
أداة ربط API لويندوز تقوم بتزوير وإخفاء وسيطات العمليات ديناميكيًا عبر مكتبة Detours ومعالجة PEB، مما يتيح إنشاء عمليات خفيّة لعمليات الفريق الأحمر.
تويتر: @AzizWho
NoArgs هي أداة مصممة لتزييف وإخفاء وسائط العمليات ديناميكيًا مع البقاء غير مكتشفة. تحقق ذلك عن طريق التوصيل في واجهات برمجة تطبيقات ويندوز للتلاعب ديناميكيًا بالآليات الداخلية لويندوز أثناء التشغيل. وهذا يسمح للأداة بتغيير وسائط العمليات بشكل متحفظ.




تعمل الأداة بشكل أساسي عن طريق اعتراض مكالمات إنشاء العمليات التي تقوم بها دالة API لويندوز CreateProcessW. عند بدء عملية، تكون هذه الدالة مسؤولة عن إنشاء العملية الجديدة مع أي وسائط سطر أوامر محددة. تتدخل الأداة في مسار إنشاء العملية هذا، مما يضمن إخفاء أو التلاعب بالوسائط قبل إطلاق العملية الجديدة.
يتم التوصيل إلى CreateProcessW باستخدام Detours، وهي مكتبة شائعة لاعتراض وإعادة توجيه دوال Win32 API. تسمح Detours بإعادة توجيه استدعاءات الدوال إلى تطبيقات مخصصة مع الحفاظ على الوظائف الأصلية. من خلال التوصيل بـ CreateProcessW، تتمكن الأداة من اعتراض طلبات إنشاء العمليات وتنفيذ منطقها المخصص قبل السماح بإطلاق العملية.
الكـتلة البيئية للعملية (PEB) هي بنية بيانات يستخدمها ويندوز لتخزين معلومات حول بيئة العملية وحالة تنفيذها. تستخدم الأداة الـ PEB للتلاعب بوسائط سطر الأوامر للعمليات المنشأة حديثًا. من خلال تعديل معلومات سطر الأوامر المخزنة داخل PEB، يمكن للأداة تغيير أو إخفاء الوسائط التي تم تمريرها للعملية.
عرض Process Hacker:

عرض Process Monitor:

الحقن في موجه الأوامر (cmd): تقوم الأداة بحقن كودها في عملية موجه الأوامر، مدمجة إياه كـ Position Independent Code (PIC). يتيح ذلك التكامل السلس مع مساحة ذاكرة cmd، مما يضمن عملًا خفيًا دون الاعتماد على عناوين ذاكرة محددة. (فقط للملف القابل للتنفيذ المشوش (obfuscated) في صفحة الإصدارات)
توصيل واجهة برمجة تطبيقات ويندوز: يتم استخدام Detours لاعتراض الاستدعاءات الموجهة لدالة CreateProcessW. من خلال إعادة توجيه سير التنفيذ إلى تطبيق مخصص، يمكن للأداة تنفيذ منطقها قبل دالة API لويندوز الأصلية.
دالة إنشاء عملية مخصصة: عند اعتراض استدعاء CreateProcessW، يتم تنفيذ الدالة المخصصة، وإنشاء العملية الجديدة والتلاعب بوسائطها عند الضرورة.
تعديل PEB: داخل دالة إنشاء العملية المخصصة، يتم الوصول إلى Process Environment Block (PEB) للعملية المنشأة حديثًا وتعديله لتحقيق هدف التلاعب أو إخفاء وسائط العملية.
إعادة توجيه التنفيذ: عند الانتهاء من التعديلات، يعود التنفيذ إلى موجه الأوامر (cmd) دون أي انقطاع. تضمن هذه الإعادة التوجيهية الديناميكية أن الأوامر اللاحقة التي يتم إدخالها تخضع للتلاعب بشكل متحفظ، متجنبةً اكتشاف وآليات التسجيل التي تعتمد على الحصول على تفاصيل العملية من الـ PEB.
الخيار 1: تجميع DLL الخاص بـ NoArgs:
ستحتاج إلى تثبيت Microsoft Detours.
قم بتجميع ملف DLL.
قم بحقن الـ DLL المجمع في أي نسخة من cmd للتلاعب بوسائط العمليات المنشأة حديثًا ديناميكيًا.
الخيار 2: قم بتنزيل الملف القابل للتنفيذ المُجمَّع (جاهز للاستخدام) من صفحة الإصدارات.