Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PPLFaultDumpBOF — Cobalt Strike BOF يستغل تجاوزًا لـ Windows Protected Process Light لتفريغ العمليات المحمية، مما يتيح الوصول إلى بيانات الاعتماد من LSASS. | Kitploit
أدوات/GitHubGitHub/trustedsec/pplfaultdumpbof
تصعيد الامتيازاتالاستغلالما بعد الاستغلالالفريق الأحمر
GitHubtrustedsec/pplfaultdumpbof

PPLFaultDumpBOF

Cobalt Strike BOF يستغل تجاوزًا لـ Windows Protected Process Light لتفريغ العمليات المحمية، مما يتيح الوصول إلى بيانات الاعتماد من LSASS.

عرض المستودع
14611منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

هذا عمل مشتق من https://github.com/gabriellandau/PPLFault.

يرجى الاطلاع على هذا المستودع للحصول على جميع الأبحاث الأصلية والمزيد من المعلومات لا يقوم هذا التحويل عمداً بتعديل مؤشرات الاختراق (IOCs) الخاصة بإصدار الأداة الأصلي.

PPLFaultDumpBOF

يأخذ PPLFault الأصلي و DumpShellcode المرفقة مع الأصل ويجمعها جميعاً في ملف BOF يستهدف Cobalt Strike.

إذا كنت ترغب في تشغيل هذا في مشاريع أخرى، فيرجى التفكير في استخدام تنفيذ مشغّل BOF الخاص بنا COFFLoader

البناء

عادةً ما أفضّل استخدام mingw-w64 لبناء ملفات BOF الخاصة بي، ولكن نظراً لأن هذا الاستغلال يتطلب إصداراً حديثاً من Windows 10 ليعمل، كان من الأسهل تحويله وتجميعه باستخدام cl.exe.

تحتاج إلى تشغيل موجه أوامر مطوّري Visual Studio الأصلي (x64). ثم من هذا الموجه قم بتشغيل makebof.bat

تخطيط الكود

يتطابق تخطيط هذا الكود بشكل وثيق مع الأصل، ولكن تمت إزالة ملفات الحل (solution) الأصلية لأنها غير مستخدمة في بناء BOF. ابدأ من entry.c لأنه نقطة دخول BOF وحيث يتم تضمين جميع ملفات .h / .c الأخرى.

مثال على الإخراج

مخرجات Cobalt Strike

الاستخدام

أولاً، قم بتحميل PPLFault.cna إلى Cobalt Strike ثم في أي وحدة تحكم قم بتشغيل pplfaultdump <pid> <outputpath>

الترخيص

تخضع Silhouette لترخيص ELv2. وهي تستخدم phnt من SystemInformer بموجب ترخيص MIT.

الشكر والتقدير

مستوحى من PPLdump من إعداد Clément Labro، والتي قامت Microsoft بتصحيحها في يوليو 2022.

ANGRYORCHARD من إنشاء Austin Hudson، الذي أصدره عندما قامت Microsoft بتصحيح PPLdump.

PPLFault من Gabriel Landau في Elastic Security

تنزيل الأداة