Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Remote-BOF-Runner — Remote BOF Runner هو إطار عمل إضافات لـ Havoc للتنفيذ عن بُعد لملفات Beacon Object Files (BOFs) باستخدام مُحمِّل PIC مبني بـ Crystal Palace. | Kitploit
أدوات/GitHubGitHub/pard0p/remote-bof-runner
أطر اختبار الاختراقتصعيد الامتيازاتأطر الاستغلالالحركة الجانبيةشيل كودما بعد الاستغلالالقيادة والسيطرةالتعلم والتعليمالفريق الأحمرتطوير الحمولاتاستغلال الملفات الثنائية
1025منذ 7 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
pard0p/remote-bof-runner

Remote-BOF-Runner

Remote BOF Runner هو إطار عمل إضافات لـ Havoc للتنفيذ عن بُعد لملفات Beacon Object Files (BOFs) باستخدام مُحمِّل PIC مبني بـ Crystal Palace.

عرض المستودع

مشغّل BOF عن بُعد

إطار عمل امتداد لـ Havoc للتنفيذ عن بُعد لملفات كائنات Beacon (BOFs) باستخدام مُحمّل PIC مبني باستخدام Crystal Palace.

نظرة عامة

يتيح مشغّل BOF عن بُعد تنفيذًا آمنًا لملفات BOF في عمليات عشوائية بالاستفادة من مُحمّل PIC الخاص بـ Crystal Palace. يطبّق هذا الإطار آلية اتصال متقدمة بين العمليات (IPC) عبر الأنابيب المسماة لإعادة توجيه مخرجات beacon من العمليات المحقونة بشفافية إلى خادم القيادة والتحكم (C2).

الإعداد والتثبيت

تثبيت الامتداد

تأكد من تثبيت الامتداد في دليل امتدادات Havoc:

root@kitploit:~
YOUR_HAVOC_FOLDER + /data/extensions/

المتطلبات

لتجميع مُحمّل PIC، يجب تثبيت الأدوات والمكتبات التالية على نظامك:

  • MinGW-w64: مترجم عبر الأنظمة لأهداف ويندوز
  • Make: أداة أتمتة البناء
  • OpenJDK 11: طقم تطوير جافا (مطلوب لتجميع Crystal Palace)
  • Zip: أداة ضغط

للحصول على تعليمات إعداد مفصلة، راجع دليل إعداد WSL.

أوامر التثبيت

root@kitploit:~
sudo apt-get update
sudo apt-get install mingw-w64
sudo apt-get install make
sudo apt-get install openjdk-11-jdk
sudo apt-get install zip

البنية

المكونات

1. حاقن BOF

مكوّن BOF مسؤول عن:

  • إنشاء عملية وهمية وتعليقها.
  • حقن مُحمّل Crystal Palace وملف BOF المستهدف في العملية الوهمية.
  • إنشاء قناة IPC (أنبوب مسمّى) للتواصل بالمخرجات.
  • استقبال وتجميع المخرجات من تنفيذ BOF عن بُعد.

2. مُحمّل PIC (Crystal Palace)

يتكوّن مُحمّل PIC من:

  • مُحمّل Crystal Palace: يتولى تخصيص الذاكرة وإدارة قسم BSS وتهيئة سياق تنفيذ آمن.
  • حمولة BOF عن بُعد: كود BOF الفعلي الذي سيتم تنفيذه (whoami، ipconfig، cacls، reg-query، إلخ).
  • تسلسل الوسائط (Argument Marshalling): وسائط مُسلسلة تُمرر عبر المُحمّل لتنفيذ BOF عن بُعد.

تدفق التنفيذ

root@kitploit:~
┌───────────────────────────────────────────────────────────────────┐
│ 1. Beacon Process (Havoc)                                         │
│    ├─ Execute BOF Injector                                        │
│    ├─ Create dummy process (suspended)                            │
│    ├─ Inject PIC Loader + Remote BOF                              │
│    └─ Create IPC named pipe                                       │
└────────────┬──────────────────────────────────────────────────────┘
             │
             ▼
┌───────────────────────────────────────────────────────────────────┐
│ 2. PIC Loader Execution                                           │
│    ├─ Crystal Palace loader                                       │
│    ├─ Performs BSS section allocation                             │
│    ├─ Initializes UI context (for .NET compatibility)             │
│    └─ Hooks beacon functions (BeaconPrintf, BeaconOutput, etc.)   │
└────────────┬──────────────────────────────────────────────────────┘
             │
             ▼
┌───────────────────────────────────────────────────────────────────┐
│ 3. Remote BOF Execution                                           │
│    ├─ Execute target BOF (whoami, ipconfig, etc.)                 │
│    ├─ BOF calls hooked beacon functions                           │
│    ├─ Hooked functions redirect output to IPC pipe                │
│    └─ Output accumulates in beacon process via pipe               │
└────────────┬──────────────────────────────────────────────────────┘
             │
             ▼
┌───────────────────────────────────────────────────────────────────┐
│ 4. Output Collection & Transmission                               │
│    ├─ Beacon waits for remote process termination                 │
│    ├─ Accumulates all output from IPC pipe                        │
│    ├─ Aggregates fragmented messages (8KB buffer)                 │
│    ├─ Filters protocol delimiters (@START@, @END@)                │
│    └─ Transmits consolidated output to Team Server                │
└───────────────────────────────────────────────────────────────────┘

الميزات الرئيسية

1. عزل العمليات

  • يحدث تنفيذ BOF في عملية منفصلة ومعزولة.
  • يقلل التأثير على استقرار عملية beacon.
  • يتيح التنفيذ في سياقات عمليات عشوائية.

2. إعادة توجيه مخرجات IPC

  • قناة اتصال قائمة على الأنابيب المسماة.
  • إعادة توجيه شفافة للمخرجات من BOF عن بُعد.
  • معالجة تجزئة الرسائل (مخزن تجميع بحجم 8 كيلوبايت).
  • تصفية محددات البروتوكول.

3. تنفيذ عمليات .NET

حالة الاستخدام الأساسية هي تنفيذ BOFs في عمليات .NET أصلية:

لماذا يُعد تحميل CLR مباشرة في Beacon خطرًا: تحميل تجميعات .NET مباشرة في عملية beacon غير آمن بطبيعته ويمكن اكتشافه:

  • عملية beacon (عادةً ما تكون ثنائيًا أصليًا مثل cmd.exe أو rundll32.exe) لا تستدعي CLR في الوضع الطبيعي.
  • عند تحميل CLR في عملية غير تابعة لـ .NET، يؤدي ذلك إلى إطلاق تنبيهات فورية من EDR/XDR.

حل محتمل: الحقن في عملية .NET أصلية: بدلاً من تحميل CLR في beacon، نقوم بحقن وتنفيذ BOF الخاص بـ inline-execute-assembly في عملية هي بالفعل أصلية .NET:

root@kitploit:~
// ❌ DETECTABLE: Direct execution in beacon
beacon.exe (native) → load ClrCreateInstance → load .NET assembly → EDR ALERT

// ✅ STEALTHY: Execution in native .NET process
dotnet.exe (native .NET) → inject BOF → inline-execute-assembly → 
execute .NET assembly in already-CLR context → normal behavior

يستفيد هذا الأسلوب من حقيقة أن تنفيذ .NET داخل عملية .NET لا يمكن تمييزه عن سلوك التطبيق الطبيعي.

4. التكامل مع Crystal Palace

  • تنفيذ كود مستقل عن العنوان (Position-independent).
  • تحليل ديناميكي لواجهات برمجة التطبيقات عبر البحث عن الدوال بالاعتماد على التجزئة.
  • لا اعتماد على جدول عناوين الاستيراد.
  • مناسب لسيناريوهات الحقن العميق.

أوضاع التنفيذ

التنفيذ المحلي

root@kitploit:~
remote-bof-runner whoami
remote-bof-runner ipconfig
remote-bof-runner cacls C:\Windows\System32

التنفيذ على مضيف بعيد

root@kitploit:~
remote-bof-runner reg-query DC01 HKLM SYSTEM\CurrentControlSet

استعلامات السجل

root@kitploit:~
remote-bof-runner reg-query HKLM SYSTEM\CurrentControlSet\Control\Lsa
remote-bof-runner reg-query HKLM SYSTEM\CurrentControlSet\Control\Lsa RunAsPPL

تنفيذ تجميعات .NET

root@kitploit:~
remote-bof-runner execute-assembly --dotnetassembly "/Payloads/Rubeus.exe" --assemblyargs "triage"

مثال على المخرجات:

execute-assembly

BOFs المتوفرة

  • whoami - عرض معلومات المستخدم والمجموعات الحالية (CS-Situational-Awareness-BOF).
  • ipconfig - عرض إعدادات محول الشبكة (CS-Situational-Awareness-BOF).
  • cacls - سرد أذونات الملفات (CS-Situational-Awareness-BOF).
  • reg-query - الاستعلام عن سجل ويندوز (CS-Situational-Awareness-BOF).
  • execute-assembly - تحميل تجميع .NET في العملية الفعلية (https://github.com/VoldeSec/PatchlessInlineExecute-Assembly).
  • bof - تنفيذ ملفات BOF مخصصة.

اعتبارات الأمان التشغيلي

⚠️ مهم: هذا المشروع هو إثبات مفهوم ولا يعطي أولوية للأمان التشغيلي (OPSEC) افتراضيًا.

التعديلات الموصى بها

يتطلب كل من حاقن BOF ومُحمّل PIC تحصينًا كبيرًا لمحاكاة الخصوم:

تحصين حاقن BOF

  • تنفيذ طرق مخصصة لإنشاء العمليات (وليس CreateProcessW).
  • استخدام تقنيات حقن بديلة تتجاوز WriteProcessMemory القياسية.
  • تشويش تسمية أنابيب IPC (عشوائية المعرّفات).

تحصين مُحمّل PIC

  • تشفير بروتوكول الاتصال (رسائل الأنابيب).
  • تنفيذ آلية مراوغة لقواعد YARA للتوقيعات المعروفة.
  • إضافة طريقة لمراوغة خطافات العمليات (استدعاءات النظام غير المباشرة، طرق إزالة الخطافات، إلخ).
  • إضافة طريقة تشفير لتخزين BOF المستهدف والوسائط.

المراجع

  • Crystal Palace
  • LibIPC - مكتبة Crystal Palace المشتركة للاتصال بين العمليات، مبنية على الأنابيب المسماة.
  • PatchlessInlineExecute-Assembly - BOF InlineExecute-Assembly لتحميل تجميع .NET في العملية مع تجاوز AMSI وETW دون أي تصحيح باستخدام نقاط توقف الأجهزة.
  • CS-Situational-Awareness-BOF - أوامر الوعي الظرفي المنفذة باستخدام ملفات كائنات Beacon.

إخلاء مسؤولية

تُقدَّم هذه الأداة لأغراض تعليمية واختبارات أمنية مصرّح بها فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. يتحمل المستخدمون مسؤولية ضمان الامتثال لجميع القوانين واللوائح المعمول بها.

تنزيل الأداة