Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ntqueueapcthreadex-ntdll-gadget-injection — هذه الطريقة الجديدة لاستخدام NtQueueApcThreadEx من خلال إساءة استخدام معاملات ApcRoutine و SystemArgument[0-3] عبر تمرير أداة pop r32; ret عشوائية، يمكن استخدامها لحقن كود خفي. | Kitploit
أدوات/GitHubGitHub/lloydlabs/ntqueueapcthreadex-ntdll-gadget-injection
التهرب من IDS/IPSشيل كودما بعد الاستغلالالفريق الأحمرتطوير الحمولاتالهجوم العدائي
GitHublloydlabs/ntqueueapcthreadex-ntdll-gadget-injection

ntqueueapcthreadex-ntdll-gadget-injection

هذه الطريقة الجديدة لاستخدام NtQueueApcThreadEx من خلال إساءة استخدام معاملات ApcRoutine و SystemArgument[0-3] عبر تمرير أداة pop r32; ret عشوائية، يمكن استخدامها لحقن كود خفي.

عرض المستودعالموقع الإلكتروني
266347منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🧪 حقن أدوات NTDLL عبر NtQueueApcThreadEx

مقدمة

تُعد هذه الطريقة المبتكرة لاستخدام NtQueueApcThreadEx عبر إساءة استغلال مُعاملات ApcRoutine وSystemArgument[0-3] بتمرير أداة pop r32; ret عشوائية، وسيلةً يمكن استخدامها لحقن الكود بشكل خفي. في هذا الإثبات (PoC)، يتم اختيار الأداة في هذه الحالة عشوائيًا من منطقة ذاكرة ntdll.dll التي تطابق نمطًا معينًا. وهذا يعني أن الأداة تعيد مجرى التنفيذ إلى الـ shellcode.

  1. قم بتخصيص الـ shellcode في العملية المستهدفة. للحصول على أفضل النتائج، يجب استخدام هذا مع مشروع shellcode-plain-sight.
  2. ابحث عن أداة عشوائية في أقسام PE المطابقة لـ IMAGE_SCN_CNT_CODE وIMAGE_SCN_MEM_EXECUTE داخل ntdll.dll في الذاكرة.
  • قم بإعداد استدعاء NtQueueApcThreadEx، بحيث يكون ApcRoutine = عنوان الأداة المختار عشوائيًا، وSystemArgument = مؤشر إلى الـ shellcode.
  • سيجبر NtQueueApcThreadEx مؤشر التعليمات (IP) على الانتقال إلى الأداة ntdll.dll!<random pop r32; ret>، ثم العودة إلى SystemArgument1.
  • ✨وها هو ذا✨
  • هناك مئات الأدوات التي يمكن استخدامها داخل ntdll.dll (من إصدار البناء الخاص بي على الأقل) - مما يجعل اكتشاف هذا الأمر صعبًا.

    عند فحص الاستدعاء، وخلافًا لحقن APC التقليدي، سيشير ApcRoutine ببساطة إلى عنوان شرعي داخل ntdll.dll.

    توضيح مرئي

    توضيح للتقنية

    متجهات الكشف المحتملة

    من المرجح أن يكون اكتشاف هذا الأمر صعبًا بعض الشيء. عند فحص الاستدعاءات إلى NtQueueApcThreadEx، تحقق مما إذا كانت أي من الوسائط تشير إلى ذاكرة قابلة للتنفيذ. هناك مسار آخر محتمل للكشف وهو التحقق مما إذا كان ApcRoutine يشير إلى عنوان داخل ntdll - ولكن من المرجح أن يؤدي هذا إلى إطلاق الكثير من النتائج الإيجابية الخاطئة.

    تم توثيق هذه التقنية في الأصل بالتفصيل في تقرير Avast عن Raspberry Robin هنا.

    تنزيل الأداة