Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RustyWater-ShellCode-Dropper — يمثل RustyWater الحمولة الرئيسية والعمود الفقري للعملية العدوانية بأكملها في هجمات مجموعة Static Kitten. | Kitploit
أدوات/GitHubGitHub/s3n4t0r-0x0/rustywater-shellcode-dropper
تصعيد الامتيازاتآليات الاستمراريةالاستغلالالتهرب من IDS/IPSالحركة الجانبيةشيل كودما بعد الاستغلالتحليل البرمجيات الخبيثةالقيادة والسيطرة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الفريق الأحمر
تطوير الحمولات
استغلال الملفات الثنائية
GitHubs3n4t0r-0x0/rustywater-shellcode-dropper

RustyWater-ShellCode-Dropper

يمثل RustyWater الحمولة الرئيسية والعمود الفقري للعملية العدوانية بأكملها في هجمات مجموعة Static Kitten.

عرض المستودع
10431منذ شهر واحدتمت المراجعة من قبل Kitploit

مُحرِّض RustyWater ShellCode

RustyWater هو الحمولة الرئيسية والعمود الفقري للعملية الهجومية بأكملها في هجمات مجموعة Static Kitten.
RustyWater هو ملف قابل للتنفيذ مُجمّع بلغة Rust (مُقنّع باسم reddit.exe مع أيقونة Cloudflare مزيفة) يُعرف باسم RustyWater (أو مرتبط بـ Archer RAT/RUSTRIC) ويتميز بقدرات قوية لتفادي برامج مكافحة الفيروسات وEDR من خلال حقن العمليات واستمرارية تعتمد على السجل.

1-مكافحة التحليل

يُطبّق Reddit.exe نظامًا شاملاً من 8 طبقات لمكافحة التحليل يقوم بفحص بيئة التشغيل بنشاط بحثًا عن علامات المراقبة أو المحاكاة الافتراضية أو التصحيح. تعمل كل طبقة كمرشح يضمن أن الحمولة لا تُفعّل إلا على هدف حقيقي.

الطبقة 1: التحقق من عدد نوى المعالج

في البداية، ينظر جندي RustyWater حوله لقياس قوة الجهاز الذي يعمل عليه. يسأل نفسه: كم عدد النوى في هذا المعالج؟ عادةً ما تكون بيئات التحليل، مثل الصناديق الرملية، محدودة الموارد وغالبًا ما تحتوي على نواتين أو أقل. إذا وجد الجندي أن الجهاز ضعيف جدًا، يقرر فورًا أن البيئة غير آمنة ويختفي دون أثر، مُضيّعًا جهود المحللين.

في الصورة المقدمة، يظهر جزء من كود برنامج Reddit.exe يوضح هذه الآلية. يشير السهم إلى السطر الذي يتحقق من "cpu count" حيث يفحص البرنامج عدد نوى المعالج. إذا كان العدد 2 أو أقل، فهذا يعني أن البيئة المحيطة مشبوهة ويتم إيقاف التنفيذ فورًا.

photo_2026-03-10_01-05-14

الطبقة 2: اكتشاف آثار الأجهزة الافتراضية

غير مقتنع بفحص المعالج وحده، يتعمق الجندي أكثر. يعلم أن الأجهزة الافتراضية تترك بصمات رقمية محددة مثل مسار من فتات الخبز. يمسح قائمة العمليات الجارية بحثًا عن أسماء مألوفة مرتبطة ببرامج المحاكاة الافتراضية: vmtoolsd.exe (VMware) و vboxtray.exe (VirtualBox) و xenservice.exe (Xen). كما يتحقق من وجود ملفات تعريف محددة على القرص مثل vmmouse.sys أو VBoxGuest.sys.

المنطق بسيط: إذا كان الجهاز يعمل بأدوات VMware، فمن المحتمل أن يكون جهازًا افتراضيًا. إذا كان جهازًا افتراضيًا، فمن المحتمل أن يكون بيئة تحليل. إذا كان بيئة تحليل، يلغي الجندي المهمة.

photo_2026-03-10_01-15-15

الطبقة 3: مسح سجل أدوات التحليل

ثم يخوض الجندي في سجل Windows، وهو قاعدة بيانات ضخمة لإعدادات النظام. يعلم أن محللي الأمن غالبًا ما يتركون أدواتهم خلفهم، وهذه الأدوات تترك آثارًا. يبحث عن مفاتيح السجل المرتبطة ببرامج التصحيح والمراقبة مثل Wireshark و Process Hacker و OllyDbg و IDA Pro. وجود أي من هذه المفاتيح يؤكد أن البيئة معادية، مما يؤدي إلى إيقاف تشغيل فوري.

photo_2026-03-10_01-16-59

الطبقة 4: تحليل حجم الذاكرة RAM

إذا كان النظام يُبلغ عن أقل من 4 جيجابايت، يشتبه الجندي في وجود صندوق رملي ناقص الموارد ويوقف التنفيذ. هذا الفحص هو طريقة موثوقة لتصفية العديد من أنظمة التحليل الآلي.

photo_2026-03-10_01-12-53

الطبقة 5: كشف المُصحح

الآن يفحص الجندي محيطه المباشر. يستخدم استدعاء Windows API بسيطًا وفعالًا—IsDebuggerPresent—لتحديد ما إذا كان يُدار تحت سيطرة مُصحح. المصحح يشبه المجهر؛ إذا كان موجودًا، فهذا يعني أن أحدًا يراقب كل تعليمات الجندي. لن يؤدي الجندي تحت هذه المراقبة.

photo_2026-03-10_01-21-47

الطبقة 6: فحص وقت تشغيل النظام

الوقت نفسه يصبح عاملاً. يتحقق الجندي من مدة تشغيل النظام منذ آخر إقلاع. غالبًا ما تكون الصناديق الرملية وبيئات التحليل قد تم إقلاعها حديثًا، قبل تنفيذ العينة مباشرة. إذا كان وقت تشغيل النظام أقل من 15 دقيقة، يُصنف الجندي البيئة على أنها مشبوهة وقصيرة العمر وينسحب.

photo_2026-03-10_01-25-21

الطبقة 7: تحليل اسم المستخدم

ثم يتحقق الجندي من هوية المستخدم. يقارن اسم المستخدم الحالي بقائمة سوداء لحسابات التحليل الشائعة: "sandbox" و "virus" و "malware" و "analysis" و "vmware" و "test". غالبًا ما تُستخدم أسماء المستخدمين هذه في بيئات التحليل المعزولة. إذا تطابق اسم المستخدم مع أي إدخال في القائمة، تُلغى المهمة فورًا.

photo_2026-03-10_01-27-33

الطبقة 8: التحقق من عنوان MAC وملف الأجهزة

أخيرًا، ينظر الجندي إلى بطاقة الشبكة للجهاز. يتحقق من عنوان MAC مقابل بادئات البائعين المعروفة المستخدمة من قبل برامج المحاكاة الافتراضية. عنوان MAC الذي يبدأ بـ 00:0C:29 ينتمي إلى VMware، بينما 08:00:27 ينتمي إلى VirtualBox. كما يمسح ملفات الأجهزة بحثًا عن سلاسل مثل "VMware" أو "VirtualBox" في وصف النظام. إذا تم العثور على أي منها، يعلم الجندي أنه داخل جهاز افتراضي ويقطع الاتصال.

photo_2026-03-10_01-34-39

2. الاستمرارية عبر السجل

بمجرد اجتياز فحوصات مكافحة التحليل، يُنشئ Reddit.exe استمرارية قوية في السجل لضمان بقائه بعد إعادة تشغيل النظام:

Screenshot From 2026-03-10 07-49-31

يُخفي المُضمن نفسه بذكاء كمكون شرعي لتحديث Windows، مما يجعله أقل إثارة للريبة لدى المراقبين العاديين. تتضمن آلية الاستمرارية ما يلي:

  • معالجة الأخطاء لمشكلات الأذونات (الرجوع إلى HKCU إذا فشل الوصول إلى HKLM)
  • التحقق من المسار لضمان وجود الملف القابل للتنفيذ في الموقع المحدد
  • التحقق من بدء التشغيل لتأكيد نجاح إنشاء إدخال السجل

يضمن ذلك أنه في كل مرة يسجل فيها المستخدم الدخول، يتم تنفيذ reddit.exe تلقائيًا بصلاحياته.

photo_2026-03-10_13-02-39

3. حقن العمليات

الإمكانية النهائية والأكثر تطورًا هي حقن العملية في explorer.exe، مما يسمح للمضمن بتنفيذ شيل كود داخل عملية نظام موثوقة.

يُطبق Reddit.exe تقنية حقن الخيوط عن بُعد الكلاسيكية ولكنها فعالة:

  • اكتشاف العملية: يمسح العمليات الجارية لتحديد موقع explorer.exe والحصول على معرف العملية (PID).
  • الحصول على المقبض: يفتح العملية المستهدفة بصلاحيات PROCESS_ALL_ACCESS.
  • تخصيص الذاكرة: يستخدم VirtualAllocEx لتخصيص ذاكرة RWX (قراءة، كتابة، تنفيذ) داخل مساحة عنوان explorer.exe.
  • نقل الشيل كود: يكتب الحمولة الخبيثة باستخدام WriteProcessMemory.
  • التنفيذ: يُنشئ خيطًا عن بُعد عبر CreateRemoteThread يشير إلى الشيل كود المحقون.

تسمح هذه التقنية للمهاجمين بإخفاء كودهم الخبيث داخل عملية نظام موثوقة، مما يجعل الكشف أكثر صعوبة لحلول الأمان.

photo_2026-03-10_13-03-23

لماذا يستخدم المهاجمون explorer.exe لحقن العمليات؟

اختار المهاجمون عمدًا استهداف explorer.exe لحقن شيل كود الخبيث. لم يكن هذا الاختيار عشوائيًا—بل كان يعتمد على مزايا استراتيجية:

  • عملية نظام شرعية - وجودها طبيعي ولا يثير الإنذارات.
  • قيد التشغيل دائمًا - متوفر بشكل مضمون على جميع أنظمة Windows.
  • سياق المستخدم - يرث صلاحيات المستخدم الحالي.
  • الاستمرارية - يبقى حتى لو تم إنهاء العملية الخبيثة الرئيسية.

photo_2026-03-10_13-04-19

وضع حمولة HTTP: تشفيرها باستخدام تشفير XOR لتجنب الكشف عبر الشبكة.

تعديل بيانات الملف الوصفية لتجنب الكشف

بعد بناء حمولة reddit.exe، يجب علينا تعديل بياناتها الوصفية لجعلها تبدو كبرنامج شرعي وغير مشبوه. تفحص حلول الأمان وأدوات EDR هذه الحقول الوصفية، لذا فإن تغييرها ضروري للتهرب.

ما هي البيانات الوصفية المستهدفة؟

  • إصدار الملف: رقم إصدار الملف
  • إصدار المنتج: رقم إصدار المنتج
  • وصف الملف: ما يصف به الملف نفسه (يظهر في إدارة المهام)
  • اسم المنتج: اسم المنتج
  • اسم الشركة: اسم الشركة المطورة
  • حقوق النشر القانونية: معلومات حقوق النشر
  • اسم الملف الأصلي: الاسم الأصلي للملف

الأداة المستخدمة: rcedit

لإجراء هذه التعديلات، نستخدم أداة خفيفة الوزن ومجانية تسمى rcedit، متوفرة رسميًا على GitHub. الرابط: https://github.com/electron/rcedit/releases/download/v2.0.0/rcedit-x64.exe

photo_2026-03-10_13-08-33

المُحرِّض: CertificationKit.ini

لاحظت أن المهاجمين لا ينفذون reddit.exe مباشرة على النظام المستهدف. بدلاً من ذلك، يعتمدون على برنامج وسيط يُعرف باسم CertificationKit.ini (المُحرِّض) الذي يحمل الحمولة المشفرة، ويفك تشفيرها أثناء التشغيل، وينفذها على جهاز الضحية.

وقد تمت كتابة المُحرِّض بلغة Rust. على الرغم من أنه يتنكر كملف تكويني غير ضار (CertificationKit.ini)، إلا أنه في الواقع ثنائي مُجمَّع مسؤول عن نشر وتنفيذ الحمولة الرئيسية على النظام المستهدف.

توفر هذه التقنية العديد من المزايا:

  1. التهرب: تبقى الحمولة الفعلية مشفرة، مما يجعل اكتشافها أكثر صعوبة لأدوات مكافحة الفيروسات والأمان.
  2. تجاوز التحليل: حتى إذا تم اكتشاف المُحرِّض أو تحليله، تبقى الحمولة الرئيسية مشفرة ومحمية.
  3. التنفيذ متعدد المراحل: يعمل الهجوم على عدة مراحل، مما يُعقّد عملية التحليل ويُبطئ استجابة فرق الأمن للحوادث.

photo_2026-03-10_13-09-19

تشفير الحمولة: تُخزَّن الحمولة الرئيسية (reddit.exe) في قسم ENCRYPTED_PAYLOAD وتُشفَّر باستخدام مفتاح XOR المُعرَّف في المُحرِّض (XOR_KEY). يضمن ذلك بقاء الحمولة محمية حتى وقت التشغيل.

المسار المستهدف: يكتب المُحرِّض الحمولة المُفككة إلى الموقع المُحدَّد في تكوين المُحرِّض (TARGET_PATH). يجب تعيين هذا المسار بشكل صحيح إلى الدليل المقصود على نظام الضحية.

فك التشفير أثناء التشغيل: عند التنفيذ، يفك المُحرِّض تشفير الحمولة باستخدام مفتاح XOR وينشرها باسم CertificationKit.ini في الموقع المستهدف.

يسمح هذا الإعداد للمهاجمين بالحفاظ على التخفي، وتجنب الكشف، وضمان أن الحمولة لا يمكن الوصول إليها إلا عند تنفيذها على نظام الضحية.

photo_2026-03-10_13-10-59

تنزيل الأداة