Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Nidhogg — روتكيت لنظام ويندوز لمعمارية إنتل x64 مع أكثر من 25 ميزة، تعرض تقنيات الروتكيت المتوافقة مع جميع إصدارات ويندوز 10 وويندوز 11. | Kitploit
أدوات/GitHubGitHub/idov31/nidhogg
تصعيد الامتيازاتالقيادة والسيطرةالفريق الأحمرتطوير الحمولات
GitHubidov31/nidhogg

Nidhogg

روتكيت لنظام ويندوز لمعمارية إنتل x64 مع أكثر من 25 ميزة، تعرض تقنيات الروتكيت المتوافقة مع جميع إصدارات ويندوز 10 وويندوز 11.

عرض المستودع
2.5k360منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

Nidhogg

شعار

image image

Nidhogg هو روت كيت متعدد الوظائف لعرض مجموعة متنوعة من العمليات التي يمكن تنفيذها من مساحة النواة. الهدف من Nidhogg هو توفير روت كيت شامل وسهل الاستخدام مع وظائف مساعدة متعددة للعمليات. بالإضافة إلى ذلك، يمكن دمجه بسهولة مع إطار عمل C2 الخاص بك.

يمكن لـ Nidhogg العمل على أي إصدار من نظام x64 Windows 10 و Windows 11.

يحتوي هذا المستودع على مشغل نواة (kernel driver) مع برنامج C++ للتواصل معه.

إذا كنت تريد معرفة المزيد، اطّلع على الويكي للحصول على شرح مفصل.

الميزات الحالية

[!IMPORTANT]
تم اختبار جميع الميزات بالكامل حتى Windows 11 25H2. إذا واجهت مشكلة، يُرجى فتح issue بعد التحقق من عدم وجود issue مفتوح بالفعل.

  • إخفاء العمليات وإظهارها (Process hiding and unhiding)
  • رفع صلاحيات العملية (Process elevation)
  • حماية العملية (منع القتل والتفريغ)
  • تجاوز ماسحات الذاكرة (مثل pe-sieve)
  • إخفاء الخيوط وإظهارها (Thread hiding and unhiding)
  • حماية الخيوط (منع القتل)
  • حماية الملفات (منع الحذف والكتابة فوقها)
  • حماية مفاتيح وقيم التسجيل (منع الحذف والكتابة فوقها)
  • إخفاء مفاتيح وقيم التسجيل
  • عرض قائمة العمليات، الخيوط، الملفات، المنافذ، مفاتيح وقيم التسجيل المحمية أو المخفية حالياً
  • تصحيح الوظائف (Function patching)
  • تجاوز AMSI مدمج
  • تصحيح ETW مدمج
  • تعديل توقيع العملية (PP/PPL)
  • يمكن تحميله انعكاسياً (reflectively loaded)
  • حقن شيل كود (Shellcode Injection)
    • APC
    • NtCreateThreadEx
  • حقن DLL
    • APC
    • NtCreateThreadEx
  • عرض استدعاءات النواة (Kernel callbacks)
    • ObCallbacks
    • إجراءات إنشاء العمليات والخيوط
    • إجراءات تحميل الصور
    • استدعاءات التسجيل
  • إزالة واستعادة استدعاءات النواة
  • تعطيل / تمكين موفري ETW (مثل ETW-TI)
  • إخفاء الوحدات وإظهارها (Module hiding and unhiding)
  • إخفاء المشغلات وإظهارها (Driver hiding and unhiding)
  • تفريغ بيانات الاعتماد (Credential Dumping)
  • إخفاء المنافذ وإظهارها (Port hiding and unhiding)
  • ملف كائن Nidhogg (NOF) لتنفيذ COFF في وضع النواة

التحميل الانعكاسي (Reflective loading)

[!WARNING]
عند التحميل الانعكاسي، سيتم تعطيل بعض الميزات افتراضياً ولن يعمل التفريغ التلقائي الأنيق للوحدات المخفية وإعادة تثبيت الاستدعاءات بشكل صحيح. من مسؤولية المستخدم التأكد من تفريغ أي وحدات مخفية يدوياً عند إنهاء العملية وإعادة تثبيت أي استدعاءات إذا كان المشغل المستهدف يتم تفريغه. قد يؤدي عدم القيام بذلك إلى عدم استقرار النظام أو تعطله.

منذ الإصدار v0.3، يمكن تحميل Nidhogg انعكاسياً باستخدام kdmapper ولكن نظراً لأن PatchGuard سيتم تشغيله تلقائياً إذا سجل المشغل استدعاءات، فإن Nidhogg لن يسجل أي استدعاء. وهذا يعني أنه إذا كنت تقوم بتحميل المشغل انعكاسياً، فسيتم تعطيل هذه الميزات افتراضياً:

  • حماية العملية
  • حماية الخيوط
  • عمليات التسجيل

ملف كائن Nidhogg (NOF)

منذ الإصدار v2.0، أصبح لدى Nidhogg قدرة جديدة تسمى "ملف كائن Nidhogg" (NOF) لتنفيذ COFF في وضع النواة. وهذا يعني أنه يمكنك كتابة الكود الخاص بك في وضع النواة وتجميعه إلى ملف COFF يمكنه الوصول إلى:

  • واجهة برمجة تطبيقات نواة ويندوز (ntoskrnl)
  • استدعاءات النظام (Syscalls)
  • واجهة برمجة تطبيقات Nidhogg (قادمة في v2.1)

هذه الميزة غير متوافقة مع الأمان القائم على المحاكاة الافتراضية (VBS) لأنها تخالف كلاً من HVCI و kCFG.

تنفيذ السكريبت (تم إهماله في v2.0)

منذ الإصدار v1.0، يمكن لـ Nidhogg تنفيذ NidhoggScripts - وهي أداة تسمح بتنفيذ عدة أوامر واحداً تلو الآخر، وبالتالي إنشاء خطط عمل (playbooks) لـ Nidhogg. لمعرفة كيفية كتابة واحد، اطّلع على الويكي.

بسبب صعوبة الصيانة وحقيقة أنها ليست ميزة شائعة، تم إهمالها في الإصدار v2.0 وستتم إزالتها في الإصدار الرئيسي التالي. سيتم استبدالها بقدرة أخرى تسمى "ملف كائن Nidhogg" (NOF) لتنفيذ COFF في وضع النواة، والذي سيكون لديه إمكانية الوصول إلى واجهة برمجة تطبيقات Nidhogg.

العمليات الأولية (تم إهماله في v2.0)

منذ الإصدار v1.0، يمكن لـ Nidhogg تنفيذ NidhoggScripts كعمليات أولية أيضاً. وهذا يعني أنه إذا اكتشف الملف out.ndhg في جذر دليل المشروع (نفس الدليل الذي يحتوي على ملف Python)، فسيقوم بتنفيذ الملف في كل مرة يعمل فيها المشغل.

بسبب صعوبة الصيانة وحقيقة أنها ليست ميزة شائعة، تم إهمالها في الإصدار v2.0 وستتم إزالتها في الإصدار الرئيسي التالي. سيتم استبدالها بقدرة أخرى تسمى "ملف كائن Nidhogg" (NOF) لتنفيذ COFF في وضع النواة، والذي سيكون لديه إمكانية الوصول إلى واجهة برمجة تطبيقات Nidhogg.

الميزات التي تؤدي إلى تفعيل PatchGuard

[!CAUTION]
من المعروف أن الميزات التالية تؤدي إلى تفعيل PatchGuard، يمكنك استخدامها على مسؤوليتك الخاصة.

  • إخفاء العملية
  • حماية الملف
  • إخفاء المشغل

الاستخدام الأساسي

لعرض الأوامر المتاحة، يمكنك تشغيل NidhoggClient.exe أو الاطلاع على الويكي للحصول على معلومات تفصيلية حول كيفية استخدام كل أمر، والمعاملات التي يتطلبها، وكيف يعمل.

root@kitploit:~
NidhoggClient.exe

# استخدام بسيط: إخفاء عملية
NidhoggClient.exe process hide 3110

الإعداد

بناء العميل (Client)

لتجميع العميل، ستحتاج إلى تثبيت Visual Studio 2022 ثم قم ببناء المشروع مثل أي مشروع Visual Studio آخر.

بناء المشغل (Driver)

لتجميع المشروع، ستحتاج إلى الأدوات التالية:

  • Visual Studio 2022
  • Windows Driver Kit

قم باستنساخ المستودع وبناء المشروع:

root@kitploit:~
git clone https://github.com/Idov31/Nidhogg.git --recurse-submodules

اختبار المشغل

لاختباره في بيئة الاختبار الخاصة بك، قم بتشغيل هذه الأوامر باستخدام cmd بصلاحيات مرتفعة:

root@kitploit:~
bcdedit /set testsigning on

بعد إعادة التشغيل، قم بإنشاء خدمة وتشغيل المشغل:

root@kitploit:~
sc create nidhogg type= kernel binPath= C:\Path\To\Driver\Nidhogg.sys
sc start nidhogg

التصحيح (Debugging)

لتصحيح المشغل في بيئة الاختبار الخاصة بك، قم بتشغيل هذا الأمر باستخدام cmd بصلاحيات مرتفعة وأعد تشغيل جهاز الكمبيوتر:

root@kitploit:~
bcdedit /debug on

بعد إعادة التشغيل، يمكنك رؤية رسائل التصحيح في أدوات مثل DebugView.

الموارد

  • كتاب برمجة نواة ويندوز
  • توثيق هياكل النواة
  • إخفاء مفاتيح التسجيل
  • توقيعات العمليات
  • تصحيح NtCreateThreadEx
  • تفريغ بيانات الاعتماد
  • إخفاء المنافذ
  • الشعار
  • Termcolor

المساهمات

شكر جزيل للأشخاص الذين ساهموا في هذا المشروع:

BlackOfWorld    0nlyDev    SLiNv    Grovvik

تنزيل الأداة