Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PELoader — محمل PE مع تقنيات حقن شيلكود متنوعة | Kitploit
أدوات/GitHubGitHub/hagrid29/peloader
الاستغلالشيل كودما بعد الاستغلالتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةالفريق الأحمرتطوير الحمولات
GitHubhagrid29/peloader

PELoader

محمل PE مع تقنيات حقن شيلكود متنوعة

عرض المستودع
45566منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PELoader

يقوم PELoader بتنفيذ تقنيات حقن مختلفة لـ shellcode، ويستخدم مكتبة libpeconv لتحميل ملفات PE المشفرة بدلاً من حقن shellcode في خيط بعيد.

التقنيات التالية تم تنفيذها:

  • Module Stomping (LoadLibrary)
  • Module Stomping (NtMapViewOfSection) (PoC)
  • Transacted Hollowing (PoC)
  • Ghostly Hollowing (PoC)
  • Herpaderply Hollowing(PoC)
  • NtMapViewOfSection (RWX-RW-RX)
  • NtAllocateVirtualMemory (RW-RX)

الشكر: معظم عملي استند إلى نصوص PoC الخاصة بـ @hasherezade.

Testing

تم اختبار PELoader على Windows 10 مع Cortex XDR / SentinalOne / Windows Defender / CrowdStrike، واكتشف كل من Windows Defender و CrowdStrike تقنيات Transacted Hollowing. تم اختبار خصائص كل تقنية باستخدام أداة فحص الذاكرة Moneta من @forrest-orr.

Module Stomping (LoadLibrary)

استدعاء LoadLibrary لتحميل DLL شرعية. قم بالكتابة فوق DLL بالحمولة

الإيجابيات

  • يتم تعيين الحمولة كـ MEM_IMAGE مما يجعلها تبدو شرعية لـ EXE أو DLL
  • انتحال هوية DLL شرعية
  • يتم تعيين الأقسام بحقوق الوصول الأصلية (بدون RWX)

cdll

Module Stomping (NtMapViewOfSection)

استدعاء NtCreateSection لإنشاء كائن تعيين ملف (PAGE_READONLY) لـ DLL شرعية، واستدعاء NtMapViewOfSection لتعيينها إلى العملية الحالية. قم بالكتابة فوق DLL بالحمولة.

الإيجابيات

  • يتم تعيين الحمولة كـ MEM_IMAGE مما يجعلها تبدو شرعية لـ EXE أو DLL
  • انتحال هوية DLL شرعية
  • يتم تعيين الأقسام بحقوق الوصول الأصلية (بدون RWX)
  • غير متصلة بقائمة الوحدات (غير مرئية لـ Module32First/Module32Next)

العيوب

  • غير متصلة بقائمة الوحدات (تحقق من 'Missing PEB module' في نتيجة فحص Moneta أدناه)

mdll

مرجع إلى PoC الخاص بـ @hasherezade.

Transacted Hollowing

هجين بين Process Hollowing و Process Doppelgänging. قم بإنشاء ملف 'غير مرئي' ضمن معاملة NTFS وكتابة الحمولة في الملف. قم بتعيين القسم إلى العملية الحالية وتنفيذه.

الإيجابيات

  • يتم تعيين الحمولة كـ MEM_IMAGE
  • يتم تعيين الأقسام بحقوق الوصول الأصلية (بدون RWX)
  • الملف الوهمي لا يلزم أن يكون موجودًا

العيوب

  • الكشف إذا كان هناك مراقبة لنشاط TxF

txf

Ghostly Hollowing

هجين بين Process Hollowing و Process Ghosting. قم بإنشاء ملف بحالة حذف معلقة وكتابة الحمولة في الملف. قم بتعيين القسم إلى العملية الحالية وتنفيذه.

الإيجابيات

  • يتم تعيين الحمولة كـ MEM_IMAGE
  • يتم تعيين الأقسام بحقوق الوصول الأصلية (بدون RWX)
  • تجنب 'عملية الخمول النظامية' بدون أي مسار صورة (مؤشر اختراق لعملية Ghosting)

العيوب

  • يتم إنشاء ملف وهمي على القرص

ghostمرجع إلى PoC الخاص بـ @hasherezade.

NtMapViewOfSection (RWX-RW-RX)

استدعاء NtCreateSection لإنشاء قسم ذاكرة (RWX). استدعاء NtMapViewOfSection لتعيين عرض إلى العملية الحالية (RWX). استدعاء VirtualProtect لتغيير الحماية إلى RW. نسخ shellcode إلى القسم المعين. تغيير الحماية إلى RX وتنفيذه.

الإيجابيات

  • يتم تعيين الحمولة كـ MEM_MAPPED لتجنب MEM_PRIVATE الشائعة في البرامج الضارة

العيوب

  • تعيين صفحة الذاكرة لحماية RWX في المرحلة الأولية
  • ذاكرة EXE غير طبيعية مع حماية RX

map

NtAllocateVirtualMemory (RW-RX)

استدعاء NtAllocateVirtualMemory لتخصيص ذاكرة (RW). نسخ shellcode إلى الذاكرة. تغيير الحماية إلى RX وتنفيذه.

الإيجابيات

  • تجنب صفحة ذاكرة RWX

العيوب

  • نقل shellcode إلى صفحة ذاكرة من النوع الخاص MEM_PRIVATE
  • ذاكرة EXE خاصة غير طبيعية مع حماية RX

priv

Usage

AES Encrypt Payload

تحويل ملف PE إلى shellcode باستخدام pe_to_shellcode وتشفيره باستخدام PELoader

root@kitploit:~
cmd> .\pe2shc.exe mimikatz.exe
Reading module from: mimikatz.exe
[WARNING] This is a console application! The recommended subsystem is GUI.
[+] Saved as: mimikatz.shc.exe
cmd> set hagrid=enc mimikatz.shc.exe
cmd> .\PELoader.exe
argument: enc mimikatz.shc.exe
Encrypting File

PE Execution

تعيين الوسيطة إلى متغير البيئة 'hagrid' وتنفيذ PELoader

root@kitploit:~
cmd> set hagrid=cdll mimikatz.shc.exe.enc
cmd> .\PELoader.exe  version
argument: cdll mimikatz.shc.exe.enc
Classic DLL Hollowing
[*] target dll: C:\WINDOWS\system32\aadtb.dll
[*] implant dll: mimikatz.shc.exe.enc
[*] Loading the DLL (using LoadLibary, classic DLL hollowing)...
[*] Overwriting the mapping
[*] Module Overloading finished...
[*] Executing Implant's Entry Point: 7ff8cf9d7578
[*] Executing Implant as EXE

  .#####.   mimikatz 2.2.0 (x64) #19041 Aug 10 2021 17:19:53
 .## ^ ##.  "A La Vie, A L'Amour" - (oe.eo)
 ## / \ ##  /*** Benjamin DELPY `gentilkiwi` ( [email protected] )
 ## \ / ##       > https://blog.gentilkiwi.com/mimikatz
 '## v ##'       Vincent LE TOUX             ( [email protected] )
  '#####'        > https://pingcastle.com / https://mysmartlogon.com ***/

mimikatz(commandline) # version

mimikatz 2.2.0 (arch x64)
Windows NT 10.0 build 19043 (arch x64)
msvc 150030729 207

mimikatz #

Improvement

  • قام @forrest-orr بعمل مقارنة مفصلة حول اختلافات زرع shellcode في هذا المقال
  • نقل @dglenx المفهوم إلى حقن العمليات البعيدة واقترح عدة طرق لمعالجة مؤشرات الاختراق (IOCs) في هذا المقال

References

  • https://github.com/hasherezade/libpeconv
  • https://github.com/hasherezade/module_overloading
  • https://github.com/hasherezade/transacted_hollowing
  • https://www.forrest-orr.net/post/masking-malicious-memory-artifacts-part-iii-bypassing-defensive-scanners
  • https://www.secforce.com/blog/dll-hollowing-a-deep-dive-into-a-stealthier-memory-allocation-variant/
تنزيل الأداة