Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EDR-ALPC-Block-POC — حجب وكلاء EDR لنظام Windows عن طريق تسجيل كائن IPC خاص في مساحة اسم مدير الكائنات (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
أدوات/GitHubGitHub/ig-labs/edr-alpc-block-poc
أدوات دفاعيةتصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPS
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

حجب وكلاء EDR لنظام Windows عن طريق تسجيل كائن IPC خاص في مساحة اسم مدير الكائنات (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

عرض المستودع
3641منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EDR ALPC-Block POC

منع وكلاء EDR في Windows عن طريق تسجيل كائن IPC خاص في مساحة مدير الكائنات (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 وغيرها بدون CVEs مخصصة)

مقدمة

يحتوي هذا المستودع على كود أمثلة يوضح كيفية استغلال ثغرات رفض الخدمة (DoS) الموجودة في معظم وكلاء EDR التي تم اختبارها في Windows. يمكن تحقيق ذلك بواسطة مستخدم ذي صلاحيات منخفضة.

يمكن العثور على منشور المدونة المقابل الذي يشرح الثغرة هنا: IG-Labs Blog

خلفية

تعتمد معظم وكلاء EDR في Windows على الاتصال بين العمليات (IPC) بين مكوناتها المختلفة. إذا قام مهاجم بتسجيل كائن معين (مثل \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc لـ Cortex) قبل تهيئة وكيل EDR، فإن مكونات وضع المستخدم لـ EDR سوف تتعطل عند بدء التشغيل. وهذا يجعل EDR غير نشط تمامًا.

يتطلب هذا الاستغلال إعادة تشغيل النظام ليكون فعالاً. كما يمكن استغلاله أثناء تحديثات EDR.

الاستخدام

يوضح كود المثال المقدم الثغرة CVE-2023-3280.

الخطوات:

  • تجميع المشروع
  • تسجيل الملف الثنائي المُجمَّع ليعمل تلقائيًا أثناء بدء التشغيل المبكر. على سبيل المثال:
    • مهمة مجدولة بأعلى أولوية ممكنة (Priority=2 للمستخدمين ذوي الصلاحيات المنخفضة و Priority=0 للمسؤولين المحليين).
    • مشغل مضبوط على تسجيل دخول المستخدم.
  • أعد تشغيل النظام باستخدام طريقة تستفيد من تسجيل الدخول التلقائي عند إعادة التشغيل (ARSO)، مثل النقر على "إعادة التشغيل" في الواجهة الرسومية. يضمن ذلك تنفيذ مهام بدء تشغيل المستخدم مبكرًا في عملية الإقلاع دون انتظار تسجيل دخول المستخدم يدويًا.

ملاحظات

بدلاً من منافذ ALPC، يمكن أيضًا استخدام الأنابيب المسماة (Named Pipes) لتحقيق نفس النتيجة. من المحتمل وجود ثغرات أخرى غير مصححة من هذا النوع، حيث لم نتمكن من اختبار جميع بائعي EDR.

تنزيل الأداة