Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ALPC-Enumerator — أداة تعمل في وضع المستخدم على ويندوز لتعداد وتصنيف منافذ ALPC، بما في ذلك العمليات المحمية بـ PPL. | Kitploit
أدوات/GitHubGitHub/talha-nazeef-ahmed/alpc-enumerator
الاستطلاعتحليل الثغرات الأمنيةالهندسة العكسيةجمع المعلوماتتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالفريق الأحمر
GitHubtalha-nazeef-ahmed/alpc-enumerator

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ALPC-Enumerator

أداة تعمل في وضع المستخدم على ويندوز لتعداد وتصنيف منافذ ALPC، بما في ذلك العمليات المحمية بـ PPL.

عرض المستودع
2632منذ 29 أيامتمت المراجعة من قبل Kitploit

عداد منافذ ALPC المراعي لـ PPL

أداة Windows تعمل في مساحة المستخدم لتعداد وتصنيف منافذ استدعاء الإجراءات المحلية المتقدم (ALPC)، بما في ذلك تلك المملوكة لعمليات PPL (عمليات الحماية الخفيفة) حيث يفشل تكرار المقابض القياسي.

غالبًا ما تتجاهل أدوات التعداد القياسية المنافذ المحمية أو تلك التي يُرفض الوصول إليها تمامًا، مما يخلق بقعًا عمياء. تحل هذه الأداة ديناميكيًا فهرس نوع كائن منفذ ALPC وتتراجع إلى NtQueryInformationProcess لتصنيف المنافذ التي ترفض طلبات التكرار القياسية بدقة.

حالات الاستخدام الواقعية

تلغي هذه الأداة البقع العمياء في تعداد IPC القياسي في Windows لفئتين أساسيتين:

  • صيد التهديدات والتحقيق الرقمي الجنائي والاستجابة للحوادث (Threat Hunting & DFIR): قد تقوم البرمجيات الخبيثة التي تتواصل عبر ALPC باعتراض أو رفض وصول PROCESS_DUP_HANDLE لإخفاء نشاطها. تُسقط الأدوات القياسية هذه المنافذ بصمت. تلتقط هذه الأداة الفشل وتستعلم عن بنية PS_PROTECTION بدلاً من ذلك. إذا رفضت عملية الوصول ولكنها أعادت Type و Signer بقيمة 0 (None)، فهي ليست عملية PPL شرعية في Windows، وهذا أمر شاذ للغاية ويجب الإبلاغ عنه للتحقيق الفوري.
  • أبحاث الثغرات الأمنية: يتطلب رسم خريطة دقيقة لسطح هجوم RPC/ALPC غير الموثق دقة مطلقة. الاعتماد على تكرار المقابض وحده يضمن تفويت الأهداف الأعلى امتيازًا (والأكثر قيمة) على النظام.

ملخص التنفيذ والبيانات الخام

أثناء الاختبار على نظام Windows مباشر، جالت الأداة على 58,916 مقبضًا مفتوحًا وعزلت 2,618 منفذ ALPC:

  • 52 منفذًا محميًا
  • 260 منفذًا مسمّى
  • 346 منفذًا مسمّى بالمسار
  • 1,960 منفذًا مجهولًا

الإخراج الخام: الإخراج الكامل غير المُفلتر لهذه الجولة متاح في alpc_enumerator_output.txt.

ملاحظة حول المنافذ المجهولة: طباعة المنافذ المجهولة على وحدة التحكم معطلة افتراضيًا في main.cpp لمنع تضخم إخراج الطرفية بآلاف الإدخالات. إذا كنت بحاجة إلى إخراج فوري للمنافذ المجهولة، فقم بإلغاء تعليق checkEntriesVectorForPrint(anonEntries, "Anonymous"); عند السطر ~451 قبل الترجمة.

التحقق عبر النواة

لإثبات دقة تعداد مساحة المستخدم، تم التحقق يدويًا من إخراج الأداة مقابل مصحح نواة Windows (WinDbg). تطابق عناوين الكائنات ومستويات توقيع PPL بيانات النواة الفعلية تمامًا.

  • انظر VERIFICATION.md للإثبات جنبًا إلى جنب.
  • انظر alpc_verification_log.txt لسجل جلسة WinDbg الخام.

البناء والتشغيل

  1. افتح main.cpp في Visual Studio أو ترجم عبر MSVC.
  2. قم بالبناء في وضع Release (x64).
  3. قم بالتشغيل كمسؤول (يتطلب SeDebugPrivilege).

المنهج التقني

بدلاً من ترميز فهرس نوع كائن ALPC بشكل ثابت (وهو ما يتعطل عبر إصدارات Windows المختلفة)، تنشئ الأداة منفذ ALPC مؤقتًا وتستعلم عن نوعه ديناميكيًا لعزل الفهرس الصحيح للنظام المضيف (مثل الفهرس 46). عندما يفشل تكرار المقابض القياسي، تقوم بفك ترميز PS_PROTECTION لاستخراج Type و Signer الدقيقين اللازمين لتصنيف المنافذ دون الاعتماد على حقوق الوصول.

للتحليل التقني الكامل، إليك رابط المقال على Medium: https://medium.com/@sphinx_321/userland-alpc-enumeration-dynamic-ppl-aware-approach-283541194102

ابقَ على اطلاع

هذه الأداة جزء من أبحاثي المستمرة حول ALPC/RPC ودواخل Windows. سأنشر المزيد من النتائج وسأصدر أدوات مصاحبة في المستقبل القريب. إذا وجدت هذا مفيدًا، ففكر في متابعتي على GitHub أو على حساباتي الاجتماعية أدناه ليصلك إشعار بالإصدارات المستقبلية.

Twitter LinkedIn

الترخيص

MIT

تنزيل الأداة