Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EDRPrison — استفد من برنامج تشغيل استدعاء WFP شرعي لمنع وكلاء EDR من إرسال القياس عن بُعد | Kitploit
أدوات/GitHubGitHub/senzee1984/edrprison
التهرب من IDS/IPSما بعد الاستغلالأمن الشبكاتالفريق الأحمرالهجوم العدائي
GitHubsenzee1984/edrprison

EDRPrison

استفد من برنامج تشغيل استدعاء WFP شرعي لمنع وكلاء EDR من إرسال القياس عن بُعد

عرض المستودع
47946منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EDRPrison

مؤلف مشارك: @oops4git(https://github.com/oops4git)

يستفيد EDRPrison من برنامج تشغيل استدعاء WFP (WFP callout driver) شرعي، وهو WinDivert، لإسكات أنظمة EDR بفعالية. مستوحىً من أدوات مثل Shutter وFireBlock وEDRSilencer، يركز هذا المشروع على تقنيات التهرب القائمة على الشبكة. وعلى عكس الأدوات السابقة، يقوم EDRPrison بتثبيت وتحميل برنامج تشغيل استدعاء WFP خارجي شرعي بدلاً من الاعتماد فقط على WFP المدمج. بالإضافة إلى ذلك، فهو يمنع حركة المرور الصادرة من عمليات EDR عن طريق إضافة عوامل تصفية (filters) وقت التشغيل ديناميكيًا دون التفاعل المباشر مع عمليات EDR أو ملفاتها التنفيذية.

باختصار، يمتلك EDRPrison الميزات والقدرات الرئيسية التالية:

  • برنامج تشغيل استدعاء WFP شرعي: يستخدم برنامج تشغيل استدعاء WFP شرعيًا لتعزيز القدرات مع الحفاظ على ملف تعريف حميد (benign profile).
  • اكتشاف عمليات EDR: يبحث عن عمليات EDR قيد التشغيل بناءً على أسماء عمليات محددة مسبقًا.
  • تحديد الحزم: يحدد الحزم الصادرة من عمليات EDR.
  • إضافة عوامل تصفية ديناميكية: يضيف عوامل تصفية WFP ديناميكيًا بناءً على العملية المصدر للحزم.
  • نهج غير تطفلي: يتجنب التفاعل المباشر مع عمليات EDR وملفاتها التنفيذية، مما يضمن التخفي ويقلل من خطر الاكتشاف.

يُرجى الرجوع إلى المقالة لمزيد من التفاصيل التقنية: https://winslow1984.com/books/malware/page/edrprison-borrow-a-legitimate-driver-to-mute-edr-agent

المكونات

يلزم امتيازات مرتفعة لتشغيل EDRPrison بنجاح. يتكوّن EDRPrison من المكونات الثلاثة التالية:

  • EDRPrison: هو البرنامج الرئيسي وتبعياته. أول تشغيل له يثبّت برنامج تشغيل WinDivert.
  • WinDivert64.sys: هذا هو برنامج تشغيل استدعاء WFP الموقّع.
  • WinDivert.dll: أحد مكونات مشروع WinDivert.

الفوائد والتحسينات

يقدّم EDRPrison العديد من التحسينات والترقيات مقارنةً بالأدوات السابقة، مما يجعله أداة أكثر متانة وتخفيًا للتهرب من EDR القائم على الشبكة:

  1. بدلًا من إضافة عوامل تصفية WFP ثابتة إلى ملفات عمليات EDR التنفيذية، يضيف EDRPrison عوامل تصفية WFP وقت التشغيل ديناميكيًا بناءً على العملية المصدر للحزم.
  2. يتجنّب الحصول على مقبض (handle) لعمليات EDR أو ملفاتها التنفيذية، مما يقلل من خطر الاكتشاف والتداخل مع أنظمة EDR.
  3. من خلال تحميل برنامج تشغيل استدعاء WFP شرعي، يوسّع EDRPrison قدراته مع الحفاظ على ملف تعريف حميد.

المشكلات المعروفة

  1. حاليًا، تمت كتابة EDRPrison بلغة C#، مما يتطلب وجود ملفات متعددة على القرص، وهو ما يضر بالتخفي. أخطط لإعادة تنفيذه بلغة C++ للسماح بتشغيل البرنامج الرئيسي بالكامل في الذاكرة، مما يعزز قدرات التخفي.
  2. يوجد تأخير بين تنفيذ البرنامج والمنع الأولي لاتصالات الشبكة لبعض عمليات EDR. قد يسمح هذا التأخير بإرسال بيانات القياس عن بُعد (telemetry) إلى خوادم سحابية خلال الثواني القليلة الأولى. أعمل على حل هذه المشكلة لضمان الاعتراض والمنع الفوري.

مثال اختبار

نظرًا للموارد المتاحة لدي، اختبرت EDRPrison ضد Elastic Endpoint وMicrosoft Defender for Endpoint (MDE) على خادمي الفعلي حتى الآن.

العمليات ذات الصلة بـ Elastic Endpoint وMDE مضمّنة بشكل ثابت (hardcoded) في الكود المصدري. أثناء الاختبارات، لم يتم اكتشاف البرنامج الرئيسي ولا WinDivert من قبل الأنظمة الأمنية.

اختبرت بعض عيّنات البرمجيات الخبيثة الشائعة، مثل Mimikatz. لا يزال من الممكن اكتشاف هذه العيّنات لأنه حتى بدون الاتصال بالإنترنت، تحتفظ أنظمة EDR بقدرات اكتشاف أساسية مثل التوقيعات المستندة إلى التجزئة (hash). بعد تنفيذ البرمجية الخبيثة، زاد عدد الحزم، مما يشير إلى أنها احتوت على بيانات تنبيه.

صورة

في حين تحدث بعض عمليات الكشف محليًا، فإنها لا تظهر في لوحة تحكم EDR. بدون الاتصال بالإنترنت، لا تستطيع أنظمة EDR الاستفادة من القدرات المتقدمة مثل التعلم الآلي والحوسبة السحابية لمنع هجمات البرمجيات الخبيثة الأكثر تعقيدًا.

صورة

صورة

اختبار ضد المزيد من أنظمة EDR

عدّل مقتطف الكود التالي لتضمين عمليات EDR إضافية بشكل ثابت.

root@kitploit:~
        static void initData()
        {
            processDictionary.TryAdd("MsMpEng.exe", 1);
            processDictionary.TryAdd("MsSense.exe", 1);
            processDictionary.TryAdd("SenseIR.exe", 1);
            processDictionary.TryAdd("SenseNdr.exe", 1);
            processDictionary.TryAdd("SenseCncProxy.exe", 1);
            processDictionary.TryAdd("SenseSampleUploader.exe", 1);
            processDictionary.TryAdd("elastic-endpoint.exe", 1);
            processDictionary.TryAdd("elastic-agent.exe", 1);
        }

الاكتشاف والتخفيف

يمكن استخدام الأساليب التالية لاكتشاف استخدام EDRPrison أو التخفيف من حدته. ومع ذلك، اعتمادًا على البيئة، قد تؤدي بعض عمليات الكشف هذه إلى نتائج إيجابية كاذبة (FP).

حدث تحميل برنامج التشغيل

إذا لم يكن برنامج تشغيل WinDivert مثبتًا بالفعل على النظام، فسيقوم EDRPrison بتثبيت برنامج تشغيل الاستدعاء عند أول تشغيل. سيقوم كل من نظام التشغيل وبيانات القياس عن بُعد بتسجيل هذا الحدث.

وجود ملفات WinDivert

يتطلب EDRPrison والبرامج الأخرى المعتمدة على WinDivert وجود WinDivert64.sys وWinDivert.dll على القرص. يمكن أن تساعد مراقبة هذه الملفات في اكتشاف مثل هذه البرامج.

أدوات اكتشاف استخدام WinDivert

أدوات مثل WinDivertTool يمكنها اكتشاف العمليات التي تستخدم حاليًا منصة تصفية Windows (WFP).

صورة

إجراءات إسقاط/حظر الحزم ضد عمليات EDR

تمتلك Elastic قاعدة اكتشاف يمكنها تحديد إجراءات إسقاط أو حظر الحزم ضد عمليات البرامج الأمنية، مما قد يشير إلى وجود EDRPrison.

مراجعة موفري WFP المسجلين وعوامل التصفية والاستدعاءات

تساعد أداة WFPExplorer المسؤولين في مراجعة جلسات WFP النشطة والاستدعاءات وعوامل التصفية المسجلة.

صورة

صورة

صورة

صورة

بدون إدارة

من الممكن أن تكون ميزة مستقبلية محتملة تضيف حمايات إضافية لتثبيت برامج التشغيل، مما يعزز الأمان ضد الاستخدام غير المصرح به لبرامج تشغيل مثل WinDivert.

استراتيجيات الفريق الأحمر لتجاوز الاكتشافات

من منظور الفريق الأحمر، يمكن استخدام عدة استراتيجيات لتجاوز الاكتشافات المذكورة أعلاه، اعتمادًا على التكوينات الأمنية للبيئة.

البحث عن بديل لـ WinDivert

إذا كان WinDivert يُعتبر ضارًا في البيئة، يمكن استخدام برامج تشغيل بديلة موقّعة ومفتوحة المصدر. يجب أن يكون لهذه البدائل سجل أقل من الاستخدام الضار، وأن تظل تدعم اعتراض الحزم وإعادة حقنها وتقنيات المعالجة الأخرى.

إعادة استخدام برنامج تشغيل استدعاء WFP مثبت أو مدمج

في البيئات التي تكون فيها برامج التشغيل الخارجية غير مصرح بها ما لم تتم الموافقة عليها، من الصعب لكنه ممكن إجراء هندسة عكسية لبرنامج تشغيل استدعاء WFP مثبت أو مدمج. من خلال إعادة استخدام وظائف الاستدعاء الخاصة به، يمكن لأعضاء الفريق الأحمر الاستفادة من برامج التشغيل الموجودة. تتضمن العديد من حلول البرامج الأمنية برامج تشغيل استدعاء WFP خاصة بها يمكن إعادة توظيفها.

تغيير الإجراء على الحزم المعترضة

بدلًا من حظر أو إسقاط الحزم المعترضة، يمكن لأعضاء الفريق الأحمر إعادة توجيهها أو تمريرها عبر بروكسي. يمكن لهذه الطريقة تجنب قواعد الاكتشاف التي تركز على إجراءات إسقاط أو حظر الحزم، مع تحقيق التداخل المطلوب مع عمليات EDR.

شكر وتقدير

الموارد التالية ألهمتني وساعدتني كثيرًا أثناء بحثي. أتقدّم بالشكر لجميع المؤلفين:

https://github.com/netero1010/EDRSilencer

https://github.com/dsnezhkov/shutter

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

https://github.com/amjcyber/EDRNoiseMaker

https://www.securityartwork.es/2024/06/17/edr-silencer-2/

https://windowsir.blogspot.com/2024/01/edrsilencer.html

https://github.com/TechnikEmpire/HttpFilteringEngine

https://reqrypt.org/windivert.html

https://learn.microsoft.com/en-us/defender-cloud-apps/network-requirements

https://learn.microsoft.com/en-us/defender-endpoint/configure-network-connections-microsoft-defender-antivirus

https://github.com/microsoft/windows-driver-samples/tree/main/network/trans/WFPSampler

https://github.com/TechnikEmpire/CitadelCore

https://github.com/TechnikEmpire/HttpFilteringEngine

تنزيل الأداة