Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DriverJack — اختطاف خدمات سائقين صالحة لتحميل سائقين (موقّعين) بشكل تعسفي من خلال إساءة استخدام الروابط الرمزية الأصلية ومسارات NT | Kitploit
أدوات/GitHubGitHub/klezvirus/driverjack
تصعيد الامتيازاتآليات الاستمراريةالاستغلالالتهرب من IDS/IPSالحركة الجانبيةما بعد الاستغلالاختبار الاختراقالفريق الأحمر
GitHubklezvirus/driverjack

DriverJack

اختطاف خدمات سائقين صالحة لتحميل سائقين (موقّعين) بشكل تعسفي من خلال إساءة استخدام الروابط الرمزية الأصلية ومسارات NT

عرض المستودع
36756منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

DriverJack

مقدمة

DriverJack هي أداة مصممة لتحميل برنامج تشغيل ضعيف عبر استغلال تقنيات NTFS غير معروفة. تتجاوز هذه الطريقة تسجيل خدمة برنامج تشغيل على النظام من خلال اختطاف خدمة قائمة، كما تزوّر مسار الصورة المعروض في حدث تحميل برنامج التشغيل. لمزيد من التمويه لوجود برنامج تشغيل ضعيف، يستغل الهجوم أيضًا تجاوز نظام الملفات المُحاكى للقراءة فقط لاستبدال محتوى ملف برنامج تشغيل على ISO مثبّت قبل تحميله.

تجاوز نظام الملفات المُحاكى للقراءة فقط

يستغل DriverJack إمكانية إعادة تعيين الملفات المثبتة على أنظمة ملفات مُحاكاة إلى صفحات RW لاستبدال محتوياتها. هذا التجاوز للقراءة فقط مُنفَّذ في IoCdfsLib.

نظرة عامة على الهجوم

بمجرد تثبيت ISO، يتابع الهجوم باختيار برنامج تشغيل خدمة يمكن تشغيله أو إيقافه، أو خدمة يمكن تشغيلها، الأمر الذي يتطلب امتيازات إدارية ما لم تكن الإعدادات خاطئة.

مراحل الهجوم الرئيسية

  1. تثبيت ISO واختيار برنامج التشغيل

    • يبدأ الهجوم بتثبيت ISO كنظام ملفات.
    • يختار المهاجم برنامج تشغيل خدمة يمكن التلاعب به، مع التركيز على تلك التي يمكن تشغيلها أو إعادة تشغيلها دون اكتشاف فوري.
  2. اختطاف مسار برنامج التشغيل

    • جوهر الهجوم يتضمن اختطاف مسار برنامج التشغيل. الطرق المستخدمة تشمل:
      • إساءة استخدام نقطة إعادة التوجيه المباشرة
      • إساءة استخدام الارتباط الرمزي العام DosDevice
      • تبديل نقطة تثبيت محرك الأقراص

تقنيات الهجوم

1. إساءة استخدام نقطة إعادة التوجيه المباشرة

تستغل هذه التقنية قدرة المثبّت على الوصول المباشر إلى دليل C:\Windows\System32\drivers، مما يسمح بوضع ارتباط رمزي خبيث هناك. تتم معالجة الارتباط الرمزي بواسطة نظام التشغيل بأولوية، مما يؤدي إلى تحميل برنامج التشغيل الخبيث عند إعادة تشغيل الخدمة.

الخطوات الرئيسية:

  • تقوم الدالة NtLoadDriver بتطبيع مسار NT للارتباط الرمزي.
  • عند إعادة تشغيل الخدمة، يتم تحميل برنامج التشغيل الخبيث. ومع ذلك، سيعرض حدث تحميل برنامج التشغيل المسار الحقيقي لصورة برنامج التشغيل الجاري تحميلها، مشيرًا إلى نقطة تثبيت ISO.

2. إساءة استخدام الارتباط الرمزي NT

طُوِّرت بالتعاون مع jonasLyk من جماعة Secret Club للقراصنة، وتتضمن هذه الطريقة إعادة توجيه الارتباط الرمزي NT \Device\BootDevice، وهو جزء من المسار الذي يتم تحميل ثنائي برنامج التشغيل منه. يسمح هذا بإخفاء جذر خفي داخل النظام.

الخطوات:

  • الحصول على امتيازات SYSTEM.
  • عمل نسخة احتياطية من هدف الارتباط الرمزي BootDevice.
  • العبث بالارتباط الرمزي BootDevice ليشير إلى الـ ISO المثبت.
  • تشغيل/إعادة تشغيل الخدمة.
  • استعادة هدف الارتباط الرمزي BootDevice.

استُلهمت هذه الطريقة من التقنيات المستخدمة في مشروع unDefender لتعطيل خدمة وبرنامج تشغيل Windows Defender. سيظل حدث تحميل برنامج التشغيل يعرض المسار الحقيقي لبرنامج التشغيل الجاري تحميله، مشيرًا إلى نقطة تثبيت ISO.

3. تبديل نقطة التثبيت

على الرغم من شهرتها الواسعة، نادرًا ما تُستخدم هذه التقنية بسبب احتمالية عدم استقرار النظام. تتضمن تغيير حرف محرك الأقراص المعيّن إلى BootPartition مؤقتًا، مما يخدع عملية تحميل برنامج التشغيل للوصول إلى محرك أقراص مختلف. عند دمجها مع إساءة استخدام الارتباط الرمزي NT، الموضحة سابقًا، يمكن لهذه التقنية إخفاء مسار برنامج التشغيل الجاري تحميله تمامًا، متجاوزةً اكتشاف SysMon وأدوات المراقبة الأخرى.

الخلاصة

يُظهر DriverJack طريقة أخرى غير تقليدية لتحميل برامج التشغيل الضعيفة تستفيد من أنظمة ملفات CDFS المُحاكاة وخصائص الارتباط الرمزي NTFS الأقل شهرة.

شكرًا

  • Jonas Lyk على كل المساعدة وجلسات العصف الذهني.

مراجع إضافية

  • unDefender من APT Tortellini

الترخيص

هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للتفاصيل.

تنزيل الأداة