifest
  • تحليل فجوة الامتيازات
  • فحوصات تخفيف LoadLibraryEx
  • فحوصات التحقق من التوقيع
  • عقوبات معالجة الأخطاء بأناقة

تأكيد Canary

بدلاً من التخمين، يحاول DLLHijackHunter إثبات نجاح الاختطافات:

root@kitploit:~
sequenceDiagram
    participant H as DLLHijackHunter
    participant B as باني DLL الكناري
    participant T as منفذ التشغيل
    participant V as الملف التنفيذي الضحية

    H->>B: بناء DLL كناري
    B->>B: استخراج كناري مُجمّع مسبقاً<br/>(أو تجميع وكيل مع MSVC)
    B-->>H: canary.dll + مسار ملف التأكيد
    H->>H: وضع DLL في مسار الاختطاف
    H->>T: تشغيل الملف التنفيذي
    T->>V: بدء خدمة / تشغيل مهمة / تفعيل COM
    V->>V: تحميل DLL الكناري
    V-->>H: كتابة ملف التأكيد<br/>PID، الامتيازات، مستوى السلامة
    H->>H: تسجيل: CONFIRMED
    H->>H: تنظيف DLL الكناري

DLL الكناري:

  • يُشحن مُجمّع مسبقاً لكل من x64 وx86، مدمج في الماسح الضوئي، لذا لا يتطلب مترجم في وقت الفحص. يتم اختيار البنية الصحيحة لمطابقة بتات الضحية واستخراجها عند الطلب.
  • يحدد موقعه ذاتياً: يستمد مسار ملف التأكيد في وقت التشغيل من مسار الوحدة المحملة الخاصة به (%ProgramData%\DLLHijackHunter\canary_<hash>.confirm)، لذا يعمل ملف ثنائي واحد لكل مرشح. يحسب الماسح نفس التجزئة من مسار النشر ويستقصي عن ذلك الملف.
  • يستخدم آلية تأكيد قائمة على الملفات
  • يلتقط بيانات وصفية للتنفيذ مثل المستخدم، مستوى السلامة، ومؤشرات الامتيازات
  • لا يحتوي على حمولة خبيثة؛ إنه آلية اكتشاف وتحقق بحتة
  • يربط CRT بشكل ثابت، لذا لا توجد تبعية وقت تشغيل (ucrtbase/vcruntime) على المضيف الضحية.

الملفات الثنائية المدمجة مبنية من المصدر القابل للتدقيق في src/DLLHijackHunter/Resources/canary_src.c ويمكن إعادة توليدها باستخدام Resources/build_canary.bat (يتطلب مجموعة أدوات MSVC C++؛ الماسح الضوئي لا يتطلبها).

استثناء الوكيل الوظيفي: عندما يستهدف اختطاف ترتيب البحث DLL موجوداً ويكشف صادرات، فإن إبقاء المضيف حياً بعد التأكيد يتطلب وكيل إعادة توجيه الصادرات، والذي يتم تجميعه لكل DLL مع MSVC (cl.exe، الموجود عبر vswhere/vcvarsall). إذا لم تكن مجموعة الأدوات موجودة، يتم استخدام الكناري المُجمّع مسبقاً بدلاً من ذلك — فهو لا يزال يؤكد التحميل (يتم تشغيل DllMain) لكنه لا يعيد توجيه الصادرات، لذا قد تتعطل عملية المضيف بعد تسجيل التأكيد. مرشحو Phantom-DLL وغيرهم من المرشحين بدون صادرات لا يحتاجون مترجماً على الإطلاق.

التوقيع: الكناري المدمجة غير موقعة. توقيعها بالكود (بحيث تُحمّل تحت سياسات أكثر صرامة وتكون قابلة للنسب) يتطلب شهادة توقيع ويُترك كخطوة وقت الإصدار للمشرف.

ملاحظة مهمة حول وضع الوكيل/إعادة توجيه الصادرات

كناري الوكيل/إعادة توجيه الصادرات تجريبية وبأفضل جهد. قد تفشل بعض الأهداف في التحميل بشكل صحيح أو تتصرف بشكل غير متوقع اعتماداً على:

  • الصادرات ذات الترتيب فقط
  • أسماء الصادرات المزخرفة
  • عدم تطابق اصطلاحات الاستدعاء
  • افتراضات المحمل/وقت التشغيل في العملية المستهدفة

هذا يعني أن فشل كناري الوكيل لا يعني دائماً أن مسار الاختطاف الأساسي مستحيل.


التحقق من ترتيب التحميل (--verify-load)

تحقق اختياري لمستخدم قياسي يقع بين خط أنابيب التصفية ومرحلة الكناري. لكل مرشح مناسب، يكتب مؤقتاً DLL تجريبي غير ضار في موضع الاختطاف القابل للكتابة، ثم يطلب من محمل Windows الفعلي — في عملية فرعية قصيرة العمر — حل DLL بالاسم. حيث يحل المحمل يحدد الحكم:

  • فوز مُتحقق منه — يختار المحمل الموضع القابل للكتابة. ادعاء ترتيب البحث مثبت (هذا التأكيد يسمح للنتيجة بالوصول إلى الطبقة العليا؛ يبقى تنفيذ الكناري المسار الوحيد إلى Confirmed).
  • يخسر أمام المحمي — يختار المحمل KnownDLL أو نسخة System32 أو نسخة معاد توجيهها عبر SxS بدلاً من ذلك. الموضع شبه مؤكد غير قابل للاختطاف، لذا يتم تخفيض المرشح بشدة. هذا يلتقط النتائج الإيجابية الكاذبة الكلاسيكية التي تفوتها حاسبة ترتيب البحث الثابتة (مثل "نتيجة" .local/ترتيب بحث لـ ntdll.dll تجعلها KnownDLLs غير قابلة للاستغلال).

ملاحظات التصميم والسلامة:

  • يعمل في عملية فرعية حتى لا يتمكن اسم محمّل بالفعل في الماسح من تقصير النتيجة، وحتى يتم عزل أي تأثير جانبي للتحميل أو تعطل. لا يتطلب صلاحيات مرتفعة.
  • يتم وضع كل تجربة، حلها، ثم إزالتها؛ أي ملف موجود مسبقاً يتم نسخه احتياطياً واستعادته.
  • يمثل ترتيب LOAD_LIBRARY_SEARCH الحديث، لذا يتم تطبيقه فقط على مرشحي Phantom / ترتيب البحث / Side-Load. مرشحو .local وPATH وAppInit/AppCert يستخدمون آليات مختلفة ويتم الإبلاغ عنهم كـ Skipped.
  • يكتب ملفات بشكل عابر إلى المواضع المرشحة (تأثير متوسط)؛ اتركه معطلاً لفرز سلبي كامل للقراءة فقط.
root@kitploit:~
# فرز مستخدم قياسي مع ترتيب بحث مُتحقق منه بواسطة المحمل (بدون كناري، بدون ETW)
.\DLLHijackHunter.exe --lpe-only --no-canary --no-etw --verify-load

المقارنة

¹ كناري مدمجة مُجمّعة مسبقاً لهندستين — **لا حاجة لمترجم** لتأكيد التحميل. فقط *الوكيل* الاختياري لإعادة توجيه الصادرات (لإبقاء مضيف يستهلك الصادرات حياً) يحتاج MSVC.
² عبر قابلية كتابة ACL بالنسبة للمهاجم (انظر خط أنابيب التصفية). يقلل — لا يلغي — النتائج الإيجابية الكاذبة؛ لا تزال استدلالات البوابات المرنة (manifest/SxS/LoadLibraryEx) تحمل عدم يقين. النتائج الثابتة غير المُتحقق منها أصبحت الآن محدودة تحت الطبقة **High**.
³ مشتقة من حالة بدء التشغيل التلقائي، وليست اختبار إعادة تشغيل مُتحققاً منه.
⁴ وكيل إعادة توجيه الصادرات تجريبي/بأفضل جهد (انظر الملاحظة أعلاه).
⁵ مشغلات الخدمة/المهمة/COM فقط؛ نتائج تجاوز UAC لا يتم تشغيلها بالكناري.
⁶ مدعومة بلقطة مدمجة من مجموعة بيانات HijackLibs (~590 إدخال)؛ قابلة للتحديث من hijacklibs.net.

الاستخدام

المتطلبات الأساسية

  • Windows 10/11 أو Windows Server 2016+
  • .NET 8.0 أو 10.0 Runtime (أو استخدام بناء مكتفٍ ذاتياً)
  • صلاحيات المسؤول موصى بها (مطلوبة لـ ETW، نشر الكناري، وبعض مشغلات الخدمات)

البناء

root@kitploit:~
git clone https://github.com/ghostvectoracademy/DLLHijackHunter.git
cd DLLHijackHunter

# البناء (ملف واحد مكتفٍ ذاتياً)
dotnet publish src/DLLHijackHunter/DLLHijackHunter.csproj `
    -c Release -r win-x64 --self-contained `
    -p:PublishSingleFile=true -o ./publish

# أو استخدام سكربت البناء
.\build.ps1

بدء سريع

root@kitploit:~
# فحص عدواني كامل (موصى به، يتطلب مسؤول)
.\DLLHijackHunter.exe --profile aggressive

# فحص آمن (بدون إسقاط ملفات، بدون مشغلات)
.\DLLHijackHunter.exe --profile safe

# فحص مركز على تجاوز UAC
.\DLLHijackHunter.exe --profile uac-bypass

# استهداف ملف تنفيذي محدد
.\DLLHijackHunter.exe --target "C:\Program Files\MyApp\app.exe"

# الاستهداف باسم الملف (مطابقة جزئية)
.\DLLHijackHunter.exe --target notepad.exe

# النتائج المؤكدة فقط
.\DLLHijackHunter.exe --profile redteam --format json -o report.json

خيارات سطر الأوامر

root@kitploit:~
DLLHijackHunter — اكتشاف اختطاف DLL آلي

الخيارات:
  -p, --profile <profile>        ملف الفحص [الافتراضي: aggressive]
                                   aggressive | strict | safe | redteam | uac-bypass
  -o, --output <path>            مسار ملف الإخراج (يكتشف التنسيق تلقائياً)
  -f, --format <format>          تنسيق الإخراج [الافتراضي: console]
                                   console | json | html
  -t, --target <target>          استهداف ملف تنفيذي محدد أو دليل أو اسم ملف
      --min-confidence <value>   الحد الأدنى لعتبة الثقة 0-100. عند حذفه، يتم تطبيق
                                   عتبة كل ملف فحص؛ تمريره يتجاوزها.
      --no-canary                تعطيل تأكيد الكناري
      --no-etw                   تعطيل اكتشاف ETW في وقت التشغيل
      --verify-load              التحقق من ترتيب البحث مع المحمل الفعلي (انظر أدناه).
                                   مستخدم قياسي؛ يكتب مؤقتاً تجربة غير ضارة.
      --confirmed-only           إظهار النتائج المؤكدة بالكناري فقط
      --lpe-only                 صيد LPE صارم: تجاهل System32/Program Files، إظهار
                                   فقط الثغرات القابلة للكتابة من مستخدم قياسي
      --log-file <path>          كتابة سجل فحص تشخيصي إلى ملف
  -v, --verbose                  إخراج مفصّل

ملاحظة: --min-confidence يُعتبر تجاوزاً فقط عند تمريره صراحة. وإلا يتم استخدام عتبة ملف الفحص المحدد (مثل safe = 50%، strict = 80%).

ملفات الفحص


التقييم

تتلقى كل نتيجة إشارات ثقة وتأثير يتم دمجها في طبقة أولوية نهائية.

اعتبارات التأثير النموذجية تشمل:

  • الامتياز المكتسب
  • موثوقية المشغل
  • التخفي
  • استمرارية إعادة التشغيل

يجب التعامل مع تنفيذ الكناري المؤكد كأقوى إشارة تحقق.

تقييد الطبقات: الطبقتان High وConfirmed محجوزتان للنتائج المدعومة بإشارة إثبات — كناري مُطلق، ملاحظة تحميل ETW في وقت التشغيل، أو تطابق موثق في قاعدة المعرفة. تطابق ترتيب بحث ثابت بحت، مهما كان نظيفاً، محدود بأعلى الطبقة Medium ومُعلَّم كـ Static-only حتى لا تظهر الاستدلالات غير المُتحقق منها كعالية الثقة أبداً.

التكوين الموصى به للفرز

لأن قابلية الكتابة تُقيَّم بالنسبة للمهاجم، فإن كلاً من التشغيل بصلاحيات مرتفعة وبمستخدم قياسي ذو معنى:

  • لفرز LPE، التكوين الأكثر موثوقية هو تشغيل مستخدم قياسي مع --lpe-only (و--no-canary إذا لم يكن المترجم متاحاً) — كل نتيجة متبقية قابلة للكتابة فعلياً من قبل مبدأ غير مميز.
  • التشغيل بصلاحيات مرتفعة مطلوب لـ ETW وتأكيد الكناري، وهو الآن آمن من الانقلاب التاريخي "كل شيء في System32 يبدو قابلاً للكتابة".

السلامة

DLLHijackHunter مصمم للبحث الأمني الدفاعي، والتحقق في المختبر، والتدقيق، ومحاكاة الفريق الأحمر في بيئات مصرح بها.

استخدمه فقط على الأنظمة والشبكات التي تملكها أو مخول صراحة بتقييمها.

ملاحظات تشغيلية

  • وضع الكناري يكتب ملفات DLL تجريبية إلى المواضع المرشحة
  • بعض المشغلات قد تبدأ أو توقف الخدمات/المهام لفترة وجيزة أثناء التحقق
  • كناري الوكيل/إعادة توجيه الصادرات قد تزعزع استقرار الأهداف الهشة
  • ملف الفحص الآمن هو الوضع المفضل لفرز الإنتاج عندما لا تكون إسقاطات الملفات والمشغلات مقبولة

المخرجات

يدعم DLLHijackHunter:

  • تقارير وحدة التحكم
  • تصدير JSON
  • تصدير HTML

سير العمل الموصى به:

  1. تشغيل فحص واسع
  2. مراجعة النتائج عالية الثقة
  3. استخدام تأكيد الكناري بشكل انتقائي على المسارات عالية القيمة
  4. حفظ مخرجات JSON/HTML للتقارير والفرز

الترخيص

MIT


الاعتمادات

بُني بواسطة ProjectMerai.

تنزيل الأداة
النوعالوصفالتخفيالحالة
PhantomDLL غير موجود في أي مكان على القرصعاليمنفذ
ترتيب البحثوضع DLL في وقت أبكر في ترتيب بحث Windowsعاليمنفذ
Side-Loadingاستغلال تحميل التطبيقات الشرعية لملفات DLL من دليلهاعاليمنفذ (مسار النسخ إلى temp عبر AutoElevate)
إعادة توجيه .localالاختطاف عبر إعادة توجيه دليل .localعاليمنفذ
ENV PATHاستغلال الأدلة القابلة للكتابة في PATH النظامعاليمنفذ (خريطة خدمات/DLL منسقة)
AppInit DLLsاستغلال سجل AppInit_DLLsمنخفضمنفذ
AppCert DLLsاستغلال سجل AppCertDLLs (يُحمّل في كل مستدعي CreateProcess/WinExec)منخفضمنفذ
CWDاختطاف دليل العمل الحاليمنخفضمخطط — لا يُنتج حالياً من أي مسار اكتشاف
الميزةDLLHijackHunterRobberDLLSpyWinPEASProcmon
اكتشاف آلي✅✅✅✅❌
اكتشاف DLL الوهمي✅❌✅❌✅
تحليل ترتيب البحث✅❌❌❌❌
فحص قابلية الكتابة عبر ACL✅جزئي❌أساسي❌
مراقبة ETW في الوقت الفعلي✅❌❌❌✅
تأكيد Canary✅¹❌❌❌❌
فحص تصعيد الامتيازات✅❌❌❌❌
اكتشاف تجاوز UAC✅❌❌❌❌
تقليل النتائج الإيجابية الكاذبة✅²لا شيءأساسيلا شيءلا شيء
فحص استمرارية إعادة التشغيل✅³❌❌❌❌
توليد DLL وكيل✅⁴❌❌❌❌
تقييم الثقة✅❌❌❌❌
تشغيل تلقائي (svc/task/COM)✅⁵❌❌❌❌
تقارير HTML/JSON✅❌❌TXT❌
ربط معلومات التهديدات✅⁶❌❌❌❌
استغلال PATH آلي✅❌❌❌❌
فحص مستهدف محدد✅❌❌❌✅
ملف ثنائي مكتفٍ ذاتياً✅❌❌✅❌
ملف الفحصحالة الاستخدامCanaryETWتجاوز UACالحد الأدنى للثقةالمشغلات
aggressiveتدقيق كامل، بيئات المختبر✅✅✅15%الخدمات، المهام، COM
strictالنتائج عالية الثقة فقط✅✅❌80%الخدمات، المهام
safeأنظمة الإنتاج، للقراءة فقط❌❌❌50%لا شيء
redteamالقابل للاستغلال المؤكد فقط✅✅❌50%الخدمات، المهام، COM
uac-bypassنواقل تجاوز UAC فقط❌❌✅20%AutoElevate فقط