
ينشئ حسابات ويندوز غير مرئية بصلاحيات إدارية عبر التلاعب المباشر بـ SAM واختراق RID، متجاوزاً واجهات برمجة تطبيقات إدارة المستخدمين القياسية وتسجيل الأحداث للبقاء الخفي.

برنامج بسيط لإنشاء حساب ويندوز لن تعرفه إلا أنت :)
net user أو تطبيقات إدارة مستخدمي ويندوز (مثل netapi32::netuseradd)إنشاء حساب جهاز خفي بصلاحيات إدارية، دون استدعاء مسجل الأحداث المزعج لويندوز للإبلاغ عن إنشائه!
تم الإصدار في Black Hat USA 2022: Suborner: رشوة ويندوز للاستمرارية الخفية
@inproceedings{10.1145/3689934.3690839,
author = {Castro, Sebasti\'{a}n R. and C\'{a}rdenas, Alvaro A.},
title = {Ghost in the SAM: Stealthy, Robust, and Privileged Persistence through Invisible Accounts},
year = {2024},
isbn = {9798400712302},
publisher = {Association for Computing Machinery},
address = {New York, NY, USA},
url = {https://doi.org/10.1145/3689934.3690839},
doi = {10.1145/3689934.3690839},
pages = {59–72},
numpages = {14},
}
git clone https://github.com/r4wd3r/Suborner/حمّل آخر إصدار واخترق!
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
88
.d88888b. S U B O R N E R
d88P 88"88b
Y88b.88 The Invisible Account Forger
"Y88888b. by @r4wd3r
88"88b v1.0.1
Y88b 88.88P
"Y88888P" https://r4wsec.com
88
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
الوصف:
أداة خفية لإنشاء حسابات غير مرئية على أنظمة ويندوز.
المعلمات:
USERNAME: اسم المستخدم لحساب سوبورنر الجديد. الافتراضي = <HOSTNAME>$
الصيغة: /username:[string]
PASSWORD: كلمة المرور لحساب سوبورنر الجديد. الافتراضي = Password.1
الصيغة: /password:[string]
RID: معرف RID لحساب سوبورنر الجديد. الافتراضي = ثاني RID متاح
الصيغة: /rid:[decimal int]
RIDHIJACK: معرف RID للحساب المراد انتحاله. الافتراضي = 500 (المسؤول)
الصيغة: /ridhijack:[decimal int]
TEMPLATE: معرف RID للحساب المستخدم كقالب لإنشاء الحساب الجديد. الافتراضي = 500 (المسؤول)
الصيغة: /template:[decimal int]
MACHINEACCOUNT: تزوير كحساب جهاز لمزيد من الخفاء. الافتراضي = نعم
الصيغة: /machineaccount:[yes/no]
DEBUG: تفعيل وضع التصحيح للسجلات التفصيلية. الافتراضي = معطل
الصيغة: /debug
لم يكن هذا الهجوم ممكنًا لولا البحث العظيم الذي قام به:
اخترق ارتشِ الكوكب!