Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Kernel_VADInjector — أداة حقن DLL لنظام Windows 10 عبر برنامج تشغيل تستخدم VAD وتُخفي برنامج التشغيل المُحمَّل | Kitploit
أدوات/GitHubGitHub/lleon1435/kernel_vadinjector
التهرب من IDS/IPSشيل كودما بعد الاستغلالالفريق الأحمرتطوير الحمولاتالهجوم العدائي
GitHublleon1435/kernel_vadinjector

Kernel_VADInjector

أداة حقن DLL لنظام Windows 10 عبر برنامج تشغيل تستخدم VAD وتُخفي برنامج التشغيل المُحمَّل

عرض المستودع
54124منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Driver DLL Injector

Driver DLL Injector الوصف

Driver DLL Injector هو أداة قوية تتيح للمستخدمين تحميل برامج التشغيل التي يختارونها باستخدام أداة التحميل (المابّر) المفضلة لديهم. ومن خلال الاستفادة من إمكانيات أداة تحميل برامج تشغيل غير موقعة، مثل KDmapper، تم بناء هذا الحاقن واختباره على عمليات Windows 10 2004 x64

جزء برنامج التشغيل:

يقوم برنامج التشغيل بربط دالة آمنة من Patch Guard تُعرف باسم xKdEnumerateDebuggingDevices للتواصل مع عملية وضع المستخدم الخاصة بنا. هذه الطريقة مكتشفة بشكل كبير في برامج مكافحة الغش الشائعة، لذلك نذهب خطوة أبعد ونحبس مؤشر ترابط وضع مستخدم داخل النواة للتواصل مع استعادة عنوان الدالة الأصلية، وبالتالي تجاوز فحوصات سلامة الدوال.

يقوم برنامج التشغيل بما يلي لإخفاء الآثار المتروكة:

  • التلاعب بـ VAD: يقوم برنامج التشغيل بتخصيص ذاكرة بشكل استراتيجي خلف "مكدس مؤشر الترابط" بالاستفادة من دوال واصف العنوان الافتراضي (VAD) غير الموثقة مثل MiInsertChange و MiAllocVad، والتي ليست معروفة على نطاق واسع. بمجرد تخصيص VAD وتحميل DLL بنجاح، سيقوم برنامج التشغيل بإزالة VAD من شجرة VAD.

  • التلاعب بـ PTE: لتجاوز فحوصات NtQueryVirtualMemory، يقوم برنامج التشغيل بالتلاعب بإدخالات جدول الصفحات (PTEs) لجعل الصفحات المخصصة بواسطة VAD قابلة للتنفيذ. من خلال تعديل PTEs، يضمن برنامج التشغيل ألا يتم تحديث VAD مع تمكين البت القابل للتنفيذ (X)، متجاوزًا القيود المحتملة.

  • مسح PiDDBCacheTable و MmUnloadedDrivers (قائمة مجموعات التجزئة).

  • اعتمادًا على أداة التحميل اليدوي (manual mapper) التي تستخدمها لبرنامج التشغيل، ستحتاج أيضًا إلى مراعاة التجمعات الكبيرة (big pools).

جزء وضع المستخدم:

تستخدم عملية وضع المستخدم تراكب Discord لاستدعاء الدالة الرئيسية الخاصة بـ DLL الخاص بنا.

تقوم عملية وضع المستخدم بما يلي:

  • "ترتبط" مع دالة النواة المعلقة، وتوفر جميع عناويننا وأكواد الرسائل.
  • تقوم بفحص العملية بحثًا عن تراكب Discord، وإذا وجدته تقوم بإعداد شيل كود (shellcode) وتخصيص VAD.
  • إعداد شيل كود لاستدعاء الدالة الرئيسية لـ DLL، ثم
  • بمجرد حقن DLL، سترسل عملية وضع المستخدم رسالة إلى برنامج التشغيل تقول "لقد انتهينا!" وسيقوم برنامج التشغيل بتنظيف جميع الآثار المتروكة.
  • لاستخدام Driver DLL Injector، اتبع الخطوات التالية:

    root@kitploit:~
    1. اختر وقم بتثبيت أداة تحميل (mapper) متوافقة، مثل KDmapper.
    2. قم بترجمة أو بناء مشروع Driver DLL Injector.
    3. قم بتحميل برنامج التشغيل باستخدام أداة التحميل المحددة
    4. شغّل تطبيق الاختبار (مع تمكين تراكب Discord)
    5. شغّل تطبيق وضع المستخدم وانتظر مربع رسالة Hello World.
    

    نواقل الكشف

    • عمليات فحص جداول الصفحات، وعمليات فحص المكدس، وما إلى ذلك.
    • سوف يقوم WDF بإدراج برنامج التشغيل المُحمّل لأنه لا يتم مسحه مثل MmUnLoadedDrivers
    • سيحتوي مؤشر ترابط وضع المستخدم على قدر هائل من وقت دورات وحدة المعالجة المركزية (CPU) المنفق في نواة النظام، تحقق من إدارة المهام بحثًا عن "Kernel time"

    المشكلات التي تمت مواجهتها

    عند إنشاء هذا المشروع، كانت هناك عدة عوائق على طول الطريق. بعضها كان كالتالي:

    • تعطل DLL بسبب إعداد خصائص DLL بشكل خاطئ. إعداد /sdl- و /GS- ومكتبة التشغيل إلى /MT أصلح مشكلات التعطل لديّ.
    • تحميل برنامج التشغيل باستخدام أداة تحميل (mapper) كان يتسبب في شاشة زرقاء KMODE_EXCEPTION، وتم إصلاح ذلك عن طريق تعيين خاصية برنامج التشغيل /GS-.
    • يستغرق تراكب Discord وقتًا للتهيئة، وإذا حاولت الحقن قبل تهيئة التراكب فسوف تتعطل بسبب مؤشرات فارغة (NULL pointers).

    الاعتمادات

    ModMap - لإظهار التلاعب بـ VAD

    SkCrypt - للتشفير

    Stealthy Kernel Mode Injector - لقاعدة برنامج التشغيل

    Poseidon - لحبس مؤشر ترابط وضع المستخدم في النواة

    FACE INJECTOR - للشيل كود

    تنزيل الأداة