Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/whokilleddb/psi_bof
تحليل الذاكرة الجنائيالهندسة العكسيةمصممي الأخطاءما بعد الاستغلالاختبار الاختراقتحليل الملفات الثنائيةالفريق الأحمر
GitHubwhokilleddb/psi_bof

PSI_BOF

BOF مصمم لفحص ذاكرة العمليات والعناوين

عرض المستودع
4063منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ProcessInspect BOF

"Buy Me A Coffee"

BOF من نوع CS يمكن استخدامه لفحص ذاكرة العملية والعناوين والرموز!

نظرة عامة على الأوامر

الأمرالوصف
lmعرض جميع الوحدات المحملة مع العنوان الأساسي ونقطة الدخول والمزيد
addrطباعة البايتات في عنوان ذاكرة معين
meminfoطباعة معلومات حول عنوان ذاكرة معين
ltطباعة قائمة بجميع الخيوط النشطة في العملية الحالية مع بعض المعلومات الأساسية
regdumpطباعة محتويات سجلات خيط

أرسل التصحيحات! أرسل توصيات لأوامر إضافية!

أوامر BOF

lm

يقوم الأمر lm بإدراج الوحدات المحملة في العملية الحالية. عند استدعائه بدون وسائط، يعيد كل DLL محملة؛ عند إعطاء اسم DLL، يعيد تفاصيل لهذه الوحدة فقط (العنوان الأساسي، نقطة الدخول، الحجم، المسار الكامل).

الصيغة

root@kitploit:~
psi lm [dll]

المعاملات:

  • dll (اختياري): اسم DLL محملة للبحث عنها. إذا تم حذفه، يتم إدراج كل وحدة محملة.

مثال:

root@kitploit:~
psi lm
psi lm ntdll.dll
psi lm kernel32.dll

addr

يقوم الأمر addr بإرجاع القيمة في عنوان معين.

الصيغة:

root@kitploit:~
psi addr <address> <type> [count]
  • address: العنوان المراد فحصه بالنظام الست عشري
  • type: يتحكم في كيفية معالجة نوع البيانات في العنوان المحدد. القيم الصالحة هي: BYTE, WORD, DWORD, LPVOID. لذلك، إذا قدم المستخدم قيمة DWORD، فسيتم قراءة قطعة بحجم size(DWORD) في ذلك العنوان. تُطبع كل قطعة كقيمة little-endian مسبوقة بـ 0x بعرض يساوي حجم النوع (مثلاً صف WORD يتجمع كـ 0xaabb 0xccdd ...). تطابق أسماء الأنواع بشكل غير حساس لحالة الأحرف. تم حذف الأسماء المستعارة Win32 ذات الحجم نفسه (int, ULONG, ULONG64, HANDLE، إلخ) عمدًا — استخدم BYTE/WORD/DWORD/ لقراءات 1/2/4/8 بايت.

يجب أن يكون المخرجات hexdump يبدأ من العنوان المحدد مع تجميع القطع معًا.

مثال:

root@kitploit:~
psi addr 0xdeadbeef DWORD 2 
psi addr 0xdeadbeef LPVOID
psi addr 0xdeadbeef WORD 8

meminfo

يقوم الأمر meminfo بإرجاع معلومات متنوعة حول عنوان ذاكرة معين بما في ذلك:

  • اسم الوحدة الداعمة للعنوان إن وجد
  • صلاحيات الذاكرة لمنطقة الذاكرة R/W/X
  • أي رموز مرتبطة في ذلك العنوان يتم جلبها من خادم رموز Microsoft
  • معلومات أخرى مشابهة لأمر windbg !address

الصيغة:

root@kitploit:~
psi meminfo <address> 
  • address: العنوان المراد فحصه بالنظام الست عشري

مثال:

root@kitploit:~
psi addr 0xdeadbeef

lt

يقوم الأمر lt بطباعة جميع خيوط العملية الحالية مع TID ونقطة الدخول.

الصيغة

root@kitploit:~
psi lt

regdump

يقوم الأمر regdump بتفريغ سجلات وحدة المعالجة المركزية لخيط. معرف الخيط (tid) اختياري: إذا تم حذفه، يتم تفريغ خيط Beacon المتصل عبر RtlCaptureContext؛ إذا تم توفيره، يتم تعليق ذلك الخيط في العملية الحالية طوال مدة اللقطة. إذا تم توفير اسم سجل، فسيتم طباعة ذلك السجل فقط؛ وإلا يتم تفريغ جميع السجلات المدعومة، بما في ذلك مجموعة GPR كاملة لـ x64 بالإضافة إلى RFLAGS، وسجلات القطاع، وسجلات التصحيح، و SSE (XMM)، و AVX/AVX2 (YMM)، و AVX-512 (ZMM / kmask) — الثلاثة الأخيرة مقيدة بدعم ميزات وحدة المعالجة المركزية المضيفة. تطابق أسماء السجلات بشكل غير حساس لحالة الأحرف وتقبل الأسماء المستعارة ذات العرض الفرعي (مثلاً eax, ax, ah, al كلها تحل ضد نفس GPR الأساسي).

الصيغة:

root@kitploit:~
psi regdump [tid] [register]
  • tid: معرف خيط اختياري لتفريغ سياقه. إذا تم حذفه، يتم التقاط خيط Beacon المتصل مباشرة.
  • register: اسم سجل اختياري لتصفية المخرجات إلى سجل واحد. يتطلب تحديد tid.

مثال:

root@kitploit:~
psi regdump
psi regdump 12345
psi regdump 12345 rip
psi regdump 12345 ymm0

بناء BOFs

لتجميع BOF، قم بتحديث ملف src/hello.cc أو Makefile لعكس التغييرات اللازمة ثم اكتب:

root@kitploit:~
$ docker-compose up --build

بُنيت باستخدام القالب من: https://github.com/whokilleddb/cs-bof-template

تنزيل الأداة
LPVOID
  • count: عدد القطع (chunks) المراد قراءتها. هذه الوسيطة اختيارية والقيمة الافتراضية هي واحد.