Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Anvil — أنفيل هي أداة تقييم سطح الهجوم تعتمد على وقت التشغيل في المقام الأول لتطبيقات العميل السميك على ويندوز، صُممت لمختبرَي الاختراق وباحثي الأمن الذين يقومون بتقييمات أمنية مستهدفة للتطبيقات. تغطي الأداة فئات هجوم متعددة في تشغيل مستهدف واحد. | Kitploit
أدوات/GitHubGitHub/shellkraft/anvil
تصعيد الامتيازاتالاستطلاعتحليل الثغرات الأمنيةالاستغلالما بعد الاستغلالاختبار الاختراقتحليل الملفات الثنائيةالفريق الأحمر
GitHubshellkraft/anvil

Anvil

أنفيل هي أداة تقييم سطح الهجوم تعتمد على وقت التشغيل في المقام الأول لتطبيقات العميل السميك على ويندوز، صُممت لمختبرَي الاختراق وباحثي الأمن الذين يقومون بتقييمات أمنية مستهدفة للتطبيقات. تغطي الأداة فئات هجوم متعددة في تشغيل مستهدف واحد.

37416منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

شعار


تقييم تصعيد الامتيازات وسطح الهجوم المعتمد على وقت التشغيل لتطبيقات ويندوز السميكة.

Anvil هي أداة لتقييم تصعيد الامتيازات وسطح الهجوم المعتمدة على وقت التشغيل لتطبيقات ويندوز السميكة. بدلاً من مسح نظام الملفات بشكل أعمى، فإنها تقترن بين التقاط Procmon وWindows AccessCheck للإبلاغ فقط عن المسارات التي يتم ملاحظتها في وقت التشغيل و يتم التأكد من قابليتها للكتابة من قبل المستخدمين القياسيين، مما يزيل الضوضاء الناتجة عن النتائج الإيجابية الخاطئة التي تعاني منها أدوات التعداد العامة.


المحتويات

  • الميزات الرئيسية
  • كيفية العمل
  • الوحدات
  • المتطلبات
  • أدوات Sysinternals
  • التثبيت
  • التوزيع
  • الاستخدام
  • أمثلة
  • المخرجات
  • نموذج الشدة
  • المرشحات
  • إخلاء المسؤولية

الميزات الرئيسية

تغطي معظم أدوات تقييم التطبيقات السميكة فئة أو اثنتين من فئات الهجوم. تم بناء Anvil حول فكرة أن المراقبة في وقت التشغيل، وقابلية الاستغلال المؤكدة عبر قوائم التحكم بالوصول (ACL)، وسطح الهجوم الواسع يجب أن تتعايش في نفس التشغيل المستهدف — مع خط أنابيب مُبوَّب يُبقي المخرجات قابلة للتنفيذ.

خط أنابيب النتائج الإيجابية الخاطئة

يمر كل مرشح بأربع بوابات متتالية قبل الإبلاغ عنه.

بوابات صلبة

  • يجب أن تكون سلامة العملية High أو SYSTEM IL
  • يجب ألا يكون المسار داخل System32 أو SysWOW64 أو Program Files
  • الدليل قابل للكتابة من قبل مستخدم قياسي — تم التحقق منه عبر واجهة برمجة تطبيقات Windows AccessCheck

بوابات منطق الوحدة

  • Symlink: أعلام التصرف (Supersede، OverwriteIf، إلخ) + حماية قابلية الكتابة عبر المستخدمين
  • COM: سجل CLSID مرتبط بمسار DLL مفقود أو قابل للكتابة
  • Binary: تم التحقق من ترتيب PATH — الإدخالات القابلة للكتابة التي تظهر قبل System32 فقط
  • مسار غير مقتبس: تم تأكيد الأدلة الوسيطة الوهمية كقابلة للكتابة، وتم استبعاد مسارات .sys الخاصة بالنواة

كيفية العمل

  1. تحديد الهدف
    تقوم الأداة بتحديد مسار التنفيذ للهدف (من --exe أو --service أو --pid). إذا كانت خدمة، يتم استرداد ServiceInfo مع PID والحالة الحالية.

  2. التقاط Procmon

    • بالنسبة لـ خدمة، يتم بدء Procmon، ثم يتم إعادة تشغيل الخدمة بشكل نظيف (مع انتظار انتقالات الحالة). يتم التقاط PID الجديد.
    • بالنسبة لـ ملف EXE عادي، يتم تشغيل العملية على مستوى Medium سلامة (باستخدام رمز Explorer مكرر) لمحاكاة مستخدم قياسي. يتم تسجيل PID.

    تتم قراءة مستوى سلامة العملية مباشرة بعد الإطلاق (أثناء بقاء العملية على قيد الحياة) ويتم تخزينه في السياق.

  3. التحليل المفلتر حسب الوحدة
    تطلب كل وحدة تصدير CSV مفلتر من Procmon باستخدام مرشح .pmc الخاص بها (المخزن في filters/). يتم تحليل CSV، ويتم تطبيق سلسلة من البوابات:

    • سلامة ≥ High
    • المسار ليس في دليل نظام محمي
    • الدليل قابل للكتابة من قبل مستخدم قياسي (AccessCheck)
    • منطق إضافي خاص بالوحدة (مثل disposition للروابط الرمزية، والارتباط من السجل إلى الملف لـ COM)
  4. الارتباط الثابت
    تقوم وحدة com بتمريرة ثابتة إضافية — مسح الثنائي الهدف بحثًا عن CLSIDs مضمنة وفحص كل منها مقابل HKLM و HKCU — لكشف فرص الاختطاف التي لم يتم ممارستها أثناء نافذة الالتقاط. يتم وضع علامة عليها بـ [Static Correlation].

  5. إعداد التقارير
    تتم طباعة النتائج على الطرفية (مع ترميز الألوان) واختياريًا كتابتها إلى JSON أو تقرير HTML مستقل.


الهندسة المعمارية

flowchart TB
    %% Phase 1
    subgraph Phase1["المرحلة 1: الهدف واكتشاف وقت التشغيل"]
        TR["محلل الهدف<br/>--exe / --service / --pid"] -->
        IL["بوابة السلامة<br/>إطلاق Medium-IL / إعادة تشغيل الخدمة"] -->
        PM["محرك Procmon<br/>أحداث وقت التشغيل FS / Reg / Pipe"]
    end

    %% Phase 2
    subgraph Phase2["المرحلة 2: تقليل الإشارات"]
        direction LR
        PF["مرشحات PMC لكل وحدة<br/>آثار عالية الإشارة فقط"] -->
        CSV["تصدير CSV مفلتر"]
    end

    %% Phase 3
    subgraph Phase3["المرحلة 3: بوابات قابلية الاستغلال"]
        HG["بوابات صلبة<br/>هدف عالي السلامة<br/>ليس مسارًا محميًا"] -->
        ACL["التحقق عبر AccessChk<br/>قابل للكتابة من قبل مستخدم قياسي"] -->
        LG["بوابات منطق<br/>قواعد خاصة بالوحدة"]
    end

    %% Phase 4
    subgraph Phase4["المرحلة 4: الارتباط"]
        RT["نتائج وقت التشغيل"]
        ST["الارتباط الثابت<br/>COM: مسح CLSID الثنائي / السجل"]
    end

    %% Phase 5
    subgraph Phase5["المرحلة 5: التقارير"]
        SV["محرك الشدة<br/>P1–P5"] --> OUT["مخرجات الطرفية"]
        SV --> JSON["تقرير JSON"]
        SV --> HTML["تقرير HTML"]
    end

    %% Cross-phase flow
    PM --> PF
    CSV --> HG
    LG --> RT
    ST -.-> RT
    RT --> SV

    %% Styling
    classDef p1 fill:#0f2a44,stroke:#4cc9f0,color:#e6f1ff
    classDef p2 fill:#2b193d,stroke:#f72585,color:#fde8f3
    classDef p3 fill:#1f2d1c,stroke:#7ae582,color:#eaf7ea
    classDef p4 fill:#3a1f1f,stroke:#ffb703,color:#fff3d6
    classDef p5 fill:#0b2e2a,stroke:#00f5d4,color:#e6fffb

    class Phase1 p1
    class Phase2 p2
    class Phase3 p3
    class Phase4 p4
    class Phase5 p5
    linkStyle default stroke:#9aa4b2,stroke-width:2px

المقارنة

تنزيل الأداة