Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
kratosminifilter — كراتوس هو برنامج تشغيل Minifilter لنظام ملفات Windows عالي الأداء مصمم لاكتشاف ومنع وتحصين دائم | Kitploit
أدوات/GitHubGitHub/mukendi/kratosminifilter
أدوات دفاعيةتحليل البرمجيات الخبيثةاستخبارات التهديداتالاستجابة للحوادثكشف الشذوذ
GitHubmukendi/kratosminifilter

kratosminifilter

كراتوس هو برنامج تشغيل Minifilter لنظام ملفات Windows عالي الأداء مصمم لاكتشاف ومنع وتحصين دائم

عرض المستودع
412منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️ كراتوس مينيفلتر — برنامج تشغيل نواة ويندوز لمكافحة برامج الفدية

مشروع بحث أمني دفاعي — برنامج تشغيل مينيفلتر لويندوز مطور بلغة ++C للكشف في الوقت الفعلي وتحييد برامج الفدية على مستوى النواة (Ring 0).


📋 جدول المحتويات

  • نظرة عامة
  • البنية
  • آليات الكشف
  • القائمة السوداء بالبصمة الرقمية
  • التثبيت
  • التهيئة
  • القيود
  • تحذيرات قانونية

نظرة عامة

كراتوس (Kratos.sys) هو برنامج تشغيل مينيفلتر لويندوز يعمل على ارتفاع 425342 (طبقة مضاد الفيروسات) عبر مدير الفلاتر (fltmgr.sys). على عكس حلول مكافحة الفيروسات القائمة على التوقيعات الثابتة، يتبنى كراتوس نهجًا سلوكيًا بحتًا:

  • لا قاعدة بيانات للتوقيعات — يكتشف برامج الفدية غير المعروفة
  • وضع النواة — اعتراض ذري قبل التحقق من الصحة على القرص
  • متعدد المستويات — سلوكي + إنتروبي + هيكلي
  • دائم — قائمة سوداء بالهاش لمنع إعادة التنفيذ

الأهداف

الهدفالنتيجة
الملفات المتأثرة (التشغيل الأول)< 5
الملفات المتأثرة (إعادة التشغيل)0
معدل الإيجابيات الكاذبة0% (بعد الضبط)
التوافقNTFS / ReFS

البنية

root@kitploit:~
User-Mode
    │
    ▼
Filter Manager (fltmgr.sys) ← Altitude 425342
    │
    ▼
┌─────────────────────────────────────────────────────┐
│                  KRATOS.SYS                         │
│                                                     │
│  IRP_MJ_CREATE      → Initializing contexts         │
│  IRP_MJ_WRITE       → Entropic analysis             │
│  IRP_MJ_READ        → R/W ratio counting            │
│  IRP_MJ_SET_INFORMATION → Delete/Rename Detection   │
│                                                     │
│  RTL_AVL_TABLE  → KS_PROCESS_CONTEXT per PID        │
│  FLT_FILE_CONTEXT → Entropy + state per file        │
└─────────────────────────────────────────────────────┘
    │
    ▼
NTFS / ReFS

آليات الكشف

المستوى 1 — السلوكي

يميز كراتوس بين حذف الملفات القيمة (.docx, .pdf, .jpg...) وحذف ملفات النظام/ذاكرة التخزين المؤقت باستخدام KS_IsValuableFile():

  • ValuableDeleteCount — عمليات الحذف خارج أدلة النظام
  • RenameToSuspicious — إعادة تسمية إلى امتداد غير معروف
  • HighEntropyWrites — اكتشاف زيادة في الإنتروبي

المستوى 2 — الإنتروبي

الحساب عبر جدول بحث مُحسوب مسبقًا (KratosEntropyLUT512) — يتجنب استخدام log2()، وهو غير متاح في وضع النواة. عينة بحجم 512 بايت لكل عملية كتابة.

  • دلتا: ملف موجود مع إنتروبي منخفض → بيانات مشفرة
  • مطلق: ملف .tmp جديد مع إنتروبي ≥ 7.5/8 بت

المستوى 3 — الهيكلي (القائمة البيضاء العكسية)

الابتكار الرئيسي: بدلاً من قائمة سوداء للامتدادات الخبيثة، يستخدم كراتوس قائمة بيضاء للامتدادات المشروعة.

root@kitploit:~
Original extension is valuable? YES
New extension is recognized? NO
→ SUSPECT — regardless of the extension chosen

يمكن لهذا النهج اكتشاف LockBit 3.0 (.xmjzh8q)، وBlackCat/ALPHV (عشوائي) وأي برنامج فدية مستقبلي يستخدم امتدادًا غير معروف.

صيغة التهديف

root@kitploit:~
ValuableDeleteCount > 10 → +10 pts
RenameToSuspicious > 2 → +40 pts
HighEntropyWrites > 3 → +40 pts
RansomNoteCreated → +60 pts
ShadowCopyDeleted → +75 pts

Score ≥ 60 → WARNING
Score ≥ 80 → CRITICAL + Kill + Blacklist

القائمة السوداء بالبصمة الرقمية

بمجرد اكتشاف برنامج فدية، يقوم كراتوس بحساب هاش FNV-1a بطول 64 بت على أول 4096 بايت من الملف التنفيذي (رأس PE + بداية الكود) ويحفظه في السجل:

root@kitploit:~
\Registry\Machine\SOFTWARE\Kratos\Blacklist
  └── 1F81F13004B5B920 = "C:\Users\...\Hercule.exe"

في كل مرة يتم فيها إنشاء عملية، يتحقق ProcessNotifyCallback من القائمة السوداء قبل أي تنفيذ. يتم حظر العملية عبر CreationStatus = STATUS_ACCESS_DENIED.

مقاومة إعادة التسمية: هاش FNV-1a متطابق بغض النظر عن اسم الملف (Hercule-AES.exe, HERCUL~1.EXE, chrome.exe...).

الحماية من الانتحال: يتم التحقق من العمليات المدرجة في القائمة البيضاء بواسطة الاسم المتوقع + المسار:

root@kitploit:~
chrome.exe + \Program Files\Google\Chrome\Application\ → Legitimate
chrome.exe + C:\Users\...\Desktop\                    → IMPOSTOR

التثبيت

المتطلبات الأساسية

  • Windows 10/11 (x64)
  • Visual Studio 2022 مع WDK (Windows Driver Kit)
  • جهاز افتراضي مع Secure Boot معطل (أو تمكين التوقيع الاختباري)

التجميع

root@kitploit:~
# Open KratosMinifilter.sln in Visual Studio
# Configuration: Debug or Release / x64
# Build → Build Solution

النشر (جهاز افتراضي اختباري)

root@kitploit:~
# On the target VM — enable test mode
bcdedit /set testsigning on

# Copy Kratos.sys and Kratos.inf
# Install via Device Manager or sc.exe
sc create Kratos type= kernel start= boot binPath= "C:\Kratos\Kratos.sys"
sc start Kratos

التهيئة

الامتدادات المُراقبة (القائمة البيضاء العكسية)

قم بتعديل g_LegitExtensions[] في KratosDetection.cpp لضبط الامتدادات التي تُعتبر مشروعة بعد إعادة التسمية.

العمليات المُدرجة في القائمة البيضاء

قم بتعديل g_TrustedProcesses[] لإضافة عمليات مشروعة مع مسارها المتوقع:

root@kitploit:~
{ "myapp.exe", L"\\Program Files\\MyApp\\" },

عتبات التهديف

قم بتعديل KS_EvaluateThreatScore() في KratosDetection.cpp لضبط عتبات التحذير/الحرج حسب بيئتك.


القيود

  • قد يتأثر من 1 إلى 3 ملفات خلال أول تشغيل
  • لا توجد آلية استرداد تلقائية للملفات المشفرة
  • FNV-1a ليس مقاومًا للتزوير المتعمد للتصادم (يوصى باستخدام SHA-256 للإنتاج)

نص بديل

تحذيرات قانونية

⚠️ تم تطوير هذا البرنامج في إطار البحث الأمني الدفاعي.

  • الاستخدام مخصص بشكل صارم لبيئات الاختبار المعزولة (أجهزة افتراضية بدون وصول للشبكة)
  • أي نشر على نظام إنتاج يتم على مسؤولية المستخدم وحده
  • يخلي المؤلف مسؤوليته عن أي ضرر ناتج عن سوء الاستخدام
  • تعديل هذا البرنامج لتجاوز أنظمة الأمن دون إذن غير قانوني

تنزيل الأداة