Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
stealth_call — مكتبة استدعاءات نظام غير مباشرة لـ Windows x64 برأس ملف واحد فقط. بدون CRT، بدون IAT، VEH مضاد لنقاط التوقف، تجاوز AMSI/ETW، ذاكرة W^X، كعب ديناميكي لكل استدعاء. | Kitploit
أدوات/GitHubGitHub/share-devn/stealth_call
تصعيد الامتيازاتتحليل الذاكرة الجنائيالاستغلالالتهرب من IDS/IPSشيل كودما بعد الاستغلالالفريق الأحمرتطوير الحمولات
GitHubshare-devn/stealth_call

stealth_call

مكتبة استدعاءات نظام غير مباشرة لـ Windows x64 برأس ملف واحد فقط. بدون CRT، بدون IAT، VEH مضاد لنقاط التوقف، تجاوز AMSI/ETW، ذاكرة W^X، كعب ديناميكي لكل استدعاء.

عرض المستودع
7منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

stealth_call


ما هذا؟

مكتبة برأس واحد (Header-only) لـ Windows x64 تتيح لك استدعاء أي استدعاء نظام NT دون لمس استيرادات ntdll، ودون ترك سلاسل نصية في ملفك الثنائي، ودون العلامات الحمراء المعتادة التي تدفع أنظمة EDR إلى فقدان صوابها.

لا CRT. لا STL. لا IAT. يترجم الكل إلى حوالي 19KB مع عدم وجود تبعيات DLL على الإطلاق.

صُممت لتجنب المزالق الشائعة في مكتبات استدعاء النظام الحالية — النصوص العادية، ثوابت التجزئة المعروفة، الاستدعاء المباشر للنظام من ذاكرة غير ntdll، استيرادات IAT التي تصرخ "أنا أفعل شيئًا غريبًا"، IOC SEC_NO_CHANGE، تضخم CRT. لا شيء من هذا هنا.


الميزات

محرك استدعاء النظام

  • استدعاءات نظام غير مباشرة — تقفز الكتل البرمجية (stubs) إلى أداة (gadget) syscall; ret الخاصة بـ ntdll، بحيث يكون RIP دائمًا داخل ntdll عند تشغيل تعليمة syscall
  • إنشاء كتل برمجية لكل استدعاء — كل استدعاء فردي يبني كتلة برمجية جديدة فريدة تحتوي على تعليمات عشوائية وتخطيط عشوائي ورقم syscall مشفر بـ XOR. لا شيء يُعاد استخدامه
  • تطبيق W^X — صفحات التشغيل المؤقتة تذهب RW → RX → RW. لا يتم تخصيص RWX أبدًا، بشكل مطلق
  • يتم مسح الكتل البرمجية فورًا بعد كل استدعاء
  • يتم استخراج استدعاءات النظام من تعيين قسم \KnownDlls\ntdll.dll (لا وصول إلى نظام الملفات، غير مرئي لـ ProcMon)
  • تم حل 977 استدعاء نظام على نظام Win11 نموذجي

مكافحة نقاط التوقف (Anti-Breakpoint)

  • نهج قائم على VEH — إذا وضع مصحح الأخطاء 0xCC على وظيفتك المستهدفة، يقوم معالج الاستثناء بصمت باستعادة البايت الأصلي، وتنفيذ التعليمة تحت خطوة واحدة (single-step)، ثم إعادة نقطة التوقف. لا يعلم المصحح أبدًا أنه تم تجاوزه. صفر نافذة زمنية
  • يعمل على أي وظيفة في أي DLL، وليس فقط ntdll

التهرب (Evasion)

  • تجاوز AMSI — يقوم بتصحيح (patch) AmsiScanBuffer لإرجاع S_OK
  • تجاوز ETW — يقوم بتصحيح EtwEventWrite لإرجاع SUCCESS
  • كل التصحيح يتم عبر استدعاءات نظام مباشرة، وليس عبر VirtualProtect
  • سلاسل نصية مشفرة بـ XOR في كل مكان — أسماء DLL، المسارات، كل شيء. يتم فك تشفيرها على المكدس، ومسحها بعد الاستخدام
  • خوارزمية تجزئة مخصصة (ليست FNV-1a، ولا CRC32 — لا توقيعات YARA معروفة)
  • المشي في PEB لحل جميع الوحدات/الوظائف — لا GetModuleHandle، ولا GetProcAddress

جودة الكود

  • مكتبة برأس واحد، ضع مجلد stealth/ في مشروعك وانطلق
  • آمنة للخيوط المتعددة عبر صفحات تشغيل مؤقتة لكل خيط + أقفال دوران (spinlocks)
  • تنظيف كامل عند الإغلاق — يتم تحرير صفحات التشغيل، ومسح التعيينات، وإزالة VEH
  • كشف الخطافات (hook detection) لترامبولينات EDR الشائعة (jmp rel32، jmp [rip]، mov rax + jmp rax)

كيف يعمل

flow

مسار استدعاء النظام

  1. initialize() تفتح ntdll عبر قسم \KnownDlls، وتحلل تصديرات PE، وتجلب كل رقم استدعاء نظام
  2. تفحص .text في ntdll للعثور على أداة syscall; ret — هذه هي النقطة التي ستنطلق منها تعليمة syscall الفعلية
  3. عندما تستدعي sc::invoke():
    • تبحث عن إدخال syscall بالتجزئة (hash)
    • تلتقط صفحة التشغيل المؤقتة للخيط الحالي (أو تخصص واحدة، فقط RW)
    • emit_stub() تبني كتلة برمجية متعددة الأشكال فريدة — تعليمات عشوائية قبل/بعد، رقم syscall مشفر بـ XOR بمفتاح خاص بكل استدعاء، قفزة غير مباشرة إلى أداة ntdll
    • تقلب الصفحة من RW إلى RX
    • تستدعي عبر الكتلة البرمجية
    • تقلب الصفحة من RX إلى RW
    • تمسح بايتات الكتلة البرمجية

في أي لحظة لا توجد ذاكرة RWX. في أي لحظة لا يتم تنفيذ تعليمة syscall خارج ntdll. في أي لحظة لا تُخزن أرقام استدعاءات النظام بنص عادي.

ترامبولين VEH

تستدعي tramp::invoke() مع الوظيفة المستهدفة. إذا لم تكن هناك نقطة توقف — تعمل الوظيفة بشكل طبيعي بدون أي حمل زائد. إذا وضع مصحح الأخطاء 0xCC:

  1. يتم إطلاق استثناء INT3
  2. معالج VEH الخاص بنا يتحقق مما إذا كان العنوان موجودًا في جدولنا (بحث بالتجزئة، وليس مسح خطي)
  3. يستعيد البايت الأصلي من نسخة نظيفة تم قراءتها من القرص
  4. يعيّن علم المصيدة (Trap Flag)
  5. يواصل التنفيذ — تعليمة الوظيفة الحقيقية تُنفذ
  6. يتم إطلاق استثناء الخطوة الواحدة
  7. يقوم المعالج بإعادة 0xCC

قائمة نقاط التوقف في المصحح لا تزال تظهرها كأنها نشطة. نقطة التوقف لا تُطلق أبدًا على استدعاءاتنا.


البناء

root@kitploit:~
cmake -B build -A x64
cmake --build build --config Release

يتطلب MSVC (VS 2019+) و CMake 3.15+. الناتج ~19KB ولا استيرادات.


الاستخدام

استدعاءات النظام

root@kitploit:~
#include "stealth/syscall.hpp"

stealth::sc::initialize();

PVOID base = nullptr;
SIZE_T size = 0x1000;
NTSTATUS status = stealth::sc::invoke<NTSTATUS>(
    HASH("NtAllocateVirtualMemory"),
    NtCurrentProcess(), &base, (ULONG_PTR)0, &size,
    (ULONG)(MEM_COMMIT | MEM_RESERVE), (ULONG)PAGE_READWRITE
);

مكافحة نقطة التوقف

root@kitploit:~
#include "stealth/trampoline.hpp"

// تعمل حتى لو كان لدى x64dbg نقطة توقف على MessageBoxA
int ret = stealth::tramp::invoke<int>(
    HASH_CI("user32.dll"), HASH("MessageBoxA"),
    (HWND)nullptr, (LPCSTR)"hello", (LPCSTR)"title", (UINT)MB_OK
);

AMSI / ETW

root@kitploit:~
#include "stealth/bypass.hpp"

stealth::bypass::patch_etw();
stealth::bypass::patch_amsi();

التنظيف

root@kitploit:~
stealth::tramp::shutdown();
stealth::sc::shutdown();

هيكل المشروع

root@kitploit:~
stealth/
  common.hpp      — عمليات الذاكرة، spinlock، static_map، PRNG، إخراج التصحيح
  hash.hpp        — تجزئة مخصصة في وقت التحويل (compile-time)
  xorstr.hpp      — تشفير سلاسل نصية بـ XOR في وقت التحويل
  peb.hpp         — المشي في PEB، محلل تصديرات PE، كشف الخطافات
  syscall.hpp     — محرك استدعاء نظام غير مباشر، مولد كتل برمجية، W^X، مكافحة التفريغ (anti-dump)
  trampoline.hpp  — مكافحة نقطة التوقف عبر VEH
  bypass.hpp      — تصحيح AMSI + ETW

الترخيص

MIT — افعل به ما تشاء.

تنزيل الأداة