Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
GhostlyHollowingViaTamperedSyscalls2 — تنفيذ Ghostly-Hollowing باستخدام استدعاءات نظام معدّلة لحقن PE عن بُعد | Kitploit
أدوات/GitHubGitHub/maldev-academy/ghostlyhollowingviatamperedsyscalls2
التهرب من IDS/IPSما بعد الاستغلالالتعلم والتعليمالفريق الأحمرتطوير الحمولات
GitHubmaldev-academy/ghostlyhollowingviatamperedsyscalls2

GhostlyHollowingViaTamperedSyscalls2

تنفيذ Ghostly-Hollowing باستخدام استدعاءات نظام معدّلة لحقن PE عن بُعد

عرض المستودع
75155منذ 8 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

الإفراغ الشبحى عبر استدعاءات النظام المعدلة

إشعار إعادة الرفع

[!NOTE] كانت النسخة الأصلية من المستودع تستخدم ترخيصًا غير صحيح حذف الإسناد إلى مؤسس DeceptIQ، @Rad9800، الذي يُنشر مستودعه TamperingSyscalls بموجب رخصة MIT. كان عمله منسوبًا إليه بالفعل في وحدة الدورة التدريبية (استدعاءات النظام المعدلة عبر نقاط الإيقاف في العتاد) وهو موضح أيضًا في صفحة تراخيص الأطراف الثالثة العامة لدينا.

عند اكتشافنا لهذا الإغفال، قمنا فورًا بتصحيح المستودع الأصلي وتواصلنا مع Rad في نفس اليوم للاعتذار عن هذا السهو. على الرغم من جهودنا الحثيثة لتصحيح الخطأ غير المقصود، لم يرد علينا وحظر أي تواصل إضافي، واستلمنا إشعار إزالة بموجب DMCA بعد خمسة أشهر، مما أدى إلى حذف المستودع الأصلي.

لسوء الحظ، لم يترك لنا هذا التصعيد السيئ النية أي سبيل عملي لحل المسألة، لذلك قمنا بإعادة رفع المستودع مع الترخيص والإسناد الصحيحين في مكانهما.

روابط سريعة

Maldev Academy الرئيسية

Maldev Academy المنهج الدراسي

Maldev Academy الأسعار

ملخص

يستخدم هذا التنفيذ تقنيتين مشمولتين في التحديثات الأخيرة لدورة Maldev Academy:

استدعاءات النظام المعدلة عبر نقاط الإيقاف في العتاد: تُستخدم لتجاوز خطاطيف بيئة المستخدم مع التزييف المتزامن لوسائط استدعاء النظام المستدعى.

  • الإفراغ الشبحى: تقنية هجينة بين إفراغ العملية (Process Hollowing) وإشباح العملية (Process Ghosting).

  • استدعاءات النظام المعدلة

    • جميع استدعاءات النظام المستدعاة في هذا التنفيذ تُستدعى عبر ماكرو TAMPER_SYSCALL. يستدعي هذا الماكرو الدالة StoreTamperedSyscallParms من أجل:

      • تحديد عنوان تعليمة syscall داخل كعب استدعاء النظام NtQuerySecurityObject (أي استدعاء النظام الوهمي)، وضبط نقطة إيقاف عتادية على هذا العنوان.
      • جلب رقم استدعاء النظام الحقيقي المستدعى باستخدام أسلوب الفرز حسب عنوان استدعاء النظام المقدم في SysWhispers2.
      • حفظ أول أربع وسائط لاستدعاء النظام المستدعى.
    • عند استدعاء ماكرو TAMPER_SYSCALL، سيقوم TAMPER_SYSCALL بتزييف الوسائط الأربعة الأولى لاستدعاء النظام المستدعى بقيم NULL. ثم يستدعي استدعاء النظام NtQuerySecurityObject، مما يؤدي إلى إطلاق نقطة الإيقاف المثبتة مسبقًا.

    • نتعامل مع الاستثناء المُطلق عن طريق استبدال SSN الخاص باستدعاء النظام الوهمي (NtQuerySecurityObject) برقم استدعاء النظام الحقيقي المستدعى (مثل SSN الخاص بـ ZwAllocateVirtualMemory). ثم نستبدل الوسائط المزوَّرة بالوسائط الحقيقية. تُنفَّذ هذه الخطوات في دالة معالج الاستثناء ExceptionHandlerCallbackRoutine (VEH).

    الإفراغ الشبحى

    1. جلب حمولة PE: يجلب التنفيذ حمولة PE (mimikatz.exe) من القرص. في الوضع المثالي، ينبغي تشفير الحمولة وتخزينها في قسم الموارد.

    2. إنشاء ملف فارغ على القرص: إنشاء ملف مؤقت (.tmp) في دليل $env:TMP. سيتم لاحقًا استبدال محتوى هذا الملف بحمولة PE.

    3. إنشاء قسم شبحى من الملف المؤقت: يتم إنشاء قسم شبحى عبر استدعاء ZwCreateSection لإنشاء قسم من ملف .tmp المُعلَّق حذفه، ثم إغلاق مقبض الملف، وحذف الملف من القرص.

    4. إنشاء عملية بعيدة: باستخدام واجهة WinAPI CreateProcess، نقوم بإنشاء عملية بعيدة وتعيين القسم الشبحى إليها.

    5. تصحيح ImageBaseAddress: تصحيح عنصر ImageBaseAddress في بنية PEB ليشير إلى القسم الشبحى المُعيَّن، وتنفيذ نقطة دخول حمولة PE عبر اختطاف الخيط.

    شكر كبير إلى hasherezade لنشرها تقنية الإفراغ الشبحى وجميع تقنيات الحقن المثيرة للاهتمام الأخرى.

    تنزيل الأداة