Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
XLL_Phishing — فنيات التصيد عبر XLL | Kitploit
أدوات/GitHubGitHub/octoberfest7/xll_phishing
أدوات دفاعيةأدوات التصيدتوليد الحمولةالاستغلالاستغلال تطبيقات الويبالتصيد الاحتيالياختبار الاختراقالهندسة الاجتماعيةالفريق الأحمرتطوير الحمولات
GitHuboctoberfest7/xll_phishing
4408115منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

XLL_Phishing

فنيات التصيد عبر XLL

عرض المستودع
مشاركة

XLL_Phishing

مقدمة

مع الإعلان الأخير من مايكروسوفت بشأن حظر وحدات الماكرو في المستندات القادمة من الإنترنت (البريد الإلكتروني والتنزيل من الويب)، بدأ المهاجمون في استكشاف خيارات أخرى بقوة لتحقيق الوصول بمساعدة المستخدم (UDA). هناك عدة اعتبارات يجب موازنتها عند البحث عن طريقة تصيد قابلة للتطبيق للوصول:

  1. التعقيد - كلما زادت الخطوات المطلوبة من المستخدم، قل احتمال نجاحنا.
  2. التخصص - هل معظم أجهزة الضحايا عرضة لهجومك؟ هل بنية هجومك محددة؟ هل هناك حاجة لتثبيت برامج معينة؟
  3. التسليم - هل توجد إجراءات تخفيف على مستوى الشبكة/السياسات في الشبكة المستهدفة تحد من كيفية تسليم المستند الضار؟
  4. الدفاعات - هل يتم فرض قوائم التطبيقات المسموح بها؟
  5. الكشف - ما نوع برنامج مكافحة الفيروسات/كشف والاستجابة للنقاط الطرفية (AV/EDR) الذي يعمل عليه العميل؟

هذه هي الأسئلة الرئيسية، ولكن هناك بالتأكيد المزيد. تزداد الأمور تعقيدًا عندما تدرك أن هذه العوامل تتراكم على بعضها؛ على سبيل المثال، إذا كان لدى العميل وكيل ويب يمنع تنزيل الملفات القابلة للتنفيذ أو ملفات DLL، فقد تحتاج إلى وضع حمولتك داخل حاوية (ZIP، ISO، إلخ). القيام بذلك قد يسبب مشاكل إضافية في المستقبل فيما يتعلق بالكشف. تتطلب الدفاعات الأكثر قوة مجموعات أكثر تعقيدًا من التقنيات لهزيمتها.

ستتم كتابة هذه المقالة مع افتراض وجود مؤسسة مستهدفة خيالية؛ وقد وظفت هذه المؤسسة العديد من التدابير الدفاعية بما في ذلك قواعد تصفية البريد الإلكتروني، وحظر أنواع معينة من الملفات من التنزيل، وقوائم التطبيقات المسموح بها على نقاط النهاية، وبرنامج Microsoft Defender for Endpoint كحل EDR.

قد لا تستخدم المؤسسات الحقيقية أيًا من هذه، أو بعضها، أو حتى دفاعات أكثر مما يمكن أن يبسط أو يعقد التقنيات الموضحة في هذا البحث. كما هو الحال دائمًا، اعرف هدفك.

ما هي ملفات XLL؟

ملفات XLL هي ملفات DLL، مصممة خصيصًا لبرنامج Microsoft Excel. بالنسبة للعين غير المدربة، تبدو كثيرًا مثل مستندات Excel العادية.

image

توفر ملفات XLL خيارًا جذابًا للغاية لـ UDA نظرًا لأنها تُنفذ بواسطة Microsoft Excel، وهو برنامج شائع جدًا في شبكات العملاء؛ وكعلاوة إضافية، نظرًا لأنها تُنفذ بواسطة Excel، فإن حمولتنا ستتجاوز بالتأكيد تقريبًا قواعد قوائم التطبيقات المسموح بها لأن تطبيقًا موثوقًا (Excel) هو الذي ينفذها. يمكن كتابة ملفات XLL بلغة C أو C++ أو C# مما يوفر مرونة وقوة (وعقلانية) أكبر بكثير من وحدات VBA الكبيرة مما يجعلها خيارًا مرغوبًا أكثر.

الجانب السلبي بالطبع هو أن هناك استخدامات شرعية قليلة جدًا لملفات XLL، لذا يجب أن يكون من السهل جدًا على المؤسسات حظر تنزيل هذا الامتداد للملفات عبر البريد الإلكتروني وتنزيل الويب. للأسف، العديد من المؤسسات متخلفة عن الركب لسنوات، وبالتالي تظل ملفات XLL طريقة قابلة للتطبيق للتصيد لبعض الوقت.

هناك سلسلة من الأحداث المختلفة التي يمكن استخدامها لتنفيذ التعليمات البرمجية داخل ملف XLL، وأبرزها هو xlAutoOpen. يمكن رؤية القائمة الكاملة هنا:

image

عند النقر المزدوج على ملف XLL، يتم الترحيب بالمستخدم بهذه الشاشة:

image

هذا المربع الحواري الوحيد هو كل ما يفصل المستخدم عن تنفيذ التعليمات البرمجية؛ مع هندسة اجتماعية رقيقة إلى حد ما، يكون تنفيذ التعليمات البرمجية شبه مضمون.

شيء يجب أن نضعه في الاعتبار هو أن ملفات XLL، كونها قابلة للتنفيذ، خاصة بالبنية المعمارية. هذا يعني أنك يجب أن تعرف هدفك؛ إصدار Microsoft Office/Excel الذي تستخدمه المؤسسة المستهدفة سيحدد (عادةً) البنية المعمارية التي تحتاج إلى بناء حمولتك من أجلها.

هناك انفصال واضح في إصدارات Office يمكن استخدامه كقاعدة عامة:

Office 2016 أو أقدم: x86

Office 2019 أو أحدث: x64

يجب ملاحظة أنه من الممكن تثبيت البنية المعمارية الأخرى لكل منتج، لكن هذه هي البنى الافتراضية المثبتة وفي معظم الحالات يجب أن تكون هذه طريقة موثوقة لاتخاذ قرار بشأن البنية المعمارية التي ستستخدمها لملف XLL. بالطبع اعتمادًا على طريقة التسليم والحجة المستخدمة كجزء من حملة التصيد، من الممكن تقديم كلا الإصدارين والاعتماد على الضحية لاختيار الإصدار المناسب لنظامه.

الموارد

تم بناء حمولة XLL التي تم تطويرها خلال هذا البحث بناءً على هذا المشروع بواسطة edparcell. يحتوي مستودعه على تعليمات جيدة للبدء مع ملفات XLL في Visual Studio، وقد استخدمت كوده كنقطة انطلاق لتطوير ملف XLL ضار.

انحراف ملحوظ عن مستودعه هو أنه إذا كنت ترغب في إنشاء مشروع XLL خاص بك، فستحتاج إلى تنزيل أحدث إصدار من Excel SDK ثم اتباع التعليمات في المستودع المرتبط سابقًا باستخدام هذا الإصدار بدلاً من إصدار 2010 من SDK المذكور في README.

التسليم

تسليم الحمولة هو اعتبار مهم في سياق UDA. هناك طريقتان رئيسيتان سنركز عليهما:

  1. مرفق البريد الإلكتروني
  2. التسليم عبر الويب

مرفق البريد الإلكتروني

إما عن طريق إرفاق ملف أو تضمين رابط لموقع ويب يمكن من خلاله تنزيل ملف، فإن البريد الإلكتروني هو جزء حاسم من عملية UDA. على مر السنين، نضجت العديد من المؤسسات (ومزودي البريد الإلكتروني) وفرضت قواعد لحماية المستخدمين والمؤسسات من المرفقات الضارة. يختلف الأداء، لكن المؤسسات لديها الآن القدرة على:

  1. حظر المرفقات القابلة للتنفيذ (EXE، DLL، XLL، رؤوس MZ بشكل عام)
  2. حظر الحاويات مثل ISO/IMG التي يمكن تثبيتها وقد تحتوي على محتوى قابل للتنفيذ
  3. فحص ملفات zip وحظر تلك التي تحتوي على محتوى قابل للتنفيذ
  4. حظر ملفات zip المحمية بكلمة مرور
  5. المزيد

يمكن أن يكون اختبار قواعد البريد الإلكتروني لمؤسسة ما جزءًا مهمًا من المهمة، ومع ذلك يجب دائمًا توخي الحذر حتى لا يتم الكشف عن أن عملية الفريق الأحمر جارية وأن المعلومات يتم جمعها بنشاط.

لأغراض هذه المقالة، سنفترض أن المؤسسة المستهدفة لديها قواعد قوية لمرفقات البريد الإلكتروني تمنع تسليم حمولة XLL. سنتحول وننظر إلى التسليم عبر الويب.

التسليم عبر الويب

سيظل البريد الإلكتروني مستخدمًا في هذا المتجه الهجومي، ولكن بدلاً من إرسال مرفق، سيتم استخدامه لإرسال رابط إلى موقع ويب. يمكن أن تختلف قواعد الوكيل على الويب وإجراءات الشبكة التخفيفية التي تتحكم في أنواع الملفات المسموح بتنزيلها عن تلك المفروضة فيما يتعلق بمرفقات البريد الإلكتروني. لأغراض هذه المقالة، من المفترض أن المؤسسة تمنع تنزيل الملفات القابلة للتنفيذ (رؤوس MZ) من الويب. في هذه الحالة، من الجدير استكشاف أدوات التعبئة/الحاويات.

المبدأ هو أننا قد نتمكن من وضع ملفنا القابل للتنفيذ داخل نوع ملف آخر وتهريبه عبر سياسات المؤسسة. الاعتبار الرئيسي هنا هو الدعم الأصلي لنوع الملف؛ على سبيل المثال، لا يمكن فتح ملفات 7Z بواسطة Windows دون تثبيت برامج طرف ثالث، لذا فهي ليست خيارًا رائعًا. التنسيقات مثل ZIP و ISO و IMG هي خيارات جذابة لأنها مدعومة أصلاً بواسطة Windows، وكإضافة إضافية، تضيف خطوات إضافية قليلة جدًا للضحية.

للأسف، تمنع المؤسسة تنزيل ISO و IMG من الويب؛ بالإضافة إلى ذلك، نظرًا لأنها تستخدم منع فقدان البيانات (DLP)، لا يمكن للمستخدمين تركيب أجهزة تخزين خارجية، والتي تعتبر ISO و IMG منها.

لحسن الحظ بالنسبة لنا، على الرغم من أن المؤسسة تمنع تنزيل الملفات ذات رؤوس MZ، إلا أنها تسمح بتنزيل ملفات zip التي تحتوي على ملفات قابلة للتنفيذ. يتم فحص ملفات zip هذه بنشاط بحثًا عن البرامج الضارة، بما في ذلك مطالبة المستخدم بكلمة المرور لملفات zip المحمية بكلمة مرور؛ ولكن نظرًا لأن الملف القابل للتنفيذ مضغوط، فإنه لا يتم حظره بواسطة الحظر الشامل لملفات MZ.

ملفات Zip والتنفيذ

تم اختيار ملفات Zip كحاوية لحمولة XLL الخاصة بنا للأسباب التالية:

  1. متوافقة أصلاً مع Windows
  2. مسموح بتنزيلها من الإنترنت من قبل المؤسسة
  3. تضيف تعقيدًا إضافيًا قليلاً جدًا للهجوم

بشكل ملائم، يؤدي النقر المزدوج على ملف ZIP في Windows إلى فتح هذا الملف المضغوط في مستكشف الملفات:

image

بشكل أقل ملاءمة، يؤدي النقر المزدوج على ملف XLL من الموقع المضغوط إلى تشغيل Windows Defender؛ حتى عند استخدام المشروع الأساسي من edparcell الذي لا يحتوي على أي نوع من التعليمات البرمجية الضارة.

تنزيل الأداة