Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DriverBuddy — DriverBuddy هو سكربت IDA Python يساعد في الهندسة العكسية لبرامج تشغيل نواة Windows. | Kitploit
أدوات/GitHubGitHub/nccgroup/driverbuddy
تحليل الثغرات الأمنيةالهندسة العكسيةتحليل الملفات الثنائية
GitHubnccgroup/driverbuddy

DriverBuddy

DriverBuddy هو سكربت IDA Python يساعد في الهندسة العكسية لبرامج تشغيل نواة Windows.

عرض المستودعالموقع الإلكتروني
38377منذ 6 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

بدء سريع

تعليمات تثبيت DriverBuddy

  1. انسخ مجلد DriverBuddy وملف DriverBuddy.py إلى مجلد إضافات IDA C:\Program Files (x86)\IDA 6.8\plugins أو أينما قمت بتثبيت IDA

تعليمات استخدام DriverBuddy

  1. شغّل IDA وافتح برنامج تشغيل نواة ويندوز
  2. انتقل إلى Edit->Plugins واختر Driver Buddy أو اضغط ctrl-alt-d
  3. افحص نافذة Output للاطلاع على نتائج تحليل DriverBuddy
  4. لفك ترميز IOCTLs، قم بتمييز IOCTL المشتبه به واضغط ctrl-alt-i

DriverBuddy

DriverBuddy هو إضافة IDAPython تساعد في أتمتة بعض المهام الرتيبة المحيطة بالهندسة العكسية لبرامج تشغيل نواة ويندوز. وهو يوفر عددًا من الميزات المفيدة، مثل:

  • تحديد نوع برنامج التشغيل
  • تحديد موقع دالتي DispatchDeviceControl و DispatchInternalDeviceControl
  • تعبئة البنى الشائعة لبرامج تشغيل WDF و WDM
    • محاولة تحديد وتسمية بنى مثل IRP و IO_STACK_LOCATION
    • تسمية استدعاءات دوال WDF التي عادةً ما تكون غير مسماة
  • العثور على أكواد IOCTL المعروفة وفك ترميزها
  • الإشارة إلى الدوال المعرضة لإساءة الاستخدام

العثور على DispatchDeviceControl

إن القدرة على تحديد موقع دالة DispatchDeviceControl والتعرف عليها تلقائيًا هي مهمة موفرة للوقت أثناء الهندسة العكسية لبرامج التشغيل. تُستخدم هذه الدالة لتوجيه جميع أكواد DeviceIoControl الواردة إلى دالة برنامج التشغيل المحددة المرتبطة بهذا الكود. كما أن التعرف التلقائي على هذه الدالة يجعل العثور على أكواد DeviceIoControl الصالحة لكل برنامج تشغيل أسرع بكثير. بالإضافة إلى ذلك، عند التحقيق في ثغرات محتملة في برنامج تشغيل بسبب تعطل، تساعد معرفة موقع هذه الدالة على تضييق نطاق التركيز إلى استدعاء الدالة المحدد المرتبط بكود DeviceIoControl المتسبب في التعطل.

تسمية بنى WDM

هناك العديد من بنى برامج التشغيل المشتركة بين جميع برامج تشغيل WDM. القدرة على التعرف التلقائي على هذه البنى، مثل IO_STACK_LOCATION و IRP وبنى DeviceObject، يمكن أن تساعد في توفير الوقت أثناء عملية الهندسة العكسية. يحاول DriverBuddy تحديد والتعرف على العديد من هذه البنى.

تسمية دوال WDF

كما هو الحال مع برامج تشغيل WDM، هناك العديد من الدوال والبنى المشتركة بين جميع برامج تشغيل WDF. التعرف التلقائي على هذه الدوال والبنى سيوفر الوقت أثناء عملية الهندسة العكسية ويوفر سياقًا للمناطق غير المحددة في برنامج التشغيل حيث تُستخدم هذه الدوال.

فك ترميز أكواد DeviceIoControl

أثناء إجراء الهندسة العكسية لبرامج التشغيل، من الشائع العثور على أكواد IOCTL كجزء من التحليل. هذه الأكواد، عند فك ترميزها، تكشف معلومات مفيدة لمهندسي الهندسة العكسية وقد تركّز الانتباه على أجزاء محددة من برنامج التشغيل حيث من المرجح أن توجد الثغرات.

أمور مستقبلية:

  1. إضافة فحوصات obref و deref بشكل ما للمساعدة في العثور على مشكلات عدد المراجع (refcount)
  2. تحسين المخرجات، واجهة رسومية؟
  3. تعزيز/تحسين الميزات الحالية
    • تحسين موثوقية أداة العثور على DispatchDeviceControl
    • كتابة نصوص قصيرة حول سبب وضع العلامات على العناصر
    • مستورد وثائق MSDN

أهداف طموحة:

  1. العثور على IOCTLs تلقائيًا
  2. تحليل taint لـ IRP، أي تتبع aliasing الخاص بـ sysbuf/inbuf والحجم
  3. تحديد البنى الشائعة الأخرى
  4. المتغيرات غير المهيأة، إلخ

الإشادات

  • نحن نستخدم وحدة فك ترميز IOCTL الخاصة بـ Satoshi Tanda، والموجودة أصلًا هنا https://github.com/tandasat/WinIoCtlDecoder.
  • بنية دوال WDF مبنية على عمل Red Plait (http://redplait.blogspot.ru/2012/12/wdffunctionsidc.html) وقد تم نقلها إلى IDA Python بواسطة Nicolas Guigo، ثم قمنا بتحديثها لاحقًا.

الترخيص

يُصدر هذا البرنامج بموجب رخصة MIT، انظر LICENSE.

تنزيل الأداة