Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Phantom-Evasion-Loader — محرك حقن بتجميع x64 يستخدم SROP و Zero-Copy Injection لتجاوز مراقبي EDR/XDR والنواة. يقوم بتسليم حمولات مشفرة بـ XOR مع سطح كشف ضئيل. | Kitploit
أدوات/GitHubGitHub/jm00nj/phantom-evasion-loader
أطر الاستغلالشيل كودما بعد الاستغلالتحليل البرمجيات الخبيثةاختبار الاختراقالقيادة والسيطرةالتعلم والتعليمالفريق الأحمراستغلال الملفات الثنائية
GitHubjm00nj/phantom-evasion-loader

Phantom-Evasion-Loader

محرك حقن بتجميع x64 يستخدم SROP و Zero-Copy Injection لتجاوز مراقبي EDR/XDR والنواة. يقوم بتسليم حمولات مشفرة بـ XOR مع سطح كشف ضئيل.

11017منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني

حقن SROP-Assisted Cross-Memory Attach (CMA) عبر استدعاءات النظام المباشرة.

👻 Phantom-Evasion-Loader (x64 Linux)

Phantom-Evasion-Loader هو محرك حقن مستقل، مكتوب بلغة التجميع x64 النقية، مصمم لتقليل سطح الكشف لحلول EDR/XDR الحديثة والمراقبين على مستوى النواة مثل Falco (eBPF). يستفيد من تقنيات متقدمة مثل SROP والحقن ذو النسخ الصفري (Zero-Copy Injection) لتوصيل الحمولات كشبح داخل الجهاز.

🧠 ما الذي يفعله هذا الكود بالضبط؟

على عكس المحقنات التقليدية المزعجة، تم بناء هذا المحرك للتخفي. لا يصرخ "أنا برنامج ضار" في وجه النواة. بدلاً من ذلك، يقلد سلوك تصحيح الأخطاء المشروع للنظام، ويقوم بعمليات ذاكرة جراحية تبقى تحت رادار التحليل السلوكي.

🛠️ الميزات التقنية الرئيسية

اختراق SROP (البرمجة الموجهة بإرجاع الإشارة): بدلاً من تعيين السجلات يدوياً واحداً تلو الآخر عبر استدعاءات ptrace المزعجة، يستخدم rt_sigreturn (استدعاء النظام 15) للتلاعب بسياق وحدة المعالجة المركزية بالكامل في معاملة واحدة شرعية المظهر.

الحقن ذو النسخ الصفري (process_vm_writev): يتخلى عن حلقات PTRACE_POKEDATA القديمة والبطيئة والمراقبة بشدة. باستخدام process_vm_writev (استدعاء النظام 311)، يقوم بنقل الحمولة مباشرة من ذاكرة المحمل إلى العملية المستهدفة في ضربة واحدة، متجاوزاً تواقيع "حقن الكود" القياسية.

تقليل سطح الكشف (Falco/EDR): في اختبارات الإجهاد الواقعية، قللت هذه البنية من ضوضاء التنبيه الافتراضية لـ Falco من أكثر من 200 سطر من سجلات "حرج/تحذير" إلى 8 سطور فقط من ضوضاء "تصحيح أولوية منخفضة".

فك التشفير في الذاكرة في وقت التشغيل (XOR): تظل الحمولة مشفرة في الذاكرة ولا يتم فك تشفيرها إلا في اللحظة التي تسبق الحقن. هذا يحبط ماسحات الشيلكود الثابتة وتحليل سلاسل الذاكرة الأساسي.

التعداد الديناميكي للهدف: يقوم بتحليل نظام الملفات /proc تلقائياً لتحديد واستهداف خدمات الجذر عالية الامتياز مثل cron أو systemd أو sshd.

🚀 استراتيجية التهرب

يتنكر هذا المحمل في شكل "مصحح أخطاء أعطال النظام". عند إعادة تسميته إلى strace أو gdb، تضع معظم قواعد EDR علامة على ptrace_attach الأولي كمهمة إدارية. يظل "العمل الشاق" اللاحق - تخصيص 8 ميغابايت من الذاكرة وحقن الوكيل - غير مرئي تماماً بفضل تنفيذ SROP و process_vm_writev.

دليل المفهوم: 0/65 كشفاً على VirusTotal / تقرير Triage

كما هو موضح أدناه، فإن بنية CMOV متعددة الأشكال والحقن ذو النسخ الصفري يعميان تماماً ML الثابت وأجيال EDR التالية.

🔥 تحديث حول الاختبار المسلح: تم اختبار المحمل أيضاً عن طريق تضمين شيلكود وكيل Ghost-C2 مشفر بالكامل بطريقة XOR ومسلح بالكامل. بفضل روتين فك التشفير في الذاكرة الذي تخفيه البنية الخالية من الفروع، ظل معدل الكشف 0/65 لا تشوبه شائبة.

VirusTotal Static Evasion

Sandbox Dynamic Evasion

Sandbox Dynamic Evasion_2

🎯 التحقق المتقدم من صندوق الرمل: بعد نجاح التحليل الثابت، خضع المحمل لاختبار سلوكي على منصة صندوق الرمل للمؤسسات Hatching Triage. على الرغم من تنفيذ حقن قائم على SROP بالكامل ونشر شيلكود C2 حي، حقق المحمل تهرباً ملحوظاً ضد الاستدلالات السلوكية الحديثة.

نتائج صندوق الرمل Triage:

  • درجة المخاطرة: 8/10 (تصنيف اكتشاف - غير ضار)
  • تعداد العمليات: ✅ تم اكتشافه (قراءات /proc/*/comm تم الإبلاغ عنها)
  • استدعاء نظام Ptrace: ✅ تم اكتشافه (توقيع أساسي "يتتبع عملية عن بعد")
  • حقن SROP: ❌ فات تماماً (تقنية rt_sigreturn غير مرئية)
  • process_vm_writev: ❌ فات تماماً (طريقة الحقن الحديثة غير مكتشفة)
  • C2 بعد الحقن: ❌ فات تماماً (نشاط شيلكود ICMP/DNS شفاف)

النتيجة الحرجة: بينما حدد صندوق الرمل الاستطلاع السطحي (اكتشاف العملية)، فشل في اكتشاف آلية الحقن الأساسية والنشاط بعد الاختراق. يوضح هذا أن تقنيات وضع المستخدم المتطورة يمكن أن تحقق تهرباً كبيراً ضد محركات التحليل السلوكي.

📊 عرض تقرير Triage الكامل

حافظ المحمل بنجاح على التخفي العملياتي خلال المراحل الأكثر حرجاً: حقن الذاكرة، إخفاء استدعاءات النظام عبر SROP، وإنشاء منارة C2 - مما يؤكد فعالية البنية الخالية من الفروع + استدعاءات النظام المباشرة ضد كشف صندوق الرمل من الجيل التالي.

📝 ملاحظة مهمة: اختبار الشيلكود

لأسباب تتعلق بالسلامة والنمطية، لا يحتوي هذا المستودع على حمولة ضارة نشطة. يتم توفير قسم c2_payload كمكان شاغر.

لإجراء اختبار تكامل على نطاق واسع:

اذهب إلى مشروعي https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent.

انتقل إلى دليل Phantom_Loader.

انسخ الشيلكود المترجم مسبقاً من loader.asm والصقه في هذا المحرك.

تحذير: عند استخدام شيلكود مخصص، تأكد من أنه مشفر بطريقة XOR باستخدام المفتاح 0xACDAABBBA2BC1337 وأن حجم الحمولة قد تم تحديثه بشكل صحيح في المرحلة 3 من الكود المصدري.

إخفاء الحمولة

يقوم المحمل بتنفيذ آلية فك تشفير XOR متدرجة. لتحضير الشيلكود الخاص بك:

استخدم script xor.py المقدم.

يقوم بمعالجة سلاسل hex الأولية وتشفيرها باستخدام مفتاح 8 بايت بصيغة Little-Endian (0xACDAABBBA2BC1337).

يضمن هذا أن التعليمات xor r10, r14 في مصدر التجميع تستعيد التعليمات الأصلية بشكل صحيح في وقت التشغيل.

الموارد

المدونة / الشرح الفني: https://netacoding.com/posts/phantom-evasion-loader-blog/

المؤلف: https://github.com/JM00NJ

⚖️ الترخيص

هذا المشروع مرخص تحت GNU AGPLv3. اخترت هذا لضمان بقاء البحث مفتوحاً ومفيداً للمجتمع.

إذا كانت طبيعة AGPLv3 الحقوقية لا تتناسب مع متطلباتك التجارية أو بيئتك الخاصة، فلا تتردد في التواصل عبر GitHub Issues أو البريد الإلكتروني للحصول على ترخيص مخصص أو فرص تعاون.

إخلاء مسؤولية قانوني

تم تطوير هذا المشروع للأغراض التعليمية واختبار الاختراق المصرح به فقط. المؤلف غير مسؤول عن أي إساءة استخدام. تشغيل هذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها غير قانوني.

تنزيل الأداة