Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
faxhell — شلّة ربط باستخدام خدمة الفاكس واختراق مكتبة DLL | Kitploit
أدوات/GitHubGitHub/ionescu007/faxhell
تصعيد الامتيازاتالاستغلالما بعد الاستغلالالفريق الأحمرتطوير الحمولات
GitHubionescu007/faxhell

faxhell

شلّة ربط باستخدام خدمة الفاكس واختراق مكتبة DLL

عرض المستودع
33485منذ 6 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

faxhell ("Fax Shell")

إثبات مفهوم لشل ربط (bind shell) باستخدام خدمة Fax وانتحال DLL يعتمد على Ualapi.dll.

اطلع على مقالنا في: https://windows-internals.com/faxing-your-way-to-system/

عرض توضيحي إلزامي

كيفية الاستخدام

  • قم ببناء Ualapi.dll وضعه في c:\windows\system32
  • ابدأ خدمة Fax، والتي ستقوم بتحميل DLL واستدعاء التصدير UalStart. سيقوم UalStart بإضافة عنصر عمل إلى مجمع الخيوط (thread pool) الذي سيفتح مقبضًا (handle) إلى RpcSs، ويجد توكن SYSTEM، ثم ينتحل هويته. بعد ذلك، سينشئ مقبسًا (socket) على عنوان نقطة النهاية المحلية، ويربطه بالمنفذ 9299، ثم ينتظر بشكل غير متزامن اتصالاً باستخدام منفذ إكمال الإدخال/الإخراج (I/O completion port) الخاص بمجمع الخيوط.
  • اتصل بالمقبس على المنفذ 9299 باستخدام عميلك المفضل (مثل nc(at).exe <ip> 9299) ثم اكتب let me in واضغط ENTER. إذا كنت تكتب كودًا مخصصًا، تأكد من إرسال السلسلة let me in\n.
  • ستؤدي حزمة إكمال الإدخال/الإخراج إلى إيقاظ رد نداء مجمع الخيوط (thread pool callback)، والذي سيبدأ عملية Cmd.exe تحت خدمة DcomLaunch بصلاحيات SYSTEM، رابطًا مقابض الإدخال والإخراج الخاصة بها إلى المقبس المنشأ حديثًا.
  • انتصار!

التهرب من EDR / AV

  • يستخدم خدمة غير معروفة بشكل شائع ولا تراقبها أو تضع علامة عليها كمشبوهة بائعي EDR.
  • يستخدم واجهة برمجة تطبيقات مجمع الخيوط في Windows للإعداد، مما يجعل الأكوام (stacks) أصعب في القراءة، وتفريغ العمل من خلال خيوط متعددة، وتجنب "التلميحات" السهلة التي تشير إلى حدوث شيء مشبوه.
  • عمر التوكنات المتنحلة قصير جدًا، وخيط العامل فقط هو الذي يعمل كـ SYSTEM، ويعود إلى NETWORK SERVICE بسرعة كبيرة بعد إجراء استدعاء API واحد فقط. يساعد هذا في تقليل فرصة اكتشافه من قبل الماسحات الضوئية المختلفة.
  • يستخدم واجهات برمجة تطبيقات مقابس غير شائعة تجعل جدول الاستيراد أقل شبهة ويتجنب اكتشافات EDR وخطافات IOCTL و LSPs.
  • ينشئ شل الربط تحت خدمة DcomLaunch (وهي بالفعل خدمة SYSTEM) وليس تحت خدمة Fax، مما يجعله يبدو أكثر طبيعية ويتجنب شجرة عمليات مشبوهة جدًا.
  • يستغل ثغرة في Windows تجعل الأمر يبدو كما لو أن مقبسنا ينتمي إلى خدمة Fax، وليس إلى DcomLaunch أو Cmd.exe. إذا قمنا بقتل خدمة Fax، يبدو الأمر كما لو أن المقبس ينتمي إلى System.

تحذيرات

هذا ليس مخصصًا ليكون شلًا جاهزًا للاستخدام الفوري وغير قابل للاكتشاف وخبيثًا ومستعملًا كسلاح:

  • إنه مجرد شل ربط، ستمنعه معظم جدران الحماية. فتح قواعد جدار الحماية، أو استخدام شل ربط عكسي (reverse bind shell)، أو إجراء الاتصالات عبر منفذ شائع مثل 80 أو 443 سيكون أفضل.
  • خدمات أخرى، لا سيما Spooler، تقوم أيضًا بتحميل Ualapi.dll. بينما يتصرف النظام بشكل جيد إذا كانت خدمة Fax "عالقة" في حالة SERVICE_START_PENDING، فإن هذا سيسبب مشاكل في Spoolsv.exe.
  • ربما توجد أخطاء/تسريبات ذاكرة في إثبات المفهوم — لقد بذلنا قصارى جهدنا لجعل الأمور بجودة إنتاجية، لكننا لم ندير الأشياء من خلال Application Verifier أو asan.
تنزيل الأداة