Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
BHPAI — منصة تحليل برمجيات خبيثة متعددة الصيغ تجمع بين صندوق رملي خفي من نوع Ring-3 لنظام Windows، ومحللات ثابتة لملفات PE/PDF، واستعادة مفاتيح برامج الفدية، ومجموعة ذكاء اصطناعي للكشف المقاوم للإيجابيات الكاذبة. | Kitploit
أدوات/GitHubGitHub/rin449/bhpai
أدوات دفاعيةالتحليل الثابتالتحليل الديناميكي (عزل)تحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالهندسة العكسيةتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةتحليل الملفات الثنائيةاستخبارات التهديداتتعلم الآلة
52منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
rin449/bhpai

BHPAI

منصة تحليل برمجيات خبيثة متعددة الصيغ تجمع بين صندوق رملي خفي من نوع Ring-3 لنظام Windows، ومحللات ثابتة لملفات PE/PDF، واستعادة مفاتيح برامج الفدية، ومجموعة ذكاء اصطناعي للكشف المقاوم للإيجابيات الكاذبة.

عرض المستودع
مشاركة

وثيقة المشروع: BHPAI

إصدار النظام: V1.6 Enterprise Edition (تحديث شامل لميزات النظام)
المؤلف: Rin449 اللغات والتقنيات الأساسية: C++17 (MinGW-w64 / MSYS2)، Python 3.9+، PyQt6، MinHook، Capstone Engine، Intel PT (Processor Trace)، PyTorch، LightGBM، OpenSSL 3.x، zlib، Argon2id، Cryptography، Ed25519
الوثيقة المرجعية الرئيسية: تفاصيل البنية متعددة الصيغ (Multi-Format)، خوارزمية التحليل التعاودي، تحليل PE و PDF الساكن، المراقبة الديناميكية Sandbox Stealth Ring-3، استخراج بنية مفاتيح برامج الفدية، نموذج الذكاء الاصطناعي المقاوم للإنذارات الكاذبة (False Positive Resistant)، نظام الإنقاذ دون اتصال WinRE وأمن البيانات Zero-Knowledge.

Language / Ngôn ngữ: 🇻🇳 Tiếng Việt | 🇬🇧 English


جدول المحتويات العام

  1. نظرة عامة على المشروع ورؤية البنية متعددة الصيغ
    • 1.1 سياق الأمن السيبراني وتحديات الأمن الحديثة
    • 1.2 فلسفة التصميم الهجين متعدد الصيغ (Multi-Format Tri-Layer Engine)
    • 1.3 جدول المواصفات التقنية الأساسية V1.6 (Technical Highlights)
  2. مخطط البنية وتدفق معالجة البيانات الشامل
  3. تفاصيل النظام الفرعي 1: DYNAMIC WINDOWS SANDBOX & STEALTH MONITORING (RING-3)
    • 3.1 بيئة سطح المكتب الافتراضية المستقلة وحدود Windows Job Object
    • 3.2 تجريد الامتيازات الخطيرة باستخدام Restricted Token
    • 3.3 تقنيات Anti-Evasion & Stealth (PEB Unlinking, Memory PE Wiping, DACL Guard)
    • 3.4 التدخل في Native NT API عبر MinHook Engine & RAII HookGuard
    • 3.5 تقنية Copy-On-Write (COW) ثنائية الطبقة لنظام الملفات والسجل
    • 3.6 تتبع أحداث النواة (ETW Monitor)
    • 3.7 محرك الشبكة الوهمي (C2 Sinkhole & Payload Mocking)
    • 3.8 مراقبة الأجهزة Intel Processor Trace (Intel PT) Engine
    • 3.9 الحدود التقنية والقيود الفعلية لبيئة التحليل
  4. تفاصيل النظام الفرعي 2: STATIC PE ANALYZER & CAPSTONE DISASSEMBLER
    • 4.1 تحليل بنية PE، Entropy Sections واكتشاف الشذوذ (Anomalies)
    • 4.2 فك ترميز Opcode N-Grams وأوزان TF-IDF
    • 4.3 سلاسل استدعاء API N-Grams ومخطط تدفق التحكم (CFG)
    • 4.4 كاشف وفاك ضغط Packer التلقائي (UPX / WWPack Unpacker)
    • 4.5 التوليد التلقائي لقواعد YARA المتقدمة (YaraGen - تصفية ضوضاء Rust) & Fuzzy Hashing
  5. تفاصيل النظام الفرعي 3: MULTI-FORMAT ENGINE & NATIVE C++ PDF ANALYZER V2.0
    • 5.1 موجّه الملفات ثلاثي المراحل (FileRouter Engine)
    • 5.2 محرك تحليل PDF Native C++ V2.0 (Analyzers/PDF/)
    • 5.3 شجرة التحليل التعاودي الهرمي (AnalysisNode Architecture)
    • 5.4 محرك تقييم المخاطر السياقية وقاعدة هيمنة العنصر الفرعي (Child Dominance Rule)
    • 5.5 دفاعات Anti-DoS ومكافحة قنابل فك الضغط (Decompression Bomb Protection)
    • 5.6 تعيين MITRE ATT&CK المبني على الأدلة & Universal IOC Defanger
    • 5.7 توحيد تقارير المخرجات Universal Schema 2.0
  6. تفاصيل النظام الفرعي 4: DATASET ثلاثي الطبقات & PIPELINE AI PDF لمكافحة False Positive
    • 6.1 بنية Dataset ثلاثية الطبقات (dataset/pdf/)
    • 6.2 إزالة مسار الاستدلال المختصر "False Positive Machine" عبر Hard Negatives
    • 6.3 إزالة التكرار متعددة المستويات قبل التقسيم (Multi-Level Deduplication)
    • 6.4 تقسيم المجموعات المستقلة لمنع تسرب البيانات StratifiedGroupKFold
    • 6.5 متجه 57 ميزة ومعايرة الاحتمالات (CalibratedClassifierCV)
    • 6.6 نتائج Benchmark التدقيق والقدرة على مقاومة الإنذارات الكاذبة (Audit Report)
  7. تفاصيل النظام الفرعي 5: MACHINE LEARNING & AI ENSEMBLE (PE & GNN & SHAP)
    • 7.1 توحيد فضاء الميزات متعدد الأبعاد (Feature Vectorization)
    • 7.2 PyTorch API Sequence Embedder & Control Flow Graph GNN
    • 7.3 تحسين الميزات باستخدام SHAP Feature Pruning
    • 7.4 نموذج التصنيف LightGBM Ensemble (Adam, Eve, Marcus) والعتبات الديناميكية
    • 7.5 نتائج Benchmark والتقييم التجريبي لمصنّف الذكاء الاصطناعي
  8. تفاصيل النظام الفرعي 6: BHR ENGINE (RANSOMWARE DETECTOR & KEY RECOVERY)
    • 8.1 خوارزمية اكتشاف التشفير عالي الإنتروبيا (Shannon Entropy Rate)
    • 8.2 مراقبة Burst Modification Rate وسلوك حذف Shadow Copy
    • 8.3 استخراج بنية مفاتيح التشفير (20+ Standards) من RAM و pagefile.sys
    • 8.4 استعادة البيانات من مخزن COW Virtual Overlay (Win32/NT Scope)
    • 8.5 سجل Crypto Timeline وخريطة تحويلات البيانات
    • 8.6 الاختبار التجريبي Dual-Engine Hybrid Ransomware Memory Key Extraction
    • 8.7 بنية Recovery Engine Registry & Crypto Dataflow Tracker
  9. تفاصيل النظام الفرعي 7: BEHAVIOR CORRELATOR & BEHAVIORGRAPH ENGINE V1.6
    • 9.1 توحيد الأحداث متعددة المصادر (Userland Hooks + Kernel ETW)
    • 9.2 المخطط الموجّه بين العمليات (BehaviorGraph) & State Machine لسلسلة الهجوم
    • 9.3 تغطية Win32 / NT Native API وتوحيد مسارات Kernel
    • 9.4 مراقبة Registry Native ومصنّف Persistence من 9 نقاط
    • 9.5 Stateful NetworkSessionTracker ومستخرج TLS SNI / HTTP
    • 9.6 نموذج سجل التشفير المهيكل Enriched CryptoOperation
    • 9.7 خريطة مصفوفة تقنيات MITRE ATT&CK Enterprise Matrix
    • 9.8 مجموعة الاختبار التلقائي 7 أبعاد & نتائج Benchmark V1.6
  10. تفاصيل النظام الفرعي 8: ZERO-KNOWLEDGE ENCRYPTED BACKUP VAULT
    • 10.1 نموذج التشفير Client-Side E2EE & شجرة توليد المفاتيح KDF/HKDF
    • 10.2 بروتوكول المصادقة دون كشف المعرفة SRP-6a PAKE (RFC 5054)
    • 10.3 آلية تغيير كلمة المرور الفوري (Instant Re-Keying Mechanism)
    • 10.4 التحقق من AAD الموحّد & Bucket Size Padding لمكافحة تحليل حركة المرور
    • 10.5 بنية تخزين الكتل المحلية المشفرة (Local Encrypted Block Store)
  11. تفاصيل النظام الفرعي 9: واجهة DESKTOP PYQT6 GLASSMORPHISM، ترخيص HWID & أدوات CLI
    • 11.1 بنية واجهة PyQt6 Desktop Glassmorphism (Multi-Threading QThread)
    • 11.2 تبويبات الوظائف الأساسية على Desktop GUI
    • 11.3 نظام الترخيص المرتبط بالعتاد (HWID-Locked Licensing & Ed25519)
    • 11.4 محرك Threat Intelligence & Universal IOC Defanger المستقل
    • 11.5 نظام التقارير متعددة الصيغ Universal Schema 2.0 (JSON, Markdown, PDF)
  12. تفاصيل النظام الفرعي 10: BHPAI RESCUE SUITE & بدء الإنقاذ الطارئ WINRE
    • 12.1 بيئة الإنقاذ دون اتصال Windows Recovery Environment (WinRE)
    • 12.2 بنية 7 أنظمة فرعية أساسية لـ bhpai_rescue.exe
    • 12.3 عملية المعالجة التعويضية 5 مراحل (5-Phase Transaction Pipeline)
    • 12.4 آلية الاستعادة الذاتية عند حدوث عطل (Crash State Recovery)
    • 12.5 سيناريو النشر & بدء WinRE التلقائي
    • 12.6 دليل التشغيل & معاملات سطر الأوامر bhpai_rescue.exe
  13. تفاصيل توزيع المصادر المفتوحة: BHPAI COMMUNITY EDITION (BHPAI_SOURCEOPEN - 25%)

1. نظرة عامة على المشروع ورؤية البنية متعددة الصيغ

1.1 سياق الأمن السيبراني وتحديات الأمن الحديثة

في عصر الأمن السيبراني الحالي، تجاوزت الهجمات المستهدفة (APT) وبرمجيات التجسس وبرامج الفدية (Ransomware) نطاق الملفات التنفيذية التقليدية (.exe، .dll):

  1. الهجمات متعددة الصيغ وتسليح المستندات (Document Weaponization): تتسلل البرمجيات الخبيثة مبدئيًا عبر مستندات PDF ضارة (تحتوي على أكواد استغلال ثغرات Adobe Acrobat CVE، أو Javascript مموّه، أو إجراء /Launch لتنفيذ أوامر خفية) أو عبر تغليف ملفات PE تنفيذية مضمّنة داخل PDF بصيغة Dropper.
  2. التهرب من التحليل الساكن (Static Evasion): استخدام متغيرات متعددة الأشكال (Polymorphic)، ومتحولة الشكل (Metamorphic)، والضغط متعدد الطبقات (Packers)، أو إدراج مكونات مزيفة تبدو شرعية لخداع نماذج التعلم الآلي البسيطة مما ينتج مسارات تعلم سطحي فاشلة (Heuristic Shortcut Failure).
  3. التهرب من بيئة التحليل الديناميكي (Anti-Sandbox / Anti-Analysis): فحص الذاكرة لاكتشاف DLLs المراقبة المحمّلة في العملية، وفحص قائمة وحدات PEB، وفك الخطافات (Unhooking)، واكتشاف بيئة الأجهزة الافتراضية وتنفيذ تقنية تسريع النوم (Sleep Acceleration Evasion).
  4. تدمير البيانات عالي السرعة (High-speed Crypto Destruction): تستخدم متغيرات برامج الفدية من الجيل الجديد (LockBit 3.0، BlackCat، Hyper، Conti) خوارزميات تشفير متوازية متعددة (Dual-Engine Hybrid: AES-256-GCM + ChaCha20 + X25519/RSA)، وتحذف نقاط الاستعادة Volume Shadow Copies وتغيّر البيانات قبل أن تتمكن الأنظمة التقليدية من اكتشافها.

BHPAI بإصدار V1.6 Enterprise هو نظام أمن سيبراني متعدد الطبقات، يوفر حلًا حماية شاملة لسلسلة الهجوم عبر بنية Multi-Format Hybrid Engine: التوجيه التلقائي متعدد الصيغ (PE، PDF، Office، Script)، التحليل التعاودي للحمولات المتداخلة، عزل Sandbox Ring-3 stealth، مراقبة الأجهزة Intel PT، ونموذج ذكاء اصطناعي معاير لمكافحة الإنذارات الكاذبة.


1.2 فلسفة التصميم الهجين متعدد الصيغ (Multi-Format Tri-Layer Engine)

صُمم BHPAI V1.6 بناءً على نموذج التوجيه - التحليل التعاودي - ترابط السلوك - الاستعادة دون اتصال:``` ┌───────────────────────────────────────────────┐ │ INPUT FILE STREAM │ └───────────────────────┬───────────────────────┘ │ ┌───────────▼───────────┐ │ 3-STAGE FILE ROUTER │ │ (Magic/ZIP/Script) │ └───────────┬───────────┘ │ ┌──────────────────────────────┼──────────────────────────────┐ │ │ │ [FileFormat::PE] [FileFormat::PDF] [FileFormat::Office] │ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ STATIC PE ANALYZER │ │ PDF ANALYZER V2.0 │ │ OOXML / OLE ANALYZER │ │ - Capstone Disassembler│ │ - Binary Stream Parser │ │ - Macro VBA Extractor │ │ - Opcode TF-IDF & CFG │ │ - Action/JS Deobfuscate│ │ - External DDE Links │ │ - YaraGen & Fuzzy Hash │ │ - 57 Features + Level 2│ │ - Embedded OLE Objects │ └────────────┬────────────┘ │ Structural Fingerprnt│ └────────────┬────────────┘ │ └────────────┬────────────┘ │ │ │ │ │ (Trích xuất Embedded PE) │ │ │ │ │ ┌────────────▼────────────┐ │ └────────────────►│ RECURSIVE ANALYSIS TREE │◄────────────────┘ │ (AnalysisNode Tree) │ └────────────┬────────────┘ │ ┌────────────▼────────────┐ │ DYNAMIC SECURE SANDBOX │ │ - Job Object & Token │ │ - COW Overlay FS/Reg │ │ - Stealth PEB Unlink │ │ - Intel PT Hardware Trc│ └────────────┬────────────┘ │ ┌──────────────────────────────┴──────────────────────────────┐ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ BHR RANSOMWARE ENGINE │ │ AI & BEHAVIORGRAPH V1.6 │ │ - High-Entropy Detector │ │ - Multi-Format Ensemble │ │ - RAM & Pagefile Keys │ │ - Cross-Process Machine │ │ - Instant COW Rollback │ │ - MITRE ATT&CK Mapping │ └─────────────────────────┘ └─────────────────────────┘

root@kitploit:~
1. **الأمان أولاً ومكافحة القنابل (السلامة والدفاع ضد DoS)**: عزل العملية عبر سطح مكتب افتراضي منفصل (`BHPAISandboxDesktop`)، وتقييد Job Object (ذاكرة RAM 512MB، المعالج، منع Breakaway) وتخفيض الصلاحيات باستخدام Restricted Token. محرك فك ضغط PDF محمي بواسطة `AnalysisBudget` و`ParserLimits` ضد قنابل فك الضغط (نسبة ضغط قصوى 100:1، حدود الحجم وعمق التداخل).
2. **التخفي ضد الكشف (تقليل بصمة وضع المستخدم)**: DLL المراقبة في Ring-3 يقلل بشكل استباقي من الآثار ضد تقنيات التحليل المضاد الشائعة عبر إزالة 3 قوائم ارتباط مزدوجة في PEB Module (`InLoadOrder`، `InMemoryOrder`، `InInitializationOrder`)، ومسح PE Header وDebug PDB من الذاكرة، وإنشاء DACL لحماية Launcher ضد أوامر `OpenProcess(PROCESS_TERMINATE)` الأساسية.
3. **شجرة التحليل التكراري وهيمنة الأبناء (التحليل التكراري وهيمنة الأبناء)**: بنية شجرة `AnalysisNode` تفحص بشكل تكراري كل الملفات المضمنة داخل المستند. عند اكتشاف ملف تنفيذي فرعي (Child PE) خبيث، يُفعّل النظام **قاعدة هيمنة الأبناء**، ويرفع تلقائياً استنتاج المستند الأب إلى **MALICIOUS** بدرجة خطورة لا تقل عن 85/100.
4. **مقاومة الإنذارات الكاذبة بالذكاء الاصطناعي (مقاومة الإنذارات الكاذبة)**: إزالة مسارات الاستدلال الخاطئة بفضل تنظيم مجموعة بيانات من 3 طبقات (`suspicious_benign`)، وإزالة التكرار متعددة المستويات (Exact Hash + Structural Fingerprint)، وتفكيك المجموعات بـ `StratifiedGroupKFold`.
5. **حماية البيانات واستعادة المفاتيح (الكشف ودعم استخراج المفاتيح المرشحة)**: محرك BHR يكشف سلوك التشفير المكثف للإنتروبيا ضمن نطاق Win32/NT I/O، ويفحص بحثاً عن هياكل المفاتيح المرشحة (AES-GCM GHASH $H$، ChaCha20 state، RSA DER، X25519) في الذاكرة و`pagefile.sys` قبل تحرير العملية للذاكرة، كما يدعم التراجع عن الملفات المكتوبة في منطقة COW Overlay لعمليات الإدخال/الإخراج القياسية.

---

### 1.3 جدول المواصفات التقنية الأساسية V1.6 (أبرز النقاط التقنية)

| النظام الفرعي والمعيار | المواصفات التقنية وتقنيات التنفيذ V1.6 |
| :--- | :--- |
| **توجيه الملفات (File Router)** | 3-Stage: Magic Bytes (PE, PDF, PK, OLE2, Shebang) + Container Inspection (In-memory ZIP for DOCX/XLSX/PPTX) + Script Classifier (PS1, VBS, JS, BAT, HTA) |
| **تحليل PDF الأصلي V2.0** | C++17 Binary-Safe Parser، FlateDecode/ASCIIHex Inflate، Recursive Embedded Payloads (`MZ`)، Javascript Obfuscation & Acrobat API Analyzer، 57 Vector Features |
| **الدفاع ضد القنابل / DoS** | `ParserLimits`: Max Input 500MB، Max Extracted 250MB، Max Ratio 100.0، Max Objects 100K، Max Filter Depth 6، Timeout 30 ثانية |
| **بيئة Sandbox** | Windows Job Object (RAM 512MB، CPU Affinity، No Breakaway، UILIMITs) + Restricted Token (Drop Dangerous Privileges) + Virtual Desktop |
| **محاكاة Filesystem/Registry** | Copy-On-Write (COW) Virtual Overlay من طبقتين يدعم Alternate Data Streams (ADS)، Reparse Points، وMerged Virtual Registry View |
| **تقنية Stealth Monitor** | Unlink PEB (`InLoadOrder`، `InMemoryOrder`، `InInitializationOrder`) + In-Memory PE Header Scrubber + PDB Wiping + Launcher DACL Guard |
| **Hooking ورسم بياني للسلوك** | MinHook Engine + RAII `HookGuard` + `BehaviorGraph` بين العمليات (Remote Thread، Process Hollowing، APC Queue Injection) |
| **مراقبة العتاد Intel PT** | Hardware-Assisted Tracing via CPUID leaf 0x14، `ProcessIntelProcessorTrace` Class 47، TNT/TIP/FUP Packet Decoder |
| **التحليل الساكن PE (Static)** | Capstone Disassembler (x86/x64) + Opcode TF-IDF + API N-Grams + CFG Cyclomatic Complexity + YaraGen (Rust Blacklist) + SSDEEP/TLSH |
| **نماذج الذكاء الاصطناعي / التعلم الآلي** | PyTorch Sequence Embedder + GNN على CFG + LightGBM Ensemble (Adam, Eve, Marcus) + SHAP Feature Pruning + PDF Calibrated LGBM |
| **التدريب ضد الإنذارات الكاذبة** | Dataset من 3 طبقات (`malware`، `benign`، `suspicious_benign`)، Dedup مستوى 1 (SHA256) ومستوى 2 (Structural Fingerprint)، `StratifiedGroupKFold` |
| **كشف برامج الفدية** | Real-time Shannon Entropy Calculation ($\ge 7.5$) + Burst Modification Rate ($>20$ files/s) + Shadow Copy Wiping Detector |
| **استخراج المفاتيح والاستعادة** | RAM & `pagefile.sys` Extractor لأكثر من 20 خوارزمية (AES-GCM GHASH $H$، ChaCha20، RSA DER، X25519 Clamping) + Automated COW Rollback |
| **النسخ الاحتياطي المشفر المستقل (Vault)** | Client-Side Zero-Knowledge E2EE (AES-256-GCM) + SRP-6a PAKE (RFC 5054) + Instant Re-Keying ($K_{\text{vault}}$) + Canonical AAD |
| **الإنقاذ دون اتصال WinRE** | `bhpai_rescue.exe` C++17 standalone، 7 أنظمة فرعية، 5-Phase ACID transaction، Crash state recovery، تحميل تلقائي للسجل دون اتصال |
| **واجهة سطح المكتب والترخيص** | PyQt6 Dark Glassmorphism GUI (QThread workers) + Ed25519 HWID Hardware-Locked Licensing engine |

---

## 2. مخطط البنية وتدفق معالجة البيانات الشامل

يوضح مخطط التسلسل تدفق المعالجة من استقبال الملف المدخل حتى استخراج الحمولة، والتحليل الساكن/الديناميكي، وتصنيف الذكاء الاصطناعي، واستعادة البيانات:```mermaid
sequenceDiagram
    autonumber
    actor Analyst as Chuyên viên / Người dùng
    participant GUI as Desktop GUI / CLI Runner
    participant Router as 3-Stage FileRouter
    participant Static as Static Engine (PE/PDF/Office)
    participant RecTree as Recursive Analysis Tree
    participant Sandbox as Ring-3 Stealth Sandbox
    participant BHR as BHR Ransomware Engine
    participant AI as AI Ensemble & BehaviorGraph
    participant WinRE as BHPAI Rescue Suite (WinRE)

    Analyst->>GUI: Tải tệp lên (PE, PDF, Doc, Script)
    GUI->>Router: Định tuyến định dạng tệp (Magic Bytes/Container)
    
    alt Định dạng PDF
        Router->>Static: Phân tích C++ PDF Parser V2.0
        Static->>RecTree: Bóc tách JavaScript & Streams nhúng
        opt Có tệp PE / Shellcode nhúng bên trong
            RecTree->>Static: Phân tích PE con (Child PE Static Scan)
            Static-->>RecTree: Phát hiện PE độc hại (Child Dominance Rule)
        end
    else Định dạng PE
        Router->>Static: Phân tích Capstone, Opcode TF-IDF, CFG, YaraGen
    end

    Static->>AI: Vector hóa đặc trưng tĩnh & Dự đoán mô hình AI

    opt Yêu cầu phân tích động chuyên sâu
        GUI->>Sandbox: Khởi chạy mẫu trong Virtual Desktop & Job Object
        Note over Sandbox: Kích hoạt PEB Unlink, COW FS/Reg, MinHook, Intel PT
        Sandbox->>BHR: Giám sát Entropy & Tốc độ ghi tập tin thời gian thực
        
        opt Phát hiện hành vi Ransomware (Entropy >= 7.5, Burst I/O)
            BHR->>BHR: Kích hoạt RAM & Pagefile Candidate Key Extractor
            BHR->>Sandbox: Ghi nhận Crypto Timeline & Bản đồ biến đổi
        end

        Sandbox->>AI: Chuyển dữ liệu sự kiện Hook/ETW vào BehaviorGraph
        AI->>AI: Khớp mẫu chuỗi tấn công & MITRE ATT&CK Mapping
    end

    AI-->>GUI: Xuất báo cáo tổng hợp Universal Schema 2.0 (Threat Score, IOCs)
    
    opt Hệ thống bị tê liệt hoặc dính Ransomware diện rộng
        Analyst->>WinRE: Khởi động vào môi trường cứu hộ WinRE
        WinRE->>WinRE: Giao dịch 5 giai đoạn: Quét offline -> Sao lưu -> Unbrick Registry -> Rollback
        WinRE-->>Analyst: Hệ thống được phục hồi nguyên trạng
    end

3. تفاصيل الوحدة الفرعية 1: صندوق رمل Windows الديناميكي والمراقبة الخفية (Ring-3)

الكود المصدري الرئيسي موجود في: BHPAISandbox.cpp، BHPAIMonitor.cpp، SafeVirtualDesktop.cpp، SafeJobObject.cpp، IntelPTMonitor.cpp، FakeNetEngine.cpp.

3.1 بيئة سطح المكتب الافتراضي المعزولة وحدود Windows Job Object

  1. Virtual Desktop (BHPAISandboxDesktop): يتم التهيئة باستخدام CreateDesktopW مع الأعلام DESKTOP_CREATEWINDOW | DESKTOP_WRITEOBJECTS. جميع النوافذ الرسومية ورسائل Windows Message (WM_DROPFILES، WM_COPYDATA، UI Redirection) الخاصة بالبرمجيات الخبيثة تُحتجز بالكامل داخل سطح المكتب الافتراضي، معزولة عن شاشة المستخدم (سطح مكتب Default).
  2. Windows Job Object (SafeJobObject):
    • JOB_OBJECT_LIMIT_KILL_ON_JOB_CLOSE: عند خروج عملية Launcher، يتم تدمير شجرة العمليات الفرعية بالكامل للبرمجيات الخبيثة تلقائيًا.
    • JOB_OBJECT_LIMIT_PROCESS_MEMORY: تحديد الحد الأقصى للذاكرة العشوائية بـ 512MB لكل عملية لمنع استنزاف موارد النظام.
    • JOB_OBJECT_LIMIT_ACTIVE_PROCESS: تحديد حد أقصى 32 عملية متزامنة لمنع هجمات Fork-Bomb.
    • JOB_OBJECT_LIMIT_DIE_ON_UNHANDLED_EXCEPTION: حظر نافذة Windows Error Reporting Crash Dialog.

3.2 تجريد الصلاحيات الخطيرة باستخدام Restricted Token

يقوم Launcher بإنشاء Token مقيّد عبر CreateRestrictedToken قبل استدعاء CreateProcessAsUserW:

  • Disable SIDs: WinBuiltinAdministratorsSid، WinLocalSystemSid، WinLocalAdminSid.
  • Privileges to Remove: الإزالة الكاملة للصلاحيات الحساسة: SeDebugPrivilege، SeTcbPrivilege، SeTakeOwnershipPrivilege، SeLoadDriverPrivilege، SeBackupPrivilege، SeRestorePrivilege، SeShutdownPrivilege، SeImpersonatePrivilege.
  • Mandatory Integrity Level: التخفيض إلى مستوى SECURITY_MANDATORY_LOW_RID أو SECURITY_MANDATORY_MEDIUM_RID.

3.3 تقنيات مكافحة التهرب والتخفي (PEB Unlinking، Memory PE Wiping، DACL Guard)

لتقليل قدرة البرمجيات الخبيثة على اكتشاف DLL المراقبة في مساحة ذاكرة Ring-3:

  1. PEB Module List Unlinking: تقوم DLL BHPAIMonitor.dll تلقائيًا بإزالة LDR_DATA_TABLE_ENTRY الخاصة بها من القوائم الثلاث المزدوجة الارتباط في Process Environment Block (PEB):
    • InLoadOrderModuleList
    • InMemoryOrderModuleList
    • InInitializationOrderModuleList عندما تتصفح البرمجيات الخبيثة PEB->Ldr أو تستدعي EnumProcessModules، لا تظهر وحدة المراقبة في القائمة.
  2. In-Memory PE Header & Section Scrubber: الكتابة فوق PAGE_READWRITE ومسح (Zero-fill) منطقة IMAGE_DOS_HEADER، IMAGE_NT_HEADERS، IMAGE_SECTION_HEADER وسلسلة Debug Directory PDB Path الخاصة بـ DLL في ذاكرة RAM، مما يمنع تقنيات فحص التوقيعات في الذاكرة.
  3. Launcher DACL Guard: تقوم عملية التحكم بإعداد SetKernelObjectSecurity مع قائمة تحكم بالوصول التقديرية (DACL) فارغة، ورفض أذونات ، ، و من العمليات ذات مستوى النزاهة الأدنى.

3.4 التدخل في Native NT API عبر MinHook Engine و RAII HookGuard

يستخدم النظام MinHook Engine للتدخل المباشر في دوال Native NT API منخفضة المستوى في ntdll.dll و kernelbase.dll:

جميع دوال الـ hook محمية بطبقة RAII HookGuard (thread_local bool in_hook)، مما يضمن الحماية ضد ظاهرة التكرار اللانهائي (Recursive Hook Loop Deadlock).


3.5 تقنية Copy-On-Write (COW) ثنائية الطبقات لنظام الملفات والريجستري

لحماية النظام الحقيقي بأمان مع السماح للبرمجيات الخبيثة بالتفاعل بشكل طبيعي:

  1. Filesystem Overlay Layer:
    • عندما تفتح البرمجيات الخبيثة ملفًا في وضع GENERIC_READ، يسمح النظام بالقراءة من الملف الأصلي.
    • عند وجود عملية كتابة GENERIC_WRITE أو حذف FILE_DELETE_ON_CLOSE: يتم نسخ الملف الأصلي فورًا إلى المجلد المؤقت الافتراضي BHPAI_Sandbox_Overlay\Files\. جميع عمليات تعديل البيانات تُنفذ على هذه النسخة.
    • دعم كامل للميزات المتقدمة: Alternate Data Streams (ADS file.txt:zone.identifier)، Reparse Points و Symbolic Links.
  2. Registry Overlay Layer:
    • يتم تعيين مفاتيح الريجستري النظامية (HKLM\Software\Microsoft\Windows\CurrentVersion\Run) إلى الفرع المؤقت HKCU\Software\BHPAI_Virtual_Registry\.
    • توفير وضع العرض المدمج (Merged View): قراءة البيانات الحقيقية مع الكتابة فوق البيانات الافتراضية.

3.6 Kernel Event Tracing (ETW Monitor)

استخدام الوحدة الفرعية Microsoft Event Tracing for Windows (ETW) لالتقاط الأحداث من Kernel:

  • Microsoft-Windows-Kernel-Process: التقاط أحداث إنشاء العمليات حتى لو استخدمت البرمجيات الخبيثة Direct Syscalls لتجاوز Userland Hooks.
  • Microsoft-Windows-Kernel-Network: تسجيل اتصالات TCP/UDP منخفضة المستوى.
  • Microsoft-Windows-Kernel-Memory: مراقبة عمليات تعيين الذاكرة المتقاطعة (Cross-Process Memory Mapping).

3.7 Fake Network Engine (C2 Sinkhole & Payload Mocking)

دمج محرك محاكاة الشبكة المستقل (FakeNetEngine.cpp):

  • DNS Sinkhole: اعتراض جميع استعلامات DNS (Port 53) وإرجاع IP Loopback (127.0.0.1).
  • HTTP / HTTPS Mocking: الاستماع على Port 80، 8080، 443؛ تحليل حزم TLS ClientHello لاستخراج Server Name Indication (SNI) وإرجاع استجابة HTTP 200 OK مع payload آمن.
  • C2 Beacon Interceptor: جمع جميع بيانات Exfiltration (البيانات المسروقة) الخاصة بالبرمجيات الخبيثة لخدمة أعمال التحقيق الرقمي.

3.8 مراقبة العتاد Intel Processor Trace (Intel PT) Engine

تستغل الوحدة الفرعية IntelPTMonitor.cpp ميزة التتبع العتادي لمعالج Intel:

  • التحقق من التوافق عبر الأمر __cpuidex(0x14, 0).
  • إعداد ToPA (Table of Physical Addresses) عبر Windows Kernel Tracing API (ProcessIntelProcessorTrace).
  • جمع حزم العتاد TNT (Taken/Not-Taken Branch)، TIP (Target IP) و FUP (Function Pointer)، مما يتيح اكتشاف ROP (Return-Oriented Programming) Chains وفك تشفير تدفق التنفيذ دون الاعتماد على البرمجيات.

3.9 الحدود التقنية والقيود الواقعية لبيئة التحليل

على الرغم من تصميمها بطبقات حماية متعددة، فإن بيئة التحليل الديناميكي Ring-3 لا تزال لديها حدود تقنية طبيعية يجب فهمها بوضوح في العمليات الفعلية:

  1. حدود مستوى الصلاحيات (Ring-3 Userland vs Ring-0 Kernel):
    • تقنيات Userland Hooking (MinHook) و PEB Unlinking تعمل فقط في مساحة العنوان Ring-3 للعملية.
    • إذا استخدمت البرمجيات الخبيثة ثغرة Bring Your Own Vulnerable Driver (BYOVD) أو استغلت ثغرة في النواة لتحميل كود تنفيذي في Kernel (Ring-0)، فيمكنها تجاوز خطافات Userland Hook، والوصول المباشر إلى القرص الفيزيائي (تجاوز COW Overlay) أو تعطيل آلية جمع بيانات ETW.
  2. تقنيات Direct Syscalls و Dynamic API Resolution:
    • عندما تستخرج البرمجيات الخبيثة رقم Syscall (SSN - System Service Number) من ملف ntdll.dll على القرص وتنفذ الأمر الثنائي syscall / sysenter مباشرة من ذاكرتها الخاصة، يقفز تدفق التنفيذ مباشرة إلى Kernel دون المرور عبر الدوال المثبتة بواسطة MinHook في ntdll.dll.
    • في هذا السيناريو، يدمج BHPAI بيانات تكميلية من Kernel ETW Provider و Intel PT Hardware Trace لتعويض نقص Userland Hooks.
  3. بيئة المحاكاة ووقت التحليل (Time-Limited Dynamic Run):
    • بعض مجموعات APT المتطورة تطبق آلية تنشيط متأخر طويل المدى (Long Sleep Logic، Logic Bombs تتطلب تفاعل معقد بالفأرة/لوحة المفاتيح، أو تتطلب اتصال C2 صالح من خادم المهاجم). قد لا يغطي التحليل الديناميكي التلقائي في فترة زمنية محدودة (عادة من 30 إلى 120 ثانية) جميع فروع التنفيذ العميقة. لذلك، فإن الدمج المتزامن مع Static Disassembly و نموذج الذكاء الاصطناعي متعدد الطبقات هو شرط أساسي لضمان الدقة.

4. تفاصيل الوحدة الفرعية 2: STATIC PE ANALYZER & CAPSTONE DISASSEMBLER

الكود المصدري الرئيسي موجود في: Core/analyzer/، Analyzers/PE/، pe_analyzer.exe.

4.1 تحليل بنية PE، Entropy Sections والتعرف على الشذوذ (Anomalies)

  1. تحليل بنية Header:
    • IMAGE_DOS_HEADER، IMAGE_NT_HEADERS (32-bit و 64-bit).
    • فحص OptionalHeader.AddressOfEntryPoint، ImageBase، Subsystem، DllCharacteristics (ASLR، DEP، CFG، High Entropy VA).
  2. Section Entropy Analysis:
    • حساب Shannon Entropy لكل Section: $$H(X) = -\sum_{i=0}^{255} p(x_i) \log_2 p(x_i)$$
    • التعرف على الأقسام المضغوطة أو المشفرة بشكل غير طبيعي ($H \ge 7.0$).
  3. التعرف على الشذوذ (PE Anomalies):
    • نقطة الدخول خارج الأقسام التنفيذية القياسية.
    • حجم SizeOfRawData منحرف بشكل كبير عن VirtualSize.
    • قسم يحمل خصائص IMAGE_SCN_MEM_WRITE | IMAGE_SCN_MEM_EXECUTE في آن واحد (W^X Violation).
    • طابع زمني (TimeDateStamp) في الماضي أو المستقبل بشكل غير طبيعي.

4.2 فك تشفير Opcode N-Grams وأوزان TF-IDF

  1. Capstone Disassembly Engine:
    • تهيئة cs_open(CS_ARCH_X86, CS_MODE_32 / CS_MODE_64) مع إعدادات تفصيلية CS_OPT_DETAIL.
    • فك تشفير كامل تدفق الأوامر الثنائية في القسم التنفيذي (.text، .code).
  2. استخراج Opcode N-Grams (N=2, 3, 4):
    • تحويل الكود الآلي إلى سلسلة دلالية Opcode مجردة (مثال: mov -> push -> call -> test -> jz).
  3. أوزان TF-IDF:
    • تطبيق مصفوفة Term Frequency-Inverse Document Frequency لاستخراج الخصائص الموجهة لتدفق الأوامر المميزة للبرمجيات الخبيثة (تشفير XOR الحلقي، فك تشفير السلاسل الديناميكي، عمليات Stack Strings).

4.3 سلاسل استدعاء API N-Grams ورسم بياني لتدفق التحكم (CFG)

  1. Import Table & API Call Graph:
    • استخراج كامل IMAGE_IMPORT_DESCRIPTOR (IAT) وتحليل أزواج API عالية الاشتباه:
      • VirtualAlloc $\rightarrow$ WriteProcessMemory $\rightarrow$ CreateRemoteThread.
      • FindResource $\rightarrow$ LoadResource $\rightarrow$ LockResource $\rightarrow$ SizeofResource.
      • CryptAcquireContext $\rightarrow$ CryptGenKey $\rightarrow$ CryptEncrypt.
  2. بناء Control Flow Graph (CFG):
    • تقسيم الدالة إلى Basic Blocks (كتل أوامر أساسية تنتهي بأمر تفريع jmp، call، ، ، ).

4.4 كاشف وأداة فك ضغط Packer التلقائية (UPX / WWPack Unpacker)

  1. كاشف Packer:
    • التعرف على الأقسام المميزة: UPX0، UPX1، UPX2، ASPack، PECompact، Themida، VMProtect، .mpress.
  2. فك الضغط التلقائي Native Unpacker:
    • دمج محرك فك ضغط الذاكرة لـ UPX و WWPack: استعادة EntryPoint الأصلي (Original Entry Point - OEP) وإعادة بناء جدول Import Address Table (IAT) القياسي قبل إدخاله إلى محلل الذكاء الاصطناعي.

4.5 التوليد التلقائي لقواعد YARA المتقدمة (YaraGen - تصفية ضوضاء Rust) و Fuzzy Hashing

  1. YaraGen Engine:
    • الاستخراج التلقائي للسلاسل الفريدة (Unique Strings، GUID، Mutex، C2 Paths) و Opcode Signatures لتوليد قواعد YARA فورية.
    • Rust Compiler Noise Filtering: دمج قائمة استبعاد الضوضاء المخصصة للبرمجيات الخبيثة المكتوبة بلغة Rust (تجاهل سلاسل runtime library\core\src\...، panicked at، alloc::raw_vec).
  2. Fuzzy Hashing & Locality-Sensitive Hashing:
    • SSDEEP (Context Triggered Piecewise Hashing): مطابقة التشابه الثنائي حسب كل مقطع.
    • TLSH (Trend Micro Locality Sensitive Hash): مقاومة عالية للمتغيرات متعددة الأشكال.

5. تفاصيل الوحدة الفرعية 3: MULTI-FORMAT ENGINE & NATIVE C++ PDF ANALYZER V2.0

الكود المصدري الرئيسي موجود في: Analyzers/PDF/، FileRouter.hpp، UniversalDefanger.hpp، UniversalReportSchema.hpp، pdf_analyzer.exe.

5.1 موجّه الملفات ثلاثي المراحل (FileRouter Engine)

لا يعتمد النظام على امتداد الملف (.exe، .pdf) بل يستخدم بنية توجيه 3-Stage FileRouter:

  1. المرحلة 1: Magic Bytes Inspection:
    • 4D 5A (MZ) $\rightarrow$ FileFormat::PE
    • 25 50 44 46 (%PDF) $\rightarrow$ FileFormat::PDF
    • 50 4B 03 04 (PK..) $\rightarrow$ Container Inspection
    • D0 CF 11 E0 (OLE2 Compound Document) $\rightarrow$ FileFormat::Office
    • 7F 45 4C 46 (.ELF) $\rightarrow$ FileFormat::ELF
    • #! (Shebang) / / $\rightarrow$ التفريع المقابل

5.2 محرك تحليل PDF Native C++ V2.0 (Analyzers/PDF/)

محلل PDF مكتوب بالكامل بلغة C++17 خالصة، آمن ثنائيًا ولا يعتمد على مكتبات خارجية ضخمة:

  • Binary-Safe Lexer & Tokenizer: معالجة دقيقة لملفات PDF ذات البنية التالفة (Malformed PDF)، أو المهجنة (Polyglot) أو التي تحتوي على Null Bytes.
  • Decompression Engines: فك ضغط تلقائي متعدد الطبقات مع /FlateDecode (zlib inflate)، /ASCIIHexDecode، /ASCII85Decode، /LZWDecode، /RunLengthDecode.
  • تحليل بنية الكائنات: فحص كامل لـ Object Dictionary: /OpenAction، /AA، /Names، /JavaScript، /JS، /Launch، /EmbeddedFiles، /RichMedia، /XFA.

5.3 شجرة التحليل التكراري الهرمي (AnalysisNode Architecture)

بنية شجرة تكرارية هرمية تدير جميع الحمولات المدمجة:``` [AnalysisNode: Root PDF (Document.pdf)] │ ├── [AnalysisNode: Object 14 - JavaScript Stream] │ └── Trích xuất: eval(unescape(...)) -> Shellcode Buffer │ └── [AnalysisNode: Object 22 - Embedded Payload (/EmbeddedFile)] ├── Định tuyến qua 3-Stage FileRouter -> Nhận diện: FileFormat::PE └── [AnalysisNode: Child PE (Dropper.exe)] ├── Phân tích tĩnh Capstone Disassembler ├── Trích xuất Section Entropy, Opcode TF-IDF, IAT └── Kết luận phân tích: MALICIOUS (Risk: 98/100)

root@kitploit:~
---

### 5.4 محرك تقييم المخاطر السياقية وقاعدة هيمنة الابن (Child Dominance Rule)
1. **Contextual Risk Scoring Engine**: التقييم بناءً على الأوزان السياقية المركبة (Action Trigger $\times$ JavaScript Risk $\times$ Exploit Indicators).
2. **Child Dominance Rule (قاعدة هيمنة الابن)**:
   - إذا كان أي عقدة ابن في الشجرة التكرارية (`Child Node`) تحمل استنتاج **`MALICIOUS`** (على سبيل المثال: ملف PE مرفق هو برنامج فدية أو حصان طروادة):
   - عقدة الجذر الأب (Parent Document) **تُرقّى تلقائيًا إلى استنتاج `MALICIOUS`**.
   - تُضبط درجة خطورة العقدة الأب تلقائيًا:
     $$\text{Score}_{\text{parent}} = \max(\text{Score}_{\text{parent}}, 85, \text{Score}_{\text{child}})$$

---

### 5.5 دفاع Anti-DoS والحماية من قنابل فك الضغط (Decompression Bomb Protection)
لضمان عدم تعرض النظام لهجمات استنزاف الموارد (Denial-of-Service):
- **إعداد `ParserLimits`**:
  - الحد الأقصى لحجم الملف المدخل: **500 MB**.
  - الحد الأقصى لإجمالي حجم سطر فك الضغط: **250 MB**.
  - الحد الأقصى لنسبة فك الضغط (Max Compression Ratio): **100.0:1** (عند تجاوز هذا الحد يتوقف فك الضغط فورًا ويُوسم `DecompressionBombDetected`).
  - الحد الأقصى لعدد الكائنات: **100,000 Objects**.
  - الحد الأقصى لعمق تداخل مرشح فك الضغط: **6 طبقات كحد أقصى**.
- **آلية `AnalysisBudget`**:
  - إعداد مؤقت عد تنازلي بحد أقصى للمهلة الزمنية: **30 ثانية/ملف**.
  - إلغاء التحليل التكراري تلقائيًا عند تجاوز الميزانية الزمنية دون إسقاط التطبيق.

---

### 5.6 ربط MITRE ATT&CK المبني على الأدلة و Universal IOC Defanger
1. **Evidence-Based MITRE ATT&CK Mapping**:
   كل تقنية MITRE ATT&CK تُرفق بدليل محدد (Evidence String, Object ID, Byte Offset):
   - `T1204.002` (Malicious File): العثور على `/OpenAction` يشير إلى Object 8.
   - `T1059.007` (JavaScript): العثور على سلسلة استغلال الذاكرة في Object 14.
   - `T1027.009` (Embedded Payloads): العثور على ثنائي PE قابل للتنفيذ في `/EmbeddedFiles`.
2. **Universal IOC Defanger (`UniversalDefanger.hpp`)**:
   تحييد مؤشرات الاختراق تلقائيًا قبل العرض أو تصدير التقرير:
   - URL: `http://malicious.com/c2` $\rightarrow$ `hxxp://malicious[.]com/c2`
   - IPv4 / IPv6: `192.168.1.100` $\rightarrow$ `192.168.1[.]100`
   - Domain: `evil-trojan.top` $\rightarrow$ `evil-trojan[.]top`

---

### 5.7 توحيد تقرير المخرجات Universal Schema 2.0
جميع وحدات التحليل (PE, PDF, Dynamic Sandbox, WinRE) تُرجع بيانات موحدة وفق معيار **Universal JSON Schema 2.0**:
- `metadata`: `sha256`, `md5`, `file_size`, `format`, `timestamp`.
- `threat_summary`: `score` (0-100), `verdict` (`CLEAN`, `SUSPICIOUS`, `MALICIOUS`), `confidence`.
- `analysis_tree`: البنية الشجرية التكرارية الهرمية لكافة الحمولات.
- `mitre_matrix`: قائمة تكتيكات وتقنيات ATT&CK مع الأدلة.
- `extracted_iocs`: قائمة IP و URL و Domain و Hash بعد تحييدها.

---

## 6. تفاصيل الوحدة الفرعية 4: مجموعة البيانات ثلاثية الطبقات وخط أنابيب AI PDF لمكافحة الإنذارات الكاذبة

الكود المصدري الرئيسي موجود في: [`dataset/pdf/`](file:///c:/Users/Kryo/Documents/BHPAI/dataset/pdf), [`model/pdf_features.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/pdf_features.py), [`model/train_pdf.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/train_pdf.py).

### 6.1 بنية تقسيم مجموعة البيانات ثلاثية الطبقات (`dataset/pdf/`)
لمعالجة مشكلة الإنذارات الكاذبة (False Positive) الشائعة في نماذج AI للأمن السيبراني معالجة جذرية:
1. **`malware/`**: عينات برمجيات خبيثة حقيقية جُمعت من بيئات هجوم فعلية (PDF يحتوي على CVE Exploits, Droppers, Phishing Forms, Obfuscated JS).
2. **`benign/`**: مستندات PDF مكتبية قياسية (كتب، فواتير مالية، أوراق أكاديمية، مستندات إدارية).
3. **`suspicious_benign/` (Hard Negatives - مجموعة إزالة الإنذارات الكاذبة)**:
   - مستندات PDF نظيفة تمامًا لكنها تمتلك خصائص تقنية معقدة: فواتير إلكترونية بتوقيع رقمي X.509 PKCS#7 (`/Sig`, `/ByteRange`)، نماذج AcroForm تحتوي على JavaScript حسابي مشروع، مستندات مرفقة بملفات نصية مشروعة (`/EmbeddedFiles`)، مستندات تقنية تحتوي على مقاطع كود مصدري وسلاسل مموهة.

---

### 6.2 إزالة مسار الاستدلال المختصر "False Positive Machine" عبر Hard Negatives
- نماذج AI التقليدية عند رؤية الكلمة المفتاحية `/JavaScript` أو `/EmbeddedFiles` تميل إلى الوسم الفوري كبرمجية خبيثة (Heuristic Shortcut).
- إدراج مجموعة `suspicious_benign` في مجموعة التدريب يُجبر نموذج LightGBM على تعلم ارتباطات أعمق (التركيب بين entropy سطر الأوامر، أسماء API الخبيثة، عمق فك الضغط) بدلًا من الالتقاط البسيط المبني على وجود الكلمة المفتاحية.

---

### 6.3 إزالة التكرار متعددة المستويات قبل التقسيم (Multi-Level Deduplication)
لإزالة ظاهرة تسرب البيانات (Data Leakage) بين مجموعة Train و Test:
1. **Deduplication المستوى 1 (Exact Hash)**: إزالة الملفات المتطابقة في بصمة SHA-256 / MD5.
2. **Deduplication المستوى 2 (Structural Fingerprinting)**:
   - حساب متجه بصمة بنية شجرة كائنات PDF والمحتوى الدلالي.
   - إزالة المتغيرات المشتقة (متغيرات تغيير الاسم، تغيير metadata لكن ببنية شجرة byte-stream متطابقة تمامًا).

---

### 6.4 تقسيم المجموعة المستقلة لمكافحة تسرب البيانات `StratifiedGroupKFold`
- استخدام خوارزمية `StratifiedGroupKFold` (مع `n_splits=5`).
- التجميع حسب معرّف عائلة المستند (`Family Group ID`)، لضمان بقاء كافة الملفات ذات الأصل البنيوي المشترك بالكامل في مجموعة واحدة (إما Train أو Test)، لمنع ظاهرة الحفظ الأعمى وتضخيم الدقة الوهمية.

---

### 6.5 متجه 57 ميزة ومعايرة الاحتمالات (`CalibratedClassifierCV`)
1. **فضاء 57 ميزة الشامل**:
   - مجموعة بنية Header & Trailer (12 ميزة): `count_obj`, `count_stream`, `count_xref`, `count_trailer`, `has_eof`, `version_number`...
   - مجموعة تفعيل السلوك (15 ميزة): `count_js`, `count_javascript`, `count_openaction`, `count_launch`, `count_embeddedfiles`, `count_richmedia`...
   - مجموعة Entropy ومرشحات التدفق (18 ميزة): `stream_entropy_mean`, `stream_entropy_max`, `flatedecode_depth`, `ratio_uncompressed`...
   - مجموعة استغلال الكود والتوقيعات الرقمية (12 ميزة): `heap_spray_pattern_count`, `eval_count`, `has_signature`, `invalid_xref_count`...
2. **معايرة الاحتمالات (`CalibratedClassifierCV`)**:
   - استخدام معايرة Isotonic Regression و Platt Sigmoid Scaling على مجموعة validation مستقلة، لإعادة مخرجات شجرة قرار LightGBM إلى احتمال إحصائي حقيقي $P(\text{Malicious} \mid X) \in [0.0, 1.0]$.

---

### 6.6 نتائج Benchmark التدقيق وقدرة مقاومة الإنذارات الكاذبة (Audit Report)
التقييم التجريبي على مجموعة الاختبار المستقلة (Test Set):

| مؤشر التقييم | القيمة المحققة V1.6 | التقييم التقني |
| :--- | :---: | :--- |
| **Accuracy (الدقة الإجمالية)** | **99.42%** | متوازنة على المجموعات الثلاث |
| **Malware Recall (تغطية البرمجيات الخبيثة)** | **99.15%** | التعرف على معظم عينات استغلال CVE و PDF Dropper |
| **False Positive Rate على `benign`** | **0.00%** | لم تُسجل إنذارات كاذبة على المستندات المكتبية القياسية |
| **False Positive Rate على `suspicious_benign`** | **0.21%** | مقاومة فعالة للإنذارات الكاذبة على الفواتير الرقمية ونماذج JS المعقدة |
| **Inference Latency (زمن استدلال AI)** | **1.85 ms / file** | سرعة عالية، جاهز للفحص في الزمن الحقيقي |

---

## 7. تفاصيل الوحدة الفرعية 5: MACHINE LEARNING & AI ENSEMBLE (PE & GNN & SHAP)

الكود المصدري الرئيسي موجود في: [`AI/`](file:///c:/Users/Kryo/Documents/BHPAI/AI), [`model/`](file:///c:/Users/Kryo/Documents/BHPAI/model), [`model/evaluate_ensemble.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/evaluate_ensemble.py).

### 7.1 دمج فضاء الميزات متعدد الأبعاد (Feature Vectorization)
النموذج يدمج فضاء ميزات الملف التنفيذي (PE):
1. **Vector Tĩnh Cấu trúc (Static Vector)**: 128 بُعد (Section Entropy, Header Anomalies, Resource Metrics, Import Table Distribution).
2. **Vector Chuỗi Lệnh Opcode (Disassembly TF-IDF)**: 512 بُعد مستخرج من Capstone Engine.
3. **Vector Chuỗi Gọi API (API N-Grams)**: 256 بُعد.
4. **Vector Đồ thị Dòng Điều khiển (CFG Structural Embeddings)**: 128 بُعد.

---

### 7.2 PyTorch API Sequence Embedder & Control Flow Graph GNN
1. **PyTorch API Sequence Embedder**:
   - شبكة عصبية تكرارية ثنائية الاتجاه Bi-LSTM + Multi-Head Self-Attention لتشفير سلسلة استدعاءات API المتتالية إلى متجه دلالي مكثف.
2. **Control Flow Graph GNN (Graph Neural Network)**:
   - استخدام نموذج **Graph Convolutional Network (GCN)** أو **Graph Attention Network (GAT)** لتمرير الرسائل (Message Passing) عبر عقد Basic Block على CFG، لاستخراج البنية التحكمية للبرمجية الخبيثة بشكل مستقل عن إعادة تسمية السجلات (Register Renaming).

---

### 7.3 تحسين الميزات عبر SHAP Feature Pruning
- تطبيق نظرية الألعاب **SHAP (SHapley Additive exPlanations)** لتفسير قرار النموذج (Explainable AI - XAI).
- تقييم مؤشر مساهمة كل ميزة (SHAP Value $\phi_i$). إزالة الميزات ذات قيمة SHAP القريبة من الصفر لتحسين سرعة الحساب وتعزيز القدرة على التعميم.

---

### 7.4 نموذج تصنيف LightGBM Ensemble (Adam, Eve, Marcus) والعتبة الديناميكية
بنية Ensemble تجمع 3 نماذج متخصصة:
1. **Model Adam (Static Specialist)**: متخصص في التصنيف بناءً على ميزات بنية PE و Opcode TF-IDF و Header Entropy.
2. **Model Eve (Dynamic & Behavior Specialist)**: متخصص في التصنيف بناءً على رسم بياني للسلوك `BehaviorGraph` وسجلات API Hooks و Kernel ETW.
3. **Model Marcus (Graph & Sequence Embedder)**: متخصص في التصنيف بناءً على مخرجات GNN و PyTorch API Sequence Embedder.
4. **Dynamic Thresholding Engine**:
   - حساب درجة الخطورة المدمجة الموزونة:
     $$\text{Score}_{\text{final}} = w_1 \cdot P_{\text{Adam}} + w_2 \cdot P_{\text{Eve}} + w_3 \cdot P_{\text{Marcus}}$$
   - التصنيف بثلاث مستويات: `CLEAN` ($\text{Score} < 40$), `SUSPICIOUS` ($40 \le \text{Score} < 75$), `MALICIOUS` ($\text{Score} \ge 75$).

---

### 7.5 نتائج Benchmark والتقييم التجريبي لمصنف AI
الاختبار على مجموعة بيانات اختبار مستقلة تضم 20,000 عينة PE (10,000 Clean + 10,000 Malware من عائلات Ransomware, Trojan, Worm, Backdoor):

| المعيار | Adam (Static) | Eve (Dynamic) | Marcus (GNN) | Ensemble V1.6 |
| :--- | :---: | :---: | :---: | :---: |
| **Accuracy** | 97.20% | 98.10% | 96.85% | **99.35%** |
| **Precision** | 96.80% | 98.40% | 97.10% | **99.40%** |
| **Recall** | 97.60% | 97.80% | 96.60% | **99.30%** |
| **F1-Score** | 0.9720 | 0.9810 | 0.9685 | **0.9935** |
| **AUC-ROC** | 0.9912 | 0.9945 | 0.9890 | **0.9988** |

---

## 8. تفاصيل الوحدة الفرعية 6: BHR ENGINE (RANSOMWARE DETECTOR & KEY RECOVERY)

الكود المصدري الرئيسي موجود في: [`Core/sandbox/launcher/`](file:///c:/Users/Kryo/Documents/BHPAI/Core/sandbox/launcher), [`recovery/`](file:///c:/Users/Kryo/Documents/BHPAI/recovery), [`bhr_identify.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/bhr_identify.cpp).

### 8.1 خوارزمية كشف التشفير عالي Entropy (Shannon Entropy Rate)
يراقب BHR Engine تدفق كتابة بيانات الملفات في الزمن الحقيقي:
- كلما استُدعيت الدالة `NtWriteFile` بكتلة بيانات $\ge 4 \text{ KB}$، يحسب النظام Shannon Entropy للمخزن المؤقت.
- إذا تجاوز Entropy البيانات المكتوبة العتبة **$\ge 7.5$** (خاصية الكتل المضغوطة أو ciphertext المشفر)، يُفعّل عداد الإنذار.

---

### 8.2 مراقبة Burst Modification Rate وسلوك حذف Shadow Copy
1. **Burst File Modification Rate**:
   - تتبع معدل تحول الملفات. إذا نفذت عملية تعديل/كتابة فوق أكثر من **20 ملفًا/ثانية** ببيانات عالية الـ entropy، تُصنف العملية كسلوك Ransomware متفجر.
2. **كشف سلوك حذف Shadow Copy**:
   - مراقبة العمليات الفرعية التي تُطلق أوامر تدمير نظام النسخ الاحتياطي:
     - `vssadmin.exe delete shadows /all /quiet`
     - `wmic.exe shadowcopy delete`
     - `bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures`
     - `bcdedit.exe /set {default} recoveryenabled no`
     - `wbadmin.exe delete catalog -quiet`

---

### 8.3 استخراج بنية مفاتيح التشفير (20+ Standards) من RAM و `pagefile.sys`
عند كشف سلوك التشفير، ينفذ BHR Engine لقطة لذاكرة العملية ويفحص بحثًا عن بنية مفاتيح تشفير مرشحة لأكثر من **20 معيارًا تشفيريًا حديثًا**:
1. **AES-128 / AES-256 Key Schedules**: فحص جدول توسيع المفتاح (Expanded Key Schedule) عبر الحساب العكسي لخوارزمية AES S-Box / Rcon.
2. **AES-GCM Authentication Subkey ($H$)**: التعرف على كتلة بصمة GHASH $H = E_K(0^{128})$ المميزة في فضاء الذاكرة.
3. **ChaCha20 / Salsa20 State Matrix**: فحص سلسلة ثوابت المصفوفة 16-byte القياسية: `"expand 32-byte k"` (`0x61707865`, `0x3320646e`, `0x79622d32`, `0x6b206574`) مع مصفوفة Nonce و Block Counter.
4. **RSA Private Key ASN.1 DER Header**: التعرف على بنية PKCS#1 DER (`0x30, 0x82` مع سلسلة Modulus $n$, Public Exponent $e$, Private Exponent $d$, Primes $p, q$).
5. **X25519 / Curve25519 Scalar Clamping**: فحص السلاسل 32-byte المستوفية لشرط bit clamping (`k[0] &= 248; k[31] &= 127; k[31] |= 64;`).

---

### 8.4 استعادة البيانات من مخزن COW Virtual Overlay (Win32/NT Scope)
نظرًا لأن عمليات الكتابة فوق والتشفير التي ينفذها Ransomware عبر API الملفات القياسية تُعاد توجيهها جميعًا إلى المخزن الافتراضي `Overlay\Files\`، فإن ملف المستخدم الأصلي على القرص الصلب ضمن نطاق التوجيه هذا يبقى محفوظًا.
- `automated_overlay_restore.py` ينفذ تنظيف الملفات المتحولة في مخزن `Overlay\`، مما يتيح rollback التغييرات الافتراضية دون الحاجة لفك تشفير ciphertext.

---

### 8.5 سجل Crypto Timeline وخريطة تحول البيانات
`CryptoTimeline.cpp` و `crypto_tracker.py` يسجلان كامل النقاط الزمنية لوقوع الهجوم:
- النقطة الزمنية لانطلاق العملية ولحظة ارتفاع Entropy في الملف الأول.
- قائمة خريطة التحول: `مسار الملف الأصلي` $\rightarrow$ `مسار الملف المشفر`.
- نسبة البيانات المشفرة حسب النقطة الزمنية (Cryptographic Timeline Graph).

---

### 8.6 الاختبار التجريبي Dual-Engine Hybrid Ransomware Memory Key Extraction
اختبار في بيئة Lab محكومة أمام عينة Ransomware تحاكي آلية تشفير Dual-Engine Hybrid (مماثلة لـ LockBit 3.0 / BlackCat):
- التشفير المتماثل: AES-256-GCM + ChaCha20.
- تبادل المفاتيح غير المتماثل: X25519 Ephemeral Scalar + RSA PKCS#1 DER.
- حقن تشويش Heap: 15 منطقة ذاكرة عشوائية الـ entropy وكتل مضغوطة.

نتائج استخراج بنية المفاتيح المرشحة في سيناريو العينة التجريبية (Synthetic Benchmark):
1. **AES-256-GCM Master Key**: مطابقة GHASH $H$ Subkey، درجة الثقة **95.0%**.
2. **ChaCha20 State Matrix**: التعرف على ثوابت المصفوفة و Nonce، درجة الثقة **60.25%**.
3. **X25519 Ephemeral Key**: التعرف على Clamping Pattern Mask، درجة الثقة **57.0%**.
4. **RSA PKCS#1 DER Sequence Private Key**: التعرف على بنية ASN.1 DER، درجة الثقة **60.75%**.

> [!WARNING]
> **الحدود التقنية والتحديات في البيئة الواقعية (Real-World Limitations)**:
> 1. **Zeroization مباشرة بعد التشفير**: سلالات Ransomware الفعلية (مثل Babuk, Conti, LockBit) غالبًا ما تستدعي بنشاط `SecureZeroMemory` أو `RtlZeroMemory` لمحو مصفوفة المفاتيح المتماثلة فور اكتمال جلسة التشفير. عملية الاستخراج تكون مجدية فقط إذا نُفذ Memory Dump في الوقت المناسب أثناء تشفير العملية أو قبل استدعاء دالة zeroization.
> 2. **آلية المفاتيح غير المتماثلة C2**: معظم برامج الفدية الحديثة تنشئ زوج مفاتيح Session Key متماثل (AES/ChaCha20)، وتشفر session key هذا بالمفتاح العام للمهاجم (المضمّن بشكل صلب في البرمجية الخبيثة) وترسل فقط Ciphertext إلى C2 أو تكتبه في نهاية الملف المشفر. المفتاح الخاص لا يوجد في RAM الضحية.
> 3. **التجزئة في `pagefile.sys`**: فحص الذاكرة الافتراضية على القرص يتطلب مفتاحًا لم يُكتب فوقه (paging churn) ولم يُجزأ إلى عدة صفحات 4KB غير متصلة. لذلك، فإن فحص RAM/Pagefile هو حل إنقاذ للتحقيق في الأدلة (Best-Effort Forensic Triage)، ولا يحل محل خيارات النسخ الاحتياطي المستقلة للبيانات بشكل كامل.

---

### 8.7 بنية Recovery Engine Registry و Crypto Dataflow Tracker
- **Recovery Engine Registry** (`recovery/registry.py`): إدارة وتسجيل ديناميكي لطرق الاستعادة (`automated_overlay_restore.py`, `exact_lookup.py`). يوفر آلية `evaluate_all(sample)` لترتيب طريقة فك التشفير المثلى.
- **Crypto Dataflow Tracker** (`recovery/crypto_tracker.py`): ربط تدفق أحداث التشفير وكائنات المفاتيح والتحقق من الصلاحية بناءً على سلسلة أحداث I/O في الزمن الحقيقي.

---

## 9. تفاصيل الوحدة الفرعية 7: BEHAVIOR CORRELATOR & BEHAVIORGRAPH ENGINE V1.6

الكود المصدري الرئيسي موجود في: [`BehaviorCorrelator.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/BehaviorCorrelator.cpp), [`BehaviorCorrelator.hpp`](file:///c:/Users/Kryo/Documents/BHPAI/BehaviorCorrelator.hpp), [`EventNormalizer.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/EventNormalizer.cpp).

### 9.1 توحيد الأحداث متعددة المصادر (Userland Hooks + Kernel ETW)
`EventNormalizer.cpp` يستقبل آلاف الأحداث الفردية من MinHook Userland DLL و Kernel ETW، ويوحدها إلى تنسيق JSON Standard:```json
{
  "timestamp": 1724712000,
  "pid": 4812,
  "process_name": "malware.exe",
  "event_type": "API_CALL",
  "api_name": "NtProtectVirtualMemory",
  "arguments": {
    "target_pid": 1044,
    "new_protect": "PAGE_EXECUTE_READWRITE"
  }
}

9.2 رسم بياني موجه متعدد العمليات (BehaviorGraph) وآلة الحالة لسلسلة الهجوم

في إصدار V1.6 Enterprise، تم دمج محرك BehaviorGraph في وحدة ربط السلوك:

  • إدارة مجموعة عقد العمليات (ProcessNode) والحواف الموجهة (CrossProcessEdge).
  • بناء آلة حالة للتعرف على سلاسل الهجوم متعددة العمليات وفق الأزواج (Process A -> Process B):
    • Remote Thread Injection: OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> CreateRemoteThread (T1055.002).
    • Process Hollowing: OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> SetThreadContext (T1055.012).
    • APC Queue Injection: OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> NtQueueApcThread (T1055.004).

9.3 تغطية Win32 / NT Native API وتوحيد مسارات Kernel

  • تغطية واسعة لواجهات Win32 و NT Native API الحساسة (SetFileInformationByHandle، ReplaceFileW، CreateHardLinkW، CreateSymbolicLinkW، SetFileSecurityW).
  • توحيد ثنائي الاتجاه تلقائي لمسارات NT Kernel (\Device\HarddiskVolumeX و \??\C:\...) إلى الصيغة القياسية Win32 (C:\...).

9.4 مراقبة Registry Native ومصنّف Persistence من 9 نقاط

  • تتبع واجهات إشعار Registry Native (RegNotifyChangeKeyValue، NtNotifyChangeKey).
  • تصنيف تلقائي لـ 9 مواقع Persistence: Run/RunOnce، Services، Winlogon، IFEO، AppInit_DLLs، Shell Extensions، BHOs، Task Scheduler، WMI.

9.5 Stateful NetworkSessionTracker ومستخرج TLS SNI / HTTP

  • إدارة جلسات مقبس الشبكة (NetworkSessionTracker) مع دمج مستخرج ثنائي لـ TLS ClientHello Server Name Indication (SNI) و HTTP Request Header (Method/Host/URI).

9.6 نموذج سجل التشفير المهيكل Enriched CryptoOperation

  • تسجيل التشفير المهيكل (provider، algorithm، mode، keysize، ivlen، inputlen، outputlen، keygen، pid) لـ CNG/CryptoAPI/NCrypt/SystemFunction دون تسريب البيانات الخام.

9.7 خريطة مصفوفة تقنيات MITRE ATT&CK Enterprise Matrix


9.8 مجموعة الاختبار التلقائي سباعية الأبعاد ونتائج Benchmark V1.6

تم دمج مجموعة اختبار تلقائية سباعية الأبعاد (tests/) في نظام V1.6:


10. تفاصيل الوحدة الفرعية 8: ZERO-KNOWLEDGE ENCRYPTED BACKUP VAULT

يقع الكود المصدري الرئيسي في: Core/vault/، gui_vault.py.

10.1 نموذج تشفير Client-Side E2EE وشجرة توليد المفاتيح KDF/HKDF

تقدم الوحدة الفرعية Vault V1.6 حلاً للنسخ الاحتياطي مستقلاً بأمان عالٍ وفق مبدأ Zero-Knowledge (عدم الكشف عن المعرفة):

  • يتم تشفير جميع بيانات الملفات والبيانات الوصفية (اسم الملف، المسار) باستخدام AES-256-GCM مباشرة على Client قبل التخزين.
  • لا يتم تخزين المفتاح السري أبداً بصيغة نص صريح (plaintext).``` User Password (P) ────► Argon2id / PBKDF2 ────► K_master │ ▼ HKDF(info="Unlock") ────► K_unlock │ ▼ [Giải mã Encrypted K_vault] │ ▼ K_vault │ ┌────────────────────────────────────────────────┴────────────────────────────────┐ │ │ ▼ ▼ HKDF(info="Files-Wrap") ──► K_wrap_files HKDF(info="Meta-Wrap") ──► K_wrap_meta │ │ ▼ ▼ Mã hóa Nội dung Tập tin Mã hóa Tên file & Metadata
root@kitploit:~
---

### 10.2 بروتوكول المصادقة دون الكشف عن المعرفة SRP-6a PAKE (RFC 5054)
للمصادقة وفتح قبو Vault دون الكشف عن كلمة المرور أو تجزئتها:
1. **تهيئة المعلومات (Registration / Setup)**: يحسب العميل $x = H(s, P)$ والمدقق $v = g^x \pmod N$، ويخزّن فقط الملح $s$ والمدقق $v$.
2. **المصادقة (Authentication)**: يتم تنفيذ بروتوكول تبادل الشهادات الآمن بناءً على القيمة السرية المشتركة $S$ والتحقق من دليل الإثبات $M_1, M_2$. لا تظهر كلمة المرور أبدًا بصيغتها الخام.

---

### 10.3 آلية تغيير كلمة المرور الفوري (Instant Re-Keying Mechanism)
يحل BHPAI مشكلة تغيير كلمة المرور الرئيسية دون الحاجة إلى إعادة تشفير مئات الجيجابايت من بيانات النسخ الاحتياطي عبر معمارية **$K_{	ext{vault}}$ Indirection**:
- يتم تشفير بيانات الملفات باستخدام مفتاح القبو الرئيسي $K_{	ext{vault}}$.
- يُحمى المفتاح $K_{	ext{vault}}$ بدوره بمفتاح الفتح $K_{	ext{unlock}}$ (المُشتق من كلمة المرور).
- عند تغيير كلمة المرور: يكفي فك تشفير $K_{	ext{vault}}$ بكلمة المرور القديمة، ثم إعادة تشفير كتلة $K_{	ext{vault}}$ وحدها بكلمة المرور الجديدة. **تبقى جميع بيانات النسخ الاحتياطي في حالة ciphertext دون تغيير.**

---

### 10.4 مصادقة AAD المعيارية وحشو حجم الدلو لمكافحة تحليل حركة المرور
1. **Binary Length-Prefixed Canonical AAD** (`Core/vault/integrity.py`): إضافة بيانات مصادقة إضافية (Authenticated Additional Data) بصيغة معيارية متوافقة بين C++ وPython، لمنع سلوك تبديل ciphertext بين الملفات المختلفة.
2. **Application-Level Bucket Size Padding**: يتم حشو الملفات (Padding) إلى أحجام ثابتة (64KB، 1MB، 10MB، 100MB) لتقليل احتمالية تخمين محتوى الملف بناءً على حجم ciphertext.

---

### 10.5 معمارية مخزن الكتل المحلي المشفّر (Local Encrypted Block Store)
- إدارة بيانات النسخ الاحتياطي في كتل ثنائية مشفّرة محليًا بشكل آمن.
- دعم إزالة التكرار المحلية (deduplication) بناءً على تجزئة المحتوى المشفّر المحمي (Encrypted Content Chunk Hash).
- توافق عالٍ مع التخزين على الأقراص الخارجية، أو وحدات USB الآمنة، أو أقسام الإنقاذ المستقلة.

---

## 11. تفاصيل الوحدة الفرعية 9: واجهة سطح المكتب PYQT6 GLASSMORPHISM، ترخيص HWID & أداة CLI

يقع الكود المصدري الرئيسي في: [`gui.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui.py)، [`gui_features.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui_features.py)، [`gui_vault.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui_vault.py)، [`BHPAICrypto/license.py`](file:///c:/Users/Kryo/Documents/BHPAI/BHPAICrypto/license.py).

### 11.1 معمارية واجهة PyQt6 Desktop Glassmorphism (تعدد الخيوط QThread)
واجهة مستخدم سطح مكتب مخصصة لخدمة التحقيق الميداني والتشغيل المحلي:
- **تصميم سلس دون حجب الواجهة (Non-blocking GUI Responsiveness)**: يتم فصل جميع الأعمال الحسابية الثقيلة (Disassembly Capstone، Sandbox IPC، KDF Cryptography، استخراج PE/PDF) تمامًا عن خيط الواجهة الرسومية وتُدار عبر **`QThread` Background Workers**.
- **نمط التصميم Dark Glassmorphism**: استخدام درجات ألوان داكنة حديثة، وتأثيرات حواف دائرية أنيقة، ولوحات تحكم بديهية، ونظام مخططات حالة في الوقت الفعلي.

---

### 11.2 التبويبات الوظيفية الأساسية على واجهة سطح المكتب
1. **Multi-Format Scanner Tab**:
   - يتيح السحب والإفلات لأي ملف (PE، PDF، Office، Scripts).
   - يعرض درجة التهديد (Threat Score)، ويحلل الحمولة بشكل تكراري، ويُصوّر شجرة `AnalysisNode` بصريًا.
2. **Dynamic Sandbox Monitor Tab**:
   - يراقب سجل الأحداث في الوقت الفعلي، وتدفق استدعاءات واجهة NT Native API، والعمليات الفرعية، ومخططات موارد CPU/RAM/Disk IO.
3. **MITRE ATT&CK Matrix Tab**:
   - يُصوّر مصفوفة التكتيكات والتقنيات التي انتهكها البرمجية الخبيثة، مع أدلة الاستخلاص المباشرة.
4. **BHR & Recovery Center Tab**:
   - يراقب الجدول الزمني لتشفير البيانات، ومعاملات الإنتروبيا في الوقت الفعلي، وينفذ استرجاع Rollback سريعًا.
5. **Zero-Knowledge Encrypted Vault Tab**:
   - يدير مخزن النسخ الاحتياطي المشفّر E2EE محليًا، وقفل/فتح القبو، ونسخ المجلدات المهمة احتياطيًا، والاستعادة الآمنة.

---

### 11.3 نظام ترخيص القفل بالعتاد (HWID-Locked Licensing & Ed25519)
وحدة فرعية لإدارة الترخيص دون اتصال تحمي سلامة البرنامج:
- **ربط الجهاز (HWID Binding)**: جمع معلومات العتاد الثابتة (CPU ID، BIOS UUID، Disk Serial، MAC Address) لتكوين سلسلة HWID فريدة لكل محطة عمل.
- **التوقيع الرقمي Ed25519**: استخدام خوارزمية المفتاح العام Ed25519 للتوقيع الرقمي على ملف الشهادة دون اتصال `license.dat`.
- **الفرض دون اتصال (Offline Enforcement)**: تقوم جميع الأدوات الثنائية (`BHPAISandbox.exe`، `pe_analyzer.exe`، `bhpai_rescue.exe`) تلقائيًا بتحميل `license.dat`، والتحقق من التوقيع باستخدام Master Public Key، ومطابقة التوافق مع HWID الخاص بالجهاز دون الحاجة إلى اتصال بالشبكة.

---

### 11.4 محرك Threat Intelligence & Universal IOC Defanger المستقل
- يتضمن قاعدة معرفية للتعرف على عائلات البرمجيات الخبيثة الشائعة (LockBit، Conti، WannaCry، RedLine، Emotet، Babuk) مع مجموعة قواعد تصنيف السلوك.
- يستخلص تلقائيًا ويُبطل تفعيل (defang) قوائم IOC الخبيثة (IP، Domain، URL، Hashes) لحماية المحلل أثناء استخراج التقارير.

---

### 11.5 نظام التقارير متعدد الصيغ Universal Schema 2.0 (JSON، Markdown، PDF)
- **JSON Schema 2.0**: يوفر بنية بيانات قابلة للقراءة آليًا ومعيارية، سهلة التكامل مع أنظمة التحليل الأخرى.
- **Markdown Summary**: يُصدّر تقريرًا موجزًا بصريًا، يدعم المشاركة السريعة بين مهندسي التحقيق الرقمي.
- **تقرير PDF**: يُنشئ تلقائيًا تقريرًا احترافيًا مع مخططات توزيع الإنتروبيا وشجرة بنية الحمولة.

---

## 12. تفاصيل الوحدة الفرعية 10: BHPAI RESCUE SUITE & إقلاع الإنقاذ الطارئ WINRE

يقع الكود المصدري الرئيسي في:
- أداة الإنقاذ C++: [`Rescue/`](file:///c:/Users/Kryo/Documents/BHPAI/Rescue)، [`bhpai_rescue.exe`](file:///c:/Users/Kryo/Documents/BHPAI/bhpai_rescue.exe).
- سكربتات النشر: [`scripts/deploy_winre.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/deploy_winre.ps1)، [`scripts/trigger_rescue_reboot.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/trigger_rescue_reboot.ps1).
- تقرير نموذجي: [`BHPAI_Rescue_Summary.md`](file:///c:/Users/Kryo/Documents/BHPAI/BHPAI_Rescue_Summary.md).

---

### 12.1 بيئة الإنقاذ دون اتصال Windows Recovery Environment (WinRE)
عندما يُصيب برنامج الفدية نظام التشغيل فيُشلّه، أو يقفل الشاشة (Screen Locker)، أو يعطّل الوضع الآمن (Safe Mode)، أو يتدخل في ملفات النظام، فإن التحليل المباشر على نظام التشغيل قيد التشغيل يواجه مخاطر عديدة بسبب إعاقة عمليات البرمجية الخبيثة أو الـ rootkit. تحل **BHPAI Rescue Suite V2** هذه المشكلة بالعمل من بيئة دون اتصال **Windows Recovery Environment (WinRE)** أو Windows PE:
- **منفصل عن البيئة قيد التشغيل**: لا يتأثر بالعمليات الخبيثة أو خطافات النواة (kernel hooks) النشطة في Windows الرئيسي.
- **تحميل Registry دون اتصال (Offline Hive Loading)**: يربط (mount) تلقائيًا ملفات بنية Registry الفعلية على القرص الصلب (`SYSTEM`، `SOFTWARE`، `NTUSER.DAT`) إلى فرع مؤقت في WinRE لتعديلها وتحرير أقفال النظام دون الحاجة إلى إقلاع نظام التشغيل المستهدف.
- **معزول هوائيًا ومستقل عن الشبكة (Air-Gapped)**: يُنفّذ محليًا بالكامل، دون الحاجة إلى اتصال بالشبكة، مما يحد من مخاطر إرسال botnet C2 لإشارة تدمير البيانات.

---

### 12.2 معمارية 7 وحدات فرعية أساسية لـ `bhpai_rescue.exe`

الكود المصدري في [`Rescue/`](file:///c:/Users/Kryo/Documents/BHPAI/Rescue) مبني بلغة C++17 خالصة، مع ربط ثابت (static linking) مع OpenSSL وzlib:```
Rescue/
├── include/
│   ├── RescueTargetFinder.hpp          # 1. Định vị & Nhận diện Phân vùng Windows Mục tiêu
│   ├── OfflineRegistryManager.hpp      # 2. Quản lý Hive Registry Ngoại tuyến & Gỡ Bỏ Persistence
│   ├── OfflineMalwareScanner.hpp       # 3. Động cơ Phân tích Tĩnh BHR 10-Pillar PE Scanner
│   ├── OfflineBlastRadius.hpp          # 4. Đánh giá Thiệt hại Mã hóa Đa tín hiệu (Multi-Signal)
│   ├── OfflineCryptoArtifactHunter.hpp # 5. Săn lùng Khóa Mật mã trong pagefile.sys & Memory Dumps
│   ├── RescueRemediator.hpp            # 6. Bộ Thực thi Khắc phục & Điều phối Giao dịch
│   └── RescueTransactionJournal.hpp    # 7. Nhật ký Giao dịch ACID LIFO Rollback
└── source/
    └── bhpai_rescue_main.cpp           # Điểm khởi nhập (Entrypoint CLI & Menu Tương tác)
  1. RescueTargetFinder (تحديد موقع قسم نظام التشغيل):
    • فحص تلقائي لكامل الأقراص الفيزيائية والأقسام المتصلة (FindFirstVolumeW، FindNextVolumeW).
    • التحقق من صحة شجرة مجلدات Windows (System32\ntoskrnl.exe، System32\config\SYSTEM، explorer.exe).
    • استخراج معلومات التعريف: Volume GUID، Physical Disk Number، Partition Number، نظام الملفات (NTFS/ReFS) وحالة تشفير BitLocker.
  2. OfflineRegistryManager (إدارة السجل دون اتصال):
    • استخدام RegLoadKeyW لتحميل ملفات hive إلى بادئة مؤقتة: HKEY_LOCAL_MACHINE\BHPAI_OFFLINE_SYSTEM، BHPAI_OFFLINE_SOFTWARE، BHPAI_OFFLINE_NTUSER.
    • تحليل ControlSet النشط عبر مفتاح Select\Current (مثال: ).

12.3 عملية المعالجة بـ 5 مراحل (5-Phase Transaction Pipeline)

لضمان السلامة ومنع خطر تعطيل نظام تشغيل Windows، يطبّق RescueRemediator عملية معاملات من 5 خطوات:``` [Phase 1: DETECT] ────► [Phase 2: BACKUP] ────► [Phase 3: MODIFY] ────► [Phase 4: VERIFY] ────► [Phase 5: COMMIT] Phát hiện mã độc Sao lưu Registry Cách ly tệp mã độc Kiểm tra tính toàn Xác nhận giao dịch & Khóa Persistence & Tệp gốc (LIFO) & Khôi phục Registry vẹn & Hash khớp hoàn tất │ (Nếu có lỗi) ▼ [AUTOMATIC ROLLBACK] (Hoàn tác tức thì)

root@kitploit:~
1. **المرحلة 1 (الكشف)**: فحص شامل، وإعداد قائمة بجميع الملفات الثنائية الضارة، ومفاتيح استمرارية السجل، والملفات المتأثرة.
2. **المرحلة 2 (النسخ الاحتياطي)**: إنشاء مجلد المعاملات `C:\BHPAI_Rescue_Backup\` المرتبط بمعرّف Volume GUID ومعرّف Disk ID. إجراء نسخ احتياطي كامل لجميع ملفات hive (`SYSTEM.before`، `SOFTWARE.before`، `NTUSER.DAT.before`) وحفظ بيانات التعريف الوصفية للملفات الأصلية (الحجم، سمات الوقت، واصف ACL).
3. **المرحلة 3 (التعديل)**: تسجيل كل سلوك في سجل المعاملات (`transaction.json`)، ونقل ملفات البرمجيات الخبيثة إلى مستودع العزل، وإصلاح قيم السجل الضارة.
4. **المرحلة 4 (التحقق)**: إعادة فحص كل تغيير على القرص: التأكد من أن الملفات الضارة لم تعد موجودة في موقعها القديم، وأن الملفات في مستودع العزل تطابق تجزئة SHA-256، وأن Registry Hive يشير بشكل صحيح إلى الملفات الثنائية القياسية لنظام Windows.
5. **المرحلة 5 (الإتمام)**: تغيير حالة المعاملة من `IN_PROGRESS` إلى `COMMITTED`. إذا حدث أي عطل في أي خطوة من المرحلة 3 أو المرحلة 4، يقوم النظام تلقائيًا بتفعيل **LIFO Rollback**، واستعادة ملفات hive بالكامل، وإعادة الملفات من مستودع العزل إلى موقعها الأصلي.

---

### 12.4 آلية الاستعادة الذاتية عند وقوع عطل (Crash State Recovery)
إذا انقطع التيار الكهربائي عن الجهاز فجأة أو أُغلق الجهاز دون قصد أثناء قيام `bhpai_rescue.exe` بإجراء التعديلات:
- في الإقلاع التالي إلى WinRE، سيقرأ `bhpai_rescue.exe` تلقائيًا ملف `transaction.json` ويكتشف حالة **CRASH STATE** (`IN_PROGRESS`).
- يعرض البرنامج تحذيرًا `[CRITICAL WARNING] INCOMPLETE REMEDIATION DETECTED`.
- يوفر خيار استعادة من مستويين:
  - **المستوى 1**: الاستعادة العكسية وفقًا لترتيب سجل LIFO Rollback.
  - **المستوى 2 (Emergency Hive Restore)**: استعادة قسرية لجميع ملفات hive الخاصة بالسجل الأصلي من النسخة الاحتياطية `*.before`.

---

### 12.5 سيناريو النشر والإقلاع التلقائي إلى WinRE

#### 1. سيناريو التضمين الآمن [`scripts/deploy_winre.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/deploy_winre.ps1):
- **استدعاء DISM مباشرةً**: تنفيذ `& dism.exe` مع تمرير المخرجات في الوقت الفعلي، مما يحد من خطر تعليق عملية PowerShell.
- **الحفاظ على حالة التكوين**: تذكّر حالة WinRE الأصلية (`reagentc /info`). إذا كانت معطّلة في البداية، فستُعاد إلى معطّلة بعد الانتهاء؛ وإذا كانت مفعّلة في البداية، فسيتم ضمان إعادة تفعيل WinRE.
- **النسخ الاحتياطي قبل التعديل**: نسخ `Winre.wim` تلقائيًا إلى `Winre.wim.BHPAI.backup`.
- **Launcher متكيّف**: إنشاء سكربت `Windows\System32\bhpai.cmd` يستخدم متغيرات البيئة `%~d0` و`%SystemDrive%`، ويتكيّف تلقائيًا مع حرف القرص الذي يعيّنه WinPE.
- **آلية Rollback التلقائية**: معالجة الاستثناءات الناشئة أثناء عملية mount، وتنفيذ `/Discard` تلقائيًا، واستعادة ملف WIM من النسخة الاحتياطية، وتنظيف المجلد المؤقت.

#### 2. سيناريو إقلاع الإنقاذ [`scripts/trigger_rescue_reboot.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/trigger_rescue_reboot.ps1):
- تفعيل WinRE إذا كان في حالة إيقاف.
- استخدام الأمر القياسي `reagentc /boottore` وتكوين `bcdedit /set {current} recoveryenabled yes` لتحديد إقلاع الجهاز إلى WinRE في إعادة التشغيل التالية.

---

### 12.6 دليل التشغيل ومعاملات سطر الأوامر لـ `bhpai_rescue.exe`

بعد إقلاع الجهاز إلى Windows Recovery Environment:
1. انقر على: **Troubleshoot (استكشاف الأخطاء وإصلاحها)** $\rightarrow$ **Advanced options (خيارات متقدمة)** $\rightarrow$ **Command Prompt (موجه الأوامر)**.
2. في نافذة سطر الأوامر، اكتب:   ```cmd
   bhpai

الأوضاع في القائمة التفاعلية:```text

Select Operation Mode: [1] Dry-Run Safe Triage (Phân tích & Lập báo cáo - KHÔNG sửa đổi đĩa) [2] Full Active Emergency Rescue (Giao dịch 5 giai đoạn: Quét -> Sao lưu -> Khắc phục -> Xác thực -> Commit) [3] Multi-Signal Blast Radius Assessment (Đánh giá mức độ tệp bị mã hóa & Ransom Notes) [4] Crypto Artifact Hunter (Săn tìm cấu trúc khóa mật mã trong pagefile.sys & Crash Dumps) [5] Registry Unbrick Only with Pre-Backup (Khôi phục Winlogon Shell về explorer.exe) [6] Transactional Rollback (Hoàn tác toàn bộ thay đổi từ BHPAI_Rescue_Backup) [7] Exit / Return to WinRE Prompt

root@kitploit:~
#### معاملات سطر الأوامر المتقدمة (CLI Flags):```cmd
# Chạy mô phỏng an toàn không sửa đĩa (Dry-Run):
bhpai_rescue.exe --dry-run

# Chạy khắc phục toàn diện tự động (Auto Repair):
bhpai_rescue.exe --target C: --repair --auto

# Hoàn tác phiên cứu hộ trước đó (Rollback):
bhpai_rescue.exe --target C: --rollback

# Xuất kết quả ra định dạng JSON cho chuyên gia điều tra:
bhpai_rescue.exe --dry-run --json

# Chỉ định tệp bản quyền ngoại tuyến:
bhpai_rescue.exe --license C:\license.dat --repair

تقرير مخرجات الإنقاذ:

بعد إتمام كل جلسة عمل، يُصدر النظام تقريرين للتحقيق الرقمي (DFIR Reports) في المجلد الجذر للقسم الهدف:

  • C:\BHPAI_Rescue_Report.json: تقرير تفصيلي بصيغة JSON يحتوي على كامل تجزئات SHA-256، وقائمة المفاتيح، وسلوكيات الريجستري، وبيانات المعاملات الوصفية.
  • C:\BHPAI_Rescue_Summary.md: تقرير موجز بصيغة Markdown يعرض ملخصًا للمحلل الخبير (مثال مرجعي: BHPAI_Rescue_Summary.md).

13. تفاصيل توزيع المصادر المفتوحة: إصدار BHPAI COMMUNITY (bhpai_sourceopen - 25%)

بهدف خدمة مجتمع أبحاث الأمن السيبراني، والاختبار المستقل، واستعراض القدرات التقنية، يُصدر مشروع BHPAI نسخة Community Edition المخزنة في المجلد bhpai_sourceopen. صُممت هذه الحزمة وفق نموذج Open-Core:

تمثل ~25% بالضبط من الشيفرة المصدرية (الوحدة الفرعية لتحليل PE الساكن وتوجيه الملفات):

  • Core/scanner/: كامل الشيفرة المصدرية بلغة C++ لتحليل بنية PE، واستخراج سمات Opcode/API N-Grams، ومخطط CFG Cyclomatic Complexity، وTF-IDF، والتوليد التلقائي لقواعد YaraGen، ومعالجة النصوص المحسّنة بـ AVX2 StringEx.
  • Core/Decompile/: محلل الثنائيات x86/x64 عبر Capstone Engine (Disassembler, PeParser).
  • Core/pack/: مجموعة فك الضغط في الذاكرة لـ UPX وWWPack.
  • fuzzy/: خوارزمية التجزئة الضبابية للثنائيات SSDEEP (fuzzyhash.c/.h).
  • Analyzers/Common/: توجيه الملفات ثلاثي المراحل FileRouter، وحدود ParserLimits، وربط MITRE ATT&CK MitreMapper، وتحييد IOC IOCExtractor (Defanging).
  • Core/Train/ & model/: مستخرج متجهات سمات PE (feature_extractor.py) وإعدادات عتبات التصنيف.
  • scan.py & app_scan.py: ماسح سطر الأوامر وواجهة سطح المكتب المخصصة لـ PE.

[!IMPORTANT] التزام حقوق الملكية والاستقلالية:

  1. استبعاد 100% من الوحدة الفرعية PDF: نظرًا لأن الوحدة الفرعية PDF لا تزال قيد التطوير والاستكمال، فإن كامل الشيفرة المصدرية لـ PDF تبقى مغلقة وغير مُدرجة في هذه النسخة مفتوحة المصدر.
  2. استبعاد 100% من Dataset: يُمنع منعًا باتًا نشر مجلد dataset/ (لا يحتوي على عينات برمجيات خبيثة أو مستندات المستخدمين).
  3. ترخيص مستقل: مرفق مع stub ترخيص Community (BhpaiLicense.hpp) يمكّن المستخدم من تجميع وتشغيل تحليل الثنائيات بحرية تامة دون الحاجة إلى تفعيل مفتاح تجاري مرتبط بالعتاد.

وثيقة Master التقنية لمشروع BHPAI V1.6 Enterprise تم إعدادها وتوحيدها بواسطة BHPAI Engineering Team. جميع الحقوق محفوظة.



وثائق المشروع الشاملة: BHPAI (النسخة الإنجليزية)

Language / Ngôn ngữ: 🇻🇳 Tiếng Việt | 🇬🇧 English
System Version: V1.6 Enterprise Edition (Full Architectural & Feature Release)
Authors: Rin449 Core Languages & Tech Stack: C++17 (MinGW-w64 / MSYS2), Python 3.9+, PyQt6, MinHook, Capstone Engine, Intel PT (Processor Trace), PyTorch, LightGBM, OpenSSL 3.x, zlib, Argon2id, Cryptography, Ed25519
Master Reference Manual: Covers Multi-Format architectural routing, hierarchical recursive payload decomposition, static PE & native PDF stream parsing, Ring-3 stealth dynamic sandbox, ransomware candidate key extraction, false-positive-resistant calibrated AI models, offline WinRE transactional recovery suite, and zero-knowledge encrypted vault backup.


جدول المحتويات

  1. نظرة عامة على المشروع والرؤية المعمارية متعددة الصيغ
    • 1.1 مشهد التهديدات السيبرانية الحديثة والتحديات
    • 1.2 فلسفة تصميم المحرك الهجين ثلاثي الطبقات متعدد الصيغ
    • 1.3 أبرز الميزات التقنية الأساسية ومصفوفة المواصفات في V1.6
  2. المخطط المعماري العام وخط تنفيذ العمليات
  3. النظام الفرعي 1: صندوق الرمل الديناميكي لنظام Windows والمراقبة الخفية (RING-3)
    • 3.1 سطح المكتب الافتراضي المعزول وتقوية Windows Job Object
    • 3.2 تجريد الصلاحيات الخطرة عبر Restricted Token
    • 3.3 تقنيات مكافحة التهرب والتخفي (PEB Unlinking, Memory PE Wiping, DACL Guard)
    • 3.4 اعتراض Native NT API عبر محرك MinHook وRAII HookGuard
    • 3.5 تراكب افتراضي Copy-On-Write (COW) ثنائي الطبقات لنظام الملفات والريجستري
    • 3.6 تتبع أحداث النواة (ETW Monitor)
    • 3.7 محرك الشبكة الوهمي (C2 Sinkhole & Payload Mocking)
    • 3.8 التتبع المدعوم بالعتاد: محرك Intel Processor Trace (Intel PT)
    • 3.9 الحدود الهندسية والقيود العملية لتحليل Ring-3
  4. النظام الفرعي 2: محلل PE الساكن ومفكك Capstone
    • 4.1 تحليل بنية PE، وإنتروبيا الأقسام، وكشف الشذوذ
    • 4.2 تفكيك Opcode N-Grams وترجيح سمات TF-IDF
    • 4.3 تسلسل API N-Grams وبناء مخطط تدفق التحكم (CFG)
    • 4.4 الكشف التلقائي عن الحزم وفك الضغط في الذاكرة (UPX / WWPack)

1. نظرة عامة على المشروع والرؤية المعمارية متعددة الصيغ

1.1 مشهد التهديدات السيبرانية الحديثة والتحديات

في مشهد التهديدات السيبرانية الحديثة، توسعت التهديدات المتقدمة المستمرة (APTs) وبرامج التجسس وحملات برامج الفدية إلى ما هو أبعد بكثير من الثنائيات التنفيذية التقليدية (.exe, .dll):

  1. تسليح متعدد الصيغ والمستندات الخبيثة: يتم الحصول على الوصول الأولي في الغالب عبر مستندات PDF مسلحة (استغلال ثغرات Adobe Acrobat، أو JavaScript مُبهم، أو إجراءات /Launch التي تُشغّل أوامر shell مخفية) أو تضمين ملفات dropper PE التنفيذية داخل المستندات.
  2. التهرب الساكن وإخفاقات الاختصارات الاستكشافية: يستغل المهاجمون محركات متعددة الأشكال، وحزم متعددة الطبقات، وحقن شيفرة حميدة لخداع نماذج التعلم الآلي الأولية، مما يجعلها تتشبث بارتباطات زائفة.
  3. مكافحة التحليل والتهرب من صندوق الرمل الديناميكي: تفحص البرمجيات الخبيثة المتقدمة الذاكرة بحثًا عن DLLs المراقبة المحمّلة، وتجتاز قوائم وحدات PEB، وتنفذ إلغاء ربط API، وتكتشف آثار hypervisor للأجهزة الافتراضية، وتنفذ التهرب عبر تسريع فترات النوم الطويلة.
  4. التدمير التشفيري عالي السرعة: تستخدم متغيرات برامج الفدية من الجيل التالي (LockBit 3.0, BlackCat, Hyper, Conti) تشفيرًا هجينًا ثنائي المحرك (AES-256-GCM + ChaCha20 + X25519/RSA)، وتمسح Volume Shadow Copies، وتدمر البيانات الحيوية قبل أن تتمكن أدوات مكافحة الفيروسات التقليدية من التفاعل.

BHPAI الإصدار V1.6 Enterprise هو نظام بيئي متعدد المستويات للدفاع السيبراني يوفر حماية شاملة لسلسلة الهجوم عبر محرك هجين متعدد الصيغ موحّد: توجيه تلقائي للصيغ ثلاثي المراحل (PE, PDF, Office, Script)، وتحليل الحمولات المتداخلة التكراري، وعزل صندوق الرمل الديناميكي الخفي Ring-3، والمراقبة المدعومة بالعتاد Intel PT، ونماذج ذكاء اصطناعي معايرة مقاومة للإيجابيات الكاذبة.


1.2 فلسفة تصميم المحرك الهجين ثلاثي الطبقات متعدد الصيغ

يعمل BHPAI V1.6 وفق المبدأ المعماري Route - Recursively Dissect - Correlate Behaviors - Offline Recover:``` ┌───────────────────────────────────────────────┐ │ INPUT FILE STREAM │ └───────────────────────┬───────────────────────┘ │ ┌───────────▼───────────┐ │ 3-STAGE FILE ROUTER │ │ (Magic/ZIP/Script) │ └───────────┬───────────┘ │ ┌──────────────────────────────┼──────────────────────────────┐ │ │ │ [FileFormat::PE] [FileFormat::PDF] [FileFormat::Office] │ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ STATIC PE ANALYZER │ │ PDF ANALYZER V2.0 │ │ OOXML / OLE ANALYZER │ │ - Capstone Disassembler│ │ - Binary Stream Parser │ │ - Macro VBA Extractor │ │ - Opcode TF-IDF & CFG │ │ - Action/JS Deobfuscate│ │ - External DDE Links │ │ - YaraGen & Fuzzy Hash │ │ - 57 Features + Level 2│ │ - Embedded OLE Objects │ └────────────┬────────────┘ │ Structural Fingerprnt│ └────────────┬────────────┘ │ └────────────┬────────────┘ │ │ │ │ │ (Extract Embedded PE) │ │ │ │ │ ┌────────────▼────────────┐ │ └────────────────►│ RECURSIVE ANALYSIS TREE │◄────────────────┘ │ (AnalysisNode Tree) │ └────────────┬────────────┘ │ ┌────────────▼────────────┐ │ DYNAMIC SECURE SANDBOX │ │ - Job Object & Token │ │ - COW Overlay FS/Reg │ │ - Stealth PEB Unlink │ │ - Intel PT Hardware Trc│ └────────────┬────────────┘ │ ┌──────────────────────────────┴──────────────────────────────┐ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ BHR RANSOMWARE ENGINE │ │ AI & BEHAVIORGRAPH V1.6 │ │ - High-Entropy Detector │ │ - Multi-Format Ensemble │ │ - RAM & Pagefile Keys │ │ - Cross-Process Machine │ │ - Instant COW Rollback │ │ - MITRE ATT&CK Mapping │ └─────────────────────────┘ └─────────────────────────┘

root@kitploit:~
1. **السلامة أولاً والحماية من القنابل**: تُقيّد بيئة العزل التنفيذ داخل سطح مكتب افتراضي خاص (`BHPAISandboxDesktop`)، وتفرض حدودًا صارمة لكائنات مهام Windows (حد أقصى للذاكرة 512 ميجابايت، تقارب المعالج، منع انفصال العمليات)، وتجرد الامتيازات العالية عبر الرموز المميزة المقيّدة. محمي محلل PDF بواسطة `AnalysisBudget` و`ParserLimits` الصارمة التي تمنع قنابل فك الضغط (نسبة ضغط قصوى 100:1، توسعات محدودة للتدفقات، وحدود عمق التكرار).
2. **التخفي المضاد للتهرب (بصمة دنيا في وضع المستخدم)**: تخفف مكتبة المراقبة Ring-3 من الكشف عبر إلغاء ربط `LDR_DATA_TABLE_ENTRY` الخاصة بها استباقيًا من جميع قوائم وحدات PEB الثلاث (`InLoadOrder`، `InMemoryOrder`، `InInitializationOrder`)، ومحو رؤوس PE ومسارات تصحيح PDB من الذاكرة، وتطبيق حمايات DACL على عملية المشغّل.

Read more

تنزيل الأداة
  • JOB_OBJECT_UILIMIT_HANDLES | JOB_OBJECT_UILIMIT_GLOBALATOMS: منع التدخل في Handle و Atoms على المستوى العام.
  • PROCESS_TERMINATE
    PROCESS_VM_WRITE
    PROCESS_SUSPEND_RESUME
    مجموعة APIالدالة Native Hookedغرض المراقبة وإعادة التوجيه
    Process / ThreadNtCreateProcessEx، NtCreateUserProcess، NtCreateThreadEx، NtQueueApcThreadاكتشاف إنشاء العمليات الفرعية، Process Injection، APC Injection.
    Virtual MemoryNtAllocateVirtualMemory، NtProtectVirtualMemory، NtWriteVirtualMemoryالتعرف على تخصيص PAGE_EXECUTE_READWRITE، Process Hollowing، Shellcode Injection.
    Filesystem I/ONtCreateFile، NtOpenFile، NtWriteFile، NtSetInformationFile، NtDeleteFileتسجيل I/O، إعادة توجيه COW Overlay، قياس Shannon Entropy.
    RegistryNtCreateKey، NtOpenKey، NtSetValueKey، NtDeleteValueKeyمراقبة نقاط التثبيت للبدء التلقائي (Persistence) وإعادة توجيه COW.
    Anti-AnalysisNtQueryInformationProcess، NtSetInformationThread، NtDelayExecutionحظر اكتشاف ProcessDebugPort، ThreadHideFromDebugger، تسريع Sleep Evasion.
    ret
    je
    jne
  • حساب تعقيد الدورة Cyclomatic Complexity: $$M = E - N + 2P$$ (حيث: $E$ عدد الحواف، $N$ عدد رؤوس Basic Block، $P$ عدد المكونات المتصلة).
  • MZ
    <html>
  • المرحلة 2: In-Memory Container Inspection:
    • فك ضغط بنية ZIP في الذاكرة لفحص تنسيق Office OOXML:
      • يحتوي على [Content_Types].xml و word/ $\rightarrow$ FileFormat::Office (Word DOCX)
      • يحتوي على xl/ $\rightarrow$ FileFormat::Office (Excel XLSX)
      • يحتوي على ppt/ $\rightarrow$ FileFormat::Office (PowerPoint PPTX)
      • يحتوي على classes.dex / AndroidManifest.xml $\rightarrow$ FileFormat::APK
      • يحتوي على META-INF/MANIFEST.MF $\rightarrow$ FileFormat::JAR
  • المرحلة 3: Script & Text Heuristics:
    • التصنيف: PowerShell (.ps1)، VBScript (.vbs)، JavaScript (.js)، Batch (.bat)، HTML Application (.hta).
  • إزالة تشويش JavaScript (JS Deobfuscator): التعرف على وفك تشفير تقنيات ربط السلاسل unescape()، String.fromCharCode()، eval()، Heap Spraying NOP Sled (%u9090%u9090)، واستغلال Adobe Reader APIs (util.printf، collab.getIcon، spell.customDictionaryOpen).
  • TacticTechnique IDاسم التقنيةحالة الاكتشاف
    ExecutionT1204.002Malicious File (PDF OpenAction / Launch)🔴 Detected
    ExecutionT1059.007JavaScript (PDF Heap Spray / Eval)🔴 Detected
    ExecutionT1059.003Windows Command Shell🔴 Detected (cmd.exe /c vssadmin...)
    Defense EvasionT1027Obfuscated Files or Information🔴 Detected
    Defense EvasionT1027.009Embedded Payloads (PDF Embedded PE)🔴 Detected
    Defense EvasionT1562.001Impair Defenses: Disable Tools🔴 Detected (AMSI/ETW Patching)
    Defense EvasionT1620Reflective Code Loading🔴 Detected (Memory Mapped DLL)
    Credential AccessT1003.001LSASS Memory Dumping🔴 Detected (lsass.exe Read Access)
    Privilege EscalationT1055Process Injection🔴 Detected (Remote Thread / APC)
    Command and ControlT1105Ingress Tool Transfer🔴 Detected
    ImpactT1486Data Encrypted for Impact🔴 Detected (High Entropy File Write)
    ImpactT1490Inhibit System Recovery🔴 Detected (Shadow Copy Deletion)
    الاختبارTest Scriptالحالةنتائج القياس الفعلية
    1. Stress & Reentrancytests/test_sandbox_stress.pyPASSED0 crash / 0 deadlock تحت ضغط إنشاء العمليات و I/O المستمر.
    2. API Coverage & Normalizationtests/test_sandbox_coverage.pyPASSED0 مسار un-normalized \Device\ مفقود.
    3. False-Positive Baselinetests/test_sandbox_false_positive.pyPASSEDيعمل بشكل طبيعي، دون تفعيل خاطئ على أدوات Windows القياسية.
    4. BehaviorGraph Validationtests/test_sandbox_behavior_graph.pyPASSEDالرسم البياني للعمليات وجلسات شبكة TLS SNI/HTTP يعملان بدقة.
    5. E2E Performance Benchmarktests/benchmark_sandbox_e2e.pyPASSEDPeak RAM Footprint: 1.47 MB | Total Time: 3.17s.
    6. PDF E2E Direct Sync Routertests/test_pdf_router_e2e.pyPASSEDاجتاز جميع اختبارات Clean، Obfuscated JS، Embedded PE.
    ControlSet001
  • فحص واستخراج مواقع الاستمرارية الخطيرة:
    • Winlogon Hijacks: مفتاح Shell (المعدّل من explorer.exe إلى ملف خبيث) و Userinit.
    • Image File Execution Options (IFEO Debugger Hijacks): تقنية إسناد debugger مزيف لـ taskmgr.exe، cmd.exe، sethc.exe.
    • Run / RunOnce / RunServices: التشغيل مع المستخدم والنظام.
    • Windows Services: خدمات خبيثة تُحمَّل تلقائياً في وضع boot/system.
    • Scheduled Tasks: قراءة ملفات XML للمهام مباشرة من Windows\System32\Tasks.
  • OfflineMalwareScanner (فحص وتقييم BHR 10-Pillar):
    • التحميل التلقائي لقائمة ملفات PE التنفيذية المستخرجة من نقاط الاستمرارية والمجلدات المؤقتة عالية الخطورة (AppData\Local\Temp، ProgramData، Users\Public، Windows\Temp).
    • تنفيذ التحليل الساكن: Entropy لكل Section PE، صحة Header، مؤشرات Import/Export Table غير الطبيعية.
    • إسناد Threat Score من 0 إلى 100 واستنتاج التصنيف (Verdict: MALICIOUS، SUSPICIOUS، CLEAN).
  • OfflineBlastRadius (تقييم نطاق الضرر متعدد الإشارات):
    • فحص جرد مجلدات المستخدم (Desktop، Documents، Downloads، Pictures، Videos).
    • تصنيف مستوى الضرر عبر خوارزمية التقييم متعدد الإشارات (Multi-Signal Scoring):
      • High Confidence Encrypted: Shannon Entropy $\ge 7.6$، عناوين الملفات مشوّهة لا تطابق magic bytes، امتدادات مُعاد تسميتها بشكل جماعي.
      • Medium Confidence Suspicious: Entropy مرتفع بشكل غير طبيعي ($6.8 - 7.6$).
      • Ransom Notes Detector: الكشف التلقائي وجمع ملفات طلب الفدية (README.txt، DECRYPT_FILES.html، HOW_TO_RESTORE.txt).
  • OfflineCryptoArtifactHunter (اصطياد مفاتيح التشفير):
    • قراءة ملفات تبديل الذاكرة pagefile.sys، swapfile.sys وملفات crash dump (MEMORY.DMP) مباشرة.
    • البحث عن بنى مفاتيح التشفير المرشحة المتبقية من Ransomware: مفاتيح AES (128/256-bit Key Schedule)، ChaCha20 State Matrix، X25519 Clamping Keys، و RSA Private Key ASN.1 DER Header.
  • RescueRemediator (تنسيق المعالجة):
    • التحكم في عملية عزل الملفات الخبيثة إلى مستودع آمن (C:\BHPAI_Rescue_Quarantine\) مع بصمة SHA-256 للتحقق.
    • تنفيذ استعادة السجل: إعادة Winlogon Shell إلى explorer.exe، حذف IFEO hijacks، تعطيل المهام الخلفية (Scheduled Tasks) والخدمات الخبيثة.
  • RescueTransactionJournal (سجل المعاملات ACID & LIFO Rollback):
    • إدارة دورة حياة معاملة المعالجة بالكامل. جميع التغييرات قبل الكتابة فوقها يتم نسخها احتياطياً بحالتها الأصلية (Pre-Modification Backup).
    • السماح بتراجع النظام إلى الحالة قبل الإنقاذ بترتيب LIFO (Last-In-First-Out).
  • 4.5 توليد قواعد YARA المتقدمة (YaraGen مع ترشيح ضوضاء Rust) والتجزئة الضبابية
  • النظام الفرعي 3: المحرك متعدد الصيغ ومحلل PDF الأصلي بلغة C++ الإصدار 2.0
    • 5.1 محرك FileRouter ثلاثي المراحل
    • 5.2 محرك محلل PDF الأصلي بلغة C++ الإصدار 2.0 (Analyzers/PDF/)
    • 5.3 شجرة التحليل الهرمية التكرارية (معمارية AnalysisNode)
    • 5.4 محرك تقييم المخاطر السياقي وقاعدة هيمنة العناصر الفرعية
    • 5.5 الدفاع ضد DoS وحماية قنابل فك الضغط (ParserLimits, AnalysisBudget)
    • 5.6 ربط MITRE ATT&CK المبني على الأدلة ومُحيّد IOC الشامل
    • 5.7 توحيد تقارير المخرجات: Universal Schema 2.0
  • النظام الفرعي 4: Dataset ثلاثي المستويات وخط أنابيب PDF AI المقاوم للإيجابيات الكاذبة
    • 6.1 تنظيم Dataset الهرمي ثلاثي المستويات (dataset/pdf/)
    • 6.2 القضاء على اختصارات "آلة الإيجابيات الكاذبة" عبر Hard Negatives
    • 6.3 إزالة التكرار متعددة المستويات (Exact Hash & Structural Fingerprinting)
    • 6.4 تقسيم البيانات الخالي من التسريب عبر StratifiedGroupKFold
    • 6.5 فضاء متجهات 57 سمة ومعايرة الاحتمالات (CalibratedClassifierCV)
    • 6.6 تدقيق المعايير ونتائج التحقق التجريبي
  • النظام الفرعي 5: التعلم الآلي وتجميع الذكاء الاصطناعي (PE, GNN, SHAP)
    • 7.1 تمثيل فضاء السمات متعدد الأبعاد
    • 7.2 مُضمِّن تسلسل API في PyTorch وGNN لمخطط تدفق التحكم
    • 7.3 تقليم السمات وقابلية التفسير عبر قيم SHAP
    • 7.4 مصنف LightGBM المجمّع (Adam, Eve, Marcus) والعتبات الديناميكية
    • 7.5 نتائج تقييم المعايير التجريبية
  • النظام الفرعي 6: محرك BHR (كاشف برامج الفدية واستعادة المفاتيح)
    • 8.1 خوارزمية كشف معدل إنتروبيا Shannon في الوقت الفعلي
    • 8.2 مراقبة معدل التعديل الانفجاري وكشف حذف Shadow Copy
    • 8.3 استخراج المفاتيح المرشحة من RAM وpagefile.sys (أكثر من 20 معيارًا تشفيريًا)
    • 8.4 الاستعادة التلقائية للبيانات من تراكب COW الافتراضي (Win32/NT Scope)
    • 8.5 سجل الخط الزمني للتشفير وربط تحويلات البيانات
    • 8.6 معيار استخراج مفاتيح ذاكرة برامج الفدية الهجين ثنائي المحرك
    • 8.7 معمارية سجل محرك الاستعادة ومتعقب تدفق بيانات التشفير
  • النظام الفرعي 7: مُرابط السلوك ومحرك BehaviorGraph الإصدار 1.6
    • 9.1 توحيد الأحداث متعددة المصادر (Userland Hooks + Kernel ETW)
    • 9.2 الرسم البياني الموجه عبر العمليات (BehaviorGraph) وآلة حالة سلسلة الهجوم
    • 9.3 تغطية Win32 / NT Native API وتوحيد مسارات النواة
    • 9.4 مراقبة الريجستري الأصلية ومصنف الاستمرارية ذو 9 نقاط
    • 9.5 متعقب جلسات الشبكة الحالة NetworkSessionTracker ومحلل TLS SNI / HTTP
    • 9.6 سجل عمليات التشفير المهيكل المُثرى (CryptoOperation)
    • 9.7 ربط مصفوفة MITRE ATT&CK Enterprise
    • 9.8 مجموعة الاختبار الآلي ذات 7 أبعاد ونتائج المعايير V1.6
  • النظام الفرعي 8: خزنة النسخ الاحتياطي المشفرة بمعرفة صفرية
    • 10.1 نموذج تشفير E2EE من جانب العميل وشجرة اشتقاق المفاتيح KDF/HKDF
    • 10.2 بروتوكول المصادقة بمعرفة صفرية SRP-6a PAKE (RFC 5054)
    • 10.3 آلية إعادة تعيين المفتاح الرئيسي الفورية (إعادة توجيه $K_{\text{vault}}$)
    • 10.4 AAD الثنائي القانوني وحشو حجم الحاوية على مستوى التطبيق
    • 10.5 معمارية تخزين الكتل المشفرة المحلية
  • النظام الفرعي 9: واجهة PyQt6 Desktop Glassmorphism، وترخيص HWID، وأدوات CLI
    • 11.1 معمارية PyQt6 Dark Glassmorphism (عمليات QThread متعددة الخيوط)
    • 11.2 تبويبات واجهة سطح المكتب الوظيفية الأساسية
    • 11.3 نظام الترخيص المرتبط بالعتاد (HWID & Ed25519 Digital Signature)
    • 11.4 محرك استخبارات التهديدات ومُحيّد IOC الشامل المستقل
    • 11.5 محرك التقارير الشامل متعدد الصيغ (JSON Schema 2.0, Markdown, PDF)
  • النظام الفرعي 10: مجموعة BHPAI RESCUE ومعالجة إقلاع WinRE الطارئ
    • 12.1 معالج بيئة استرداد Windows دون اتصال (WinRE)
    • 12.2 معمارية الأنظمة الفرعية السبعة الأساسية لـ bhpai_rescue.exe
    • 12.3 خط أنابيب المعاملات ACID خماسي المراحل
    • 12.4 استرداد حالة الانهيار وآلية الإصلاح الذاتي
    • 12.5 نصوص النشر وإعادة التشغيل التلقائية لـ WinRE
    • 12.6 دليل التشغيل ومعاملات سطر الأوامر لـ bhpai_rescue.exe
  • توزيع المصادر المفتوحة: إصدار BHPAI COMMUNITY (BHPAI_SOURCEOPEN - 25%)