Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
al-khaser — जंगली में उपयोग की जाने वाली सार्वजनिक मैलवेयर तकनीकें: वर्चुअल मशीन, एमुलेशन, डीबगर्स, सैंडबॉक्स का पता लगाना। | Kitploit
उपकरण/GitHubGitHub/ayoubfaouzi/al-khaser
आईडीएस/आईपीएस से बचनामालवेयर विश्लेषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगलैब और अभ्यास
GitHubayoubfaouzi/al-khaser

al-khaser

जंगली में उपयोग की जाने वाली सार्वजनिक मैलवेयर तकनीकें: वर्चुअल मशीन, एमुलेशन, डीबगर्स, सैंडबॉक्स का पता लगाना।

रिपॉजिटरी देखें
7.1k1.3k1 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Al-Khaser v0.81

Logo

सामग्री

  • परिचय
  • संभावित उपयोग
  • विशेषताएँ
  • एंटी-डिबगिंग हमले
  • एंटी-डंपिंग
  • टाइमिंग हमले
  • मानव संपर्क
  • एंटी-वीएम
  • एंटी-डिसअसेंबली
  • आवश्यकताएँ
  • लाइसेंस

परिचय

al-khaser एक PoC "मैलवेयर" एप्लिकेशन है जिसके अच्छे इरादे हैं और इसका उद्देश्य आपके एंटी-मैलवेयर सिस्टम का तनाव परीक्षण करना है। यह आम मैलवेयर चालों का एक समूह करता है ताकि यह देखा जा सके कि आप रडार के नीचे रहते हैं या नहीं।

Logo

उपयोग

root@kitploit:~
$ ./al-khaser.exe -h
Usage: al-khaser.exe [OPTIONS]
Options:
  --check <type>      Enable specific check(s). Can be used multiple times. Valid types are:
                        TLS              (Thread Local Storage callback checks)
                        DEBUG            (Anti-debugging checks)
                        INJECTION        (Code injection checks)
                        GEN_SANDBOX      (Generic sandbox checks)
                        VBOX             (VirtualBox detection)
                        VMWARE           (VMware detection)
                        VPC              (Virtual PC detection)
                        QEMU             (QEMU detection)
                        KVM              (KVM detection)
                        XEN              (Xen detection)
                        WINE             (Wine detection)
                        PARALLELS        (Parallels detection)
                        HYPERV           (Hyper-V detection)
                        CODE_INJECTIONS  (Additional code injection techniques)
                        TIMING_ATTACKS   (Timing/sleep-based sandbox evasion)
                        DUMPING_CHECK    (Dumping memory/process checks)
                        ANALYSIS_TOOLS   (Analysis tools detection)
                        ANTI_DISASSM     (Anti-disassembly checks)
  --sleep <seconds>   Set sleep/delay duration in seconds (default: 600).
  --delay <seconds>   Alias for --sleep.
  -h, --help          Show this help message and exit.

Examples:
  al-khaser.exe --check DEBUG --check TIMING_ATTACKS --sleep 30
  al-khaser.exe --check VMWARE --check QEMU
  al-khaser.exe --sleep 30

डाउनलोड

आप इस प्रोजेक्ट के रिलीज़ पेज से बिल्ट बाइनरीज़ (x86, x64) डाउनलोड कर सकते हैं। 7z का पासवर्ड यहाँ पाया जा सकता है।

संभावित उपयोग

  • आप एक एंटी-डीबग प्लगइन बना रहे हैं और आप इसकी प्रभावशीलता की जाँच करना चाहते हैं।
  • आप यह सुनिश्चित करना चाहते हैं कि आपका सैंडबॉक्स समाधान पर्याप्त रूप से छिपा हुआ है।
  • या आप यह सुनिश्चित करना चाहते हैं कि आपका मैलवेयर विश्लेषण वातावरण अच्छी तरह से छिपा हुआ है।

कृपया, यदि आप कोई भी एंटी-विश्लेषण चाल देखते हैं जो आपने मैलवेयर में देखी है, तो योगदान करने में संकोच न करें।

विशेषताएँ

एंटी-डिबगिंग हमले

  • IsDebuggerPresent
  • CheckRemoteDebuggerPresent
  • Process Environment Block (BeingDebugged)
  • Process Environment Block (NtGlobalFlag)
  • ProcessHeap (Flags)
  • ProcessHeap (ForceFlags)
  • Low Fragmentation Heap (LFH)
  • NtQueryInformationProcess (ProcessDebugPort)
  • NtQueryInformationProcess (ProcessDebugFlags)
  • NtQueryInformationProcess (ProcessDebugObject)
  • WudfIsAnyDebuggerPresent
  • WudfIsKernelDebuggerPresent
  • WudfIsUserDebuggerPresent
  • NtSetInformationThread (HideThreadFromDebugger)
  • NtQueryObject (ObjectTypeInformation)
  • NtQueryObject (ObjectAllTypesInformation)
  • CloseHanlde (NtClose) Invalide Handle
  • SetHandleInformation (Protected Handle)
  • UnhandledExceptionFilter
  • OutputDebugString (GetLastError())
  • Hardware Breakpoints (SEH / GetThreadContext)
  • Software Breakpoints (INT3 / 0xCC)
  • Memory Breakpoints (PAGE_GUARD)
  • Interrupt 0x2d
  • Interrupt 1
  • Trap Flag
  • Parent Process (Explorer.exe)
  • SeDebugPrivilege (Csrss.exe)
  • NtYieldExecution / SwitchToThread
  • TLS callbacks
  • Process jobs
  • Memory write watching
  • Page exception breakpoint detection
  • API hook detection (module bounds based)

एंटी-इंजेक्शन

  • EnumProcessModulesEx (32-bit, 64-bit, और सभी विकल्पों) के साथ मॉड्यूल की गणना करें
  • ToolHelp32 के साथ मॉड्यूल की गणना करें
  • LdrEnumerateLoadedModules के साथ प्रक्रिया LDR संरचनाओं की गणना करें
  • प्रक्रिया LDR संरचनाओं की सीधे गणना करें
  • GetModuleInformation के साथ मेमोरी वॉक करें
  • छिपे हुए मॉड्यूल के लिए मेमोरी वॉक करें

एंटी-डंपिंग

  • मेमोरी से PE हेडर मिटाएं
  • SizeOfImage

टाइमिंग हमले [एंटी-सैंडबॉक्स]

  • RDTSC (VM Exit को मजबूर करने के लिए CPUID के साथ)
  • RDTSC (GetProcessHeap और CloseHandle के साथ Locky संस्करण)
  • Sleep -> SleepEx -> NtDelayExecution
  • Sleep (एक लूप में छोटी देरी)
  • Sleep और जाँच करें कि क्या समय तेज किया गया (GetTickCount)
  • SetTimer (मानक विंडोज़ टाइमर)
  • timeSetEvent (मल्टीमीडिया टाइमर)
  • WaitForSingleObject -> WaitForSingleObjectEx -> NtWaitForSingleObject
  • WaitForMultipleObjects -> WaitForMultipleObjectsEx -> NtWaitForMultipleObjects
  • IcmpSendEcho (CCleaner मैलवेयर)
  • CreateWaitableTimer
  • CreateTimerQueueTimer
  • बड़े क्रिप्टो लूप (करना बाकी)

मानव संपर्क / सामान्य [एंटी-सैंडबॉक्स]

  • माउस की गति
  • sample.exe या sandbox.exe जैसे फ़ाइल नाम।
  • कुल भौतिक मेमोरी (GlobalMemoryStatusEx)
  • DeviceIoControl (IOCTL_DISK_GET_LENGTH_INFO) का उपयोग करके डिस्क आकार
  • GetDiskFreeSpaceEx (TotalNumberOfBytes) का उपयोग करके डिस्क आकार
  • माउस (एकल क्लिक / डबल क्लिक) (करना बाकी)
  • DialogBox (करना बाकी)
  • स्क्रॉलिंग (करना बाकी)
  • रीबूट के बाद निष्पादन (करना बाकी)
  • प्रोसेसरों की संख्या (Win32/Tinba - Win32/Dyre)
  • सैंडबॉक्स ज्ञात उत्पाद आईडी (करना बाकी)
  • पृष्ठभूमि पिक्सेल का रंग (करना बाकी)
  • कीबोर्ड लेआउट (Win32/Banload) (करना बाकी)
  • वास्तविक विंडोज़ स्थापना।
  • ज्ञात सैंडबॉक्स होस्टनाम और उपयोगकर्ता नाम

एंटी-वर्चुअलाइजेशन / पूर्ण-सिस्टम एमुलेशन

  • रजिस्ट्री कुंजी मान कलाकृतियाँ

    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (VBOX)
    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (QEMU)
    • HARDWARE\Description\System (SystemBiosVersion) (VBOX)
    • HARDWARE\Description\System (SystemBiosVersion) (QEMU)
    • HARDWARE\Description\System (VideoBiosVersion) (VIRTUALBOX)
    • HARDWARE\Description\System (SystemBiosDate) (06/23/99)
    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (VMWARE)
    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 1\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (VMWARE)
    • HARDWARE\DEVICEMAP\Scsi\Scsi Port 2\Scsi Bus 0\Target Id 0\Logical Unit Id 0 (Identifier) (VMWARE)
    • SYSTEM\ControlSet001\Control\SystemInformation (SystemManufacturer) (VMWARE)
    • SYSTEM\ControlSet001\Control\SystemInformation (SystemProductName) (VMWARE)
  • रजिस्ट्री कुंजी कलाकृतियाँ

    • HARDWARE\ACPI\DSDT\VBOX__ (VBOX)
    • HARDWARE\ACPI\FADT\VBOX__ (VBOX)
    • HARDWARE\ACPI\RSDT\VBOX__ (VBOX)
    • SOFTWARE\Oracle\VirtualBox Guest Additions (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxGuest (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxMouse (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxService (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxSF (VBOX)
    • SYSTEM\ControlSet001\Services\VBoxVideo (VBOX)
    • SOFTWARE\VMware, Inc.\VMware Tools (VMWARE)
    • SOFTWARE\Wine (WINE)
    • SOFTWARE\Microsoft\Virtual Machine\Guest\Parameters (HYPER-V)
    • SYSTEM\CurrentControlSet\Services\Disk\Enum
    • SYSTEM\CurrentControlSet\Enum\IDE
    • SYSTEM\CurrentControlSet\Enum\SCSI
  • फ़ाइल सिस्टम कलाकृतियाँ

    • "system32\drivers\VBoxMouse.sys"
    • "system32\drivers\VBoxGuest.sys"
    • "system32\drivers\VBoxSF.sys"
    • "system32\drivers\VBoxVideo.sys"
    • "system32\vboxdisp.dll"
    • "system32\vboxhook.dll"
    • "system32\vboxmrxnp.dll"
    • "system32\vboxogl.dll"
    • "system32\vboxoglarrayspu.dll"
    • "system32\vboxoglcrutil.dll"
    • "system32\vboxoglerrorspu.dll"
    • "system32\vboxoglfeedbackspu.dll"
    • "system32\vboxoglpackspu.dll"
    • "system32\vboxoglpassthroughspu.dll"
    • "system32\vboxservice.exe"
    • "system32\vboxtray.exe"

एंटी-विश्लेषण

  • प्रक्रियाएँ
    • OllyDBG / ImmunityDebugger / WinDbg / IDA Pro / X64dbg / Cheat Engine
    • SysInternals सूट उपकरण (Process Explorer / Process Monitor / Regmon / Filemon, TCPView, Autoruns)
    • Wireshark / Dumpcap / Fiddler / Http Debugger
    • ProcessHacker / SysAnalyzer / HookExplorer / SysInspector
    • ImportREC / PETools / LordPE
    • JoeBox Sandbox
    • Resource Hacker
    • Frida

एंटी-डिसअसेंबली

  • स्थिर शर्त के साथ जंप
  • समान लक्ष्य के साथ जंप निर्देश
  • असंभव डिसअसेंबली
  • फंक्शन पॉइंटर्स
  • रिटर्न पॉइंटर का दुरुपयोग

मैक्रो मैलवेयर हमले

  • Document_Close / Auto_Close.
  • Application.RecentFiles.Count

कोड/DLL इंजेक्शन तकनीकें

  • CreateRemoteThread
  • SetWindowsHooksEx
  • NtCreateThreadEx
  • RtlCreateUserThread
  • APC (QueueUserAPC / NtQueueApcThread)
  • RunPE (GetThreadContext / SetThreadContext)

लेखक

  • Mattiwatti: Matthijs Lavrijsen
  • gsuberland: Graham Sutherland
  • hFireF0x: hfiref0x

पुल अनुरोधों का स्वागत है। कृपया यदि आप परियोजना में योगदान देना चाहते हैं तो हमारी विकी पर डेवलपर दिशानिर्देश पढ़ें।

संदर्भ

  • जोश जैक्सन द्वारा एक एंटी-रिवर्स इंजीनियरिंग गाइड।
  • पीटर फेरी द्वारा एंटी-अनपैकर ट्रिक्स।
  • मार्क विंसेंट येसन द्वारा द आर्ट ऑफ अनपैकिंग।
  • वालिद अशर का ब्लॉग http://waleedassar.blogspot.de/।
  • Pafish टूल: https://github.com/a0rtega/pafish।
  • JoeSecurity द्वारा PafishMacro: https://github.com/joesecurity/pafishmacro
टूल डाउनलोड करें
  • "system32\VBoxControl.exe"
  • "system32\drivers\vmmouse.sys"
  • "system32\drivers\vmhgfs.sys"
  • "system32\drivers\vm3dmp.sys"
  • "system32\drivers\vmci.sys"
  • "system32\drivers\vmhgfs.sys"
  • "system32\drivers\vmmemctl.sys"
  • "system32\drivers\vmmouse.sys"
  • "system32\drivers\vmrawdsk.sys"
  • "system32\drivers\vmusbmouse.sys"
  • निर्देशिका कलाकृतियाँ

    • "%PROGRAMFILES%\oracle\virtualbox guest additions\"
    • "%PROGRAMFILES%\VMWare\"
  • मेमोरी कलाकृतियाँ

    • Interupt Descriptor Table (IDT) location
    • Local Descriptor Table (LDT) location
    • Global Descriptor Table (GDT) location
    • Task state segment trick with STR
  • MAC पता

    • "\x08\x00\x27" (VBOX)
    • "\x00\x05\x69" (VMWARE)
    • "\x00\x0C\x29" (VMWARE)
    • "\x00\x1C\x14" (VMWARE)
    • "\x00\x50\x56" (VMWARE)
    • "\x00\x1C\x42" (Parallels)
    • "\x00\x16\x3E" (Xen)
    • "\x0A\x00\x27" (Hybrid Analysis)
  • वर्चुअल डिवाइस

    • "\\.\VBoxMiniRdrDN"
    • "\\.\VBoxGuest"
    • "\\.\pipe\VBoxMiniRdDN"
    • "\\.\VBoxTrayIPC"
    • "\\.\pipe\VBoxTrayIPC")
    • "\\.\HGFS"
    • "\\.\vmci"
  • हार्डवेयर डिवाइस जानकारी

    • SetupAPI SetupDiEnumDeviceInfo (GUID_DEVCLASS_DISKDRIVE)
      • QEMU
      • VMWare
      • VBOX
      • VIRTUAL HD
    • Power policies (S1-S4 states, thermal control)
  • सिस्टम फर्मवेयर तालिकाएँ

    • SMBIOS string checks (VirtualBox)
    • SMBIOS string checks (VMWare)
    • SMBIOS string checks (Qemu)
    • SMBIOS number of tables (Qemu, VirtualBox)
    • ACPI string checks (WAET table, PNP devices, PM state with battery checks)
    • ACPI string checks (VirtualBox)
    • ACPI string checks (VMWare)
    • ACPI string checks (Qemu)
  • ड्राइवर सेवाएँ

    • VirtualBox
    • VMWare
  • एडॉप्टर नाम

    • VMWare
  • विंडोज़ क्लास

    • VBoxTrayToolWndClass
    • VBoxTrayToolWnd
  • नेटवर्क शेयर

    • VirtualBox Shared Folders
  • प्रक्रियाएँ

    • vboxservice.exe (VBOX)
    • vboxtray.exe (VBOX)
    • vmtoolsd.exe(VMWARE)
    • vmwaretray.exe(VMWARE)
    • vmwareuser(VMWARE)
    • VGAuthService.exe (VMWARE)
    • vmacthlp.exe (VMWARE)
    • vmsrvc.exe(VirtualPC)
    • vmusrvc.exe(VirtualPC)
    • prl_cc.exe(Parallels)
    • prl_tools.exe(Parallels)
    • xenservice.exe(Citrix Xen)
    • qemu-ga.exe (QEMU)
    • looking-glass-host.exe (GENERIC)
    • VDDSysTray.exe (GENERIC)
  • WMI

    • SELECT * FROM Win32_Bios (SerialNumber) (GENERIC)
    • SELECT * FROM Win32_PnPEntity (DeviceId) (VBOX)
    • SELECT * FROM Win32_NetworkAdapterConfiguration (MACAddress) (VBOX)
    • SELECT * FROM Win32_NTEventlogFile (VBOX)
    • SELECT * FROM Win32_Processor (NumberOfCores and ProcessorId) (GENERIC)
    • SELECT * FROM Win32_LogicalDisk (Size) (GENERIC)
    • SELECT * FROM Win32_ComputerSystem (Model and Manufacturer) (GENERIC)
    • SELECT * FROM MSAcpi_ThermalZoneTemperature CurrentTemperature) (GENERIC)
    • SELECT * FROM Win32_Fan (GENERIC)
  • DLL निर्यात और लोड की गई DLLs

    • avghookx.dll (AVG)
    • avghooka.dll (AVG)
    • snxhk.dll (Avast)
    • kernel32.dll!wine_get_unix_file_nameWine (Wine)
    • sbiedll.dll (Sandboxie)
    • dbghelp.dll (MS debugging support routines)
    • api_log.dll (iDefense Labs)
    • dir_watch.dll (iDefense Labs)
    • pstorec.dll (SunBelt Sandbox)
    • vmcheck.dll (Virtual PC)
    • wpespy.dll (WPE Pro)
    • cmdvrt32.dll (Comodo Container)
    • cmdvrt64.dll (Comodo Container)
  • CPU

    • Hypervisor presence using (EAX=0x1)
    • Hypervisor vendor using (EAX=0x40000000)
      • "KVMKVMKVM\0\0\0" (KVM)
        • "Microsoft Hv"(Microsoft Hyper-V or Windows Virtual PC)
        • "VMwareVMware"(VMware)
        • "XenVMMXenVMM"(Xen)
        • "prl hyperv "( Parallels) -"VBoxVBoxVBox"( VirtualBox)
  • NtQueryLicenseValue को लाइसेंस मान के रूप में Kernel-VMDetection-Private के साथ।