Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Advanced-Loader-Reverse-Engineering — تحليل هندسي عكسي متعمق لبرنامج تحميل متعدد المراحل متقدم يستهدف Shellhost.exe وamsi.dll وmstscax.dll وclbcatq.dll باستخدام module stomping وتجاوز CFG واختطاف COM وهجمات downgrade. | Kitploit
أدوات/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
تصعيد الامتيازاتتحليل الذاكرة الجنائيآليات الاستمراريةتحليل الكودالاستغلالالهندسة العكسيةتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةالأوراق والأبحاث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
التعلم والتعليم
تطوير الحمولات
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

تحليل هندسي عكسي متعمق لبرنامج تحميل متعدد المراحل متقدم يستهدف Shellhost.exe وamsi.dll وmstscax.dll وclbcatq.dll باستخدام module stomping وتجاوز CFG واختطاف COM وهجمات downgrade.

عرض المستودع
123منذ شهر واحدلم تتم المراجعة بعد

من Shellhost إلى 3 مكتبات DLL: تحليل محمل متقدم مع حقن الحمولة، وتجاوز CFG، وهجمات التخفيض

نظرة عامة

يغطي هذا التحليل محملًا متعدد المراحل ومتطورًا يستهدف Shellhost.exe، وamsi.dll، وmstscax.dll، وclbcatq.dll. يستخدم المحمل تقنيات module stomping وتجاوز CFG واختطاف COM وهجمات التخفيض.

Shellhost – الهدف الأساسي لحقن الحمولة

يستهدف المحمل Shellhost.exe كعملية أساسية لحقن الحمولة. يستخدم module stomping لاستبدال الكود الشرعي لـ Shellhost بحمولته الخبيثة.

الملاحظات الرئيسية

  • حمولة مشوشة: يحتوي الكود المحقون على بقايا ASCII (push 70207369h = "is p") وتعليمات غير صالحة (jb، outs، ins).
  • قسم fothk: قسم مخصص مليء بفخاخ INT3 وقفزة واحدة jmp إلى روتين تجاوز CFG.
  • التلاعب بـ CFG: يعيد توجيه التنفيذ إلى الشيل كود النهائي.

عرض WinDbg للحمولة المشوشة في Shellhost.exe.

حمولة Shellhost

amsi.dll – تجاوز CFG وفخاخ INT3

يحقن المحمل قسمًا مخصصًا في amsi.dll مليء بفخاخ مكافحة التفكيك INT3 (0xCC). تقوم قفزة واحدة jmp بتوجيه التنفيذ إلى روتين تجاوز Control Flow Guard (CFG)، الذي يقفز إلى الشيل كود النهائي عبر jmp rax.

الملاحظات الرئيسية

  • فخاخ INT3: القسم مليء تقريبًا بتعليمات INT3.
  • قفزة واحدة jmp: jmp 0x00007ffbc85060c0 تؤدي إلى روتين تجاوز CFG.
  • تجاوز CFG: يستخدم قناع بتات مخصص للتحقق من صحة التنفيذ وإعادة توجيهه.

تجاوز CFG لـ AMSI

عرض WinDbg لفخاخ INT3 وتعليمة القفزة الواحدة jmp.

mstscax.dll – Module Stomping وLocalAlloc

يستخدم المحمل LocalAlloc لتخصيص الذاكرة يدويًا للحمولة. يتم ملء بنية مخصصة بمقبض ملف وتعيين جدول الدوال الافتراضية (vtable) لاختطاف COM.

الملاحظات الرئيسية

  • LocalAlloc(0x40, 0x68): يخصص 104 بايت من الذاكرة.
  • تعيين vtable: *puVar12 = &PTR_FUN_180699290 لاختطاف COM.
  • استخدام مقبض الملف: puVar12[4] = hFile يشير إلى أن المحمل يقرأ من ملف.

LocalAlloc في Mstscax

عرض Ghidra لاستخدام LocalAlloc والتخصيص اليدوي للبنية.

clbcatq.dll – التلاعب الواعي بالنواة وهجوم التخفيض

يستخدم المحمل عنوان ذاكرة ثابتًا (lRam0000000000000000) واستدعاءات vtable للتلاعب بكائنات النواة. تُستخدم هذه التقنية لتصعيد الامتيازات.

الملاحظات الرئيسية

  • عنوان ذاكرة ثابت: lRam0000000000000000 يُستخدم للتلاعب بكائنات النواة.
  • استدعاءات vtable: تشير +0x18، +0x40، +0x60 إلى عمليات على مستوى النواة.
  • تصعيد الامتيازات: يُستخدم للحصول على صلاحيات SYSTEM.
  • اختطاف COM: يستخدم FUN_180031f18 وFUN_1800330c8.
نواة Clbcatq

عرض Ghidra لعنوان الذاكرة الثابت واستدعاءات vtable.

مؤشرات الاختراق (IOCs)

  • مفتاح التسجيل: HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • مكتبات DLL المستهدفة: amsi.dll، mstscax.dll، clbcatq.dll
  • العملية المستهدفة: Shellhost.exe
  • الأقسام المخصصة: fothk
  • مكافحة التفكيك: فخاخ INT3 (0xCC)

الخاتمة

يُظهر هذا المحمل تقنيات تهرب متقدمة، بما في ذلك module stomping وتجاوز CFG واختطاف COM وهجمات التخفيض. يستهدف مكونات نظام متعددة لضمان التخفي والثبات.

المؤلف

StructBreaker – محلل برمجيات خبيثة ومهندس عكسي

تنزيل الأداة