Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
windbg-decompile-ext — إضافة WinDbg x64 تفكّك الدوال الحية وتستخدم نموذج LLM لإنتاج شبه كود متحقق منه. | Kitploit
أدوات/GitHubGitHub/kernullist/windbg-decompile-ext
التحليل الثابتالتحليل الديناميكي (عزل)تحليل الكودالهندسة العكسيةمصممي الأخطاءتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةالتعلم والتعليمالهندسة العكسية بمساعدة الذكاء الاصطناعيتحليل البرامج الثابتةاستغلال الملفات الثنائية
1121164منذ 3 أشهرتمت المراجعة من قبل Kitploit
GitHubkernullist/windbg-decompile-ext

windbg-decompile-ext

إضافة WinDbg x64 تفكّك الدوال الحية وتستخدم نموذج LLM لإنتاج شبه كود متحقق منه.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ملحق تفكيك Windbg عبر LLM

عارض التفكيك الأصلي

لقطة شاشة

هذا المشروع هو هيكل أساسي لملحق WinDbg لأنظمة Windows x64 يحل دالة بالاسم أو العنوان، ويعيد بناء عرض تدفق تحكم حتمي، ويطلب من LLM مباشرة من الملحق لإنتاج شبه كود.

البنية

  • src/extension: ملف DLL لملحق WinDbg وأمر !decomp.
  • src/shared: كود JSON والمحلل والبروتوكول والمدقق المشترك بين الملحق.
  • scripts: أدوات البناء ونسخ المورّدين.
  • third_party/dbgeng: نسخة اختيارية مضمّنة من dbgeng.h وdbgeng.lib.
  • third_party/zydis: شجرة مصادر Zydis المستقرة المضمّنة المستخدمة افتراضيًا عند وجودها.

النطاق الحالي

  • افتراضات خاصة بـ x64 فقط
  • تحليل الذاكرة الحية عبر DbgEng
  • تفكيك منظم قائم على Zydis لاستعادة مستقرة لرموز التعليمات والمعاملات
  • استعادة نطاق الدالة عبر مناطق الرموز، ومعلومات فك الترجمة، والطرق الاستدلالية
  • استعادة بنمط SSA-lite لوسائط السجلات الواردة، والمتغيرات المحلية في فتحات المكدس، ومرشحي الدمج، وشروط التفريع المعيارية
  • حقائق قيم IR منخفضة المستوى مع تلميحات تعريف-استخدام، وتعبيرات نسخ/ثوابت مقنّنة، وعلامات للتعريفات الميتة
  • حقائق حالة القيم على مستوى الكتلة لتعريفات الوصول المتقاربة live-in/live-out عبر السجلات والمتغيرات المحلية في المكدس
  • حقائق مناطق تدفق التحكم المدعومة بالمسيطرين للحلقات الطبيعية، ومرشحي if/else، ومرشحي switch، وبيانات استقراء الحلقة، وبيانات نطاق/افتراضي switch
  • حقائق ABI الخاصة بـ x64 للفتحات الظلية/المنزلية، وفروقات مؤشر المكدس، والتعرف على المقدمة/الخاتمة، واستدعاءات عدم الإرجاع، والاستدعاءات الذيلية، والـ thunks، ومرشحي أغلفة الاستيراد، ووسائط الاستدعاء المستعادة للسجلات/المكدس
  • استعادة وسائط Microsoft x64 الواعية بـ SIMD/FP من xmm0 إلى xmm3، مع حراسات لصيغة الصفر المتجهة لتجنب الوسائط الواردة الخاطئة
  • تلميحات استعادة الأنواع للقيم الشبيهة بالمؤشرات، والمتغيرات المحلية في المكدس، وإزاحات الحقول، ومصفوفات الفهرس المقيّس، والمقارنات الشبيهة بالتعدادات، واختبارات أعلام البت، ومرشحي الجداول الافتراضية
  • حقائق الأنماط الاصطلاحية والمكتبية لمساعدات الذاكرة/السلاسل، وكوكيز الأمان، وفحوصات المكدس، والمخصّصات، ومهيئات التجميع، وتحميلات العامة/الاستيراد النسبية إلى RIP
  • حقائق أهداف الاستدعاء للاستدعاءات المباشرة، والاستدعاءات غير المباشرة عبر السجلات/الذاكرة، ومرشحي الاستدعاء الافتراضي/إزاحة الجدول الافتراضي، ونوع الإرجاع، ونموذج المعاملات، والآثار الجانبية، وآثار الذاكرة، وتلميحات الملكية، والثقة
  • حقائق إرباك بنمط OLLVM لموزعات تسطيح تدفق التحكم، والحواف الدلالية المستعادة، والحواف الميتة للمسندات المعتمة، وأنماط استبدال التعليمات العددية
  • حقائق جاهزية إزالة الإرباك بالإضافة إلى التحكم عبر /deobf:on|off في ما إذا كانت حقائق الإرباك المستعادة قد توجه إعادة كتابة شبه-C
  • حقائق مخطط الأدلة التي تربط حقائق المحلل عالية الإشارة وPDB والسلوك المرصود بالتأسيس على مستوى التعليمات/الكتلة
  • تحفيز قائم على التنقيح أولاً مع هيكل شبه كود مولّد من المحلل، وملخصات واعية بالرسم البياني لمناطق CFG والشروط والكتل المهمة، واختيار الحقائق عالية الإشارة المرتبة، وأخذ عينات موزعة لمجموعات الحقائق الكبيرة
  • روابط WinDbg DML للتنقل عبر نقطة الدخول/الكتلة الأساسية/الدليل/هدف الاستدعاء عندما يدعم رد استدعاء الإخراج DML
  • أوضاع نتائج منفصلة للإخراج الموجز، وشرح الأدلة، والحقائق فقط، ومحفز التصحيح، وJSON، ونمط نموذج البيانات
  • مفاتيح تصحيح المستخدم لتلميحات عدم الإرجاع والنوع والحقل وإعادة التسمية
  • حقائق سياسة التحليل الواعية بالجلسة للجلسات الحية، والتفريغ، والنواة، والجلسات الشبيهة بـ TTD
  • حقائق السلوك المرصود من سياق مصحح الأخطاء الحالي، بما في ذلك عينات وسائط السجلات، والنقاط الساخنة في الذاكرة، واقتراحات استعلام TTD عند توفرها
  • تصنيف السلاسل/العامة/IAT النسبية إلى RIP وتلميحات توقيع هدف الاستدعاء لمحفز LLM
  • تلميحات مدركة لـ PDB المحمّل للنموذج الأولي، والمعامل/المحلي المحدد النطاق، والحقل، والتعداد، وسطر المصدر لمحفز LLM
  • استدعاءات LLM مباشرة داخل العملية من الملحق
  • محول HTTP متوافق مع OpenAI أو احتياطي mock حتمي
  • تمريرة تحقق على مخرجات LLM

استخدام WinDbg

قم بتحميل الملحق من مخرجات البناء، ثم قم بتشغيل !decomp على رمز أو عنوان:```text .load C:\path\to\decomp.dll !decomp /doctor !decomp module!FunctionName !decomp 0x7ffb`12345678

استخدم `/doctor` عندما يبدو الإعداد خاطئًا أو قبل تمكين مزوّد LLM:```text
!decomp /doctor
!decomp /doctor:net
  • /doctor لا يتطلب هدفًا ولا يستدعي المزوّد. بل يُبلغ عن مسار التكوين/حالة التحميل، وملخص المزوّد/النموذج/نقطة النهاية، ووجود المصادقة دون الأسرار، وإعدادات المهلة/الرمز/التقسيم، ودعم DML، وفئة الجلسة/المؤهل، ونوع المعالج، ومحاذير PDB.
  • يُقبل /doctor:net كطلب صريح للتحقق من الشبكة، لكنه يُبلغ حاليًا بأن فحص اتصال المزوّد (ping) يتم تخطيه. لا تقوم الإضافة بإجراء فحص شبكة من وضع doctor.
  • لا تتم طباعة القيم السرية مثل مفاتيح API، ورموز الوصول (bearer tokens)، ورموز التحديث (refresh tokens)، وسلاسل استعلام URL.

يمكن أن تكون الأهداف رموزًا عامة/خاصة، أو أسماء دوال مُصدَّرة، أو عناوين. إذا تم تحليل الهدف إلى عنوان داخل دالة، تحاول الإضافة استعادة نطاق الدالة الحاوية من الرموز، وبيانات unwind، واستدلالات تدفق التحكم. ضع علامات اقتباس حول الأهداف التي تحتوي على مسافات:```text !decomp "my module!Function With Spaces"

مسار الأمر العادي يقوم بالتحليل المحلي، ويبني حقائق المحلل، ويستدعي اختياريًا نقطة نهاية LLM المكوّنة، ويتحقق من الاستجابة مقابل الأدلة المسترجعة، ويطبع كود C الزائف مع الثقة والتحذيرات وملاحظات عدم اليقين:```text
!decomp ntdll!RtlAllocateHeap
!decomp kernel32!Sleep
!decomp game.exe!CheckIntegrity

يتضمن الإخراج العادي، وbrief، وexplain تدفق تقدم مضغوط حتى بدون /verbose. تُظهر عمليات تشغيل LLM الطويلة اكتمال التحليل المحلي، وتقدّم الأجزاء، وإشعارات إعادة المحاولة، وبدء الدمج، والتحقق، وتلميح الإلغاء عبر Ctrl+Break. تعمل الأوضاع القابلة للقراءة آليًا مثل /view:json و/view:facts و/view:prompt و/view:data على إخفاء خطوط التقدم وروابط مساعد DML بحيث تستقبل البرامج النصية الحمولة المطلوبة فقط.

استخدم /view:* لاختيار ما تريد رؤيته. هذا يُبقي سطح الأوامر صغيرًا: خيار واحد يتحكم في جميع أوضاع الإخراج.```text !decomp /view:brief module!HotPath !decomp /view:explain module!BranchyFunction !decomp /view:json module!FunctionName !decomp /view:facts module!FunctionName !decomp /view:prompt module!FunctionName !decomp /view:data module!FunctionName !decomp /view:analyzer module!FunctionName !decomp /view:plan module!FunctionName

- `brief` يطبع الهدف، والثقة، والملخص، وأول تحذير عدم يقين أو تحذير من المُتحقِّق.
- `explain` يضيف أقسام الأدلة، وتدفق التحكم، وتلميحات الأنواع، والسلوك الملاحَظ، وأهداف الاستدعاء.
- `json` يطبع JSON للطلب والاستجابة قابلًا للقراءة آليًا.
- `facts` يطبع حقائق المُحلِّل فقط ويعطّل مسار LLM.
- `prompt` يطبع موجّه النظام وموجّه المستخدم وحقائق الموجّه بالضبط. ويعطّل استدعاء LLM.
- `data` يطبع لقطة JSON ثابتة مخصّصة للأتمتة بأسلوب WinDbg JavaScript/NatVis.
- `analyzer` يعرض مسار الكود الزائف الحتمي الخاص بالمُحلِّل فقط دون استدعاء LLM.
- `plan` ينفّذ تحليلًا محليًا ويطبع خطة فحص مسبق دون استدعاء LLM أو تحديث ذاكرة التخزين المؤقت للنتائج. ويتضمن أعداد الأهداف/الوحدات/النطاقات، وتوفّر PDB، وسياسة الجلسة، والتقسيم التقديري، والأعداد ذات الصلة بحجم الموجّه، وتوصيات عملية.
تنزيل الأداة