
Lilith - مورد تأسيسي للهندسة العكسية لرواد الأعمال في مجال الأمن السيبراني باستخدام C++
أداة إدارة عن بُعد لنظام ويندوز، مجانية ومفتوحة المصدر، ومكتوبة بلغة C++
Lilith هي أداة تحكم عن بُعد (RAT) خفيفة للغاية مبنية على سطر الأوامر ومطوّرة بلغة C++. تتميز بمجموعة مباشرة من الأوامر تتيح سيطرة شبه كاملة على الجهاز.
يُثنى بشدة عن استخدام هذا البرنامج على أي جهاز ليس ملكك. يجب الحصول على إذن صريح من المالك إذا كنت تنوي استخدام Lilith في بيئة خارجية؛ إذ من المحتمل أن تُلاحَق أي عملية تثبيت غير مشروعة قانونيًا في الولاية القضائية التي يحدث فيها (سوء) الاستخدام.
المرونة المعمارية وقابلية التوسع لهذه الأداة (RAT) هما أساس بنائها. وبهذا تظل صغيرة الحجم وخفيفة وسريعة. يمكنك تنزيل أدوات أخرى مثل استعادة كلمات المرور أو أدوات تسجيل المفاتيح عبر سكربتات Powershell (سيتبع قريبًا رابط لبعض السكربتات المفيدة) ثم تشغيلها وكأنها تعمل على جهازك الخاص. بعد ذلك يمكنك رفع النتائج (أيضًا عبر سكربت ps) أو تقييمها فورًا (عبر الأمر type) في cmd.
| الأمر | الصيغة | الشرح |
|---|---|---|
| connect | connect <clientID> (connect 0) | يتصل بعميل |
| exitSession | exitSession | يخرج من الجلسة الحالية |
| switchSession | switchSession <clientID> (switchSession 2) | يحوّل إلى عميل آخر |
| broadcast | broadcast | يبث أوامرك إلى جميع العملاء |
| keydump | keydump | يُفرغ ملف سجل الضغطات |
| script | script <scriptname> <scriptparameter> (script keydump keylog.txt) | ينفّذ سكربت معرّفًا مسبقًا |
| listClients | listClients | يعرض عدد العملاء المتصلين |
| remoteControl | remoteControl <C:\program.exe> OR remoteControl cmd | مزيد من المعلومات |
| remoteControl | remoteControl | يخرج من وضع التحكم عن بُعد إذا كنت فيه بالفعل |
| restart | restart | يعيد تشغيل العميل |
| kill | kill | يُنهي العميل |

في قلب هذه الأداة (RAT) تكمن قدرتها الفريدة على تنفيذ الأوامر عن بُعد عبر CMD وPowershell وتقريبًا جميع التطبيقات التي تعمل بوحدة التحكم. لديها القدرة على التثبيت تلقائيًا عند بدء التشغيل وتنظيف آثارها بنفسها. كما تتضمن معالج أخطاء يسجل أي مشاكل. حتى الآن، ليست مستقرة بنسبة 100%. في الظروف «الطبيعية» تعمل بسلاسة ودون أي اضطرابات، لكن الاختلالات الشديدة في الإدخال (أي العبث بها كثيرًا) قد تسبب أعطالًا. سيتم حل هذا في المستقبل القريب.
الاختصارات هي: cmd وpws وpws32، والتي ترمز إلى موجه الأوامر (Command Prompt) وPowershell وPowershell 32-بت على التوالي. يمكنك استخدامها بدلًا من المسار الكامل للملف التنفيذي. مثال: remoteControl pws سيتحكم عن بُعد في C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe.