
محاكاة سلوك AV/EDR لتدريب تطوير البرامج الضارة
_____ ______ _____ _____
/ ____| (_) | ____| __ \| __ \
| | _ __ _ _ __ ___ ___ ___ _ __ | |__ | | | | |__) |
| | | '__| | '_ ` _ \/ __|/ _ \| '_ \| __| | | | | _ /
| |____| | | | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
\_____|_| |_|_| |_| |_|___/\___/|_| |_|______|_____/|_| \_\
تم التطوير بواسطة : Matthias Ossard
https://github.com/Helixo32
CrimsonEDR هو مشروع مفتوح المصدر مصمم لتحديد أنماط البرامج الضارة المحددة، ويوفر أداة لصقل المهارات في تجاوز أنظمة الكشف والاستجابة للنقاط الطرفية (EDR). من خلال الاستفادة من أساليب الكشف المتنوعة، فإنه يمكّن المستخدمين من تعميق فهمهم لتكتيكات التهرب الأمني.
| الكشف | الوصف |
|---|---|
| الاستدعاء المباشر للنظام | يكتشف استخدام استدعاءات النظام المباشرة، التي غالبًا ما تستخدمها البرامج الضارة لتجاوز خطافات API التقليدية. |
| إلغاء ربط NTDLL | يحدد محاولات إلغاء ربط الوظائف داخل مكتبة NTDLL، وهي تقنية تهرب شائعة. |
| تصحيح AMSI | يكتشف التعديلات على واجهة فحص مكافحة البرامج الضارة (AMSI) من خلال التحليل على مستوى البايت. |
| تصحيح ETW | يكتشف التعديلات على مستوى البايت في تتبع الأحداث لـ Windows (ETW)، والتي يتم التلاعب بها غالبًا بواسطة البرامج الضارة للتهرب من الكشف. |
| سحق PE | يحدد حالات سحق الملفات القابلة للتنفيذ المحمولة (PE). |
| التحميل الانعكاسي لـ PE | يكتشف التحميل الانعكاسي لملفات PE، وهي تقنية تستخدمها البرامج الضارة لتجنب التحليل الثابت. |
| أصل الخيط غير المدعوم | يحدد الخيوط الناشئة من مناطق الذاكرة غير المدعومة، والتي غالبًا ما تشير إلى نشاط ضار. |
| عنوان بدء الخيط غير المدعوم | يكتشف الخيوط ذات عناوين البداية التي تشير إلى ذاكرة غير مدعومة، وهي علامة محتملة على حقن الكود. |
| خطاف API | يضع خطافًا على وظيفة NtWriteVirtualMemory لمراقبة تعديلات الذاكرة. |
| البحث عن النمط المخصص | يسمح للمستخدمين بالبحث عن أنماط محددة مقدمة في ملف JSON، مما يسهل التعرف على توقيعات البرامج الضارة المعروفة. |
للبدء مع CrimsonEDR، اتبع الخطوات التالية:
sudo apt-get install gcc-mingw-w64-x86-64
git clone https://github.com/Helixo32/CrimsonEDR
cd CrimsonEDR;
chmod +x compile.sh;
./compile.sh
قد يقوم Windows Defender وبرامج مكافحة الفيروسات الأخرى بوضع علامة على ملف DLL كضار بسبب احتوائه على بايتات تُستخدم للتحقق مما إذا تم تصحيح AMSI. يرجى التأكد من وضع ملف DLL في القائمة البيضاء أو تعطيل برنامج مكافحة الفيروسات مؤقتًا عند استخدام CrimsonEDR لتجنب أي انقطاع.
لاستخدام CrimsonEDR، اتبع الخطوات التالية:
ioc.json في الدليل الحالي الذي يتم منه تشغيل الملف القابل للتنفيذ المراد مراقبته. على سبيل المثال، إذا قمت بتشغيل الملف القابل للتنفيذ للمراقبة من C:\Users\admin\، فسيبحث ملف DLL عن ioc.json في C:\Users\admin\ioc.json. حاليًا، يحتوي ioc.json على أنماط متعلقة بـ msfvenom. يمكنك بسهولة إضافة الأنماط الخاصة بك بالتنسيق التالي:{
"IOC": [
["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
]
}
قم بتنفيذ CrimsonEDRPanel.exe بالوسائط التالية:
-d <path_to_dll>: يحدد المسار إلى ملف CrimsonEDR.dll.
-p <process_id>: يحدد معرف العملية (PID) للعملية الهدف التي تريد حقن ملف DLL فيها.
على سبيل المثال:
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
فيما يلي بعض الموارد المفيدة التي ساعدت في تطوير هذا المشروع:
للاستفسارات أو الملاحظات أو الدعم، يرجى التواصل معي عبر: