Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LightsOut — إنشاء DLL مبهمة ستقوم بتعطيل AMSI و ETW. | Kitploit
أدوات/GitHubGitHub/icyguider/lightsout
أدوات دفاعيةتوليد الحمولةالاستغلالالفريق الأحمر
GitHubicyguider/lightsout

LightsOut

إنشاء DLL مبهمة ستقوم بتعطيل AMSI و ETW.

عرض المستودع
33544منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

LightsOut

ستقوم LightsOut بإنشاء DLL مبهم يعطل AMSI و ETW مع محاولة تجنب برامج مكافحة الفيروسات. يتم ذلك عن طريق عشوائية جميع دوال WinAPI المستخدمة، وترميز السلاسل بـ XOR، واستخدام فحوصات صندوق رمل أساسية. يتم استخدام Mingw-w64 لترجمة كود C المبهم إلى DLL يمكن تحميله في أي عملية تحتوي على AMSI أو ETW (مثل PowerShell).

تم تصميم LightsOut للعمل على أنظمة Linux مع تثبيت python3 و mingw-w64. لا توجد تبعيات أخرى مطلوبة.

الميزات الحالية تشمل:

  • ترميز XOR للسلاسل
  • عشوائية أسماء دوال WinAPI
  • خيارات متعددة لفحص صندوق الرمل
  • خيار تجاوز نقطة توقف الأجهزة
root@kitploit:~
 _______________________
|                       |
|   AMSI + ETW          |
|                       |
|        LIGHTS OUT     |
|        _______        |
|       ||     ||       |
|       ||_____||       |
|       |/    /||       |
|       /    / ||       |
|      /____/ /-'       |
|      |____|/          |
|                       |
|          @icyguider   |
|                       |
|                     RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]

Generate an obfuscated DLL that will disable AMSI & ETW

options:
  -h, --help            show this help message and exit
  -m <method>, --method <method>
                        تقنية التجاوز (الخيارات: patch, hwbp, remote_patch) (الافتراضي: patch)
  -s <option>, --sandbox <option>
                        تقنية تجنب صندوق الرمل (الخيارات: mathsleep, username, hostname, domain) (الافتراضي: mathsleep)
  -sa <value>, --sandbox-arg <value>
                        وسيطة لتقنية تجنب صندوق الرمل (مثال: WIN10CO-DESKTOP, testlab.local)
  -k <key>, --key <key>
                        مفتاح لترميز السلاسل به (يتم توليده عشوائياً بشكل افتراضي)
  -o <outfile>, --outfile <outfile>
                        ملف لحفظ DLL إليه

Remote options:
  -p <pid>, --pid <pid>
                        PID العملية البعيدة لتصحيحها

الاستخدام المقصود/اعتبارات Opsec

تم تصميم هذه الأداة للاستخدام في اختبارات الاختراق، وبشكل أساسي لتنفيذ نصوص PowerShell الضارة دون التعرض للحظر من قبل AV/EDR. بسبب هذا، الأداة بسيطة جداً ويمكن إضافة الكثير لتحسين opsec. لا تتوقع أن تتجنب الأداة تماماً الكشف من قبل EDR.

أمثلة الاستخدام

يمكنك نقل ملف DLL الناتج إلى نظامك الهدف وتحميله في PowerShell بطرق مختلفة. على سبيل المثال، يمكن القيام بذلك عبر P/Invoke باستخدام LoadLibrary:

image

أو حتى أسهل، انسخ PowerShell إلى موقع عشوائي وقم بتحميل DLL جانبياً!

image

تحيات/شكر/مراجع إضافية:

  • @RastaMouse لمنشور مدونتهم حول تصحيح AMSI: https://rastamouse.me/memory-patching-amsi-bypass/
  • @CCob/EthicalChaos لمنشور مدونتهم حول تجاوزات AMSI بدون تصحيح عبر نقاط توقف الأجهزة: https://ethicalchaos.dev/2022/04/17/in-process-patchless-amsi-bypass/
  • @rad9800 لرمزهم الذي تستخدمه هذه الأداة لتجاوز AMSI و ETW بنقاط توقف الأجهزة: https://github.com/rad9800/misc/tree/main/hooks
تنزيل الأداة