Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CrimsonEDR — محاكاة سلوك AV/EDR لتدريب تطوير البرامج الضارة | Kitploit
أدوات/GitHubGitHub/helixo32/crimsonedr
أدوات دفاعيةالتحليل الديناميكي (عزل)تحليل البرمجيات الخبيثةتحليل الملفات الثنائيةالتعلم والتعليمالفريق الأحمر
GitHubhelixo32/crimsonedr

CrimsonEDR

محاكاة سلوك AV/EDR لتدريب تطوير البرامج الضارة

عرض المستودع
56849منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CrimsonEDR

root@kitploit:~
   _____                                  ______ _____  _____
  / ____|    (_)                         |  ____|  __ \|  __ \
 | |     _ __ _ _ __ ___  ___  ___  _ __ | |__  | |  | | |__) |
 | |    | '__| | '_ ` _ \/ __|/ _ \| '_ \|  __| | |  | |  _  /
 | |____| |  | | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
  \_____|_|  |_|_| |_| |_|___/\___/|_| |_|______|_____/|_|  \_\

                تم التطوير بواسطة : Matthias Ossard
                                https://github.com/Helixo32

CrimsonEDR هو مشروع مفتوح المصدر مصمم لتحديد أنماط البرامج الضارة المحددة، ويوفر أداة لصقل المهارات في تجاوز أنظمة الكشف والاستجابة للنقاط الطرفية (EDR). من خلال الاستفادة من أساليب الكشف المتنوعة، فإنه يمكّن المستخدمين من تعميق فهمهم لتكتيكات التهرب الأمني.

الميزات

الكشفالوصف
الاستدعاء المباشر للنظاميكتشف استخدام استدعاءات النظام المباشرة، التي غالبًا ما تستخدمها البرامج الضارة لتجاوز خطافات API التقليدية.
إلغاء ربط NTDLLيحدد محاولات إلغاء ربط الوظائف داخل مكتبة NTDLL، وهي تقنية تهرب شائعة.
تصحيح AMSIيكتشف التعديلات على واجهة فحص مكافحة البرامج الضارة (AMSI) من خلال التحليل على مستوى البايت.
تصحيح ETWيكتشف التعديلات على مستوى البايت في تتبع الأحداث لـ Windows (ETW)، والتي يتم التلاعب بها غالبًا بواسطة البرامج الضارة للتهرب من الكشف.
سحق PEيحدد حالات سحق الملفات القابلة للتنفيذ المحمولة (PE).
التحميل الانعكاسي لـ PEيكتشف التحميل الانعكاسي لملفات PE، وهي تقنية تستخدمها البرامج الضارة لتجنب التحليل الثابت.
أصل الخيط غير المدعوميحدد الخيوط الناشئة من مناطق الذاكرة غير المدعومة، والتي غالبًا ما تشير إلى نشاط ضار.
عنوان بدء الخيط غير المدعوميكتشف الخيوط ذات عناوين البداية التي تشير إلى ذاكرة غير مدعومة، وهي علامة محتملة على حقن الكود.
خطاف APIيضع خطافًا على وظيفة NtWriteVirtualMemory لمراقبة تعديلات الذاكرة.
البحث عن النمط المخصصيسمح للمستخدمين بالبحث عن أنماط محددة مقدمة في ملف JSON، مما يسهل التعرف على توقيعات البرامج الضارة المعروفة.

التثبيت

للبدء مع CrimsonEDR، اتبع الخطوات التالية:

  1. تثبيت التبعية:
    root@kitploit:~
    sudo apt-get install gcc-mingw-w64-x86-64
    
  2. استنساخ المستودع:
    root@kitploit:~
    git clone https://github.com/Helixo32/CrimsonEDR
    
  3. تجميع المشروع:
    root@kitploit:~
    cd CrimsonEDR;
    chmod +x compile.sh;
    ./compile.sh
    

⚠️ تحذير

قد يقوم Windows Defender وبرامج مكافحة الفيروسات الأخرى بوضع علامة على ملف DLL كضار بسبب احتوائه على بايتات تُستخدم للتحقق مما إذا تم تصحيح AMSI. يرجى التأكد من وضع ملف DLL في القائمة البيضاء أو تعطيل برنامج مكافحة الفيروسات مؤقتًا عند استخدام CrimsonEDR لتجنب أي انقطاع.

الاستخدام

لاستخدام CrimsonEDR، اتبع الخطوات التالية:

  1. تأكد من وضع ملف ioc.json في الدليل الحالي الذي يتم منه تشغيل الملف القابل للتنفيذ المراد مراقبته. على سبيل المثال، إذا قمت بتشغيل الملف القابل للتنفيذ للمراقبة من C:\Users\admin\، فسيبحث ملف DLL عن ioc.json في C:\Users\admin\ioc.json. حاليًا، يحتوي ioc.json على أنماط متعلقة بـ msfvenom. يمكنك بسهولة إضافة الأنماط الخاصة بك بالتنسيق التالي:
root@kitploit:~
{
  "IOC": [
    ["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
    ["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
    ["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
    ["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
    ["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
    ["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
    ["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
    ["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
  ]
}
  1. قم بتنفيذ CrimsonEDRPanel.exe بالوسائط التالية:

    • -d <path_to_dll>: يحدد المسار إلى ملف CrimsonEDR.dll.

    • -p <process_id>: يحدد معرف العملية (PID) للعملية الهدف التي تريد حقن ملف DLL فيها.

على سبيل المثال:

root@kitploit:~
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
CrimsonEDR demo

روابط مفيدة

فيما يلي بعض الموارد المفيدة التي ساعدت في تطوير هذا المشروع:

  • Windows Processes, Nefarious Anomalies, and You
  • MalDev Academy

الاتصال

للاستفسارات أو الملاحظات أو الدعم، يرجى التواصل معي عبر:

  • Discord : helixo32
  • LinkedIn : Matthias Ossard
تنزيل الأداة