Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RustyWater-ShellCode-Dropper — يمثل RustyWater الحمولة الرئيسية والعمود الفقري للعملية العدوانية بأكملها في هجمات مجموعة Static Kitten. | Kitploit
أدوات/GitHubGitHub/s3n4t0r-0x0/rustywater-shellcode-dropper
تصعيد الامتيازاتآليات الاستمراريةالاستغلالالتهرب من IDS/IPSالحركة الجانبيةشيل كودما بعد الاستغلالتحليل البرمجيات الخبيثةالقيادة والسيطرة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الفريق الأحمر
تطوير الحمولات
استغلال الملفات الثنائية
GitHubs3n4t0r-0x0/rustywater-shellcode-dropper

RustyWater-ShellCode-Dropper

يمثل RustyWater الحمولة الرئيسية والعمود الفقري للعملية العدوانية بأكملها في هجمات مجموعة Static Kitten.

عرض المستودع
1043111منذ 2 أشهرتمت المراجعة من قبل Kitploit

مُحرِّض RustyWater ShellCode

RustyWater هو الحمولة الرئيسية والعمود الفقري للعملية الهجومية بأكملها في هجمات مجموعة Static Kitten.
RustyWater هو ملف قابل للتنفيذ مُجمّع بلغة Rust (مُقنّع باسم reddit.exe مع أيقونة Cloudflare مزيفة) يُعرف باسم RustyWater (أو مرتبط بـ Archer RAT/RUSTRIC) ويتميز بقدرات قوية لتفادي برامج مكافحة الفيروسات وEDR من خلال حقن العمليات واستمرارية تعتمد على السجل.

1-مكافحة التحليل

يُطبّق Reddit.exe نظامًا شاملاً من 8 طبقات لمكافحة التحليل يقوم بفحص بيئة التشغيل بنشاط بحثًا عن علامات المراقبة أو المحاكاة الافتراضية أو التصحيح. تعمل كل طبقة كمرشح يضمن أن الحمولة لا تُفعّل إلا على هدف حقيقي.

الطبقة 1: التحقق من عدد نوى المعالج

في البداية، ينظر جندي RustyWater حوله لقياس قوة الجهاز الذي يعمل عليه. يسأل نفسه: كم عدد النوى في هذا المعالج؟ عادةً ما تكون بيئات التحليل، مثل الصناديق الرملية، محدودة الموارد وغالبًا ما تحتوي على نواتين أو أقل. إذا وجد الجندي أن الجهاز ضعيف جدًا، يقرر فورًا أن البيئة غير آمنة ويختفي دون أثر، مُضيّعًا جهود المحللين.

في الصورة المقدمة، يظهر جزء من كود برنامج Reddit.exe يوضح هذه الآلية. يشير السهم إلى السطر الذي يتحقق من "cpu count" حيث يفحص البرنامج عدد نوى المعالج. إذا كان العدد 2 أو أقل، فهذا يعني أن البيئة المحيطة مشبوهة ويتم إيقاف التنفيذ فورًا.

photo_2026-03-10_01-05-14

الطبقة 2: اكتشاف آثار الأجهزة الافتراضية

غير مقتنع بفحص المعالج وحده، يتعمق الجندي أكثر. يعلم أن الأجهزة الافتراضية تترك بصمات رقمية محددة مثل مسار من فتات الخبز. يمسح قائمة العمليات الجارية بحثًا عن أسماء مألوفة مرتبطة ببرامج المحاكاة الافتراضية: vmtoolsd.exe (VMware) و vboxtray.exe (VirtualBox) و xenservice.exe (Xen). كما يتحقق من وجود ملفات تعريف محددة على القرص مثل vmmouse.sys أو VBoxGuest.sys.

المنطق بسيط: إذا كان الجهاز يعمل بأدوات VMware، فمن المحتمل أن يكون جهازًا افتراضيًا. إذا كان جهازًا افتراضيًا، فمن المحتمل أن يكون بيئة تحليل. إذا كان بيئة تحليل، يلغي الجندي المهمة.

photo_2026-03-10_01-15-15

الطبقة 3: مسح سجل أدوات التحليل

ثم يخوض الجندي في سجل Windows، وهو قاعدة بيانات ضخمة لإعدادات النظام. يعلم أن محللي الأمن غالبًا ما يتركون أدواتهم خلفهم، وهذه الأدوات تترك آثارًا. يبحث عن مفاتيح السجل المرتبطة ببرامج التصحيح والمراقبة مثل Wireshark و Process Hacker و OllyDbg و IDA Pro. وجود أي من هذه المفاتيح يؤكد أن البيئة معادية، مما يؤدي إلى إيقاف تشغيل فوري.

photo_2026-03-10_01-16-59

الطبقة 4: تحليل حجم الذاكرة RAM

إذا كان النظام يُبلغ عن أقل من 4 جيجابايت، يشتبه الجندي في وجود صندوق رملي ناقص الموارد ويوقف التنفيذ. هذا الفحص هو طريقة موثوقة لتصفية العديد من أنظمة التحليل الآلي.

photo_2026-03-10_01-12-53

الطبقة 5: كشف المُصحح

الآن يفحص الجندي محيطه المباشر. يستخدم استدعاء Windows API بسيطًا وفعالًا—IsDebuggerPresent—لتحديد ما إذا كان يُدار تحت سيطرة مُصحح. المصحح يشبه المجهر؛ إذا كان موجودًا، فهذا يعني أن أحدًا يراقب كل تعليمات الجندي. لن يؤدي الجندي تحت هذه المراقبة.

photo_2026-03-10_01-21-47

الطبقة 6: فحص وقت تشغيل النظام

الوقت نفسه يصبح عاملاً. يتحقق الجندي من مدة تشغيل النظام منذ آخر إقلاع. غالبًا ما تكون الصناديق الرملية وبيئات التحليل قد تم إقلاعها حديثًا، قبل تنفيذ العينة مباشرة. إذا كان وقت تشغيل النظام أقل من 15 دقيقة، يُصنف الجندي البيئة على أنها مشبوهة وقصيرة العمر وينسحب.

photo_2026-03-10_01-25-21

الطبقة 7: تحليل اسم المستخدم

ثم يتحقق الجندي من هوية المستخدم. يقارن اسم المستخدم الحالي بقائمة سوداء لحسابات التحليل الشائعة: "sandbox" و "virus" و "malware" و "analysis" و "vmware" و "test". غالبًا ما تُستخدم أسماء المستخدمين هذه في بيئات التحليل المعزولة. إذا تطابق اسم المستخدم مع أي إدخال في القائمة، تُلغى المهمة فورًا.

photo_2026-03-10_01-27-33

الطبقة 8: التحقق من عنوان MAC وملف الأجهزة

أخيرًا، ينظر الجندي إلى بطاقة الشبكة للجهاز. يتحقق من عنوان MAC مقابل بادئات البائعين المعروفة المستخدمة من قبل برامج المحاكاة الافتراضية. عنوان MAC الذي يبدأ بـ 00:0C:29 ينتمي إلى VMware، بينما 08:00:27 ينتمي إلى VirtualBox. كما يمسح ملفات الأجهزة بحثًا عن سلاسل مثل "VMware" أو "VirtualBox" في وصف النظام. إذا تم العثور على أي منها، يعلم الجندي أنه داخل جهاز افتراضي ويقطع الاتصال.

photo_2026-03-10_01-34-39

2. الاستمرارية عبر السجل

بمجرد اجتياز فحوصات مكافحة التحليل، يُنشئ Reddit.exe استمرارية قوية في السجل لضمان بقائه بعد إعادة تشغيل النظام:

Screenshot From 2026-03-10 07-49-31

يُخفي المُضمن نفسه بذكاء كمكون شرعي لتحديث Windows، مما يجعله أقل إثارة للريبة لدى المراقبين العاديين. تتضمن آلية الاستمرارية ما يلي:

  • معالجة الأخطاء لمشكلات الأذونات (الرجوع إلى HKCU إذا فشل الوصول إلى HKLM)
  • التحقق من المسار لضمان وجود الملف القابل للتنفيذ في الموقع المحدد
  • التحقق من بدء التشغيل لتأكيد نجاح إنشاء إدخال السجل

يضمن ذلك أنه في كل مرة يسجل فيها المستخدم الدخول، يتم تنفيذ reddit.exe تلقائيًا بصلاحياته.

photo_2026-03-10_13-02-39

3. حقن العمليات

الإمكانية النهائية والأكثر تطورًا هي حقن العملية في explorer.exe، مما يسمح للمضمن بتنفيذ شيل كود داخل عملية نظام موثوقة.

يُطبق Reddit.exe تقنية حقن الخيوط عن بُعد الكلاسيكية ولكنها فعالة:

  • اكتشاف العملية: يمسح العمليات الجارية لتحديد موقع explorer.exe والحصول على معرف العملية (PID).
  • الحصول على المقبض: يفتح العملية المستهدفة بصلاحيات PROCESS_ALL_ACCESS.
  • تخصيص الذاكرة: يستخدم VirtualAllocEx لتخصيص ذاكرة RWX (قراءة، كتابة، تنفيذ) داخل مساحة عنوان explorer.exe.
  • نقل الشيل كود: يكتب الحمولة الخبيثة باستخدام WriteProcessMemory.
  • التنفيذ: يُنشئ خيطًا عن بُعد عبر CreateRemoteThread يشير إلى الشيل كود المحقون.

تسمح هذه التقنية للمهاجمين بإخفاء كودهم الخبيث داخل عملية نظام موثوقة، مما يجعل الكشف أكثر صعوبة لحلول الأمان.

photo_2026-03-10_13-03-23

لماذا يستخدم المهاجمون explorer.exe لحقن العمليات؟

اختار المهاجمون عمدًا استهداف explorer.exe لحقن شيل كود الخبيث. لم يكن هذا الاختيار عشوائيًا—بل كان يعتمد على مزايا استراتيجية:

  • عملية نظام شرعية - وجودها طبيعي ولا يثير الإنذارات.
  • قيد التشغيل دائمًا - متوفر بشكل مضمون على جميع أنظمة Windows.
  • سياق المستخدم - يرث صلاحيات المستخدم الحالي.
  • الاستمرارية - يبقى حتى لو تم إنهاء العملية الخبيثة الرئيسية.

photo_2026-03-10_13-04-19

وضع حمولة HTTP: تشفيرها باستخدام تشفير XOR لتجنب الكشف عبر الشبكة.

تعديل بيانات الملف الوصفية لتجنب الكشف

بعد بناء حمولة reddit.exe، يجب علينا تعديل بياناتها الوصفية لجعلها تبدو كبرنامج شرعي وغير مشبوه. تفحص حلول الأمان وأدوات EDR هذه الحقول الوصفية، لذا فإن تغييرها ضروري للتهرب.

تنزيل الأداة