Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LOLBITS — ** تم إيقافه ** إطار عمل C2 يستخدم Background Intelligent Transfer Service (BITS) كبروتوكول اتصال و Direct Syscalls + Dinvoke لتجاوز خطافات وضع المستخدم الخاصة بـ EDR. | Kitploit
أدوات/GitHubGitHub/kudaes/lolbits
تصعيد الامتيازاتأطر الاستغلالالحركة الجانبيةما بعد الاستغلالالقيادة والسيطرةالفريق الأحمرتطوير الحمولات
GitHubkudaes/lolbits

LOLBITS

** تم إيقافه ** إطار عمل C2 يستخدم Background Intelligent Transfer Service (BITS) كبروتوكول اتصال و Direct Syscalls + Dinvoke لتجاوز خطافات وضع المستخدم الخاصة بـ EDR.

عرض المستودع
22238منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

License

root@kitploit:~
			 ██╗      ██████╗ ██╗     ██████╗ ██╗████████╗███████╗
			 ██║     ██╔═══██╗██║     ██╔══██╗██║╚══██╔══╝██╔════╝
			 ██║     ██║   ██║██║     ██████╔╝██║   ██║   ███████╗
			 ██║     ██║   ██║██║     ██╔══██╗██║   ██║   ╚════██║
			 ███████╗╚██████╔╝███████╗██████╔╝██║   ██║   ███████║
			 ╚══════╝ ╚═════╝ ╚══════╝╚═════╝ ╚═╝   ╚═╝   ╚══════╝

جدول المحتويات

  • حول المشروع
    • شكر وتقدير
  • البدء
    • المتطلبات الأساسية
    • الإعداد
  • الاستخدام
  • المساهمة
  • الترخيص
  • جهة الاتصال

حول المشروع

LOLBITS هو إطار عمل من نوع C2 يستخدم خدمة نقل الخلفية الذكية (BITS) من مايكروسوفت لإنشاء قناة اتصال بين المضيف المخترق والنهاية الخلفية. النهاية الخلفية لـ C2 مخفية خلف تطبيق ويب Flask يبدو غير ضار، ولا يمكن الوصول إليها إلا عندما تحتوي طلبات HTTP التي يتلقاها التطبيق على رأس مصادقة صالح. نظرًا لأن هذه الأداة مصممة للاستخدام في بيئات ذات مراقبة عالية، فقد تم تنفيذ الميزات التالية لتجنب اكتشاف EDR و AV:

  • تصحيح ETW و AMSI.
  • استخدام استدعاءات النظام المباشرة لتجنب ربط API لوضع المستخدم في EDR.
  • التعيين اليدوي لملفات kernel32.dll و advapi32.dll بالتزامن مع DInvoke.
  • اكتشاف بيئة الاختبار الأساسية قبل إنشاء قناة الاتصال مع النهاية الخلفية لـ C2.
  • استخدام BITS في الوضع الخلفي لتوليد قناة الاتصال دون إزعاج تجربة المستخدم.

فيما يتعلق بالبنية، يتكون LOLBITS من 3 عناصر رئيسية:

  • الوكيل المكتوب بلغة C# المسؤول عن تنفيذ الأوامر في المضيف المخترق وإرسال الناتج مرة أخرى إلى خادم C2 بمجرد اكتمال المهمة.
  • تطبيق ويب Flask الذي يعمل كموزع. هذا العنصر هو الذي يسمح بإخفاء بنية C2 التحتية خلف موقع ويب غير ضار مع توفير الأوامر الجديدة للوكيل عند استلام طلب مصادق عليه.
  • وحدة تحكم C2، المستخدمة للتحكم في الوكيل.

من أجل منع فحص محتوى الخوادم الوسيطة، يتم تشفير جميع المحتويات ذات الصلة المرسلة بين الوكيل وخادم C2 باستخدام RC4 بمفتاح سري مشترك يتم إنشاؤه عشوائيًا. سيكون الرسم التخطيطي عالي المستوى لسلوك البنية كما هو موضح في الصورة التالية:

High level diagram

لتجنب أن يتمكن الفريق الأزرق من إعادة إنتاج بعض الطلبات القديمة واكتشاف بنية C2 الخلفية، يتم إنشاء كل رأس مصادقة بشكل عشوائي ويكون صالحًا لدورة واحدة فقط (تتكون الدورة من طلب POST يتبعه طلب GET بهذا الترتيب). سيتم تجاهل رؤوس المصادقة القديمة وسيتم عرض الموقع غير الضار لتلك الطلبات.

شكر وتقدير

تم تنفيذ بعض ميزات هذه الأداة إما عن طريق إعادة استخدام كود من مشاريع أخرى أو بفضل جهود العديد من الباحثين في مجال الأمن السيبراني. فيما يلي أذكر بعض الأعمال والمشاريع الخارجية التي تم استخدامها بطريقة أو بأخرى لتحسين هذه الأداة:

  • Salsa Tools
  • Dinvoke
  • SharpSploit
  • جدول استدعاء نظام Windows
  • CheckPlease لتفادي بيئة الاختبار

البدء

المتطلبات الأساسية

بالنسبة لبنية C2، يلزم وجود خادم Windows Server 2016 أو أحدث مع Python 3.4+ و PowerShell 5.1+. تم اختبار الوكيل بلغة C# بنجاح على Windows Server 2012 و Windows Server 2016 و Windows Server 2019 و Windows 7 و Windows 8.1 و Windows 10. لتجميعه، يتطلب الأمر:

  • Visual Studio 2017 أو أحدث.
  • .NET Framework 4.5 أو أحدث.

الإعداد

    • استنساخ هذا المستودع على خادم C2 الخاص بك
root@kitploit:~
git clone https://github.com/Kudaes/LOLBITS.git
    • تثبيت خادم الويب (IIS) من خلال مدير خادم Windows. تأكد من تثبيت أدوار CGI و ASP.NET و .NET Extensibility.

Server Roles

قم أيضًا بتثبيت ميزات .NET Framework و BITS لـ IIS.

Server Features

    • قم بتشغيل البرنامج النصي setup.ps1 كمسؤول لنشر البنية التحتية بأكملها وإعداد الوكيل بلغة C#.
    • قم بتجميع الوكيل بلغة C#. سينتج عن التجميع ملف .exe وتبعية خارجية (Newtonsoft.Json.dll). يمكنك إنشاء ملف .exe واحد باستخدام ILMerge أو مجرد إرسال كلا الملفين إلى المضيف المخترق. لتجنب إخراج DEBUG، تأكد من تجميع المشروع كـ تطبيق Windows.

Windows Application

    • (اختياري) بشكل افتراضي، سيقوم البرنامج النصي setup.ps1 بإنشاء موقع ويب جديد في IIS الخاص بك يسمى lawlbits يستمع على منفذ HTTP الافتراضي (80/TCP). لا يستخدم موقع الويب الجديد هذا HTTP عبر TLS، وعلى الرغم من أن محتوى الطلبات المرسلة بواسطة الوكيل بلغة C# إلى خادم C2 مشفر باستخدام RC4 بمفتاح سري مشترك يتم إنشاؤه عشوائيًا، فمن المستحسن إعداد استخدام HTTPS للموقع الجديد. للقيام بذلك، أوصي باستخدام Let's Encrypt عبر lawlbits، وهي إحدى أسهل الطرق لإعداد HTTPS. بعد ذلك، تذكر تعديل المتغير Url في ملف Program.cs لاستخدام HTTPS بدلاً من HTTP، وهو السلوك الافتراضي.

الاستخدام

للحصول على شل عكسي، اكتب python lawlbin.py في موجه الأوامر لخادم C2 وقم بتشغيل الوكيل بلغة C# على المضيف المخترق.

نظرًا لأن هذا المشروع نشأ من رماد مشروع سابق فاشل، فقد تم الاحتفاظ ببعض الميزات القديمة. كان المشروع القديم عبارة عن شل يتم فيه تنفيذ جميع الأوامر المتاحة باستخدام [ثنائيات العيش على الأرض] بشكل حصري (https://github.com/LOLBAS-Project/LOLBAS). من هنا أتى اسم LOL في LOLBITS، ولهذا السبب تعمل الميزات التالية باستخدام LOLBINS حصريًا (قد يساعد ذلك في تجاوز AWS وبعض مرشحات AV/EDR):

  • download: تنزيل ملف من Webdav عن بعد إلى المضيف المخترق.
  • base64encode: استخدام base64 لتشفير محتوى ملف محلي.
  • base64decode: فك تشفير ملف مشفر بـ base64.
  • compile: تجميع ملفات .cs إلى .exe أو .dll.

على الرغم من أن هذه الميزات قد تكون مثيرة للاهتمام في بعض البيئات (همم تنزيل ملفات عن بعد بدون استخدام Powershell؟ يعجبني ذلك!) إلا أنني احتفظت بها فقط لإعادة استخدام جزء من الكود القديم لوحدة تحكم C2. فيما يلي قائمة ببعض الميزات الأخرى التي أنا متأكد من أنها ستكون أكثر فائدة في سياق الفريق الأحمر الكلاسيكي:

  • inject: تنزيل كود شيل (.bin) أو PE (تجميعة .NET) من خادم C2 وتنفيذه في الذاكرة. باستخدام هذا الأمر، لا يتم لمس الحمولة على القرص غير مشفرة أبدًا، مما يتجنب اكتشاف AV. لا يمكن تحميل تجميعات .NET إلا في نفس العملية التي تستدعيها، بينما يُسمح بحقن كود الشيل في العمليات الخاصة وعمليات أخرى (عمليات x64 فقط).
  • psh: إنشاء شل عكسي لـ Powershell. يجب التعامل مع هذا الشل بواسطة برامج إضافية مثل netcat (فقط قم بتشغيل nc -lvp ).
  • send: لإرسال ملف من خادم C2 إلى المضيف المخترق، استخدم هذا الخيار. سيتم تخزين الملف المرسل غير مشفر على القرص.
  • getsystem: محاولة الحصول على صلاحيات النظام. يتطلب مستوى تكامل مرتفع.
  • impersonate: محاولة سرقة رمز وصول من عملية أخرى من أجل "أن تصبح" مستخدمًا آخر.
  • runas: استخدام بيانات اعتماد صالحة لتعديل سياق الأمان الخاص بك وتسجيل الدخول كمستخدم آخر (محلي أو نطاق).
  • rev2self: إزالة تغييرات سياق الأمان التي تم إجراؤها بواسطة getsystem أو impersonate أو runas.
  • exfiltrate: إرسال ملف من المضيف المخترق إلى خادم C2 الخاص بك.

للحصول على نصائح الاستخدام، اكتب help أو <somecommand> help.

المساهمة

أي مساهمات ستكون موضع تقدير كبير.

  1. انسخ المشروع (Fork)
  2. أنشئ فرع الميزات الخاص بك (git checkout -b feature/AmazingFeature)
  3. قم بارتكاب التغييرات (git commit -m 'أضف بعض الميزات الرائعة')
  4. ادفع إلى الفرع (git push origin feature/AmazingFeature)
  5. افتح طلب سحب (Pull Request)

الترخيص

موزع بموجب ترخيص GNU. راجع LICENSE لمزيد من المعلومات.

جهة الاتصال

تويتر الخاص بي

لينكد إن الخاص بي

تنزيل الأداة