
يستغل ملف tlscsp.dll الموقّع من Microsoft LOLBin لتشغيل تشفير/فك تشفير RC4 عبر LsCsp_EncryptHwid، مع تعديل المفتاح المضمّن في الذاكرة لأسلوب BYOK.
tlscsp.dll — Ghosted Microsoft RC4 LOLBin (بدائية تشفير/فك تشفير BYOK)
DLL موقّع من Microsoft، لا يُحمَّل أبدًا، ويحتوي على مفتاح RC4 مضمّن بشكل ثابت. استدعِ LsCsp_EncryptHwid -> لتحصل على تشفير/فك تشفير RC4 يعمل داخل شيفرة Windows الموثوقة، دون أي تشفير في ملفك التنفيذي.
tlscsp.dll ("Microsoft Remote Desktop Services Cryptographic Utility") هو
DLL موقّع من Microsoft في System32 يتم إلغاء تحميله افتراضيًا. تصديره
LsCsp_EncryptHwid ينفّذ **RC4 بمفتاح من 16 بايت مضمّن بشكل ثابت في .rdata.
أحدث إصدار من Windows 11 (25H2). إصدارات Windows الأقدم تأتي بـ
tlscsp.dll مختلف قليلًا، لذا قد يحتاج إزاحة المفتاح إلى تعديل بسيط — غير مشمول هنا.
ملاحظة- المفتاح المضمّن عام، لذا يمكن لأي شخص فك التشفير. استخدم BYOK (أحضر مفتاحك الخاص) — استبدل الـ 16 بايت عند base + 0x141D0 في الذاكرة بمفتاحك الخاص قبل استدعاء التصدير. الآن يقوم الـ DLL بالتشفير/فك التشفير باستخدام سرّك، ولا يزال المُحمِّل الخاص بك لا يحمل أي مفتاح ولا أي تشفير.
