Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Nemesis — مراقب عمليات .NET يقوم بربط CLR في الطبقة الأصلية، ويُفرغ التجميعات الانعكاسية من الذاكرة، ويتحقق من سلامة AMSI/ETW مقارنةً بالثنائيات على القرص. | Kitploit
أدوات/GitHubGitHub/zypherion-technologies/nemesis
أدوات دفاعيةالتحليل الديناميكي (عزل)تحليل الذاكرة الجنائيالهندسة العكسيةتحليل البرمجيات الخبيثة
GitHubzypherion-technologies/nemesis

Nemesis

مراقب عمليات .NET يقوم بربط CLR في الطبقة الأصلية، ويُفرغ التجميعات الانعكاسية من الذاكرة، ويتحقق من سلامة AMSI/ETW مقارنةً بالثنائيات على القرص.

عرض المستودع
414منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نيمسيس

غدًا سأقوم بدفع تحديث، وتغيير الترخيص، وأيضًا بعض الأساليب الجديدة ضد سارقي البيانات. Website Discord Telegram X

أداة ويندوز صنعتها لأنني سئمت من التحديق في تشعبات jlaive في عينات البرامج الضارة دون وجود أي أداة عامة لتفكيكها فعليًا في وقت التشغيل.

باختصار، إنها مراقب عمليات .NET يقوم بربط CLR في الطبقة الأصلية، ويتتبع تحميلات التجميع الانعكاسي، ويقوم تلقائيًا بتفريغ ملفات PE مباشرة من الذاكرة. كما يتحقق من سلامة AMSI و ETW مقارنة بالثنائيات الأصلية على القرص أثناء اكتشاف تقنيات التجاوز مثل تصحيح سلاسل clr.dll والاستخدام المباشر لـ LoadFromBuffer.

أين يمكن العثور على عينات؟ أوصي بالتحقق من https://tria.ge (ليس إعلانًا) ويمكنك تنزيل أي عينة تريدها وتصفيتها بناءً على العائلة.

لماذا هذا الاسم؟

قد تتساءل، لماذا اسم نيمسيس؟

لأنها تمثل الغرض الدقيق للأداة. النميسس هو شيء يمثل تحديًا دائمًا أو سقوطًا للخصم وهذه هي الفكرة وراء هذا المشروع.

في الأسطورة اليونانية، كان نميسس روح الانتقام الإلهي الذي يوزع الجزاء على أي شخص أصبح متعجرفًا جدًا أو ظن أنه لا يُمس. منطقي جدًا بالنسبة للبرامج الضارة التي تتفاخر بأنها "FUD" إذا سألتني.

لماذا هذا موجود؟

أنا محلل برامج ضارة. إذا قمت بهذه المهمة (هواية بالنسبة لي) لفترة كافية، ستبدأ في رؤية نفس سلاسل المحمل مرارًا وتكرارًا خاصةً منذ أن انفجر jlaive (يُسمى أيضًا crybat) وكل مبتدئ قام بتفرعاته.

النمط بسيط بشكل غبي ولكنه مزعج جدًا للتعامل معه:

root@kitploit:~
something.bat  →  obfuscated powershell  →  csharp stub  →  your actual payload

تقوم بالنقر المزدوج على ملف .bat يبدو كسلطة كلمات. يقوم cmd بتشغيل powershell مع جدار من القمامة. يقوم powershell بفك تشفير/فك ضغط كعب .NET (aes, gzip, base64). هذا الكعب يصحح amsi + etw، ويحمل بشكل انعكاسي الملف التنفيذي الحقيقي/المكتبة في الذاكرة، وقد انتهيت لا شيء ودي يصل إلى القرص بشكل مفيد.

هذا أزعجني. لا توجد أداة عامة جيدة تهدف إلى محاربة هذه السلسلة المحددة التي تقوم بالربط حيث تتحقق حمولة .NET فعليًا، وتفريغها قبل أن تلتهم العملية نفسها، والتقاط تصحيحات amsi/etw التي تقوم بها هذه الكعوب دائمًا. لذا بنيت نميسس.

ليست رصاصة فضية. لن تحل محل صندوق الرمل الخاص بك. لكنها تمنحك شيئًا حقيقيًا لتشغيله ضد ملف .bat مشبوه على صندوق اختبار وسحب القطع الأثرية فعليًا.

ما الذي تفعله بالفعل؟

المشغل (Launcher.exe)

  • ينشئ هدفك معلقًا (exe, bat, cmd, أي شيء)
  • يحقن Nemesis.dll قبل تشغيل الخيط الرئيسي
  • ينتظر حتى يقول نميسس إنه جاهز
  • يستأنف. إذا أنشأ الهدف عمليات powershell تابعة، يمكن للمشغل حقنها أيضًا.

مكتبة نميسس (Nemesis.dll)

  • تربط مسارات تحميل CLR التي تستخدمها كعوب نمط jlaive فعليًا:
    • nLoadImage
    • nLoadFile
    • AssemblyNative::LoadFromBuffer (النمط المستخلص من nLoadImage)
  • عندما يظهر PE انعكاسي في الذاكرة -> يقوم بوضعه في قائمة انتظار للتفريغ إلى %TEMP%\Nemesis_dumps
  • يقارن الصادرات الحية لـ amsi.dll / ntdll.dll مع النسخ على القرص (يلتقط التصحيح الكلاسيكي ret على AmsiScanBuffer / EtwEventWrite)
  • فحص amsi ينظر أيضًا إلى سلاسل CLR .rdata عند تحميل CLR (بعض التجاوزات تصححها بدلاً من ذلك، هناك ورقة رائعة من vxug تسمى؛ 2024-11-21 - New AMSI Bypss Technique Modifying CLRDLL in Memory.pdf )
  • يسجل إلى وحدة التحكم (ملون) + %TEMP%\Nemesis.log لديه أيضًا لتجنب المشاكل مع وحدة التحكم التي قد تكون، دعنا نقول، غريبة :D

باختصار: دع سلسلة bat تعمل، التقط الحمولة حيث يقوم المشفر بتحميلها فعليًا، وسجل حيل التهرب على طول الطريق.

إثبات:

image image image

بناء

تحتاج إلى فيجوال ستوديو 2022+ مع سطح مكتب c++ + masm (x64).

افتح Nemesis.slnx، اختر Release | x64، قم ببناء الحل.

تشغيل على هدف حقيقي

هذه هي حالة الاستخدام الفعلية: وجهه نحو ملف bat مشبوه وانظر ماذا يخرج:

root@kitploit:~
cd x64\Release
.\Launcher.exe "C:\path\to\suspicious.bat"

الوسائط الإضافية بعد -- تُمرر إلى الهدف:

root@kitploit:~
.\Launcher.exe myapp.exe -- --some-flag

مسار مخصص للمكتبة:

root@kitploit:~
.\Launcher.exe --dll C:\path\Nemesis.dll myapp.exe

القطع الأثرية:

  • السجلات → %TEMP%\Nemesis.log
  • ملفات PE المفرغة → %TEMP%\Nemesis_dumps

ما هو نميسس وما ليس

هو:

  • أداة مساعدة لتحليل وقت التشغيل للمشفرات من نمط jlaive (bat → ps1 → csharp chains)
  • مفيدة على جهاز افتراضي مختبري عندما يكون لديك عينة وتريد تفريغات الذاكرة + معلومات AMSI/ETW
  • مفتوحة للمحللين الآخرين لاستخدامها وتوسيعها والشكوى منها

ليس:

  • بديلًا لـ EDR
  • مضمونًا لالتقاط كل متغير تفرعي (تتغير الإبهام، ثغرات جديدة، مثل patchless amsi/etw لأنه ليس مصممًا لذلك الآن وأخطط لتغيير ذلك في المستقبل ربما سيتحول هذا إلى مجموعة أدوات بلغة مُدارة)

ملاحظات

  • يعمل فقط على x64 لمسارات التفاف CLR التجميعية حاليًا
  • مضيفو cmd.exe غالبًا لا يحتويون على CLR، لذا يشير نميسس بأنه جاهز على أي حال ولا يتعطل المشغل، العمل الحقيقي يحدث عندما يظهر powershell/dotnet
  • فشل إعادة البناء مع LNK1104؟ شيء ما لا يزال محملًا لـ Nemesis.dll، اقتل الهدف وأعد البناء
  • pwsh.exe ضوضاء vcpkg أثناء البناء غير ضارة، تجاهلها

قراءة إضافية (نظام jlaive البيئي)

إذا كنت تريد فهم ما تحاربه:

  • Trend Micro عن BatCloak / Jlaive — طبقة الكيك bat → ps1 → csharp
  • Fortinet عن ScrubCrypt — خليفة jlaive المزعج إذا كنت مهتمًا بما كان مختلفًا قليلاً في ScrubCrypt، فقد كان أنهم قاموا بتوجيه الأوامر بعلامة الأنبوب في ملف .bat، يعمل بشكل جيد...
  • Unprotect.it — ScrubCrypt — تفصيل التقنية
  • https://github.com/backdoorskid/ClrAmsiScanPatcher - يجد سلسلة .NET كما ذكرت سابقًا، أوصي بقراءة ملف .pdf هذا :)

إخلاء مسؤولية

باستخدام نميسس فإنك تقبل هذا. يتم توفيره كما هو بدون أي ضمان — أنت تتحمل جميع المخاطر.

أنت المسؤول الوحيد عن الاستخدام القانوني المصرح به (أجهزة افتراضية مختبرية، أنظمة مملوكة، إذن صريح). إلى أقصى حد يسمح به القانون، يتخلى المؤلفون و zypherion.tech عن أي مسؤولية عن أي أضرار أو خسائر أو مطالبات قانونية تنشأ عن الاستخدام أو سوء الاستخدام. انظر LICENSE للشروط الكاملة.

الترخيص

الاستخدام غير التجاري / الشخصي / البحثي / الهواية → PolyForm Noncommercial 1.0.0

الاستخدام التجاري (بيعه، منتج مدفوع، SaaS، عمل عميل، إلخ) → تحتاج إلى ترخيص منفصل. PolyForm Noncommercial لا يغطي ذلك.

تواصل معي إذا كنت تريد ترخيصًا تجاريًا:

[[email protected] / @wd6g(discord) / telegram: @ZypherionTechnologies]

قائمة المهام

ملاحظة سريعة: يجب أن ألقي نظرة على compileMethod وأصلحه. حاليًا ليس ضروريًا جدًا لأن المشفرات لا تستخدمه عادةً... لأنها يجب أن تستخدم asm.load(...) يذكرني هذا أيضًا بضرورة التحقق من سلسلة rdata لأنني لم أختبر ذلك بشكل صحيح للأسف... لا تقم بعمل PR بكود غبي من فضلك، لا يمكنك ربط النهايات الخلفية (Native) مثل nLoadImage بشكل طبيعي، يجب الحفاظ على السجلات وهذا مزعج، ولهذا نستخدم asm.

تنزيل الأداة
ENABLE_VIRTUAL_TERMINAL_PROCESSING