Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Raccine — A Simple Ransomware Vaccine | Kitploit
أدوات/GitHubGitHub/neo23x0/raccine
Defensive ToolsThreat IntelligenceIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis
GitHubneo23x0/raccine

Raccine

A Simple Ransomware Vaccine

عرض المستودع
982126منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Inactively Maintained

Raccine

Raccine

حماية بسيطة من برامج الفدية

لماذا

نرى برامج الفدية تحذف كل نسخ الظل باستخدام vssadmin في كثير من الأحيان. ماذا لو تمكّنّا فقط من اعتراض هذا الطلب وإنهاء العملية التي استدعته؟ دعونا نحاول إنشاء لقاح بسيط.

شجرة عملية برنامج الفدية

كيف يعمل

نقوم بتسجيل مصحح أخطاء لـ vssadmin.exe (وwmic.exe)، وهو ملفنا المُترجم raccine.exe. Raccine هو ملف ثنائي يقوم أولاً بجمع جميع معرّفات العمليات (PIDs) للعمليات الأصلية ثم يحاول إنهاء جميع العمليات الأصلية.

المزايا:

  • الطريقة عامة إلى حد ما
  • لا يتعين علينا استبدال ملف نظام (vssadmin.exe أو wmic.exe)، الأمر الذي قد يؤدي إلى مشاكل في السلامة وقد يكسر عملية التطعيم لدينا في كل يوم تحديثات
  • فحص مرن لقواعد YARA لمعاملات سطر الأوامر بحثًا عن نشاط خبيث
  • التغييرات سهلة التراجع
  • يعمل على Windows 7 / Windows 2008 R2 أو أحدث
  • لا يتطلب ملفًا تنفيذيًا قيد التشغيل أو خدمة إضافية (بدون وكيل)

السلبيات / النقاط العمياء:

  • الاستخدام المشروع لـ vssadmin.exe delete shadows (أو أي تركيبة أخرى مدرجة في القائمة السوداء) لم يعد ممكنًا
  • بل إنه يقتل العمليات التي حاولت استدعاء vssadmin.exe delete shadows، والتي قد تكون عملية نسخ احتياطي
  • لن يكتشف هذا الأساليب التي لا تكون فيها العملية الخبيثة واحدة من العمليات في الشجرة التي استدعت vssadmin.exe (على سبيل المثال عبر schtasks)

العملية

  1. يتم اعتراض استدعاء vssadmin.exe (وwmic.exe) وتمريره إلى raccine.exe كمصحح أخطاء (يصبح vssadmin.exe delete shadows هو raccine.exe vssadmin.exe delete shadows).
  2. ثم نقوم بمعالجة وسيطات سطر الأوامر والبحث عن تركيبات خبيثة باستخدام قواعد Yara.
  3. إذا لم يتم العثور على تركيبة خبيثة، نقوم بإنشاء عملية جديدة بمعاملات سطر الأوامر الأصلية.
  4. إذا تم العثور على تركيبة خبيثة، نقوم بجمع جميع معرّفات العمليات (PIDs) للعمليات الأصلية والبدء في إنهائها (يجب أن تكون هذه هي عمليات البرامج الضارة كما هو موضح في لقطات الشاشة أعلاه). يعرض Raccine نافذة سطر أوامر تحتوي على معرّفات العمليات التي تم إنهاؤها لمدة 5 ثوانٍ، ويسجل ذلك في سجل أحداث Windows ثم يخرج من تلقاء نفسه.

التركيبات الخبيثة:

  • delete و shadows (vssadmin, diskshadow)
  • resize و shadowstorage (vssadmin)
  • delete و shadowstorage (vssadmin)
  • delete و shadowcopy (wmic)
  • delete و catalog و -quiet (wbadmin)
  • win32_shadowcopy أو عنصر من قائمة الأوامر المشفرة (powershell)
  • recoveryenabled (bcedit)
  • ignoreallfailures (bcedit)

^ قائمة قديمة: تحقق من قاعدة YARA المقابلة

قائمة أوامر PowerShell المشفرة: JAB, SQBFAF, SQBuAH, SUVYI, cwBhA, aWV4I, aQBlAHgA وغيرها الكثير

مثال

Emotet بدون Raccine - رابط

Emotet بدون Raccine

Emotet مع Raccine - رابط (تجاهل نشاط العملية المرتبط بتثبيت Raccine)

Emotet مع Raccine

يتم القضاء على العدوى في مهدها.

تحذير !!!

استخدمه على مسؤوليتك الخاصة!

لن تتمكن بعد الآن من تشغيل الأوامر التي تستخدم الأوامر المدرجة في القائمة السوداء على جهاز مُطعّم بـ Raccine حتى تقوم بتطبيق تصحيح إلغاء التثبيت raccine-reg-patch-uninstall.reg. قد يؤدي هذا إلى كسر العديد من حلول النسخ الاحتياطي التي تشغّل هذا الأمر المحدد أثناء عملها. لن يحظر هذا الطلب فحسب، بل سيقتل جميع العمليات في تلك الشجرة بما في ذلك حل النسخ الاحتياطي والعملية التي استدعته.

إذا كان لديك مراقبة أمنية قوية تسجل جميع عمليات تنفيذ العمليات، فيمكنك فحص سجلاتك لمعرفة ما إذا كانت vssadmin.exe delete shadows أو vssadmin.exe resize shadowstorage ... أو أسطر الأوامر المحظورة الأخرى تُستخدم بشكل متكرر أو متقطع لأغراض مشروعة، وفي هذه الحالة يجب عليك الامتناع عن استخدام Raccine.

سجل الإصدارات

  • 0.1.0 - نسخة أولية اعترضت وحظرت جميع عمليات تنفيذ vssadmin.exe
  • 0.2.0 - نسخة تحظر فقط عمليات تنفيذ vssadmin.exe التي تحتوي على delete و shadows في سطر الأوامر، وبخلاف ذلك تمرر جميع المعاملات إلى عملية جديدة تستدعي vssadmin بمعاملاته الأصلية
  • 0.2.1 - إزالة explorer.exe من القائمة البيضاء
  • 0.3.0 - دعم طريقة wmic التي تستدعي delete shadowcopy، بدون مخرجات لبدء العمليات المدرجة في القائمة البيضاء (تجنب مشاكل معالجة مخرجات wmic)
  • 0.4.0 - دعم التسجيل في سجل أحداث Windows لكل محاولة محظورة، والبحث عن المزيد من تركيبات المعاملات الخبيثة
  • 0.4.1 - ملفات ثنائية مرتبطة بشكل ثابت (Statically linked)
  • 0.4.2 - إصلاحات أخطاء مقدمة من John Lambert
  • 0.5.0 - إزالة تسجيل سجل الأحداث (المعلومات الأساسية لم تكن ضرورية؛ تسببت في تعقيد أعلى؛ يمكن تحقيقها أيضًا عبر تسجيل إنشاء العمليات)، ودعم تصفية wbadmin
  • 0.5.1 - تحسينات من @JohnLaTwC
  • 0.5.2 - فحص إضافي لـ delete shadowstorage بواسطة @JohnLaTwC، مراجعة كود بواسطة @_hillu، أيقونة التطبيق
  • 0.5.3 - مثبّت دفعاتي (Batch installer)
  • 0.6.0 - فحوصات إضافية لـ bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures و bcdedit.exe /set {default} recoveryenabled no
  • 0.7.0 - فحوصات إضافية لـ powershell.exe و أو قائمة من الأوامر المشفرة

التثبيت

المتطلبات

  • مكتبة تشغيل VC++ لفحص YARA (يحتوي المثبّت على حزمة الإعداد من https://aka.ms/vs/16/release/VC_redist.x64.exe)
  • .NET Framework 4.5
  • وصول إلى الإنترنت لتحديثات قواعد YARA
  • Windows 7 / Windows 2008 R2 أو أحدث

سيتم تثبيت كل من حزمة Visual C++ Redistributable و .NET Framework تلقائيًا عند تشغيل install-raccine.bat.

التثبيت التلقائي

  1. قم بتنزيل Raccine.zip من قسم الإصدارات
  2. قم بفك ضغطه
  3. قم بتشغيل raccine-installer.bat كمسؤول

مثبّت Windows الدفعي

يتضمن المثبّت الدفعي خيار "إلغاء التثبيت".

إلغاء التثبيت اليدوي

كمسؤول، قم بالتالي:

  1. قم بتشغيل raccine-reg-patch-uninstall.reg
  2. قم بإزالة مجلدَي %ProgramFiles%\Raccine و %ProgramData%\Raccine
  3. قم بتشغيل reg delete HKCU\Software\Raccine /F
  4. قم بتشغيل taskkill /F /IM RaccineSettings.exe
  5. قم بتشغيل reg delete "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /V "Raccine Tray" /F
  6. قم بتشغيل schtasks /DELETE /TN "Raccine Rules Updater" /F

التحديثات

ترقية البرنامج

نوصي بإلغاء التثبيت وإعادة التثبيت للترقية. يؤدي إلغاء التثبيت إلى إزالة جميع مفاتيح التسجيل التي تحتوي على إعدادات.

تحديث التوقيعات

يحتوي Raccine على محدّث تواقيع مدمج منذ الإصدار 1.2. تم تكوين هذا البرنامج المسمى RaccineRulesSync.exe ليتم تشغيله مرة واحدة يوميًا عبر مهمة مجدولة. يمكنك تشغيل تحديث التوقيعات يدويًا باستخدام الخيار في قائمة أيقونة علبة النظام.

مطابقة YARA

منذ الإصدار 1.0، يستخدم Raccine بالإضافة إلى ذلك قواعد YARA لتحديد ما إذا كان سطر أوامر العملية أو العملية الأصلية خبيثًا أم لا. يستخدم Raccine مجموعتين من القواعد لغرضين مختلفين.

  1. ./yara - قواعد يتم تطبيقها على سطر الأوامر بجميع معاملاته، على سبيل المثال WMIC.exe delete justatest
  2. ./yara/in-memory - قواعد يتم تطبيقها على ذاكرة العملية الأصلية للعملية التي اعترضناها، على سبيل المثال ransomware.exe الذي يشغّل عمليتنا المعترضة vssadmin.exe

المتغيرات الخارجية في YARA

منذ الإصدار 1.1، نقوم بتمرير قائمة من المتغيرات الخارجية إلى عملية مطابقة YARA للسماح بقواعد YARA أكثر تعقيدًا وذكاءً تأخذ في الاعتبار سمات العملية وعمليتها الأصلية.

تبدو عملية المطابقة هكذا في سطر الأوامر:

root@kitploit:~
"C:\Program Files\Raccine\yara64.exe" -d FromRaccine="true" -d Name="WMIC.exe" -d ExecutablePath="C:\Windows\System32\wbem\WMIC.exe" -d CommandLine="WMIC.exe delete justatest" -d  Priority=32 -d FromRaccine="true" -d ParentName="cmd.exe" -d ParentExecutablePath="C:\Windows\System32\cmd.exe" -d ParentCommandLine="'C:\WINDOWS\system32\cmd.exe' " -d ParentPriority=32 C:\ProgramData\Raccine\yarayara\mal_emotet.yar C:\ProgramData\Raccine\yara\Rac1C6A.tmp

يعرض المقتطف التالي مثالاً لقاعدة YARA تستخدم المتغيرات الخارجية في شرطها.

root@kitploit:~
rule env_vars_test {
    condition:
        Name contains "WMIC.exe"
        and CommandLine contains "delete justatest"
        and ParentPriority >= 8
        and (
            ParentCommandLine contains "cmd"
            or ParentCommandLine contains "powershell"
        )
}

نشر الإعدادات عبر GPO

يحتوي المجلد GPO على Raccine.ADMX و Raccine.ADML. عند النشر، يتم وضع ملف Raccine.ADMX في C:\Windows\PolicyDefinitions. ويتم وضع ملف Raccine.ADML المرافق في C:\Windows\PolicyDefinitions\en-US.

للاستخدام: افتح GPEDIT.MSC > تكوين الكمبيوتر > القوالب الإدارية > النظام > Raccine

بعد تكوين التغييرات، قد تحتاج إلى تحديث نهج المجموعة عن طريق تشغيل gpupdate.exe.

ملف السجل

يتم كتابة ملف سجل يحتوي على جميع عمليات الاعتراض والإجراءات المتخذة إلى C:\ProgramData\Raccine\Raccine_log.txt

ملف السجل

سجل أحداث Windows

يتم إنشاء إدخال بواسطة كل حدث حظر في سجل أحداث Application.

سجل الأحداث

المعرّفات التي ينشئها Raccine

  • EventId 1 - نشاط الإعداد
  • EventId 2 - تم اكتشاف نشاط خبيث
  • EventId 3 - تم اكتشاف نشاط غير ضار

وضع المحاكاة

منذ الإصدار 0.10.0، يمكن تثبيت Raccine في "وضع المحاكاة"، والذي ينشّط جميع المحفزات ويسجل جميع الإجراءات لكنه لا يقتل أي شيء. يجب استخدام هذا الوضع في البيئات التي تستخدم حلول النسخ الاحتياطي أو البرامج المشروعة الأخرى لفترة زمنية معقولة للتحقق مما إذا كان Raccine سيتداخل مع البرامج الأخرى. الفكرة هي تثبيت Raccine في وضع المحاكاة، وتركه يسجل لمدة أسبوع أو شهر ثم فحص السجلات لمعرفة ما إذا كان سيحظر البرامج المشروعة المستخدمة في المؤسسة.

إنهاء التشغيل

لقطة شاشة

شغّل raccine.exe وشاهد شجرة العمليات الأصلية وهي تموت (لقطة شاشة من v0.1)

إنهاء التشغيل

الواجهة الرسومية

متاحة ومطلوبة منذ الإصدار 1.

GUI

GUI

GUI

التكيف

في حال كان برنامج الفدية الذي تتعامل معه حاليًا يستخدم اسم عملية معين، على سبيل المثال taskdl.exe، يمكنك ببساطة تغيير تصحيح .reg لاعتراض الاستدعاءات لهذا الاسم والسماح لـ Raccine بإنهاء جميع العمليات الأصلية لشجرة العملية المستدعية.

مساعدة مطلوبة

أود توسيع Raccine لكني أفتقر إلى مهارات البرمجة بلغة C++، خاصة على منصة Windows.

مساعدة - نظامي معطّل

إذا حدث أي شيء لتثبيتك، مثل رسائل خطأ مفاجئة، أو خدمات معطلة، أو برامج لن تعمل بعد الآن، قم بتشغيل الملف raccine-reg-patch-uninstall.reg في المجلد الفرعي reg-patches. يجب أن يعيد هذا كل شيء إلى وضعه الطبيعي.

بعد ذلك يجب أن تكون قادرًا أيضًا على إجراء إلغاء تثبيت كامل باستخدام install-raccine.bat.

معلومات أخرى

النطق الصحيح هو "Rax-Een".

الاعتمادات

  • Florian Roth @cyb3rops
  • John Lambert @JohnLaTwC
  • Eran Yom-Tov @eran_yom_tov
  • Ollie Whitehouse @ollieatnccgroup
  • Branislav Đalić @LordOfThePies4
  • Hilko Bengen @hillu
تنزيل الأداة
win32_shadowcopy
  • 0.7.1 - تحسينات من @JohnLaTwC
  • 0.7.2 - استخدام مسارات مطلقة في تصحيحات السجل
  • 0.8.0 - إنشاء ملف سجل يحتوي على جميع الطلبات المعترضة والإجراءات المنفذة C:\ProgramData\Raccine_log.txt
  • 0.9.0 - تسجيل إلى سجل أحداث Windows بواسطة @JohnLaTwC
  • 0.10.0 - وضع المحاكاة فقط
  • 0.10.1 - إصلاح لوضع المحاكاة
  • 0.10.2 - يشمل أمر diskshadow.exe delete shadows
  • 0.10.3-5 - إصلاحات وإضافات طفيفة
  • 1.0 BETA - عناصر واجهة رسومية وفحص بقواعد YARA لمعاملات سطر الأوامر
  • 1.1 BETA - مطابقة قواعد YARA مع متغيرات خارجية، ودوال استكشاف الأخطاء وإصلاحها
  • 1.2 BETA - محدّث التواقيع
  • 1.3 BETA - فحص YARA في الذاكرة للعملية الأصلية المستدعية
  • 1.4 BETA - دعم كامل لـ x86، ونقل السلاسل الثابتة إلى قواعد YARA لتجنب اكتشافات برامج مكافحة الفيروسات، وسجل للعمليات المسموح بها، وإعداد .NET Framework في المثبّت
  • 1.4.2 BETA - إصلاح كود الخروج (تمرير كود الخروج الذي يعيده البرنامج المعترض)، واعتراض taskkill.exe
  • VariableالوصفExample Value
    FromRaccinetrue
    Nameاسم ملف الصورةWMIC.exe
    ExecutablePathالمسار الكامل للملف الثنائيC:\Windows\System32\wbem\WMIC.exe
    CommandLineسطر الأوامر الكامل مع المعاملاتWMIC.exe delete justatest
    Priorityأولوية العملية32
    ParentNameاسم ملف صورة العملية الأصليةcmd.exe
    ParentExecutablePathالمسار الكامل للملف التنفيذي للعملية الأصليةC:\Windows\System32\cmd.exe
    ParentCommandLineسطر أوامر العملية الأصلية الكامل مع المعاملاتC:\WINDOWS\system32\cmd.exe
    ParentPriorityأولوية العملية الأصلية32