Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CobaltWhispers — CobaltWhispers هو سكربت aggressor يستخدم مجموعة من ملفات Beacon Object Files (BOF) لـ Cobalt Strike لتنفيذ حقن العمليات والاستمرارية والمزيد، مستفيدًا من استدعاءات النظام المباشرة (SysWhispers2) لتجاوز EDR/AV | Kitploit
أدوات/GitHubGitHub/nvisosecurity/cobaltwhispers
آليات الاستمراريةالتهرب من IDS/IPSما بعد الاستغلالالقيادة والسيطرةالفريق الأحمرتطوير الحمولاتالهجوم العدائي
GitHubnvisosecurity/cobaltwhispers

CobaltWhispers

CobaltWhispers هو سكربت aggressor يستخدم مجموعة من ملفات Beacon Object Files (BOF) لـ Cobalt Strike لتنفيذ حقن العمليات والاستمرارية والمزيد، مستفيدًا من استدعاءات النظام المباشرة (SysWhispers2) لتجاوز EDR/AV

عرض المستودع
2403518منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CobaltWhispers

المؤلف: @Cerbersec

CobaltWhispers هو سكربت aggressor يستخدم مجموعة من ملفات Beacon Object Files الخاصة بـ Cobalt Strike لتنفيذ حقن العمليات (process injection) والاستمرارية (persistence) وغير ذلك، مستفيدًا من استدعاءات النظام المباشرة (direct syscalls) لتجاوز EDR/AV.

CobaltWhispers مدعوم بواسطة SysWhispers2 وInlineWhispers2
CobaltWhispers مبني على StayKit وأعمال كل من Hasherezade وForrest Orr.

تم تطوير CobaltWhispers كجزء من تدريب داخلي في فريق Red Team التابع لـ NVISO Security. يمكن العثور على المقالات ذات الصلة هنا (process-injection) وهنا (kernel karnage).

التجميع من المصدر

يتطلب CobaltWhispers عدة أدوات للتجميع:

  • MingW-w64 - apt install mingw-w64
  • Make - apt install make
  • Python3
  • SysWhispers2
  • InlineWhispers2

يتطلب كل مشروع 3 ملفات مولّدة بواسطة SysWhispers2 / InlineWhispers2 ليعمل:

  • syscalls-asm.h
  • syscalls.c
  • syscalls.h

يمكن توليد هذه الملفات وفقًا لتوثيق InlineWhispers2، ولكن هذه ليست الطريقة المثلى لأنها ستتضمن الكثير من الكود غير المستخدم:

git clone https://github.com/Sh0ckFR/InlineWhispers2 && cd InlineWhispers2
cd SysWhispers2/ && python3 syswhispers.py --preset all -o syscalls_all && cd ..
python3 InlineWhispers2.py

بدلاً من ذلك، استخدم SysWhispers2 لتوليد ملفات الإخراج لواجهات برمجة التطبيقات (APIs) الضرورية فقط، ثم قم بتزويدها يدويًا (أو عبر سكربت) إلى InlineWhispers2 الذي سيحوّلها إلى الصيغة المناسبة. راجع ملف makefile المرفق للحصول على معلومات إضافية أو استخدم الملفات المرفقة على مسؤوليتك الخاصة.

الحقن

SpawnProcess

نوع الحمولةالهدفالموثوقية (0-5)صلاحيات مرتفعةملاحظات
--5لايرث الصلاحيات من العملية الأم

الوصف

ينشئ عملية جديدة معلّقة مع تفعيل Code Integrity Guard (CIG) لحظر الملفات الثنائية غير الموقعة من Microsoft. يزيّف (spoof) العملية الأم المحددة. يتم إرجاع PID.

المعاملات

العملية الأم: اسم العملية التي سيتم تعيينها كعملية أم
موقع الملف التنفيذي: المسار الكامل للملف التنفيذي على القرص المستخدم لإنشاء العملية الجديدة


CreateRemoteThread

نوع الحمولةالهدفالموثوقية (0-5)صلاحيات مرتفعةملاحظات
Shellcode/RawPID5لا-

الوصف

يحقن حمولة في عملية بعيدة باستخدام NtCreateThreadEx

المعاملات

PID العملية: معرف العملية البعيدة
موقع الحمولة: موقع الحمولة بشكل ثنائي على القرص (شرطي | اختياري)
الحمولة b64: شيل كود خام بتنسيق سلسلة base64 (شرطي | اختياري)
المستمع (Listener): المستمع الذي سيتم توليد الحمولة له (شرطي)

يجب تحديد مستمع لتوليد حمولة Beacon. إذا كانت الحمولة اليدوية مطلوبة، فيجب توفيرها عبر مسار إلى الملف الثنائي الخام على القرص، أو شيل كود مشفر بـ Base64.


QueueUserAPC

نوع الحمولةالهدفالموثوقية (0-5)صلاحيات مرتفعةملاحظات
Shellcode/RawPID2لاقد يتسبب في تعطل العملية المستهدفة

الوصف

يحقن حمولة في عملية بعيدة باستخدام NtQueueApcThread

المعاملات

PID العملية: معرف العملية البعيدة
الخيوط: عدد الخيوط التي سيتم إضافة استدعاء APC إليها
موقع الحمولة: موقع الحمولة بشكل ثنائي على القرص (شرطي | اختياري)
الحمولة b64: شيل كود خام بتنسيق سلسلة base64 (شرطي | اختياري)
المستمع (Listener): المستمع الذي سيتم توليد الحمولة له (شرطي)

يجب تحديد مستمع لتوليد حمولة Beacon. إذا كانت الحمولة اليدوية مطلوبة، فيجب توفيرها عبر مسار إلى الملف الثنائي الخام على القرص، أو شيل كود مشفر بـ Base64.


MapViewOfSection

نوع الحمولةالهدفالموثوقية (0-5)صلاحيات مرتفعةملاحظات
Shellcode/Rawعملية بديلة5لا-

الوصف

يحقن حمولة في عملية بديلة (surrogate process) باستخدام NtMapViewOfSection

المعاملات

العملية الأم: اسم العملية التي سيتم تعيينها كعملية أم
موقع الملف التنفيذي: موقع الملف التنفيذي على القرص المستخدم لإنشاء عملية جديدة
موقع الحمولة: موقع الحمولة بشكل ثنائي على القرص (شرطي | اختياري)
الحمولة b64: شيل كود خام بتنسيق سلسلة base64 (شرطي | اختياري)
المستمع (Listener): المستمع الذي سيتم توليد الحمولة له (شرطي)

يجب تحديد مستمع لتوليد حمولة Beacon. إذا كانت الحمولة اليدوية مطلوبة، فيجب توفيرها عبر مسار إلى الملف الثنائي الخام على القرص، أو شيل كود مشفر بـ Base64.


TransactedHollowing

نوع الحمولةالهدفالموثوقية (0-5)صلاحيات مرتفعةملاحظات
PEعملية بديلة5لايتطلب حمولة PE بصيغة x64

الوصف

يحقن حمولة في عملية بديلة باستخدام أقسام المعاملات (transacted sections) وطرق عرض معيّنة (mapped views). يتم تحديث نقطة الدخول البعيدة وPEB، دون وجود أقسام ذاكرة شاذة أو صلاحيات ذاكرة غير طبيعية. انظر هنا لمزيد من المعلومات.

المعاملات

العملية الأم: اسم العملية التي سيتم تعيينها كعملية أم
موقع الملف التنفيذي: موقع الملف التنفيذي على القرص المستخدم لإنشاء عملية جديدة
موقع الحمولة: موقع حمولة PE بصيغة x64 على القرص (شرطي | اختياري)
الحمولة b64: حمولة PE بصيغة x64 بتنسيق سلسلة base64 (شرطي | اختياري)
المستمع (Listener): المستمع الذي سيتم توليد الحمولة له (شرطي)

يجب تحديد مستمع لتوليد حمولة Beacon. إذا كانت الحمولة اليدوية مطلوبة، فيجب توفيرها عبر مسار إلى ملف PE بصيغة x64 على القرص، أو حمولة PE بصيغة x64 مشفرة بـ Base64.


PhantomDLLHollowing

غير مُنفَّذ حاليًا

نوع الحمولةالهدفالموثوقية (0-5)صلاحيات مرتفعةملاحظات
Position Independent Shellcode (PIC)عملية بديلة5نعمتتطلب صلاحيات مرتفعة لفتح مكتبات DLL الخاصة بالنظام بصلاحيات الكتابة

الوصف

يحقن حمولة في عملية بديلة باستخدام أقسام المعاملات (transacted sections) مع تجويف DLL (DLL hollowing). انظر هنا لمزيد من المعلومات.

المعاملات

العملية الأم: اسم العملية التي سيتم تعيينها كعملية أم
موقع الملف التنفيذي: موقع الملف التنفيذي على القرص المستخدم لإنشاء عملية جديدة
موقع الحمولة: موقع الحمولة بشكل ثنائي على القرص (شرطي | اختياري)
الحمولة b64: شيل كود خام بتنسيق سلسلة base64 (شرطي | اختياري)
المستمع (Listener): المستمع الذي سيتم توليد الحمولة له (شرطي)

يجب تحديد مستمع لتوليد حمولة Beacon. إذا كانت الحمولة اليدوية مطلوبة، فيجب توفيرها عبر مسار إلى الملف الثنائي الخام على القرص، أو شيل كود مشفر بـ Base64.


الاستمرارية

ElevatedRegKey

الوصف

إنشاء أو تعديل مفتاح تسجيل (registry key) في الموقع المحدد.

  • HKLM:Software\Microsoft\Windows\CurrentVersion\Run
  • HKLM:Software\Microsoft\Windows\CurrentVersion\RunOnce

المعاملات

اسم المفتاح: اسم القيمة
الأمر: الأمر الذي سيتم تشغيله عند استخدام التسجيل
مفتاح التسجيل: الموقع الذي سيتم فيه إنشاء مفتاح التسجيل
مخفي: سيضيف بايت فارغ (null byte) في بداية اسم المفتاح؛ يسبب أخطاء في regedit
التنظيف: يزيل المفتاح الذي تم إنشاؤه

يتطلب التنظيف اسم المفتاح ومفتاح التسجيل (الموقع).


ElevatedUserInitRegKey

الوصف

إنشاء أو تعديل مفتاح تسجيل في الموقع المحدد.

  • HKLM:Software\Microsoft\Windows NT\CurrentVersion\Winlogon [UserInit]

المعاملات

اسم المفتاح: اسم القيمة
الأمر: الأمر الذي سيتم تشغيله عند استخدام التسجيل
مفتاح التسجيل: الموقع الذي سيتم فيه إنشاء مفتاح التسجيل
مخفي: سيضيف بايت فارغ (null byte) في بداية اسم المفتاح؛ يسبب أخطاء في regedit
التنظيف: يزيل المفتاح الذي تم إنشاؤه

تنزيل الأداة