Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PhantomFS — تقديم الحمولات فقط للعمليات المسموح بها باستخدام ميزة نظام الملفات المسقط في ويندوز | Kitploit
أدوات/GitHubGitHub/s1lkys/phantomfs
أدوات التشفير/فك التشفيرتوليد الحمولةالفريق الأحمرتطوير الحمولات
GitHubs1lkys/phantomfs

PhantomFS

تقديم الحمولات فقط للعمليات المسموح بها باستخدام ميزة نظام الملفات المسقط في ويندوز

عرض المستودع
25311منذ 7 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PhantomFS

مزود ProjFS. يقوم بعرض ملفات حيث يعتمد المحتوى على العملية التي تقرأها. يتم تخزين الحمولة مشفرة باستخدام AES-256-CBC على القرص، ويتم فك تشفيرها فقط في الذاكرة أثناء التشغيل. لا ينبغي أن يتجاوز هذا أي EDR حيث سيتم كتابة الحمولة على القرص عندما تحاول العمليات المسموح بها قراءتها. كل شيء آخر يحصل على رفض الوصول. قد يزعج هذا بعض المحللين لأن أدواتهم لن تقرأه أو ببساطة تحمل خداعًا. لكن يمكنك بسهولة رؤية أنه ProjFS باستخدام نقطة إعادة تحليل.

سير العمل

1) Generate key:     PhantomFS.exe -keygen
2) Encrypt payload:  PhantomFS.exe -encrypt mimikatz.exe -key <key> -out mimikatz.enc
3) Serve:            PhantomFS.exe C:\Staging -file mimikatz.enc -key <key> -decoy C:\Windows\System32\calc.exe

Example:
PhantomFS.exe C:\Staging -file mimikatz.enc -key 7ed5a44412447be587b2ca2e4eacb17d41c869360663ae0fea1d0caca159483c -decoy C:\Windows\System32\calc.exe

النتيجة: يظهر C:\Staging\calc.exe في نظام الملفات.

  • عند قراءته بواسطة cmd.exe يحصل على بايتات mimikatz مفكوكة التشفير
  • كل شيء آخر يحصل على بايتات calc.exe الحقيقية بالإضافة إلى حشو Null
  • محاولات الحذف/إعادة التسمية من العمليات غير المسموح بها محظورة

البناء

افتح PhantomFS.sln في VS2022، قم ببناء x64 Release. يتطلب Windows SDK (رؤوس ومكتبات ProjFS).

المتطلبات الأساسية

Enable-WindowsOptionalFeature -Online -FeatureName Client-ProjFS -NoRestart

يعمل المزود بسلامة متوسطة، لا حاجة لمسؤول (تفعيل ميزة ProjFS يتطلب مسؤول).

مرجع واجهة سطر الأوامر

Keygen

PhantomFS.exe -keygen

Encrypt

PhantomFS.exe -encrypt <input> -key <64_hex_chars> -out <output.enc>

التنسيق: [16 byte random IV][AES-256-CBC ciphertext with PKCS7 padding]

Serve

PhantomFS.exe <root_dir> -file <payload.enc> -key <hex> -decoy <benign_file>
    [-name <virtual_filename>]
    [-allow <process_substring>]  (قابل للتكرار، الافتراضي: powershell.exe, pwsh.exe, cmd.exe)
    [-deny-read <process_substring>]  (قابل للتكرار)
    [-quiet]

كيف يعمل

تستقبل callbacks ProjFS TriggeringProcessImageFileName عند كل وصول للملف:

  • GetFileDataCallback: يتحقق من العملية مقابل القواعد، يقدم الحمولة أو بايتات الخداع
  • NotificationCallback PRE_DELETE: يمنع العمليات غير المسموح بها من الحذف
  • FILE_HANDLE_CLOSED: يستدعي PrjDeleteFile لفرض إعادة الإماهة

خدعة إعادة الإماهة ضرورية لأن ProjFS يخزن محتوى الملف مؤقتًا بعد القراءة الأولى. بدونها، سيحصل القارئ الثاني على ما تلقاه القارئ الأول.

سطح الكشف

  • استدعاء API PrjStartVirtualizing
  • نقاط إعادة تحليل IO_REPARSE_TAG_PROJFS
  • ميزة ProjFS في Windows مفعلة
  • مصفاة دقيقة PrjFlt على ارتفاع 189800 (fltmc.exe)
  • مزود ETW Microsoft-Windows-ProjFS
  • تحولات حالة الملف المتكررة (ممتلئ -> عنصر نائب)

الإلهام:

  • https://www.huntress.com/blog/windows-projected-file-system-mechanics
تنزيل الأداة