Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Hunt-Weird-Syscalls — POC مبني على ETW لتحديد استدعاءات النظام المباشرة وغير المباشرة | Kitploit
أدوات/GitHubGitHub/theflink/hunt-weird-syscalls
أدوات دفاعيةتحليل البرمجيات الخبيثةكشف التسللكشف الشذوذ
GitHubtheflink/hunt-weird-syscalls

Hunt-Weird-Syscalls

POC مبني على ETW لتحديد استدعاءات النظام المباشرة وغير المباشرة

عرض المستودع
195245منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Hunt-Weird-Syscalls

هذا نموذج إثبات مبدأ (POC) قائم على ETW لمراقبة استدعاءات النظام غير الطبيعية.

في الوقت الحالي، تتم مراقبة استدعاءَي النظام NtOpenThread وNtSetContextThread لتحديد مؤشرات الاختراق (IOCs) التي تشير إلى كلٍ من استدعاءات النظام المباشرة وغير المباشرة.

الوصف

يستخدم هذا المشروع ETW، وتحديدًا موفري ETW القائمين على النواة، لمراقبة مؤشرات الاختراق (IOCs).
يمكن الاستفادة بفعالية من موفري ETW الموجودين في النواة، إذ تحتوي آثار الاستدعاءات (calltraces) للأحداث المُصدَرة على عنوان وضع المستخدم الذي نُفّذَت منه استدعاءات النظام.

يتيح ذلك مراقبة مؤشرات الاختراق (IOCs) الدالة على استدعاءات النظام المباشرة وغير المباشرة، وهي تقنية يستخدمها المهاجمون غالبًا:

1: تم تنفيذ استدعاء نظام من وحدة غير موثوقة (= استدعاء نظام مباشر)
2: لا يطابق كعب استدعاء النظام (syscall stub) المستخدم في ntdll استدعاء النظام المنفَّذ (= استدعاء نظام غير مباشر)

يستخدم هذا المشروع الموفِّر: Microsoft-Windows-Kernel-Audit-API-Calls لمراقبة أحداث OpenThread وSetContextThread التي تُطلَق بواسطة استدعاءَي النظام NtSetContextThread أو NtOpenThread على التوالي.
يتم تفعيل آثار الاستدعاءات (Calltraces) باستخدام العلامة EVENT_ENABLE_PROPERTY_STACK_TRACE.

هذا نموذج إثبات مبدأ (POC)، ويراقب استدعاءَي نظام محددين فقط. ومن الممكن بالطبع استخدام موفري آخرين قائمين على النواة لتعزيز القياس عن بُعد (telemetry).

الاختبارات

يحتوي هذا المشروع على برنامجين نموذجيين يستخدمان استدعاءات النظام المباشرة وغير المباشرة، أُنشئا باستخدام SysWhispers3 الرائع. تم إنشاؤهما على النحو التالي:

root@kitploit:~
python3 syswhispers.py -a x64 -m jumper_randomized --functions NtSetContextThread
python3 syswhispers.py -a x64 -m embedded --functions NtSetContextThread

عند التشغيل، يجب تحديد استدعاءات النظام غير الطبيعية:

تحديد استدعاءات النظام غير الطبيعية

تم اختباره على 10.0.19044.

الاعتمادات

  • KrabsETW
  • SysWhispers3
  • وثائق موفري etw من repnz
  • @OutflankNL لمساهمته في IsElevated()
  • @trickster012 للاختبار والدعم <3
تنزيل الأداة