
xspawn
يشغّل برامج macOS عبر واجهة XPC الخاصة بـ launchd دون استخدام استدعاء exec لها، مما يجعل EDR يسجّل launchd كعملية أصل. يدعم المهام لمرة واحدة،…

يشغّل برامج macOS عبر واجهة XPC الخاصة بـ launchd دون استخدام استدعاء exec لها، مما يجعل EDR يسجّل launchd كعملية أصل. يدعم المهام لمرة واحدة،…

يستغل صلاحيات مصحح الأخطاء في macOS وDYLD_INSERT_LIBRARIES لتفريغ ذاكرة عملية قيد التشغيل أو البحث فيها، مع تحويل إسناد EDR إلى ملف ثنائي مساعد موقّع.

محمّل Mach-O dylib داخل الذاكرة لبيئة بايثون القياسية في macOS؛ يفك تشفير الحمولات، ويعيّنها في الذاكرة، ويشغّلها دون استخدام dlopen أو الكتابة إلى…

إثبات مفهوم لثغرة 0day في Windows Defender توضح تجاوزًا للتصحيح الخاص بـ CVE-2026-69414، تستهدف Windows 11 25H2 و Server 2025 للتهرب من حماية نقطة…

ThrottleStop.sys قراءة/كتابة عشوائية للذاكرة الفعلية

قائمة من سكربتات Powershell المفيدة مع تجاوز 100% لمضاد الفيروسات (في وقت النشر).

أعد استخدام المقابض المفتوحة لتفريغ LSASS ديناميكيًا.

دالة شيلكود لتشفير صورة عملية قيد التشغيل عندما تكون نائمة.

أداة للفريق الأحمر للتهرب من حلول EDR: تحل معرّفات استدعاءات النظام (syscall IDs) ديناميكيًا، وتُصحح أكواد ntdll البديلة (stubs)، وتزيل خطافات IAT،…

إطار عمل C2 مشفّر للاستغلال اللاحق لفرق الاختراق الأحمر، مع وكلاء نمطية بلغات PowerShell/Python/C#/Go، والعديد من الوحدات الهجومية، ومعمارية بسيطة…

Tools that trigger False Positive AV alerts

نموذج إثبات مفهوم لمحمّل انعكاسي (Reflective Loader) خاص بـ Cobalt Strike، يهدف إلى إعادة إنشاء ميزات التهرب في Cobalt Strike ودمجها وتعزيزها!

بروكسي Socks4a يستفيد من PIC وWebsockets والتعتيم الثابت على مستوى لغة التجميع

استغلال (Exploit) لإثبات المفهوم مكتوب بلغة C يقوم بتشغيل ملف DLL محمي بـ WinTcb-Light من مساحة المستخدم (userland)، مما يوضح بدائية تصعيد صلاحيات في…

collection of apis used in malware development

مكتبة C++ تسترجع وتزور وسائط استدعاءات نظام Windows باستخدام نقاط توقف الأجهزة ومعالجات الاستثناءات لتقويض تتبع EDR.

أداة مراوغة EDR مخصّصة للفريق الأحمر، تُنهي الخدمات الأمنية عبر إساءة استغلال وظائف برنامج تشغيل Process Explorer لتجاوز PPL وObRegisterCallbacks.