Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PackMyPayload — برهان مفهوم يقوم بتغليف الحمولات في حاويات إخراج لتجنب علامة Mark-of-the-Web وإظهار المخاطر المرتبطة بتنسيقات ملفات الحاويات. يدعم: ZIP, 7zip, PDF, ISO, IMG, CAB, VHD, VHDX | Kitploit
أدوات/GitHubGitHub/mgeeky/packmypayload
أدوات التصيدأمن الحاوياتأطر الاستغلالتوليد الحمولةالفريق الأحمرتطوير الحمولات
GitHubmgeeky/packmypayload

PackMyPayload

برهان مفهوم يقوم بتغليف الحمولات في حاويات إخراج لتجنب علامة Mark-of-the-Web وإظهار المخاطر المرتبطة بتنسيقات ملفات الحاويات. يدعم: ZIP, 7zip, PDF, ISO, IMG, CAB, VHD, VHDX

عرض المستودع
1.2k17154منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PackMyPayload - التهديد الناشئ للبرامج الضارة المعبأة في حاويات

انتقل إلى الصيغ المدعومة

هذه الأداة تأخذ ملفًا أو دليلاً كمدخل وتضمّنهم في ملف إخراج يعمل كأرشيف/حاوية. يمكن أن تخدم غرض إثبات المفهوم لتقديم المخاطر الناشئة عن صيغ ملفات الحاوية مع البرامج الضارة المضمنة، بالإضافة إلى مساعدة لمشغلي الفرق الحمراء المحترفين لتحسين مناورات الوصول الأولي الخاصة بهم.

حاليًا، من المعروف أن الجهات الفاعلة للتهديدات تقوم بتهريب برامجها الضارة المؤرشفة في صيغ ملفات حاوية مختلفة، على سبيل المثال لا الحصر:

  • 7zip
  • zip
  • ISO
  • IMG

يفعلون ذلك لتجاوز ماسحات محتوى الملفات، ولكن الأهم من ذلك لتجنب وجود علامة Web of the Mark على ملفاتهم. هناك دوافع مختلفة لعدم رغبة الخصوم في وجود MOTW على ملفاتهم: عرض محمي في Microsoft Office كان دائمًا من بينها.

إذا قدموا ملف حاوية لضحاياهم، فيمكن تجاوز أساس تعطيل ماكرو VBA في مستندات Office القادمة من الإنترنت.

الخلفية

في 7 فبراير، أعلنت Microsoft تغيير التكوين الافتراضي لحظر ماكرو VBA القادم من الإنترنت. هذه خطوة لا تصدق نحو تعزيز التكوين الأساسي لمحطة عمل المستخدم والبرامج العميلة المثبتة بداخلها. يمكن القول إنها متأخرة، لكنها مع ذلك خطوة مهمة تؤثر بشكل كبير وإيجابي على إعدادات تثبيت Windows+Office النموذجية.

يتم شرح السلوك المنفذ على أنه يعمل عن طريق تمييز مستندات Office الممكّنة للماكرو بناءً على علامة MOTW (Mark of the Web). تعمل هذه العلامة كملصق ملوث متاح للبرامج العميلة (المتصفحات، عملاء البريد، برامج الأرشفة، إلخ) لوضع علامة على الملفات القادمة من مناطق غير موثوقة مثل الإنترنت.

ألقى Outflank مزيدًا من الضوء على MOTW، في عام 2020 من خلال الإشارة إلى المجالات التي لا يتم فيها نشر علامة MOTW بشكل موحد. تعمل هذه المجالات كدور فجوة دفاعية ويتم إساءة استخدامها بشكل شائع من قبل الجهات الفاعلة للتهديدات منذ سنوات حتى الآن.

كشف بحثهم أن بعض صيغ ملفات الحاوية - وهي ISO، VHD/VHDX - لا تنشر علامة التلوث MOTW إلى الملفات الداخلية عند التحميل التلقائي أو الاستخراج التلقائي. علاوة على ذلك، فإن Windows 8+ قادر على فتح هذه الصيغ تلقائيًا عند النقر المزدوج، مما يجعلها ناقلات عدوى سيئة السمعة، ربما تقلل من قيمة MOTW في دورها كإجراء أمني.

عرض توضيحي - كيف تتجنب الجهات الفاعلة للتهديدات MOTW وتهرب الماكرو

دعنا نعرض كيف تبدو علامة Mark of the Web عمليًا:

1. قم بتنزيل ملف عادي باستخدام متصفحك

1.gif

بعد تنزيل ملف، انقر بزر الماوس الأيمن عليه وراجع خصائصه.

سترى رسالة تطلب إلغاء حظر الملف، لأنه قادم من منطقة غير موثوقة:

motw

يتم تخزين هذه المعلومات في NTFS ADS (تدفق البيانات البديل) المسمى Zone.Identifier والذي يبدو كما يلي:

zone-identifier

يلعب ZoneId=3 دور وضع علامة على الملف على أنه ملوث.

2. قم بتعبئة هذا الملف في ISO

باستخدام PackMyPayload.py، ضع الملف في قرص ISO Joliet بسهولة باستخدام الأمر:

PS> py PackMyPayload.py 7z2107-x64.exe 7z2107-x64.iso

2.gif

3. قم بتقديم الملف باستخدام خادم HTTP بسيط، قم بتنزيله، افتح ISO، راجع MOTW

بعد إنشاء ملف ISO، قم بمحاكاة خادم HTTP باستخدام Python:

PS> py -m http.server 80

ثم قم بتنزيل ملف ISO باستخدام متصفحك.

3.gif

عند مراجعة خصائص ملف ISO هذا، سترى أنه موسوم بعلامة MOTW.

marked

ومع ذلك، ملف المثبت 7zip الداخلي EXE غير موسوم بـ MOTW!

not-marked


الأساس المنطقي

باستخدام الفرصة التي تركز فيها أعين الصناعة على قرار Microsoft الشجاع بحظر ماكرو VBA، نحن، باحثو الأمن المحترفون الذين يضعون في الاعتبار الأهمية القصوى لزيادة مرونة تقنيات العالم ضد إساءة استخدامها، نريد إضافة الرؤية التالية إلى TTPs الحالية للجهات الفاعلة للتهديدات:

الجهات الفاعلة للتهديدات تدرك جيدًا تأثير MOTW على حمولات التصيد الخاصة بها. لقد تكيفوا منذ فترة طويلة وهم الآن يهربون برامجهم الضارة داخل الحاويات. من بين أكثرها شيوعًا يمكننا تسليط الضوء على ISO، IMG، CAB.

أنا الآن أصدر هذه الأداة لزيادة الزخم المبني على موقف Microsoft وللمساعدة في تكثيف المناقشات حول هذه السبل للتهرب.

يُنصح باحتواء (و/أو حظر) الملفات ذات الامتدادات المذكورة أعلاه عندما تأتي من مناطق غير موثوقة وحيثما ينطبق ذلك:

  • الوكلاء (Proxies) على الويب
  • محركات فحص البريد الإلكتروني
  • عوامل حماية نقطة النهاية - EDRs، XDRs، AVs
  • نماذج رفع الملفات ووظائفها

نأمل أن تمكن الأداة التي تم إصدارها المزيد من الفرق الحمراء من محاكاة المخاطر التي تمت مناقشتها ومساعدتهم في تحديد فجوات الكشف داخل دفاعات شركائهم بسهولة أكبر.


الميزات

يقدم هذا البرنامج النصي المزايا والهدايا التالية:

  • يحزم ملف الإدخال أو الدليل في حاوية الإخراج
  • يمكنه إدخال باب خلفي في الحاويات الموجودة أو إنشاء حاويات جديدة.
  • يوفر تشفير كلمة المرور للصيغ المدعومة

الصيغ المدعومة:

الصيغةهل تزيل MOTW؟هل مدعومة من Windows خارج الصندوق؟هل يلزم رفع الامتيازات؟ملاحظات
Zipلا/نعم*نعملا(MOTW تمت إزالتها مع CVE-2022-41091)
7zipجزئيًالالاMOTW تُزال فقط عند استخراج الملفات يدويًا
ISOنعمنعملا
IMGنعمنعملا
PDF?نعملايعتمد على دعم Javascript في قارئ PDF
CABلانعملايتطلب بضع نقرات إضافية من جانب الضحية
VHDنعمنعمنعمهذا البرنامج النصي لا يمكنه حاليًا عمل أدلة
VHDXنعمنعمنعمهذا البرنامج النصي لا يمكنه حاليًا عمل أدلة
  • في حالة ZIP، يمكن إزالة MOTW عند إساءة استخدام CVE-2022-41091. PackMyPayload بشكل افتراضي يضع علامة على الملفات ZIP الداخلية للقراءة فقط ما لم يتم إعطاء --zip-noreadonly.

التثبيت

  • استنساخ هذا المستودع
  • تثبيت المتطلبات:
cmd> pip3 install -r requirements.txt

مثال على الاستخدام

  1. حزم دليل مع ملفات إلى ISO:
PS> py PackMyPayload.py C:\my\dir malicious.iso -v
تنزيل الأداة