GoRedOps
Telegram:
GoRedOps هي مجموعة من مشاريع Golang مصممة خصيصًا لفرق الاختراق الأحمر وعمليات الأمن الهجومي. يوفر هذا المستودع أدوات وتقنيات متنوعة أساسية لاختبار الاختراق والاستغلال والبحث الأمني.
جدول المحتويات
هيكل المشروع
يحتوي GoRedOps على الأكواد التالية:
-
AntiDebugNOPACKAGE
- تقنيات مكافحة التصحيح بدون تغليف.
-
AntiDebugPackage
- تقنيات مكافحة التصحيح مغلفة.
-
BatchfileDeobfuscator
- أدوات لإزالة التعتيم عن ملفات الدفعات.
-
CreateDLL
- أدوات لإنشاء مكتبات الربط الديناميكي (DLLs).
-
crypto
- خوارزميات تشفير متنوعة (AES, ChaCha20, RC4, XOR).
-
EDR-XDR-AV-Killer
- أدوات لتجنب وتعطيل برامج EDR وXDR ومكافحة الفيروسات.
-
ETWBypass
- تقنيات لتجاوز تتبع الأحداث في Windows (ETW).
-
GoDLLInjector
-
GoObfuscator
-
injection_native_apc
-
injection_thread
- تقنيات حقن الخيوط:
- createThread
- ntCreateThreadEx
-
instrumentation_callback
- تقنيات تتضمن استرجاعات الأدوات.
-
LifetimeAMSIBypass
- تجاوز AMSI (واجهة فحص البرامج الضارة).
-
misc
-
network
- أدوات الشبكات:
- http (عميل وخادم HTTP)
- pipes (عميل وخادم الأنابيب المسماة)
- tcp (عميل وخادم TCP)
-
ParentPIDSpoofing
- تقنيات لتزوير معرفات العمليات الأصلية.
-
PEParser
- أدوات لتحليل ملفات PE (القابلة للتنفيذ المحمولة).
-
process_dump
- أدوات لتفريغ ذاكرة العملية.
-
ProtecProc
-
ProtectProcess
- تقنيات حماية عملية إضافية.
-
sandbox
- تقنيات لاكتشاف وتجنب بيئات الاختبار (sandboxes).
-
self_remove
- أدوات للإزالة الذاتية للبرامج الضارة.
-
srdi
- أدوات لانعكاس الشيل كود والاستدعاء الديناميكي.
-
token
- أدوات معالجة الرموز:
- impersonate (انتحال)
- list (قائمة)
-
wmi
- أدوات للتفاعل مع Windows Management Instrumentation (WMI).
-
APC Injection
- تستغل تقنية استدعاء الإجراءات غير المتزامنة (APC) لتنفيذ كود ضار داخل العمليات المستهدفة.
-
Early Bird APC Injection
- تنويع من حقن APC يركز على تنفيذ الكود قبل بدء العملية الرئيسية.
-
Local Mapping Injection
- توضح حقن الكود الضار عبر تعيين الذاكرة في العمليات المحلية.
-
Local Payload Execution
- تعالج التنفيذ المباشر للحمولات الضارة في البيئة المحلية للنظام.
-
Payload Execution Fibers
- توضح تشغيل الشيل كود باستخدام Fibers، وهو نوع من الخيوط الخفيفة.
-
Payload Placement
- تظهر كيفية تخزين الشيل كود في قسم .text من العملية وتنفيذه.
-
Process Injection (Shellcode)
- تستغل حقن الشيل كود مباشرة في العمليات الجارية للتحكم أو تنفيذ مهام ضارة.
-
Registry Shellcode
- توضح كتابة وقراءة الشيل كود من/إلى سجل Windows.
-
Remote Function Stomping Injection
- تستغل استبدال الدوال في الأنظمة البعيدة لتنفيذ أنشطة ضارة.
-
Remote Mapping Injection
- توضح حقن الكود الضار عبر تعيين الذاكرة في العمليات البعيدة.
-
Remote Thread Hijacking
- تركز على اختطاف الخيوط في عمليات النظام البعيد لتنفيذ كود ضار.
-
Threadless Injection
- توضح الحقن بدون خيوط باستخدام Go & C، حيث يتم حقن الشيل كود دون إنشاء خيط جديد.
-
RunPE (تشغيل الملف القابل للتنفيذ المحمول)
- تشغيل PE في الذاكرة، PE = .exe.
-
Lifetime ETW - Amsi Bypass
- تصحيح Amsi و ETW بشكل دائم في وحدات تحكم PowerShell المنشأة حديثًا.
-
Keylogger
- تسجيل ضغطات المفاتيح في ملف مؤقت.
بدء الاستخدام
للبدء مع أي من الأدوات في هذا المستودع، انتقل إلى دليل المشروع المعني واتبع التعليمات الموجودة في ملف README.md المقدم.
المتطلبات الأساسية
- لغة برمجة Go مثبتة (الإصدار 1.20+)
- معرفة بلغة Golang وعمليات الأمن الهجومي، لذا يجب أن يكون لديك عقل باختصار.
التثبيت
استنساخ المستودع، ثم انتقل إلى الدليل المحدد:
git clone https://github.com/EvilBytecode/GoRedOps.git
cd GoRedOps
cd desired_folder
المساهمة
- نرحب بالمساهمات لتحسين GoRedOps. إذا كانت لديك فكرة لأداة جديدة أو تحسين لأداة موجودة، يرجى عمل fork للمستودع وتقديم طلب سحب.
كيف تساهم؟
- خطوات المساهمة
- قم بعمل fork للمستودع.
- أنشئ فرعًا جديدًا لميزتك أو إصلاح الخلل.
- قم بتنفيذ تغييراتك وارتكابها مع رسائل وصفية.
- ادفع تغييراتك إلى fork الخاص بك.
- قدم طلب سحب إلى المستودع الرئيسي.
الترخيص :
الإسناد:
الترخيص
هذا المشروع مرخص بموجب رخصة MIT. راجع ملف LICENSE للحصول على التفاصيل.