Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
KillChain — أداة إنهاء عمليات النواة (استغلال CVE-2026-0828) | Kitploit
أدوات/GitHubGitHub/oxfemale/killchain
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالتحليل البرمجيات الخبيثةالفريق الأحمراستغلال الملفات الثنائية
GitHuboxfemale/killchain

KillChain

أداة إنهاء عمليات النواة (استغلال CVE-2026-0828)

عرض المستودع
3868منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

KillChain

killchain

killchain

?? إخلاء مسؤولية: هذا المشروع مخصص لأغراض تعليمية وبحوث أمنية فقط بشكل صارم. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر أو نشاط غير قانوني ناتج عن هذه الأداة. استخدمها فقط في بيئات معملية معزولة وبإذن صريح.


نظرة عامة

KillChain هي أداة تعمل في وضع المستخدم تستغل برنامج تشغيل نواة ضعيفًا (ProcessMonitorDriver.sys, CVE-2026-0828) لإنهاء العمليات المحمية من مساحة المستخدم. تتواصل مع النواة عبر واجهة IOCTL مخصصة، متجاوزةً آليات حماية العمليات القياسية.

تقوم الأداة بتضمين ملف برنامج التشغيل الثنائي مباشرة داخل الملف التنفيذي، وتستخرجه إلى موقع مؤقت في وقت التشغيل، وتسجّله كخدمة نواة، وتحمّله عبر NtLoadDriver، وترسل طلبات الإنهاء عبر DeviceIoControl.


عرض توضيحي

KillChain Demo


البنية المعمارية

root@kitploit:~
KillChain/
??? KillChain.cpp        نقطة الدخول، تحليل وسائط سطر الأوامر، حلقة الإنهاء الرئيسية
??? LoadDriver.h         استخراج برنامج التشغيل، تسجيل الخدمة، منطق NtLoadDriver/NtUnloadDriver
??? Logger.h             تسجيل آمن للخيوط في وحدة التحكم/الملف مع مخرجات ملونة
??? driverBytes.h        برنامج التشغيل المضمّن (مصفوفة بايت خام)

ProcessMonitorDriver.sys  (مضمّن داخل الملف التنفيذي)
??? يعرض IOCTL_KILL_PROCESS (0xB822200C)  ينهي عملية مستهدفة بواسطة PID

تدفق التنفيذ

root@kitploit:~
1. تحليل وسائط سطر الأوامر
2. استخراج .sys المضمّن إلى %TEMP%\EmbeddedDriverService.sys
3. إنشاء مفتاح خدمة في السجل + التسجيل عبر SCM
4. تحميل برنامج التشغيل إلى النواة عبر NtLoadDriver (يتطلب SeLoadDriverPrivilege)
5. فتح مقبض الجهاز: \\.\STProcessMonitorDriver
6. حلقة (حتى 360 ثانية):
   أ. حل PID بالاسم في كل تكرار (إذا تم استخدام --name)
   ب. إرسال IOCTL_KILL_PROCESS مع PID المستهدف
   ج. بعد عمليتي إنهاء ناجحتين، تعطيل Windows Defender اختياريًا عبر السجل
7. إغلاق مقبض الجهاز؛ تشغيل --uninstall-driver اختياريًا للتنظيف

الميزات


المتطلبات

  • Windows 10 / 11 (x64)
  • صلاحيات المسؤول مطلوبة لـ SeLoadDriverPrivilege والوصول إلى السجل
  • وضع توقيع الاختبار مفعّل، أو توقيع برنامج تشغيل صالح
  • Visual Studio 2022 مع مجموعة أدوات C++20

البناء

  1. افتح KillChain.sln في Visual Studio 2022
  2. حدد إعداد Release | x64
  3. اضغط Ctrl+Shift+B للبناء

المخرجات: x64\Release\KillChain.exe


الاستخدام

root@kitploit:~
KillChain.exe [options]

Options:
  --pid <PID>            إنهاء عملية بواسطة PID
  --name <ProcessName>   إنهاء عملية باسم الملف التنفيذي
  --disable-defender     تعطيل Windows Defender أيضًا عبر السجل
  --log-level <0-3>      مستوى تفصيل التسجيل (0=أخطاء، 1=عادي، 2=مفصّل، 3=تصحيح)
  --output <file>        حفظ مخرجات السجل إلى ملف
  --uninstall-driver     إلغاء تحميل برنامج التشغيل، حذف الخدمة وملف برنامج التشغيل
  --help                 عرض هذه المساعدة

أمثلة

root@kitploit:~
REM إنهاء عملية محمية بالاسم
KillChain.exe --name MsMpEng.exe

REM إنهاء بواسطة PID مع تسجيل مفصّل مكتوب إلى ملف
KillChain.exe --pid 1234 --log-level 2 --output log.txt

REM إنهاء عملية وتعطيل Windows Defender بعد ذلك
KillChain.exe --name notepad.exe --disable-defender

REM تنظيف برنامج التشغيل بعد الاختبار
KillChain.exe --uninstall-driver

واجهة IOCTL

الثابتالقيمة
IOCTL_KILL_PROCESS0xB822200C
الحقلالنوعالوصف
مخزن الإدخالULONG64PID العملية المستهدفة
مخزن الإخراجDWORD

التسجيل

المخرجات آمنة للخيوط (مدعومة بـ CRITICAL_SECTION) ويمكنها الكتابة إلى وحدة التحكم بألوان ANSI وإلى ملف سجل في نفس الوقت.


دورة حياة برنامج التشغيل


مرجع CVE

CVE-2026-0828 يعرض ProcessMonitorDriver.sys IOCTL يسمح لأي مستدعي في وضع المستخدم يمتلك مقبضًا للجهاز بإنهاء عمليات عشوائية بما في ذلك عمليات النظام المحمية دون فحوصات التحكم في الوصول القياسية.


المؤلف

Eleven Red Pandas

  • GitHub: https://github.com/oxfemale
  • X: https://x.com/bytecodevm

الترخيص

هذا المشروع مقدم لأغراض تعليمية وبحوث أمنية فقط. إعادة التوزيع أو الاستخدام في بيئات الإنتاج محظور تمامًا.

تنزيل الأداة
الميزةالوصف
الإنهاء بواسطة PIDإنهاء أي عملية برقم PID الخاص بها عبر IOCTL للنواة
الإنهاء بالاسمحل وإنهاء عملية باسم الملف التنفيذي، مع إعادة الفحص في كل تكرار
حلقة الاستمرارمراقبة مستمرة وإعادة إنهاء الهدف لمدة تصل إلى 360 ثانية
تعطيل Defenderالكتابة إلى HKLM\SOFTWARE\Policies\Microsoft\Windows Defender لتعطيل الحماية في الوقت الفعلي
برنامج تشغيل مضمّنملف برنامج التشغيل الثنائي مدمج داخل الملف التنفيذي لا حاجة لملف .sys خارجي
إلغاء تثبيت برنامج التشغيلإلغاء تحميل برنامج التشغيل من النواة، إزالة خدمة SCM، تنظيف السجل، حذف الملف المؤقت
تسجيل قابل للتكوينأربعة مستويات للتفصيل مع إخراج ملف اختياري
غير مستخدم (وهمي)
مسار الجهاز\\.\STProcessMonitorDriver
المستوىالقيمةالوصف
LOG_ERROR0الأخطاء فقط
LOG_INFO1رسائل التشغيل العادية (الافتراضي)
LOG_WARNING2التحذيرات والرسائل المعلوماتية
LOG_DEBUG3تتبع تصحيح كامل
الخطوةWin32 / NT API
الاستخراج إلى الملف المؤقتCreateFile + WriteFile
تسجيل الخدمةRegCreateKeyEx + CreateService (SCM)
التحميل إلى النواةNtLoadDriver (ntdll)
التحقق من النشاطEnumDeviceDrivers + GetDeviceDriverBaseName
إلغاء التحميل من النواةNtUnloadDriver (ntdll)
إزالة الخدمةDeleteService (SCM) + RegDeleteTree
حذف الملف المؤقتDeleteFile