Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Kalim_Backdoor — تقرير كاليم الخبيث (Backdoor Malware Report) | Kitploit
أدوات/GitHubGitHub/salaheldinfikri/kalim_backdoor
إدارة مؤشرات الاختراق (IOC)التحليل الثابتالتحليل الديناميكي (عزل)آليات الاستمراريةتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرةاستخبارات التهديداتالتعلم والتعليم
GitHubsalaheldinfikri/kalim_backdoor

Kalim_Backdoor

تقرير كاليم الخبيث (Backdoor Malware Report)

43منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

تقرير تحليل برمجية خبيثة من نوع Kalim Backdoor

photo

سيتناول هذا التقرير وظائف برمجية Kalim Backdoor الخبيثة.

جدول المحتويات:

- ما هو الباب الخلفي (Backdoor)؟

- التحليل الفني.

- الملخص.

- التكتيكات والتقنيات (MITRE ATT&CK).

- مؤشرات الاختراق (IOCs).

- قاعدة Yara.

ما معنى الباب الخلفي (Backdoor)؟

الباب الخلفي هو طريقة مخفية للوصول إلى نظام تتجاوز طرق المصادقة والتحكم الأمني العادية.

التحليل الفني:

التحليل الثابت الأساسي:

قم أولاً برفع الملف إلى VirusTotal للتحليل الأولي. تشير النتائج إلى أن الملف هو مكتبة ربط ديناميكية (DLL) 64 بت، تم تحديدها ضمن عائلة برمجيات Kalim الخبيثة. بالإضافة إلى ذلك، تشير العديد من الكشوفات إلى ارتباط محتمل بمجموعة التهديد MuddyWater.

2

كما تقوم البرمجية الخبيثة بإنشاء اتصال شبكي مع النطاق moodleuni[.]com.

1

وتقوم بإسقاط بعض الملفات:

photo

الآن افتحها في Die (Detect it easy):

3

تستورد العينة عددًا كبيرًا من واجهات برمجة التطبيقات (APIs) لنظام Windows، مما يشير إلى أنها غير مضغوطة. في المجمل، تستورد دوالًا من ست مكتبات DLL: KERNEL32.dll و USER32.dll و ADVAPI32.dll و SHELL32.dll و ole32.dll و WININET.dll.

على الرغم من استيراد العديد من واجهات برمجة التطبيقات من كل مكتبة DLL، إلا أن العديد من الدوال جديرة بالملاحظة بشكل خاص نظرًا لدورها في سلوك البرمجية الخبيثة.

على وجه التحديد، تقوم العينة باستيراد واجهات برمجة التطبيقات المتعلقة بالشبكات من WININET.dll لإنشاء اتصال مع خادم القيادة والتحكم (C2). كما تستفيد من دوال متعلقة بـ COM من ole32.dll لإنشاء والتفاعل مع كائنات نموذج الكائنات المكونة (COM). بالإضافة إلى ذلك، تستخدم البرمجية الخبيثة SHGetFolderPathW من SHELL32.dll لاسترداد مسارات أدلة النظام المعرفة بقيم CSIDL.

image

التحليل الثابت المتقدم:

في DllMain، الإجراء الوحيد الذي يتم تنفيذه هو إنشاء خيط جديد. داخل هذا الخيط، يتم تنفيذ دالتين: sub_1800063A0 و StartAddress.

image

عند تحليل الدالة sub_1800063A0، اكتشفت أنها تتكون من مرحلتين متميزتين. في المرحلة الأولى، تقوم البرمجية الخبيثة بإسقاط نسخة من نفسها في دليل AppData\Roaming. تفعل ذلك عن طريق إنشاء دليل فرعي جديد باسم Updates، متبوعًا بإنشاء ملف قابل للتنفيذ باسم update.exe. يتم الحصول على الحمولة الثنائية المكتوبة في هذا الملف مباشرة من البيانات المضمنة الموجودة في . ونتيجة لذلك، يتم كتابة الملف النهائي في المسار التالي: .

في المرحلة الثانية، تقوم البرمجية الخبيثة بتهيئة كائن نموذج الكائنات المكونة (COM) باستخدام RCLSID: {00021401-0000-0000-C000-000000000046}، والذي يتوافق مع كائن ارتباط الاختصار (CLSID_ShellLink) و RIID: {000214F9-0000-0000-C000-000000000046}، والذي يرتبط بواجهة IShellLinkW. من خلال رؤية جدول واجهة COM الكامل للقشرة الذي تنفذه shell32.dll، يمكن تحديد الدوال المستدعاة بدقة. تستدعي البرمجية الخبيثة أربع دوال رئيسية من COM: SetPath و SetDescription و Save و Release. باستخدام هذه الدوال، تقوم بإنشاء اختصار ضار لبدء التشغيل باسم MicrosoftUpdateSerice.lnk داخل دليل بدء تشغيل Windows Startup Directory، وبالتالي إنشاء استمرارية على النظام المصاب.

image

تحليل دالة StartAddress

تقوم البرمجية الخبيثة بتنفيذ منطق اتصال الشبكة الخاص بها من خلال ثلاث دوال متميزة وتفرّع خيطين منفصلين. أحد الخيطين مسؤول عن إطلاق وإدارة شل أوامر (command shell)، بينما يتولى الخيط الثاني رفع البيانات المجمعة بعد اكتمال تنفيذ البرمجية الخبيثة.

تدير الدوال الثلاث مجتمعةً الاتصال بين المضيف المصاب وخادم القيادة والتحكم (C2) وتنظم في ثلاث طبقات منطقية.

الطبقة الأولى مسؤولة عن جمع معلومات البصمة الخاصة بالمضيف (host fingerprinting) من النظام المخترق. تقوم الطبقة الثانية بمعالجة هذه البيانات عن طريق إجراء التشفير والتلاعب الإضافي لتجهيزها للإرسال. تنشئ الطبقة الثالثة اتصالاً شبكيًا مع نطاق C2 moodleuni[.]com وترسل البيانات المعالجة.

الدالتان الأوليتان المتعلقتان بالشبكة مسؤولتان تحديدًا عن المصادقة وبناء طلب HTTP POST، مما يتيح نقل البيانات بشكل مصادق عليه إلى الخادم البعيد.

7

الدالة الثالثة مسؤولة عن استقبال الأوامر من خادم C2. بناءً على استجابة الخادم، تحدد البرمجية الخبيثة إجراءها التالي—إما إطلاق شل أوامر مخفي أو رفع البيانات المجمعة بناءً على الأمر المستلم من C2.

image

تحليل الخيطين لفهم ما يفعلانه بشكل كامل.

في الخيط الأول، تقوم البرمجية الخبيثة بإنشاء كائن وظيفة (job object) بالإضافة إلى أنبوبين آخرين ثم تقوم بتعيين خاصية معينة لهما.

ثم تقوم بإنشاء CMD ببعض الخصائص:

القيمة 1 في الوسيطة الرابعة تعني أن CMD يمكنه أن يرث من مقابض الأنابيب.

القيمة 0x1000200u في الوسيطة الخامسة تعني أن CMD يحتوي على ما يلي:

CREATE_NO_WINDOW = 0x0000000u

CREATE_NEW_PROCESS_GROUP = 0x0000200u

CREATE_UNICODE_ENVIRONMENT = 0x0000400u

وبعض معلومات بدء التشغيل: {حجم الهيكل = 104 بايت، hStdError = hWritePipe، hStdOutput = hWritePipe، hStdInput = hReadPipe2، dwFlags |= 0x100u = STARTF_USESTDHANDLES}. الأنبوب الأول مسؤول عن قراءة المخرجات من الشل والثاني مسؤول عن الكتابة إلى الشل.

ومؤشر إلى PROCESS_INFORMATION

وبعد إنشاء الشل، يتم تعيينه إلى كائن الوظيفة ووضعه في حالة الانتظار لأوامر من C2.

photo

يتحقق الشل من أوامر التحكم المرسلة عبر الذاكرة المشتركة:

Pending: تنفيذ عادي.

Terminate: قتل الشل والتنظيف. يتم تدمير الشل بالكامل وإعادة تعيينه.

Ctrlc: قسريًا قتل أي عملية فرعية متبقية.

image

في التشغيل العادي، إذا كان هناك أمر موجود، فإنه يكتب الأمر إلى CMD ثم يتحقق من وجود مخرجات باستخدام PeekNamedPipe ثم يخزنها في المخزن المؤقت.

photo

الخيط الثاني.

يبدأ الخيط بإنشاء ملف جديد في المسار المحدد. يُستخدم هذا الملف لتخزين البيانات مؤقتًا قبل رفعها إلى خادم C2. إذا تعذر إنشاء الملف أو حدث خطأ أثناء التهيئة، تقوم الدالة بتعيين سلسلة الحالة "error" في الذاكرة المشتركة والخروج. يتم نقل الملف عبر HTTPS إلى خادم القيادة والتحكم (moodleuni[.]com) باستخدام رؤوس مخصصة ومعرفات جلسة لتقليد حركة المرور المشروعة. بعد اكتمال الرفع، تقوم الدالة بتحديث الذاكرة المشتركة للإشارة إلى النجاح أو الفشل:

- "error" إذا فشل الرفع.

- "done" إذا نجح الرفع.

10

الملخص:

تركز برمجية Kalim الخبيثة (باب خلفي) أولاً على إنشاء الاستمرارية لضمان وجود طويل الأمد على النظام الضحية. تحقق ذلك عن طريق إنشاء اختصار ضار داخل دليل بدء التشغيل (CSIDL_STARTUP):

C:\Users<User>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

تضمن هذه الآلية تنفيذ البرمجية الخبيثة تلقائيًا في كل مرة يتم فيها تشغيل النظام.

بمجرد إنشاء الاستمرارية، تبدأ البرمجية الخبيثة الاتصال بخادم القيادة والتحكم (C2) الخاص بها، moodleuni[.]com. تقوم بمرحلة مصادقة أولية وجمع بصمة المضيف، يتم خلالها جمع معلومات المضيف ومعالجتها وتشفيرها. ثم تدخل البرمجية الخبيثة في حالة انتظار الأوامر، وتستمر في استقصاء خادم C2 للحصول على التعليمات.

بناءً على الأوامر المستلمة، يمكن للبرمجية الخبيثة أن تقرر ديناميكيًا إجراءاتها التالية، بما في ذلك إطلاق شل أوامر مخفي للتحكم التفاعلي أو رفع البيانات المجمعة إلى خادم C2. يتيح هذا التصميم المعياري كلاً من تنفيذ الأوامر عن بعد وسرقة البيانات، مما يجعل Kalim بابًا خلفيًا مرنًا ومستمرًا.

image

التكتيكات والتقنيات (MITRE ATT&CK):

مؤشرات الاختراق (IOCs):

root@kitploit:~
- اسم العائلة: Kalim
- مجموعة التهديد: MuddyWater 
- SHA256 = 0c8071494bc155c96f2cee998200f63efffcb5a064c021de0925504271806229
- C2 = moodleuni[.]com
- MicrosoftUpdateSerice.lnk
- 150.171.27.12 (من VirusTotal)

قاعدة Yara:

root@kitploit:~
rule kalim{
    meta:
        description = "يكتشف برمجية Kalim الخبيثة"
        author = "SalahEldin Fikri"

    strings:
		$m1  = "kalim.pdb" wide ascii
		
        $s1  = "UPLOAD"
        $s2  = "isHidden"
        $s3  = "/command"
        $s4  = "sleepTime"
        $s5  = "hardwareId"
        $s6  = "pending"
        $s7  = "ctrlc"
        $s8  = "terminate"
        $s9  = { 8D 01 02 04 08 10 20 40 80 1B 36 }
        $s10 = "KifHsNH6Xhgyebsr"


    condition:
        uint16(0) == 0x5A4D and 
		filesize < 500KB and
		($m1) and
		7 of ($s*)
}
تنزيل الأداة
unk_18002AA10
"C:\Users<Username>\AppData\Roaming\Update\update.exe"
التكتيك (Tactic)معرف التقنية (Technique ID)الاسم (Name)
الاستمرارية (Persistence)T1547.001مجلد بدء التشغيل (Startup Folder)
التهرب من الدفاعات (Defense Evasion)T1036.005التمويه (Masquerading)
التنفيذ (Execution)T1204.002تنفيذ المستخدم (User Execution)
القيادة والتحكم / التجهيز (Command & Control / Staging)T1105نقل الأدوات (Ingress Tool Transfer)
التهرب من الدفاعات (Defense Evasion)T1559.001إساءة استخدام COM (COM Abuse)