Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
WhacAMole — تحليل الذاكرة الحية للكشف عن مؤشرات الاختراق (IOCs) في العمليات والوحدات النمطية والمقابض والرموز والخيوط وتجميعات .NET ومساحة عنوان الذاكرة ومتغيرات البيئة. يقوم بتفريغ واكتشاف وتفكيك الخطافات والشيل كود ومناطق الذاكرة والوحدات والعمليات. | Kitploit
أدوات/GitHubGitHub/ignacioj/whacamole
إدارة مؤشرات الاختراق (IOC)التحليل الديناميكي (عزل)تحليل الذاكرة الجنائيالهندسة العكسيةشيل كودمصممي الأخطاءالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةتحليل الملفات الثنائيةاستخبارات التهديداتالاستجابة للحوادث
454منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubignacioj/whacamole

WhacAMole

تحليل الذاكرة الحية للكشف عن مؤشرات الاختراق (IOCs) في العمليات والوحدات النمطية والمقابض والرموز والخيوط وتجميعات .NET ومساحة عنوان الذاكرة ومتغيرات البيئة. يقوم بتفريغ واكتشاف وتفكيك الخطافات والشيل كود ومناطق الذاكرة والوحدات والعمليات.

عرض المستودع

WhacAMole

WAM_logo

WhacAMole هو برنامج يقوم بتحليل العمليات في الذاكرة بطريقة شاملة، ويكتشف ويُنبّه عن الحالات الشاذة المتعلقة بالبرمجيات الخبيثة، ويعرض ويحفظ في ملفات جميع المعلومات ذات الصلة للتحقق أو الربط أو التحليل، بالإضافة إلى تفريغ مناطق الذاكرة والعمليات والوحدات المشبوهة. لتحقيق ذلك، لا يقوم بتحليل الحالات الشاذة في مناطق الذاكرة للعمليات والوحدات التي تحملها فحسب، بل يقوم أيضًا بتحليل عميق لجميع مساحة الذاكرة المستخدمة من قبل العملية. في هذه اللحظة، يستطيع WhacAMole تحديد 67 تنبيهاً مرتبطاً بالسلوك الخبيث أو الذي لا يمكن أن يكون ناتجاً إلا عن برمجيات خبيثة. يعرض أكثر من 70 خاصية للعمليات والذاكرة والوحدات، ويقارن العديد من سماتها المقروءة في الذاكرة مع تلك التي تظهر في الملف المقابل على القرص، ويُفكك جزئياً مناطق الذاكرة المشبوهة ويُفكك جزئياً الدوال المُصدّرة التي تم تعديلها في الذاكرة ليتمكن المحللون من إجراء تحقيقاتهم الخاصة.

Modificación de función por malware

على عكس البرامج المماثلة الأخرى، فإنه يجعل جميع المعلومات ذات الصلة بالعمليات متاحة للمحللين، ويُصنف تلك الخصائص المرتبطة بالبرمجيات الخبيثة بتنبيبات مختلفة، حتى يتمكنوا من إجراء تحليلهم الخاص أو البحث عن علامات أخرى لوجود عمليات خبيثة. يتم تصنيف التنبيهات، وفقاً لخطورتها وعدد العمليات التي يظهر فيها نفس السلوك، وفقاً لمقياس من ست قيم، ينعكس في مستند HTML بمقياس ألوان، حيث يمثل 6 (اللون الأسود) مؤشراً على احتمال أعلى بأن الخاصية المكتشفة ناتجة عن برمجيات خبيثة، ويمثل 1 (اللون الرمادي) أنه على الرغم من أن السلوك غير طبيعي، إلا أن هناك العديد من عمليات النظام التي لوحظ فيها نفس السلوك:

Color codes

لتسهيل عمل المحللين، يتم عرض المعلومات على الشاشة، في ملف HTML مع لوحة تنقل للعمليات التي تم تحليلها وفي ملفات نصية بصيغة csv. في اللوحة الجانبية لمستند html، تظهر شجرة العمليات، مع اللون المقابل لأعلى تنبيه تم اكتشافه فيها، مع رابط تشعبي لموقعها في المستند، وباللون الأزرق في معرف العملية (PID) الخاص بها إذا كانت عملية 32 بت أو باللون الأخضر إذا كانت عملية .NET. العمليات التي لديها Control Flow Guard (CFG) مُفعّل تظهر بخط مائل.

Tree1

يتم عرض معلومات حول جلسات RDP البعيدة في بداية معلومات العملية:

RDP

يتم عرض القدرة على الاتصال بالشبكة بطريقتين: إذا تم اكتشاف اتصال TCP يتم عرضه برمز الكرة الأرضية، وإذا تم اكتشاف socket متصل، يتم عرضه برمز كرة أرضية فارغة. تمت إضافة رمز (دائرة بيضاء) للعمليات التي تحتوي على مكتبات التصفح http في الذاكرة: wininet.dll و winhttp.dll.

TreeTCPSocket

تفاصيل الشبكة:

TCPDetail

socket متصل:

socketDetail

يوجد رمز خاص (مفتاح) عند اكتشاف نشاط يشبه Mimikatz.

socketDetail

في الجزء السفلي من لوحة التنقل في مستند html، تظهر جميع التنبيهات، بلونها، مع معرفات العمليات (PIDs) للعمليات التي تم اكتشافها فيها على شكل رابط تشعبي لموقع المستند حيث تظهر العملية.

Detections

إذا لم تكن هناك عمليات تم اكتشافها مع تنبيه، يتم عرض اسمها على خلفية بيضاء.

تعرض اللوحة الرئيسية جميع العمليات مع معلوماتها في أقسام قابلة للطي تكون مخفية افتراضياً. جميع التنبيهات مرئية دائمًا.

socketDetail

يتم إجراء عملية XOR لمناطق الذاكرة المحفوظة باستخدام المفتاح 0x0E لمنع برامج مكافحة الفيروسات من حذفها.

تحليل ومقارنة وعرض المعلومات من:

1. العمليات:

  • اسم العملية.
  • حجم الملف.
  • معرف العملية (PID).
  • معرف العملية الأصل (PPID).
  • اتصالات الشبكة TCP و UDP.
  • يُبلغ عما إذا كانت العملية تظهر في أربع قوائم PEB: InLoadOrderModuleList و InMemoryOrderModuleList و InInitializationOrderModuleList و LdrpHashTable.
  • يُبلغ عما إذا كانت العملية مرئية في الذاكرة (VAD).
  • معلومات رأس Rich Header.
  • الدوال المُصدّرة المقروءة في الذاكرة والمقروءة من الملف.
  • الدوال المستوردة.
  • وحدات التأخير في الاستيراد (Delay import modules).
  • حماية الذاكرة المخصصة لوحدة العملية.
  • نوع الذاكرة.
  • نقطة دخول العملية المقروءة في الذاكرة.
  • نقطة دخول العملية المقروءة من ملفها.
  • عنوان الذاكرة للعملية.
  • أقسام PE المقروءة في الذاكرة وفي الملف. يتم عرض كلاهما فقط في حالة وجود اختلاف.
  • حجم قسم البيانات PE.
  • خصائص الملف القابل للتنفيذ (DLLCharacteristics).
  • رقم الإصدار الرئيسي للصورة (MajorImageVersion).
  • المجموع الاختباري الأصلي والمحسوب.
  • من مورد VERSIONINFO، المقروء من الذاكرة ومن الملف، يعرض قيم: Comments, CompanyName, FileDescription, FileVersion, InternalName, LegalCopyright, LegalTrademarks, OriginalFilename, PrivateBuild, ProductName, ProductVersion, SpecialBuild.
  • معرف الجلسة (Session ID) للعملية الذي تم الحصول عليه من Local Security Authority (LSA).
  • معرف الجلسة المرئي من العملية.
  • المعرف الفريد المحلي لجلسة تسجيل الدخول (LUID).
  • المعرف الفريد المحلي (LUID) لجلسة تسجيل الدخول للعملية التي نشأت منها.
  • سلامة الرمز المميز (Token integrity).
  • نوع الرمز المميز (Token type).
  • نوع تسجيل الدخول (Logon type).
  • حزمة المصادقة المستخدمة.
  • المستخدم والمجال.
  • معرّف الأمان (SID) للمستخدم.
  • العضوية في مجموعة المسؤولين المحليين.
  • سطر أوامر العملية.
  • مسار ملف العملية. يعرض الاسم الكامل (FullName) لـ VAD و PEB إذا اختلفا.
  • دليل العمل الحالي (CWD) للعملية.
  • تنسيق PE: x86/x64.
  • نوع الجهاز الهدف (Target Machine).
  • تاريخ ووقت إنشاء العملية.
  • الوقت المنقضي من بدء تشغيل النظام إلى إنشاء العملية.
  • توقيع PE.
  • عنوان ملف قاعدة بيانات البرنامج (.pdb) المقروء في الذاكرة وفي الملف.
  • تاريخ ووقت تم الحصول عليه من IMAGE_FILE_HEADER المقروء في الذاكرة وفي الملف.
  • تاريخ ووقت تم الحصول عليه من IMAGE_DEBUG_DIRECTORY المقروء في الذاكرة وفي الملف.
  • تاريخ ووقت تم الحصول عليه من IMAGE_EXPORT_DIRECTORY المقروء في الذاكرة وفي الملف.
  • تاريخ ووقت تم الحصول عليه من IMAGE_RESOURCE_DIRECTORY المقروء في الذاكرة وفي الملف.

• التحذيرات:

root@kitploit:~
[Admin Privs]
[Alternate credentials]
[Alternate network credentials]
[Delphi 4 – Delphi 2006]
[Entry Point]
[LogonType]
[Managed code but no Assemblies detected - .NET ETW disabled]
[Mismatching Path]
[Name of the module hidden in memory]
[NTLM Authentication]
[PE anomalies]
[PEB ImageBaseAddress forgery]
[Possible .NET in memory loaded as Assembly.Load(byte[])]
[Process checkSum is 0]
[Process checkSum mismatch]
[Process Ghosting]
[Process Hollowing]
[Process Memory region hash mismatch]
[Process Memory region Protection value modified]
[Process Memory region WX]
[Process Name != Internal Name]
[PROCESS NOT SIGNED]
[Process Private memory region]
[Process Unknown executable memory region]
[Section Table]
[Shared memory subversion]
[SizeOfInitializedData is 0]
[SUSPENDED PROCESS]
[Suspicious Commandline]
[Suspicious Environment Variable]
[TimeDateStamp Inequality]
[Transaction detected: TxF/TxR]
[Unmanaged process/managed code execution detected]
[Unusual CWD]

Processes

2. الوحدات:

  • اسم الوحدة.
  • حجم الملف.
  • مسار الملف. يعرض الاسم الكامل (FullName) لـ VAD و PEB إذا اختلفا.
  • يُبلغ عما إذا كانت العملية تظهر في أربع قوائم PEB: InLoadOrderModuleList و InMemoryOrderModuleList و InInitializationOrderModuleList و LdrpHashTable.
  • يُبلغ عما إذا كانت العملية مرئية في الذاكرة (VAD).
root@kitploit:~
ما تتوقع رؤيته في وحدة عادية هو LMIVH:
L = InLoadOrderModuleList (PEB).
M = InMemoryOrderModuleList (PEB).
I = InInitializationOrderModuleList (PEB).
V = تم اكتشافها في الذاكرة الظاهرية للعملية.
H = تم اكتشافها في قائمة تجزئة PEB.

إذا تم فصلها من القوائم المرتبطة الثلاث لـ PEB، فسترى:
   ---VH

إذا تم تحميل الوحدة يدوياً بواسطة البرنامج الخبيث، فلن تظهر في أي من قوائم PEB ولكن يمكن اكتشافها عن طريق مسح الذاكرة،
لذا ستظهر على النحو التالي:
   −−−V−

مع تقنية DLL Hollowing باستخدام Moat (انظر https://github.com/forrest-orr/artifacts-kit للحصول على إثبات المفهوم)، ستكون النتيجة:
   -----
  • معلومات رأس Rich Header.
  • الدوال المُصدّرة المقروءة في الذاكرة والمقروءة من الملف.
  • حماية الذاكرة المخصصة للوحدة.
  • نوع الذاكرة.
  • نقطة دخول العملية المقروءة في الذاكرة.
  • نقطة دخول العملية المقروءة من ملفها.
  • عنوان الذاكرة للعملية.
  • أقسام PE المقروءة في الذاكرة وفي الملف. يتم عرض كلاهما فقط في حالة وجود اختلاف.
  • حجم قسم البيانات PE.
  • خصائص الملف القابل للتنفيذ (DLLCharacteristics).
  • رقم الإصدار الرئيسي للصورة (MajorImageVersion).
  • المجموع الاختباري الأصلي والمحسوب.
  • تنسيق PE: x86/x64.
  • نوع الجهاز الهدف (Target Machine).
  • تاريخ ووقت تحميل الوحدة في الذاكرة.
  • من مورد VERSIONINFO، المقروء من الذاكرة ومن الملف، يعرض قيم: Comments, CompanyName, FileDescription, FileVersion, InternalName, LegalCopyright, LegalTrademarks, OriginalFilename, PrivateBuild, ProductName, ProductVersion, SpecialBuild.
  • توقيع EP.
  • عنوان ملف قاعدة بيانات البرنامج (.pdb) المقروء في الذاكرة وفي الملف.
  • تاريخ ووقت تم الحصول عليه من IMAGE_FILE_HEADER المقروء في الذاكرة وفي الملف.
  • تاريخ ووقت تم الحصول عليه من IMAGE_DEBUG_DIRECTORY المقروء في الذاكرة وفي الملف.
  • تاريخ ووقت تم الحصول عليه من IMAGE_EXPORT_DIRECTORY المقروء في الذاكرة وفي الملف.
  • تاريخ ووقت تم الحصول عليه من IMAGE_RESOURCE_DIRECTORY المقروء في الذاكرة وفي الملف.
  • تجزئة SHA1 للملف.
  • معلومات حول ما إذا كان ملفاً تنفيذياً .NET وإصدار CLR.

• التحذيرات:

root@kitploit:~
[Abnormal PE Header]
[Delphi 4 – Delphi 2006]
[DLL Hiding]
[DLL Hollowing]
[Mismatching Path]
[Module checkSum is 0]
[Module checkSum mismatch]
[Module Name != OriginalFileName]
[MODULE NOT SIGNED]
[Module PE anomalies]
[Module SizeOfInitializedData is 0]
[Module TimeDateStamp Inequality]
[Name of the module hidden in memory]
[Phantom DLL Hollowing TxF]
[Private memory region]
[Section Table]
[Signed PE NOT MEM_IMAGE]
[Unsigned PE NOT MEM_IMAGE]
[Unusual module]

Modules

3. المقابض: يتم عرض جميع مقابض العملية من أنواع File, Key, Mutant, Process, Thread, Token و Section. اعتماداً على نوع المقبض، يتم عرض المعلومات التالية:

ملف (File): العنوان الكامل للملف.

Handle File

NamedPipe: عملية العميل، عملية الخادم، الوصول الممنوح، عنوان الكائن في النواة.

Named pipe

مفتاح (Key): العنوان الكامل للمفتاح الذي تم الوصول إليه.

Handle Key

Mutant: اسم الميوتانت.

Mutant

عملية (Process): معرف العملية، اسم العملية، الوصول الممنوح، عنوان الكائن في النواة.

Handle Process

خيط (Thread): اسم العملية، معرف العملية، معرف الخيط، الوصول الممنوح، عنوان الكائن في النواة.

Handle Thread

رمز مميز (Token): معرّف الأمان (SID) للمستخدم، المستخدم والمجال، المعرف الفريد المحلي (LUID) لجلسة تسجيل الدخول، نوع الرمز المميز.

Handle Token

قسم (Section): اسم الكائن، معرف المقبض، عنوان الذاكرة، الحجم، خصائص تخصيص الذاكرة، نقطة دخول الوحدة إذا كان ذلك مناسباً، الوصول المسموح به، عنوان الكائن في النواة.

Handle Section

• التحذيرات:

root@kitploit:~
[Handle-Section Phantom DLL Hollowing TxF]
[Handle-Section Suspicious: Injection]
[Pipe Handle to another process]
[Process Handle to another process]
[ShadowMove Lateral Movement]

4. الرموز المميزة: في الخيوط حيث يتم اكتشاف رمز مميز، يتم عرض ما يلي:

  • معرف الخيط.
  • حالة الخيط.
  • المستخدم والمجال.
  • المعرف الفريد المحلي (LUID) لجلسة تسجيل الدخول.
  • المعرف الفريد المحلي (LUID) لجلسة تسجيل الدخول التي جاء منها.
  • نوع الرمز المميز.
  • سلامة الرمز المميز.

• التحذيرات:

root@kitploit:~
[Thread with TOKEN]

Tokens

5. الخيوط:

  • معرف الخيط.
  • عنوان بدء الخيط.
  • العنوان الكامل للوحدة.
  • الحالة.
  • مكدس الاستدعاءات (Call Stack).

• التحذيرات:

root@kitploit:~
[Thread-Memory NOT MEM_IMAGE]
[Thread-Possible Ekko technique]
[Thread-Possible Foliage technique]
[Thread-Unknown module in Stack]

Threads

6. تجميعات .NET

  • نطاقات التطبيق.
  • العنوان الكامل للملف.

• التحذيرات:

root@kitploit:~
[.NET Assembly w/o ILPath]

NET

7. مساحة عنوان الذاكرة. يعرض من جميع مناطق الذاكرة للعملية القيم التالية:

  • عنوان الذاكرة.
  • الحماية.
  • الحالة.
  • النوع.
  • اسم الملف المقروء من VAD.
  • حجم المنطقة.
  • العنوان الأساسي الذي ينتمي إليه تخصيصها.
  • حماية تخصيص الذاكرة الأولية.

• التحذيرات:

root@kitploit:~
[Executable memory region not MEM_IMAGE]
[Hidden PE]
[Lagos Island Method]
[Mapped Image]
[Memory region hash]
[Memory region Protection value modified]
[Memory region WX]
[Memory/File values mismatch]
[Moat detected]
[MZ/PE Not Present]
[Shellcode]
[Unknown executable memory region]

Memory

Memory

تنزيل الأداة
  • تجزئة SHA1 للملف.
  • معلومات حول ما إذا كان ملفاً تنفيذياً .NET وإصدار CLR.
  • معلومات حول ما إذا تم اكتشاف NTFS أو التسجيل المعاملاتي (TxF/TxR) في العملية.
  • البحث عن متغيرات بيئة مشبوهة.
  • التحقق من حالة الخيوط.
  • الحصول على المهام الجارية في النظام المرتبطة بكل عملية.