Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Phirautee — فيروس تشفير كإثبات للمفهوم لنشر الوعي لدى المستخدمين حول الهجمات وتداعيات برامج الفدية. Phirautee مكتوب بالكامل باستخدام PowerShell ولا يتطلب أي مكتبات تابعة لجهات خارجية. هذه الأداة تسرق المعلومات، وتحتجز بيانات المؤسسة كرهينة للمدفوعات أو تقوم بتشفير/حذف بيانات المؤسسة بشكل دائم. | Kitploit
أدوات/GitHubGitHub/viralmaniar/phirautee
أدوات التصيدتصعيد الامتيازاتأدوات التشفير/فك التشفيرآليات الاستمراريةالتهرب من IDS/IPSالحركة الجانبيةتسريب البياناتاختبار الاختراقالقيادة والسيطرةالتعلم والتعليمالفريق الأحمر
12230منذ 6 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

فيروس تشفير كإثبات للمفهوم لنشر الوعي لدى المستخدمين حول الهجمات وتداعيات برامج الفدية. Phirautee مكتوب بالكامل باستخدام PowerShell ولا يتطلب أي مكتبات تابعة لجهات خارجية. هذه الأداة تسرق المعلومات، وتحتجز بيانات المؤسسة كرهينة للمدفوعات أو تقوم بتشفير/حذف بيانات المؤسسة بشكل دائم.

GitHub
viralmaniar/phirautee

Phirautee

عرض المستودع
مشاركة

Phirautee

فيروس تجريبي (Proof of Concept) لنشر الوعي بين المستخدمين حول الهجمات وآثار برامج الفدية. تمت كتابة Phirautee باستخدام PowerShell فقط ولا يتطلب أي مكتبات خارجية. هذه الأداة تسرق المعلومات، وتحتجز بيانات المؤسسة كرهينة للمدفوعات، أو تقوم بتشفير/حذف بيانات المؤسسة بشكل دائم.

Phirautee هو برنامج فدية من نوع "العيش على الأرض" (LotL)، مما يعني أنه يستخدم أوامر وعمليات PowerShell الشرعية للعمل ضد نظام التشغيل.

image

لقطات الشاشة

  • نافذة الفدية المنبثقة:

image

  • خلفية سطح المكتب بعد الإصابة الناجحة:

image

عرض DEF CON

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

إخلاء المسؤولية القانونية

يجب عدم استخدام هذا المشروع لأغراض غير قانونية أو لاختراق أنظمة ليس لديك إذن بالوصول إليها. هو مخصص للأغراض التعليمية فقط ولتمكين الأشخاص من التجربة.

  • أي محاولة اختراق أو اختبار بدون إذن كتابي من مالك نظام الكمبيوتر تعتبر غير قانونية.
  • إذا تعرضت مؤخرًا لخرق أمني أو استهداف من قبل برنامج فدية ووجدت تقنيات أو أدوات موضحة في هذا العرض مشابهة، فإن هذا لا يدينني بأي شكل من الأشكال، ولا يشير إلى أي صلة بيني وبين المهاجمين.
  • تظل الأدوات والتقنيات عالمية، وغالبًا ما يستخدمها مختبري الاختراق ومستشارو الأمن أثناء المهام.
  • يجب عدم استخدام مشروع Phirautee لأغراض غير قانونية. هو مخصص للأغراض التعليمية والبحثية فقط ولتمكين الأشخاص من التجربة.

DEF CON 28 الوضع الآمن

على مدى السنوات القليلة الماضية، أصبحت برامج الفدية جامحة، وأصبحت المؤسسات حول العالم هدفًا لها مما أدى إلى الضرر والتعطيل. كما نعلم جميعًا، فإن مشهد التهديدات يتغير بسرعة، ونسمع عن ضجة الإصابة ببرامج الفدية في المكاتب أو نقرأ عنها في الأخبار. هل تساءلت يومًا كيف يكتب المهاجمون برامج الفدية؟ ما هو مستوى التعقيد والفهم المطلوب لاستهداف مؤسسة؟ في هذا العرض التوضيحي، سنستخدم أوامر Windows الأصلية لبناء برنامج فدية واستهداف مضيف عبر التصيد. نقدم لكم Phirautee، وهو فيروس تجريبي لنشر الوعي بين المستخدمين حول الهجمات وآثار برامج الفدية. تمت كتابة Phirautee باستخدام PowerShell فقط ولا يتطلب أي مكتبات خارجية. هذه الأداة تسرق المعلومات، وتحتجز بيانات المؤسسة كرهينة للمدفوعات، أو تقوم بتشفير/حذف بيانات المؤسسة بشكل دائم. تستخدم الأداة تشفير المفتاح العام لتشفير البيانات على القرص. قبل التشفير، تقوم بتسريب الملفات من الشبكة إلى المهاجم. بمجرد تشفير الملفات وتسريبها، يتم حذف الملفات الأصلية بشكل دائم من المضيف، ثم تطلب الأداة فدية. يُطلب الفدية باستخدام العملات الرقمية للمدفوعات، مما يجعل المعاملات أكثر صعوبة في التتبع من قبل سلطات إنفاذ القانون. خلال عرض Phirautee، سترى سلسلة هجوم كاملة، أي من استلام هجوم برنامج فدية عبر بريد إلكتروني تصيدي وكيف يتم تشفير الملفات على الأنظمة المخترقة. سيتم تقديم شرح تفصيلي للكود المصدري لفهم كيفية استخدام القراصنة لطرق بسيطة لإنشاء شيء خطير. سأنهي العرض بعدة آليات دفاعية من خلال إجراء تحليل جنائي على Phirautee باستخدام أدوات متاحة للعامة.

مقدمة عن Phirautee

  • Phirautee هي أداة برنامج فدية تجريبية (Proof of Concept) مكتوبة باستخدام PowerShell فقط.

  • تستخدم أوامر "العيش على الأرض" (LotL) للعمل ضد نظام التشغيل لتشفير الملفات على الجهاز.

  • يمكن استخدام هذه الأداة أثناء اختبار الاختراق الداخلي للبنية التحتية أو أثناء تمرين الفريق الأحمر للتحقق من استجابة الفريق الأزرق/مركز عمليات الأمن لهجمات الفدية.

  • تستخدم تشفير المفتاح العام لتشفير محتوى المستخدم وتسريب الملفات الكبيرة عبر Google Drive.

  • بعد هجوم ناجح، تطلب برنامج الفدية دفع 0.10 BTC (~1,000 دولار أمريكي).

  • الاكتشاف:

    • يتم تغيير امتداد الملفات المشفرة إلى “.phirautee”
    • يتم تغيير خلفية سطح المكتب للمضيف المخترق إلى خلفية Phirautee
    • سيظهر على سطح المكتب ملف Phirautee.txt

إعداد هجوم Phirautee

  • خادم تصيد ونطاق لاستهداف مؤسسة.
  • خادم بريد إلكتروني لإرسال مستندات ضارة كمرفق للمستخدم المستهدف.
  • ملف مضمن بماكرو كمرفق للمستخدم يقوم بسحب برنامج الفدية من الخادم البعيد إلى الجهاز المستهدف وتشغيله في الذاكرة.
  • تعديل عدد من المعاملات في ملف برنامج الفدية لاستخدامه في حالتك الخاصة.
  • لتسريب البيانات:
    • حساب Gmail يمكن التخلص منه
    • الوصول إلى واجهة برمجة تطبيقات Gmail لحساب Google Drive يمكن التخلص منه
    • إعداد تطبيق ويب على Google

خطوات إعداد تسريب البيانات باستخدام Google Drive

توفر Google واجهة برمجة تطبيقات REST يمكن الوصول إليها عبر PowerShell لإجراء عمليات على الملفات مثل الرفع والتنزيل والحذف. تسمح لك واجهة REST API بالاستفادة من مساحة تخزين Google Drive من داخل تطبيقك.

image

يرجى اتباع الخطوات أدناه لإجراء التسريب عبر برنامج الفدية Phirautee.

الخطوة 1: زيارة https://console.cloud.google.com/cloud-resource-manager

الخطوة 2: النقر على "إنشاء مشروع"

image

الخطوة 3: بمجرد إنشاء المشروع، قم بتمكين واجهة برمجة تطبيقات Google Drive بالنقر على "تمكين واجهات APIs والخدمات".

image

الخطوة 4: حدد موقع واجهات APIs المتعلقة بـ Google Drive في مكتبة واجهات APIs:

image

الخطوة 5: بمجرد تحديدها، قم بتمكين واجهة API. سيسمح هذا بالوصول إلى عمليات متنوعة عبر Google Drive.

image

الخطوة 6: بعد تمكين وصول واجهة API، انقر على زر "إنشاء بيانات اعتماد".

image

الخطوة 6: الآن قم بإنشاء بيانات اعتماد لمعرف عميل OAuth

image

الخطوة 7: حدد "تطبيق ويب" كنوع المنتج، وقم بتكوين عنوان URI المعاد توجيهه المصرح به إلى https://developers.google.com/oauthplayground image

الخطوة 8: احفظ معرف العميل وسر العميل. إذا لم تفعل، يمكنك دائمًا الوصول إليهما من بيانات الاعتماد في "واجهات APIs والخدمات". الآن انتقل إلى https://developers.google.com/oauthplayground

الخطوة 9: انقر على أيقونة الترس وحدد "استخدام بيانات اعتماد OAuth الخاصة بك" image

الخطوة 10: قم بتفويض واجهة API https://www.googleapis.com/auth/drive ثم انقر على "تبادل رمز التفويض للحصول على الرموز". يجب أن يعطيك هذا 200 OK في الرد. تأكد من حفظ رمز تحديث الوصول الخاص بك. سنحتاج هذا في Phirautee لرفع الملفات الكبيرة إلى حساب Google القابل للتخلص.

image

image

استخدام المفاتيح المتناظرة وخدمة SMTP المجهولة

  • يستخدم Phirautee مفتاحين متناظرين فريدين

    • أحدهما للمفتاح الخاص للشهادة التي يتم إنشاؤها على جهاز المستخدم.
    • والآخر لتحميل البيانات المسربة على Google Drive
  • يتم إرسال المفاتيح الخاصة إلى Pokemail كملفات مضغوطة مشفرة.

  • يستخدم Phirautee خدمات Pokemail لتوزيع البنية التحتية للهجوم عن طريق إنشاء عنوان بريد إلكتروني عشوائي بناءً على الموقع.

image

image

  • يستخدم مفتاح RSA بحجم 2048 بت لتشفير الملفات على الجهاز المخترق.

  • يتم إرسال المفتاح الخاص للشهادة إلى المهاجم باستخدام سر مشترك مسبقًا (المفاتيح المتناظرة).

مؤشرات الاختراق لـ Phirautee

root@kitploit:~
File paths:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg

MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D

Domains used for exfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com 

Registry files:
HKCU:\Control Panel\Desktop

استراتيجيات التخفيف

  • تقسيم الشبكة واكتشاف الحركة الجانبية. اتبع مبدأ الامتياز الأقل أو قيد الوصول إلى الخوادم الحساسة. استخدم المصادقة متعددة العوامل (MFA) على جميع البوابات الهامة.

  • تعطيل PowerShell لمستخدمي المجال القياسيين وقم بوضع قائمة بيضاء للتطبيقات.

  • عمل نسخ احتياطية متكررة على مستوى الشبكة (إذا أمكن، دون اتصال بالإنترنت).

  • تطبيق التصحيحات وامتلاك برنامج لإدارة الثغرات الأمنية.

  • امتلاك فريق مخصص للاستجابة للحوادث ووضع خطة لأحداث برامج الفدية.

  • الاستثمار في منتج جيد من IDS/IPS/EDR/AV/CASB.

  • التحقق من فعالية أدوات وتقنيات الدفاع لديك من خلال تمارين هجومية معتمدة مسبقًا.

  • تنظيم جلسات تدريب حول التصيد والتوعية للمستخدمين لموظفيك.

  • امتلاك تأمين إلكتروني للمساعدة في تغطية التكاليف في حال احتجت لدفع الفدية. علاوة على ذلك، قم بمراجعة وثائق التأمين الخاصة بك للتأكد من عدم وجود ثغرات.

  • الاستعانة بالسلطات المحلية للحصول على مفاتيح فك التشفير.

المساهمة والترخيص

MIT License

Copyright (c) 2020 Viral Maniar

يُمنح الإذن، مجانًا، لأي شخص يحصل على نسخة من هذا البرنامج وملفات التوثيق المرتبطة به (يشار إليها مجتمعة بـ "البرنامج")، للتعامل مع البرنامج دون أي قيود، بما في ذلك على سبيل المثال لا الحصر حقوق استخدام ونسخ وتعديل ودمج ونشر وتوزيع وترخيص و/أو بيع نسخ من البرنامج، والسماح للأشخاص الذين تم تزويدهم بالبرنامج بالقيام بذلك، وذلك بشرط أن يتم تضمين إشعار حقوق النشر أعلاه وهذا الإذن في جميع النسخ أو الأجزاء الجوهرية من البرنامج.

يُقدم البرنامج "كما هو"، دون أي ضمان من أي نوع، سواء كان صريحًا أو ضمنيًا، بما في ذلك على سبيل المثال لا الحصر ضمانات القابلية للتسويق، والملاءمة لغرض معين، وعدم التعدي. في أي حال من الأحوال، لا يكون المؤلفون أو مالكو حقوق النشر مسؤولين عن أي دعوى أو أضرار أو أي مسؤولية أخرى، سواء كانت ناشئة عن عقد أو ضرر أو غير ذلك، تنشأ عن أو فيما يتعلق بالبرنامج أو استخدامه أو التعاملات الأخرى في البرنامج.

أي اقتراحات أو أفكار لهذه الأداة مرحب بها - فقط قم بالتغريد لي على @ManiarViral

تنزيل الأداة