Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Aladdin — يُولّد حمولات وصول أولي عن طريق استغلال AddInProcess.exe عبر إلغاء تسلسل .NET، مع دعم قوالب HTA وVBA وJS وCHM لتنفيذ الكود في الذاكرة. | Kitploit
أدوات/GitHubGitHub/nettitude/aladdin
توليد الحمولةالاستغلالالفريق الأحمرتطوير الحمولات
GitHubnettitude/aladdin

Aladdin

يُولّد حمولات وصول أولي عن طريق استغلال AddInProcess.exe عبر إلغاء تسلسل .NET، مع دعم قوالب HTA وVBA وJS وCHM لتنفيذ الكود في الذاكرة.

عرض المستودع
22420منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

علاء الدين

root@kitploit:~
           .-.
          [.-''-.,
          |  //`~\)
          (<| 0\0|>_
          ";\  _"/ \\_ _,
         __\|'._/_  \ '='-,
        /\ \    || )_///_\>>
       (  '._ T |\ | _/),-'
        '.   '._.-' /'/ |
        | '._   _.'`-.._/
        ,\ / '-' |/
        [_/\-----j
   _.--.__[_.--'_\__
  /         `--'    '---._
 /  '---.  -'. .'  _.--   '.
 \_      '--.___ _;.-o     /
   '.__ ___/______.__8----'
     c-'----'
  Lefty @lefterispan - Nettitude Red Team - 2022 / 2023 

حول

علاء الدين هي تقنية لتوليد الحمولات (payloads) تستند إلى عمل جيمس فورشو (@tiraniddo) تسمح بإلغاء تسلسل حمولة .NET وتنفيذها في الذاكرة. تم توثيق الناقل الأصلي على الرابط https://www.tiraniddo.dev/2017/07/dg-on-windows-10-s-executing-arbitrary.html.

عن طريق إنشاء العملية AddInProcess.exe مع الوسيطات /guid:32a91b0f-30cd-4c75-be79-ccbd6345de99 و /pid:، ستبدأ العملية في أنبوب مسمى تحت \\.\pipe\32a91b0f-30cd-4c75-be79-ccbd6345de99 وستنتظر كائن .NET Remoting. إذا قمنا بتوليد حمولة تحتوي على وحدات البايت المناسبة المطلوبة للتواصل مع مستمع .NET remoting، سنكون قادرين على تشغيل فئة ActivitySurrogateSelector من System.Workflow.ComponentModel. والحصول على تنفيذ الأكواد.

في الأصل، أصدر جيمس فورشو إثبات مفهوم (POC) على الرابط https://github.com/tyranid/DeviceGuardBypasses/tree/master/CreateAddInIpcData. ومع ذلك، سيفشل هذا الإثبات على الإصدارات الحديثة من Windows لأن مايكروسوفت قامت بتصحيح System.Workflow.ComponentModel الضعيف (https://github.com/microsoft/dotnet-framework-early-access/blob/master/release-notes/NET48/dotnet-48-changes.md).

ومع ذلك، حدد نيك لاندرز (@monoxgas) طريقة لتعطيل الفحص الذي أدخلته مايكروسوفت وكتب مقالاً مفصلاً على https://www.netspi.com/blog/technical/adversary-simulation/re-animating-activitysurrogateselector/ . تم توثيق الالتفافية على https://github.com/pwntester/ysoserial.net/pull/41 .

علاء الدين هي أداة لتوليد الحمولات، والتي باستخدام الالتفافية المحددة بالإضافة إلى وحدات البايت الرأسية الضرورية لبروتوكول .NET remoting، قادرة على توليد حمولات الوصول الأولي التي تسيء استخدام AddInProcess كما هو موثق أصلاً.

القوالب المقدمة هي:

root@kitploit:~
* HTA

* VBA

* JS

* CHM

ملاحظات

لكي ينجح الهجوم، يجب أن تحتوي تجميعية .NET على فئة عامة واحدة مع مُنشئ فارغ لتعمل كنقطة دخول أثناء إلغاء التسلسل. تم تضمين تجميعية مثال في المشروع.

root@kitploit:~
public class EntryPoint {
    public EntryPoint() {
        MessageBox.Show("Hello");
    }
}

الاستخدام

root@kitploit:~
Usage:
  -w, --scriptType=VALUE     Set to js / hta / vba / chm.

  -o, --output=VALUE         The generated output, e.g: -o
                               C:\Users\Nettitude\Desktop\payload

  -a, --assembly=VALUE       Provided Assembly DLL, e.g: -a
                               C:\Users\Nettitude\Desktop\popcalc.dll

  -h, --help                 Help

أمن العمليات (OpSec)

  • سيتم تنفيذ ملف .NET الثنائي الذي يوفره المستخدم تحت AddInProcess.exe الذي يتم استنساخه من حمولة HTA/JS. يحدث استنساخ العمليات حالياً باستخدام كائن COM 9BA05972-F6A8-11CF-A442-00A0C90A8F39 (https://dl.packetstormsecurity.net/papers/general/abusing-objects.pdf) الذي سيطلق العملية كعملية فرعية لـ Explorer.exe.

  • يمكن التحكم في GUID المقدم في معاملات العملية الخاصة بـ AddInProcess.exe من قبل المستخدم. حالياً، يتم ترميز GUID بشكل ثابت في القالب والكود.

  • ينفذ CHM كود JScript من خلال تحويل XSLT

اعتبارات دفاعية

  • سيتم دائماً إطلاق Addinprocess.exe مع /guid و /pid. قم بإنشاء خط أساس لبيئتك للاستخدامات المشروعة - وراقب الباقي.

مراجع مفيدة:

root@kitploit:~
* https://www.tiraniddo.dev/2017/07/dg-on-windows-10-s-executing-arbitrary.html

* https://www.netspi.com/blog/technical/adversary-simulation/re-animating-activitysurrogateselector/

قراءة / إشادات

الكود مبني على المستودعات التالية:

root@kitploit:~
* https://github.com/tyranid/DeviceGuardBypasses/tree/master/CreateAddInIpcData

* https://github.com/pwntester/ysoserial.net

تحية إلى:

  • @m0rv4i لمساعدته في تفاصيل لغة C#
  • @ace0fspad3s لاستكشاف الأخطاء وإصلاحها
  • @ Nettitude RT لكونهم رائعين
تنزيل الأداة