Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Anvil — أنفيل هي أداة تقييم سطح الهجوم تعتمد على وقت التشغيل في المقام الأول لتطبيقات العميل السميك على ويندوز، صُممت لمختبرَي الاختراق وباحثي الأمن الذين يقومون بتقييمات أمنية مستهدفة للتطبيقات. تغطي الأداة فئات هجوم متعددة في تشغيل مستهدف واحد. | Kitploit
أدوات/GitHubGitHub/shellkraft/anvil
تصعيد الامتيازاتالاستطلاعتحليل الثغرات الأمنيةالاستغلالما بعد الاستغلالاختبار الاختراقتحليل الملفات الثنائيةالفريق الأحمر
GitHubshellkraft/anvil

Anvil

أنفيل هي أداة تقييم سطح الهجوم تعتمد على وقت التشغيل في المقام الأول لتطبيقات العميل السميك على ويندوز، صُممت لمختبرَي الاختراق وباحثي الأمن الذين يقومون بتقييمات أمنية مستهدفة للتطبيقات. تغطي الأداة فئات هجوم متعددة في تشغيل مستهدف واحد.

عرض المستودع
3744منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

شعار


تقييم تصعيد الامتيازات وسطح الهجوم المعتمد على وقت التشغيل لتطبيقات ويندوز السميكة.

Anvil هي أداة لتقييم تصعيد الامتيازات وسطح الهجوم المعتمدة على وقت التشغيل لتطبيقات ويندوز السميكة. بدلاً من مسح نظام الملفات بشكل أعمى، فإنها تقترن بين التقاط Procmon وWindows AccessCheck للإبلاغ فقط عن المسارات التي يتم ملاحظتها في وقت التشغيل و يتم التأكد من قابليتها للكتابة من قبل المستخدمين القياسيين، مما يزيل الضوضاء الناتجة عن النتائج الإيجابية الخاطئة التي تعاني منها أدوات التعداد العامة.


المحتويات

  • الميزات الرئيسية
  • كيفية العمل
  • الوحدات
  • المتطلبات
  • أدوات Sysinternals
  • التثبيت
  • التوزيع
  • الاستخدام
  • أمثلة
  • المخرجات
  • نموذج الشدة
  • المرشحات
  • إخلاء المسؤولية

الميزات الرئيسية

تغطي معظم أدوات تقييم التطبيقات السميكة فئة أو اثنتين من فئات الهجوم. تم بناء Anvil حول فكرة أن المراقبة في وقت التشغيل، وقابلية الاستغلال المؤكدة عبر قوائم التحكم بالوصول (ACL)، وسطح الهجوم الواسع يجب أن تتعايش في نفس التشغيل المستهدف — مع خط أنابيب مُبوَّب يُبقي المخرجات قابلة للتنفيذ.

خط أنابيب النتائج الإيجابية الخاطئة

يمر كل مرشح بأربع بوابات متتالية قبل الإبلاغ عنه.

بوابات صلبة

  • يجب أن تكون سلامة العملية High أو SYSTEM IL
  • يجب ألا يكون المسار داخل System32 أو SysWOW64 أو Program Files
  • الدليل قابل للكتابة من قبل مستخدم قياسي — تم التحقق منه عبر واجهة برمجة تطبيقات Windows AccessCheck

بوابات منطق الوحدة

  • Symlink: أعلام التصرف (Supersede، OverwriteIf، إلخ) + حماية قابلية الكتابة عبر المستخدمين
  • COM: سجل CLSID مرتبط بمسار DLL مفقود أو قابل للكتابة
  • Binary: تم التحقق من ترتيب PATH — الإدخالات القابلة للكتابة التي تظهر قبل System32 فقط
  • مسار غير مقتبس: تم تأكيد الأدلة الوسيطة الوهمية كقابلة للكتابة، وتم استبعاد مسارات .sys الخاصة بالنواة

كيفية العمل

  1. تحديد الهدف
    تقوم الأداة بتحديد مسار التنفيذ للهدف (من --exe أو --service أو --pid). إذا كانت خدمة، يتم استرداد ServiceInfo مع PID والحالة الحالية.

  2. التقاط Procmon

    • بالنسبة لـ خدمة، يتم بدء Procmon، ثم يتم إعادة تشغيل الخدمة بشكل نظيف (مع انتظار انتقالات الحالة). يتم التقاط PID الجديد.
    • بالنسبة لـ ملف EXE عادي، يتم تشغيل العملية على مستوى Medium سلامة (باستخدام رمز Explorer مكرر) لمحاكاة مستخدم قياسي. يتم تسجيل PID.

    تتم قراءة مستوى سلامة العملية مباشرة بعد الإطلاق (أثناء بقاء العملية على قيد الحياة) ويتم تخزينه في السياق.

  3. التحليل المفلتر حسب الوحدة
    تطلب كل وحدة تصدير CSV مفلتر من Procmon باستخدام مرشح .pmc الخاص بها (المخزن في filters/). يتم تحليل CSV، ويتم تطبيق سلسلة من البوابات:

    • سلامة ≥ High
    • المسار ليس في دليل نظام محمي
    • الدليل قابل للكتابة من قبل مستخدم قياسي (AccessCheck)
    • منطق إضافي خاص بالوحدة (مثل disposition للروابط الرمزية، والارتباط من السجل إلى الملف لـ COM)
  4. الارتباط الثابت
    تقوم وحدة com بتمريرة ثابتة إضافية — مسح الثنائي الهدف بحثًا عن CLSIDs مضمنة وفحص كل منها مقابل HKLM و HKCU — لكشف فرص الاختطاف التي لم يتم ممارستها أثناء نافذة الالتقاط. يتم وضع علامة عليها بـ [Static Correlation].


الهندسة المعمارية

root@kitploit:~
flowchart TB
    %% Phase 1
    subgraph Phase1["المرحلة 1: الهدف واكتشاف وقت التشغيل"]
        TR["محلل الهدف<br/>--exe / --service / --pid"] -->
        IL["بوابة السلامة<br/>إطلاق Medium-IL / إعادة تشغيل الخدمة"] -->
        PM["محرك Procmon<br/>أحداث وقت التشغيل FS / Reg / Pipe"]
    end

    %% Phase 2
    subgraph Phase2["المرحلة 2: تقليل الإشارات"]
        direction LR
        PF["مرشحات PMC لكل وحدة<br/>آثار عالية الإشارة فقط"] -->
        CSV["تصدير CSV مفلتر"]
    end

    %% Phase 3
    subgraph Phase3["المرحلة 3: بوابات قابلية الاستغلال"]
        HG["بوابات صلبة<br/>هدف عالي السلامة<br/>ليس مسارًا محميًا"] -->
        ACL["التحقق عبر AccessChk<br/>قابل للكتابة من قبل مستخدم قياسي"] -->
        LG["بوابات منطق<br/>قواعد خاصة بالوحدة"]
    end

    %% Phase 4
    subgraph Phase4["المرحلة 4: الارتباط"]
        RT["نتائج وقت التشغيل"]
        ST["الارتباط الثابت<br/>COM: مسح CLSID الثنائي / السجل"]
    end

    %% Phase 5
    subgraph Phase5["المرحلة 5: التقارير"]
        SV["محرك الشدة<br/>P1–P5"] --> OUT["مخرجات الطرفية"]
        SV --> JSON["تقرير JSON"]
        SV --> HTML["تقرير HTML"]
    end

    %% Cross-phase flow
    PM --> PF
    CSV --> HG
    LG --> RT
    ST -.-> RT
    RT --> SV

    %% Styling
    classDef p1 fill:#0f2a44,stroke:#4cc9f0,color:#e6f1ff
    classDef p2 fill:#2b193d,stroke:#f72585,color:#fde8f3
    classDef p3 fill:#1f2d1c,stroke:#7ae582,color:#eaf7ea
    classDef p4 fill:#3a1f1f,stroke:#ffb703,color:#fff3d6
    classDef p5 fill:#0b2e2a,stroke:#00f5d4,color:#e6fffb

    class Phase1 p1
    class Phase2 p2
    class Phase3 p3
    class Phase4 p4
    class Phase5 p5
    linkStyle default stroke:#9aa4b2,stroke-width:2px

المقارنة



الوحدات

تتطلب جميع الوحدات المعتمدة على Procmon وجود ملف مرشح .pmc مطابق في دليل filters/ (انظر المرشحات).


المتطلبات

Python

  • Python 3.8 أو أحدث
  • يجب تشغيله كـ مسؤول
  • Windows 10 / Server 2016 أو أحدث

حزم Python

يقوم Anvil بتثبيت تبعياته الثلاثة ذاتيًا في أول تشغيل. يمكنك أيضًا تثبيتها يدويًا:

root@kitploit:~
pip install rich pefile
root@kitploit:~
pip install rich>=13.0 pefile>=2023.2.7

أدوات Sysinternals

يستخدم Anvil ثلاث ثنائيات من Sysinternals.

ترتيب الحل

في كل تشغيل، يقوم Anvil بحل كل أداة باستخدام الأولوية التالية:

  1. العلم الصريح — --procmon أو --handle أو --accesschk (انظر أدناه)
  2. ذاكرة التخزين المؤقت للسجل — HKCU\Software\Anvil (يُكتب عند أول حل ناجح)
  3. PATH — بحث قياسي من نوع where
  4. التنزيل التلقائي — يُجلب من live.sysinternals.com ويُخزن في %LOCALAPPDATA%\Anvil\sysinternals\

بمجرد حل الأداة بأي طريقة، يُكتب مسارها إلى ذاكرة التخزين المؤقت للسجل. تتخطى العمليات اللاحقة الخطوات 1–3 بالكامل وتنتقل مباشرة إلى المسار المخزن مؤقتًا.

فشل التنزيل

إذا تعذر تنزيل أداة (لا اتصال بالإنترنت، جدار حماية، أو بروكسي)، يقوم Anvil بطباعة خطأ منظم والخروج فورًا. يتم عرض رسالة خطأ تسرد الأداة (الأدوات) المفقودة والعلم الذي يجب استخدامه.

توفير الثنائيات يدويًا

قم بتوفير المسار إلى أي ثنائي عبر العلم الخاص به. سيقوم Anvil بنَسخه إلى %LOCALAPPDATA%\Anvil\sysinternals\ وكتابة المسار إلى ذاكرة التخزين المؤقت للسجل — لا حاجة لاستخدام العلم مرة أخرى بعد التشغيل الأول.

root@kitploit:~
python anvil.py --exe "C:\App\target.exe" --procmon   "D:\Tools\Procmon64.exe" --handle    "D:\Tools\handle.exe" --accesschk "D:\Tools\accesschk.exe"

التثبيت

root@kitploit:~
# استنساخ المستودع
git clone https://github.com/shellkraft/Anvil.git
cd Anvil

# التشغيل — يتم تثبيت التبعيات تلقائيًا في أول مسح
python.exe anvil.py

نصيحة: افتح دائمًا الطرفية الخاصة بك مع تشغيل كمسؤول قبل تشغيل Anvil.


التوزيع

التجميع إلى ملف تنفيذي مستقل

يتطلب PyInstaller (pip install pyinstaller):

root@kitploit:~
python -m PyInstaller --onefile --console --add-data "filters;filters" --add-data "modules/logo.png;." --icon .\modules\logo.ico --name Anvil anvil.py

سيكون الثنائي الناتج في dist\Anvil.exe. لا يتطلب تثبيت Python على الجهاز الهدف.

ملاحظة: قد يحظر Windows SmartScreen الملف التنفيذي المترجم في أول تشغيل لأنه غير موقع.

ثنائي مُعد مسبقًا

يتوفر Anvil.exe مُعد مسبقًا على صفحة الإصدارات — إذا كانت الثقة في الثنائيات العشوائية من الإنترنت ضمن نموذج التهديد الخاص بك.

الإصدارSHA-256VirusTotal
V1.0.00ecf5a62...4/72

يمكن التحقق من SHA-256 باستخدام certutil -hashfile Anvil.exe SHA256 (Windows) أو sha256sum Anvil.exe (Linux).


الاستخدام

root@kitploit:~
python anvil.py [--exe PATH | --service NAME | --pid PID] [options]

الهدف (مطلوب واحد)

العلمالوصف
--exe PATHالملف التنفيذي الهدف. يتم إطلاقه عند Medium IL لالتقاط Procmon.
--service NAMEاسم خدمة ويندوز. يتم حل EXE من السجل؛ يتم إعادة تشغيل الخدمة لالتقاط بدء التشغيل.
--pid PIDالارتباط بعملية قيد التشغيل بالفعل. يلتقط Procmon النشاط الجاري.

اختيار الوحدة

العلمالافتراضيالوصف
--modules LISTallقائمة مفصولة بفواصل من الوحدات المراد تشغيلها.

أسماء الوحدات: dll، com، registry، binary، configs، installdir، memory، symlink، unquoted، pesec، pipes

مسارات Sysinternals

الالتقاط

العلمالافتراضيالوصف
--procmon-runtime SEC30نافذة التقاط Procmon بالثواني. قم بزيادتها للتطبيقات بطيئة البدء.

المخرجات


أمثلة

فحص أساسي لتطبيق سطح مكتب:

root@kitploit:~
python anvil.py --exe "C:\Program Files\MyApp\myapp.exe" --report report.html

نافذة التقاط أطول لتطبيق بطيء البدء:

root@kitploit:~
python anvil.py --exe "C:\Program Files\MyApp\myapp.exe" --procmon-runtime 60 --scan-install-dir

استهداف خدمة ويندوز:

root@kitploit:~
python anvil.py --service MyAppSvc --modules dll,binary,unquoted,registry

الارتباط بعملية قيد التشغيل بالفعل:

root@kitploit:~
python anvil.py --pid 4872 --report report.html --verbose

تشغيل وحدات محددة فقط:

root@kitploit:~
python anvil.py --exe "C:\App\app.exe" --modules dll,symlink,unquoted

فحص ذاكرة العملية بحثًا عن سلاسل مخصصة إضافية:

root@kitploit:~
python anvil.py --exe "C:\App\app.exe" --modules memory --memory-strings "InternalSecret,DevPassword"

جهاز معزول — تقديم Sysinternals يدويًا (يتم نسخه مرة واحدة):

root@kitploit:~
python anvil.py --exe "C:\App\app.exe" --procmon "E:\Sysint\Procmon64.exe" --handle "E:\Sysint\handle.exe" --accesschk "E:\Sysint\accesschk.exe"

المخرجات

الطرفية

مرمزة بالألوان حسب الشدة مع كتل تفاصيل اختيارية --verbose. يتطلب حزمة rich (يتم تثبيتها تلقائيًا).

صورة

JSON (--report findings.json)

مصفوفة قابلة للقراءة آليًا من كائنات النتيجة:

root@kitploit:~
[
  {
    "severity": "P1",
    "module": "اختفاء DLL",
    "message": "[System→User] DLL وهمي: version.dll",
    "detail": "اسم DLL: version.dll\nتمت المحاولة: C:\\ProgramData\\MyApp\\version.dll\n..."
  }
]

HTML (--report report.html) [موصى به]

تقرير مستقل بذاته في ملف واحد مع:

  • ملخص تنفيذي وتحليل الشدة
  • جداول النتائج لكل وحدة
  • التصفية حسب الشدة أو فئة الثغرة
  • تفاصيل كاملة قابلة للتوسيع
  • بيانات تعريف المسح (الهدف، الطوابع الزمنية، مستوى السلامة)
صورة

نموذج الشدة


المرشحات

يتم تضمين جميع ملفات المرشح .pmc في دليل filters/ من المستودع — لا حاجة للإعداد. ستلتقطها الوحدات المعتمدة على Procmon تلقائيًا.

إعادة إنشاء مرشح

إذا فقد ملف المرشح أو تلف، أعد إنشائه في Procmon باستخدام القواعد أعلاه: Filter → Filter… لتكوين الشروط، ثم File → Export Configuration… واحفظ في filters/<name>.pmc.

سيلتقط Anvil ملف .pmc تلقائيًا في التشغيل التالي لتلك الوحدة.


إخلاء المسؤولية

تم تصميم Anvil لأغراض أبحاث الأمان، وصيد الثغرات، ومهام اختبار الاختراق المصرح بها. استخدمه فقط على الأنظمة التي تمتلكها أو لديك إذن كتابي صريح لتقييمها.

ملاحظات تشغيلية

  • يعيد Anvil تشغيل الخدمات أثناء الالتقاط — وهذا يعطل الخدمة الهدف مؤقتًا على الجهاز الذي تم تقييمه
  • تتصل وحدة الذاكرة بعملية قيد التشغيل، تأكد من أن هذا مقبول في البيئة الهدف قبل التشغيل.
  • مطلوب التشغيل كمسؤول — تأكد من أن هذا يتوافق مع قواعد الاشتباك للتقييم.
تنزيل الأداة
  • إعداد التقارير
    تتم طباعة النتائج على الطرفية (مع ترميز الألوان) واختياريًا كتابتها إلى JSON أو تقرير HTML مستقل.

  • الميزةAnviLSpartacusRobberwinPEASProcmon
    الاكتشاف الآلي✅✅✅✅❌
    اكتشاف تم التحقق منه بواسطة وقت التشغيل✅❌❌❌✅
    اكتشاف DLL الوهمية✅✅❌❌◐
    تحليل مدرك لترتيب البحث✅❌❌❌❌
    التحقق من قابلية الكتابة عبر ACL✅ (AccessChk)◐◐أساسي❌
    ترشيح الإشارات لكل وحدة✅ (مرشحات .pmc)❌❌❌❌
    إزالة النتائج الإيجابية الخاطئة (خط أنابيب مُبوَّب)✅❌❌❌❌
    إعادة تشغيل الخدمة وإعادة التقاط PID✅❌❌❌❌
    محاكاة مستخدم Medium-IL✅❌❌❌❌
    اختطاف DLL (مدرك للتطبيقات السميكة)✅❌❌◐❌
    ارتباط اختطاف COM✅❌❌❌❌
    تحليل ACL / انتحال الأنابيب المسماة✅❌❌❌❌
    اكتشاف إساءة استخدام الروابط الرمزية / النقاط✅❌◐◐❌
    أسرار الذاكرة (مسح العملية الحية)✅❌❌◐❌
    تحليل الأمان / التخفيفات PE✅❌❌◐❌
    تقييم تصعيد الامتيازات (غير استغلالي)✅✅✅❌❌
    الاستغلال الآلي❌✅✅❌❌
    تسجيل الثقة / الشدة✅ (P1–P5)❌❌❌❌
    تحليل خاص بالهدف (exe / svc / pid)✅❌❌❌✅
    تقارير مهيكلة (JSON / HTML)✅❌❌TXT❌
    توزيع ثنائي مستقل بذاته✅✅✅✅✅
    الوحدةالعلمما تقوم بفحصه
    اختطاف DLLdllأحداث CreateFile لـ .dll — DLLs وهمية و DLLs محملة في أدلة قابلة للكتابة
    اختطاف COMcomمفاتيح سجل خادم COM قابلة للكتابة من قبل مستخدمين قياسيين؛ مسح ثنائي لـ ProgIDs
    اختطاف الثنائياتbinaryأحداث CreateFile لـ .exe — زرع EXE وهمي وأدلة EXE قابلة للكتابة
    الإعدادات غير الآمنةconfigsالوصول إلى ملفات الإعدادات (.ini، .xml، .json، .yaml، إلخ) من أدلة قابلة للكتابة
    دليل التثبيتinstalldirACL الجذر، ملفات EXE ذات بيان التصعيد، والأدلة الفرعية القابلة للكتابة
    سلاسل الذاكرةmemoryفحص ذاكرة العملية الحية بحثًا عن بيانات الاعتماد، الرموز، مفاتيح API، JWTs، سلاسل الاتصال
    هجمات الروابط الرمزيةsymlinkمتجهات النقاط والروابط الرمزية في مسارات temp / appdata القابلة للكتابة من قبل المستخدم
    مسار خدمة غير مقتبسunquotedالخدمات ذات مسارات ImagePath غير مقتبسة حيث تكون الأدلة الوسيطة الوهمية قابلة للكتابة
    تصعيد الامتيازات عبر السجلregistryمفاتيح السجل القابلة للكتابة من قبل مستخدمين قياسيين والتي تتحكم في سلوك الخدمة/التطبيق
    أعلام أمان PEpesecغياب ASLR، DEP، CFG، SafeSEH، و Authenticode على الثنائيات الهدف
    ACL الأنابيب المسماةpipesالأنابيب المسماة ذات DACLs المتساهلة أو ACEs القادرة على الانتحال
    الثنائيالمستخدم بواسطةالتحميل
    Procmon64.exeجميع الوحدات المعتمدة على ProcmonProcessMonitor.zip
    handle.exeوحدة ACL الأنابيب المسماةHandle.zip
    accesschk.exeوحدة ACL الأنابيب المسماة — تعداد DACL للأنبوبAccessChk.zip
    العلمالوصف
    --procmon PATHمسار إلى Procmon64.exe. يتم نسخه إلى %LOCALAPPDATA%\Anvil\sysinternals\
    --handle PATHمسار إلى handle.exe. يتم نسخه إلى %LOCALAPPDATA%\Anvil\sysinternals\
    --accesschk PATHمسار إلى accesschk.exe. يتم نسخه إلى %LOCALAPPDATA%\Anvil\sysinternals\
    العلمالافتراضيالوصف
    --report FILE—إنشاء تقرير — يحدد الامتداد التنسيق: .json لـ JSON، .html (أو أي امتداد آخر) لتقرير HTML مستقل بذاته.
    --verboseoffطباعة كتل التفاصيل الكاملة للنتيجة في الطرفية.
    --no-coloroffتعطيل إخراج الألوان ANSI.
    --skip-authenticodeoffتخطي فحوصات توقيع Authenticode (أسرع للأدلة الكبيرة للتثبيت).
    --scan-install-diroffتضمين جميع DLLs في دليل التثبيت في فحوصات أمان PE.
    --memory-strings STR,...—سلاسل إضافية مفصولة بفواصل للبحث عنها في ذاكرة العملية.
    المستوىالتسميةCVSS النموذجيالمعنى
    P1حرج8.0 – 8.8تصعيد امتيازات يتم تشغيله تلقائيًا (بدون تفاعل المستخدم)
    P2عالٍ7.0 – 7.9قابل للاستغلال مع تفاعل المستخدم أو مشغل أضعف
    P3إعداد خاطئ4.0 – 6.9مسارات غير مقتبسة، تخفيفات مفقودة — غير قابلة للاستغلال مباشرة
    P4تأثير منخفض0.1 – 3.9متجهات إعلامية ذات تأثير محدود في العالم الحقيقي
    P5إعلاميN/Aسياق وملاحظات، وليست ثغرات
    الملفالوحدةقواعد المرشح الرئيسية
    filters/dll.pmcاختطاف DLLOperation is CreateFile، Path ends with .dll
    filters/binary.pmcاختطاف الثنائياتOperation is CreateFile، Path ends with .exe
    filters/config.pmcالإعدادات غير الآمنةOperation is CreateFile (مرشح الامتداد في الكود)
    filters/com.pmcاختطاف COMOperation is RegQueryKey، Path contains HKLM
    filters/symlink.pmcهجمات الروابط الرمزيةOperation is CreateFile