Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RemoteTLSCallbackInjection — استغلال استدعاءات TLS لتنفيذ حمولة دون إنشاء أي خيوط في عملية عن بعد | Kitploit
أدوات/GitHubGitHub/maldev-academy/remotetlscallbackinjection
شيل كودالتعلم والتعليماستغلال الملفات الثنائيةمختبرات وتدريب عملي
GitHubmaldev-academy/remotetlscallbackinjection

RemoteTLSCallbackInjection

استغلال استدعاءات TLS لتنفيذ حمولة دون إنشاء أي خيوط في عملية عن بعد

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
291493منذ 2 سنواتتمت المراجعة من قبل Kitploit

Maldev Academy - RemoteTLSCallbackInjection

روابط سريعة

صفحة Maldev Academy الرئيسية

منهج Maldev Academy

وحدات Maldev Academy ذات الصلة

الوحدة الجديدة 34: استدعاءات TLS لمكافحة التصحيح

الوحدة الجديدة 35: الحقن بدون خيط

نظرة عامة

تستخدم هذه الطريقة استدعاءات TLS لتنفيذ حمولة دون إنشاء أي خيوط في عملية بعيدة. هذه الطريقة مستوحاة من Threadless Injection حيث أن RemoteTLSCallbackInjection لا تستدعي أي استدعاءات API لتفعيل الحمولة المحقونة.

خطوات التنفيذ

يتبع الإثبات المفاهيمي (PoC) الخطوات التالية:

  1. إنشاء عملية معلقة باستخدام الدالة CreateProcessViaWinAPIsW (مثل RuntimeBroker.exe).
  2. جلب عنوان قاعدة صورة العملية البعيدة متبوعًا بقراءة رؤوس PE الخاصة بالعملية.
  3. جلب عنوان لدالة استدعاء TLS.
  4. تصحيح شيلكود ثابت (أي g_FixedShellcode) بقيم مستردة وقت التشغيل. هذا الشيلكود مسؤول عن استعادة كل من البايتات الأصلية وصريح الذاكرة لعنوان دالة استدعاء TLS.
  5. حقن كلا الشيلكودين: g_FixedShellcode والحمولة الرئيسية.
  6. تصحيح عنوان دالة استدعاء TLS واستبداله بعنوان حمولتنا المحقونة.
  7. استئناف العملية.

سيضمن الشيلكود g_FixedShellcode بعد ذلك تنفيذ الحمولة الرئيسية مرة واحدة فقط عن طريق استعادة عنوان استدعاء TLS الأصلي قبل استدعاء الحمولة الرئيسية. يمكن لدالة استدعاء TLS أن تنفذ عدة مرات خلال عمر العملية، لذلك من المهم التحكم في عدد مرات تفعيل الحمولة عن طريق استعادة مسار التنفيذ الأصلي إلى دالة استدعاء TLS الأصلية.

عرض توضيحي

الصورة التالية توضح تنفيذنا، RemoteTLSCallbackInjection.exe، وهو يقوم بإنشاء cmd.exe كحمولته الرئيسية.

عرض توضيحي
تنزيل الأداة