Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HellHall — Performing Indirect Clean Syscalls | Kitploit
أدوات/GitHubGitHub/maldev-academy/hellhall
IDS/IPS EvasionRed TeamingPayload DevelopmentAdversarial Attack
GitHubmaldev-academy/hellhall

HellHall

Performing Indirect Clean Syscalls

عرض المستودع
61880منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

HellsHall - طريقة أخرى لجلب استدعاءات النظام النظيفة

HellsHall هو مزيج من HellsGate واستدعاءات النظام غير المباشرة.


كيف يعمل

أولاً، يتحقق HellsHall مما إذا كان عنوان استدعاء النظام مربوطاً (hooked) ويحاول استرجاع رقم استدعاء النظام عن طريق التحقق من وجود البايتات التالية:

0x4C, 0x8B, 0xD1, 0xB8 والتي تمثل mov r10,rcx && mov eax,SSn. هكذا يجب أن يبدأ كل استدعاء نظام.

عند هذه النقطة، يقوم HellsGate ببساطة بالتقاط SSn الخاص باستدعاء النظام (رقم استدعاء النظام) ويستخدمه مباشرة، مما يؤدي إلى استدعاء نظام من خارج نطاق عنوان ntdll.dll. هذا يُعتبر مؤشر اختراق (IoC) بحد ذاته ويمكن استخدامه لكشف مثل هذه الاستدعاءات. أمثلة على الكشف:

  • كشف استدعاءات النظام اليدوية من وضع المستخدم

  • كشف استدعاءات النظام المباشرة باستخدام Frida

ومع ذلك، سيبحث HellsHall عن تعليمة syscall بالقرب من عنوان دالة استدعاء النظام ثم يحفظ عنوان تعليمة استدعاء النظام هذه في متغير عام يتم القفز إليه لاحقًا بدلاً من تنفيذ هذه التعليمات مباشرة من ملف asm. سيؤدي هذا إلى تنفيذ دالة استدعاء النظام من داخل مساحة عنوان ntdll.dll مع الاختلاف الوحيد أنها غير مربوطه (unhooked).

التحسين

يمكن استخدام TartarusGate لزيادة تحسين هذه التقنية.


HellsGate

image


HellsHall

image


الفائدة

تجاوز EDR أدناه باستخدام هذا التنفيذ من HellHall الذي يستخدم استدعاءات النظام NtAllocateVirtualMemory وNtProtectVirtualMemory وNtCreateThreadEx مع قسم RWX.

image


الكود

يمكن العثور على مستودع Github هنا


المؤلفون

  • NULL (@NUL0x4C)
  • mr.d0x (@mrd0x)
تنزيل الأداة