Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Formbook-Payload-Extraction-XOR-Decryption-Net-Assembly-Analysis — تحليل هندسة عكسية لـ Formbook، وهو برنامج سرقة معلومات يستخدم التلاعب بتجميعة .NET وفك تشفير XOR. تم استخراج الحمولة الكاملة عبر x32dbg، بما في ذلك حلقة فك تشفير XOR، وتهيئة CLR، وطُعم SQLExpress، وواجهات برمجة تطبيقات مسجّل المفاتيح والحافظة. | Kitploit
أدوات/GitHubGitHub/kaandemir993/formbook-payload-extraction-xor-decryption-net-assembly-analysis
التحليل الثابتالتحليل الديناميكي (عزل)الهندسة العكسيةمصممي الأخطاءجمع المعلوماتتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةتحليل الملفات الثنائيةالأوراق والأبحاث
GitHubkaandemir993/formbook-payload-extraction-xor-decryption-net-assembly-analysis

Formbook-Payload-Extraction-XOR-Decryption-Net-Assembly-Analysis

تحليل هندسة عكسية لـ Formbook، وهو برنامج سرقة معلومات يستخدم التلاعب بتجميعة .NET وفك تشفير XOR. تم استخراج الحمولة الكاملة عبر x32dbg، بما في ذلك حلقة فك تشفير XOR، وتهيئة CLR، وطُعم SQLExpress، وواجهات برمجة تطبيقات مسجّل المفاتيح والحافظة.

عرض المستودع
65منذ 2 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

1. x32dbg – فك تشفير الإعدادات المشفرة وتخصيص الذاكرة

يكشف تفريغ الذاكرة في x32dbg أن Formbook يفك تشفير بيانات إعداداته ويخصص ذاكرة لها باستخدام NtAllocateVirtualMemory.

ملاحظات رئيسية:

  • NtAllocateVirtualMemory – يخصص ذاكرة للحمولة المفكوكة التشفير.
  • mov edx, dword ptr ds:[esi+1C] – يسترجع حجم البيانات المشفرة من سجل ESI.
  • push 0x1000 – يستخدم MEM_COMMIT لتخصيص الذاكرة.
  • push 0 – يحدد نوع التخصيص أو علامة الحماية.
  • mov edx, dword ptr ds:[esi+4] – يسترجع قيمة إعدادات أخرى.
  • lea ecx, [ebp-4] – يحمّل مؤشرًا إلى متغير محلي.
  • test ecx, ecx – يتحقق من صلاحية المؤشر.
  • mov ecx, [esi+1C] – يسترجع حجم البيانات المشفرة مرة أخرى.
  • push 0x1000 – يكرر علامة MEM_COMMIT.
  • push 0 – يكرر علامة التخصيص.

قسم التفريغ الأدنى:

  • ConnectionStrings – مفتاح إعدادات .NET لعناوين C2.
  • system.data، DbProviderFactories – أقسام إعدادات .NET (على الأرجح طُعم).
  • system.serviceModel – قسم نموذج خدمة .NET.
  • <DbProviderFactories /> – عنصر XML فارغ (طُعم).

لماذا هذا مهم:

  • فك تشفير الإعدادات: يفك Formbook تشفير إعداداته في الذاكرة.
  • عناوين C2: من المحتمل أن ConnectionStrings يحتوي على عناوين URL الخاصة بـ C2.
  • التهرب: يساعد استخدام كلمات إعدادات .NET في تجنب الاكتشاف.

مرجع مرئي:

Formbook Encrypted Configuration & Memory Allocation عرض x32dbg يُظهر NtAllocateVirtualMemory وفك تشفير ConnectionStrings.

2. x32dbg – التلاعب بتجميعة .NET وفك تشفير XOR وتهيئة CLR

يكشف عرض x32dbg هذا أن Formbook يستخدم التلاعب بتجميعة .NET وفك التشفير القائم على XOR وتهيئة CLR (وقت تشغيل اللغة المشتركة) لتنفيذ حمولته.

ملاحظات رئيسية:

  • xor eax, eax – يمسح EAX، مما يشير إلى فك تشفير قائم على XOR.
  • call 0x6C6E7F60 – يستدعي دالة فك تشفير أو معالجة.
  • call 0x6C6EE8B0 – يستدعي دالة معالجة أخرى.
  • DllCanUnloadNowInternal – يدير تحميل/إلغاء تحميل تجميعة .NET.
  • PublicKeyToken=31bf3856ad364e35 – ينتحل شخصية تجميعة Microsoft.
  • system.serviceModel – إعدادات نموذج خدمة .NET (اتصال C2).
  • System.Web – إعدادات ويب .NET (C2 قائم على HTTP).
  • clr.NGenCreateNGenWorker – ينشئ عامل .NET Native Image Generator.
  • clr.GetCLRFunction – يسترجع دوال CLR.
  • return to clr.Initialize – يهيئ وقت تشغيل .NET.

لماذا هذا مهم:

  • فك تشفير XOR: يؤكد xor eax, eax ودوال call اللاحقة فك التشفير القائم على XOR.
  • تنفيذ .NET: يستخدم Formbook CLR لتشغيل حمولته.
  • الانتحال: يجعل PublicKeyToken يبدو كتجميعة Microsoft.
  • إعدادات C2: يخزّن system.serviceModel وSystem.Web إعدادات C2.

مرجع مرئي:

Formbook .NET Assembly, XOR Decryption & CLR عرض x32dbg يُظهر فك تشفير XOR وDllCanUnloadNowInternal وتهيئة CLR.

3. x32dbg – طُعم SQLExpress وتهيئة CLR

يكشف عرض x32dbg هذا أن Formbook يستخدم سلسلة نصية متعلقة بـ SQLExpress كطُعم ويهيئ .NET CLR لتنفيذ حمولته.

ملاحظات رئيسية:

  • L"ce=..\SQLEXPR" – سلسلة نصية طُعم، غير متعلقة بسرقة بيانات SQL. تُستخدم لجعل البرمجية الخبيثة تبدو كمكوّن شرعي من SQL Server Express
  • clr.InitializeFusion – يهيئ محمّل تجميعة .NET Fusion، الذي يُستخدم لتحميل حمولة .NET في الذاكرة.
  • clr.GetCLRFunction – يسترجع دوال CLR لتنفيذ التعليمات البرمجية المُدارة.
  • clr.NGenCreateNGenWorker – ينشئ عامل .NET Native Image Generator، مما يسمح بتشغيل الحمولة دون ترجمة JIT.
  • return to clr.InitializeFusion+1751 – يعود إلى روتين تهيئة CLR.

لماذا هذا مهم:

  • الانتحال: سلسلة SQLEXPR هي طُعم للتهرب من الاكتشاف بواسطة أدوات الأمان.
  • تنفيذ .NET: يستخدم Formbook CLR لتحميل وتشغيل حمولته مباشرة في الذاكرة
  • التهرب: تساعد تهيئة CLR البرمجية الخبيثة على تجاوز التحليل الساكن.

مرجع مرئي:

Formbook SQLExpress Decoy & CLR Initialization عرض x32dbg يُظهر L"ce=..\SQLEXPR" وclr.InitializeFusion ودوال CLR.

4. x32dbg – بداية الحمولة وحلقة فك تشفير XOR

يكشف عرض x32dbg هذا بداية حمولة Formbook، الواقعة بعد رسالة PE DOS stub القياسية. تستخدم البرمجية الخبيثة حلقة فك تشفير XOR لفك تشفير حمولتها في الذاكرة.

تعليمات التجميع الرئيسية:

  • This program cannot be run in DOS mode – رسالة PE DOS stub القياسية.
  • xor dword ptr ds:[edi], eax – يطبق XOR على البيانات في EDI مع EAX (فك التشفير).
  • mov al, byte ptr ds:[edi+1] – يحمّل بايت من EDI+1 إلى AL.
  • xor al, byte ptr ds:[edx+1] – يطبق XOR على AL مع البايت في EDX+1 (مفتاح فك التشفير).
  • mov byte ptr ds:[edi], al – يكتب البايت المفكوك التشفير مرة أخرى إلى EDI.
  • call ntdll.77DDE45C – يستدعي RtlIsCurrentThreadAttachExempt (مكافحة التصحيح).
  • cmp dword ptr ds:[esi+4], 0 – يتحقق مما إذا كان العداد (ESI+4) يساوي صفرًا.
  • sub dword ptr ds:[esi+4], eax – ينقص العداد.
  • test edx, edx – يختبر EDX للتحقق من الصفر.
  • jne ntdll.77DDF9F4 – يعود للتكرار إذا لم يكن صفرًا (حلقة فك التشفير).

لماذا هذا مهم:

  • بداية الحمولة: تبدأ الحمولة بعد PE DOS stub القياسي.
  • فك تشفير XOR: يفك Formbook تشفير حمولته في الذاكرة باستخدام XOR.
  • مكافحة التصحيح: يستدعي RtlIsCurrentThreadAttachExempt للتهرب من أدوات التصحيح.
  • الحلقة: تستمر حلقة فك التشفير حتى يصل العداد إلى الصفر.

مرجع مرئي:

Formbook Payload XOR Decryption Loop عرض x32dbg يُظهر حلقة فك تشفير XOR بعد رسالة PE DOS stub القياسية.

5. Binary Ninja – واجهات برمجة تطبيقات مسجّل المفاتيح والحافظة ورفع الصلاحيات

يكشف تحليل Binary Ninja للحمولة المستخرجة عن قائمة شاملة بواجهات برمجة التطبيقات (APIs) التي يستخدمها Formbook لتسجيل المفاتيح واختطاف الحافظة ورفع الصلاحيات.

واجهات برمجة التطبيقات الرئيسية الملاحظة:

  • اختطاف الحافظة: SetClipboardData، GetClipboardData – يسرق بيانات الحافظة ويستبدلها.
  • مسجّل المفاتيح: SetWindowsHookExW، SetWindowsHookExA – يثبّت خطافات لوحة المفاتيح.
  • التلاعب بالعمليات: NtSetInformationProcess، NtCreateThreadEx، NtTerminateProcess.
  • رفع الصلاحيات: NtAdjustPrivilegesToken – يعدّل امتيازات الرمز المميز.
  • التحكم بالنظام: NtShutdownSystem، SystemParametersInfoA/W.
  • الاستمرارية: MsInstallProductW/A – يثبّت منتجًا للاستمرارية.
  • التنفيذ: CreateProcessInternalW – ينشئ عملية جديدة.

لماذا هذا مهم:

  • تسجيل المفاتيح: يلتقط كل ضغطة مفتاح (كلمات المرور، الرسائل).
  • سرقة الحافظة: يسرق عناوين العملات المشفرة وكلمات المرور المنسوخة.
  • رفع الصلاحيات: يحصل على صلاحيات أعلى للوصول الأعمق إلى النظام.
  • الاستمرارية: يضمن MsInstallProductW/A تشغيل البرمجية الخبيثة عند بدء التشغيل.

مرجع مرئي:

Formbook Keylogger & Clipboard APIs عرض Binary Ninja يُظهر واجهات برمجة تطبيقات مسجّل المفاتيح والحافظة ورفع الصلاحيات.

الخاتمة

كشف هذا التحليل عن Formbook، وهو سارق معلومات متطور يستخدم إعدادات مشفرة والتلاعب بتجميعة .NET وفك تشفير XOR وتسجيل المفاتيح/اختطاف الحافظة.

النقاط الرئيسية:

تنزيل الأداة