KILLER CODE
Ir al canal en Telegram
Sin datos
Suscriptores
-224 horas
-187 días
+25330 días
Archivo de publicaciones
الكوكيز هي ملفات صغيرة بيتم تخزينها في جهاز المستخدم لما يزور موقع على الإنترنت وبتحتوي على معلومات بتسهل تجربة التصفح زي اسم المستخدم وكلمة المرور والجلسات المفتوحة والتفضيلات الشخصية وطبيعة النشاط اللي بيعمله المستخدم على الموقع الكوكيز بتتصنف لأنواع كتير وكل نوع له استخدام معين زي الكوكيز المؤقتة ودي بتتخزن في ذاكرة المتصفح وبتتمسح بمجرد ما يقفل المستخدم المتصفح فيه كمان الكوكيز الدائمة اللي بتفضل متخزنة لفترة طويلة وبتساعد المواقع إنها تفتكر المستخدم وتفضيلاته زي ما بتشوف في المواقع اللي بتفتكر بيانات تسجيل الدخول أو العربيات اللي أضفتها لسلة الشراء أما الكوكيز التابعة لطرف ثالث فدي بتتخزن عن طريق إعلانات أو خدمات من مواقع تانية غير الموقع اللي بتزوره زي ما بيحصل في التتبع الإعلاني
الهكرز بيستخدموا تقنيات كتير للحصول على الكوكيز ومنها البرمجيات الخبيثة أو المالوير واللي فعلاً بتعتبر واحدة من الطرق ولكن مش الوحيدة المالوير ممكن يتثبت على جهاز الضحية ويبدأ يسرق الكوكيز اللي مخزنة في المتصفح وده بيساعد الهكر في سرقة الجلسات المفتوحة والدخول على حسابات الضحية بدون ما يحتاج كلمة المرور المالوير أداة قوية ولكن استخدامه معقد وبيحتاج تنفيذ متقن علشان ينجح لكن الهكر مش مضطر يعتمد على المالوير بس فيه تقنيات تانية زي هجمات الـXSS اللي بتستغل ثغرات في المواقع وبتخلي الكوكيز تتسرب للمهاجم من غير ما الضحية يحس الهجوم ده بيتم لما الهكر يحقن كود جافاسكريبت خبيث في صفحة ويب بيتفاعل معاها المستخدم وده الكود بيعمل إرسال للكوكيز للمهاجم
من الحاجات التانية اللي ممكن الهكر يستخدمها للحصول على الكوكيز هجمات الـMan-in-the-Middle اللي بتعتمد على اعتراض البيانات اللي بتتبعت بين المستخدم والخادم ودي بتشتغل لو الاتصال مش مشفر باستخدام HTTPS لما الهكر يعترض الاتصال يقدر يشوف الكوكيز ويستغلها مباشرة فيه كمان تقنيات الهندسة الاجتماعية اللي بتعتمد على خداع المستخدم لإرسال الكوكيز زي صفحات التصيد اللي بتشبه الموقع الأصلي وتطلب من المستخدم تسجيل الدخول
مهم تفهم إن الكوكيز أداة قوية للتخصيص وتحسين تجربة المستخدم لكنها كمان نقطة ضعف خطيرة لو ما تمش تأمينها كويس عشان كده لازم تستخدم متصفح محدث يدعم البروتوكولات المشفرة زي HTTPS وتفعل ميزة SameSite Attributes اللي بتمنع الكوكيز من التفاعل مع مواقع الطرف الثالث غير الموثوقة
ان شاء الله بعد ما ارجع من العزة و اظبط اموري ابقي هشتغل على مشروع خاص بيا لاني هعدل أسطوانة ويندوز 🪟 كاملة و هخليها خاصة بالاختراق بس و هحط فيها كل حاجة تخص الهاكينج و البلاك هات بس هخليها برايفت ليا َ و استعمال شخصي 🖥 فقط لا غير 📄🤸
تعديل أسطوانات الويندوز هو عملية تقنية معقدة لكنها من الأساليب الأساسية اللي بيعتمد عليها البلاك هات لتحقيق أهدافهم سواء في الاختراق أو التجسس أو حتى التحكم عن بُعد في الأنظمة المصابة وتبدأ العملية بفهم عميق لبنية الويندوز وتقنياته الأساسية لأن ده المفتاح لعمل نسخة معدلة تلبي الاحتياجات الخاصة ليهم أول خطوة بتكون بفك ملفات صورة الويندوز الأصلية (ISO) باستخدام أدوات متخصصة زي PowerISO أو 7-Zip وهنا بيتم استخراج كل ملفات النظام الأساسية زي ملفات الـDLL والـRegistry وملفات البوت زي boot.wim وinstall.wim بعد كده بيبدأ البلاك هات باستخدام أدوات تعديل متقدمة زي NTLite أو WinReducer اللي بتسمح ليه بتخصيص النسخة سواء عن طريق حذف خدمات معينة أو إضافة برمجيات وأدوات اختراق مباشرة جوة ملفات النسخة الأدوات دي بتتيح ليه تعديل الإعدادات الافتراضية للنظام زي تعطيل Windows Defender والجدار الناري (Firewall) لضمان عدم كشف البرمجيات الخبيثة المدمجة
من الخطوات المهمة في التعديل هي التلاعب بملفات الـRegistry لأن دي اللي بتتحكم في كل إعدادات النظام تقريبًا البلاك هات ممكن يعدل مفاتيح الـRegistry بحيث يضمن صلاحيات مدير للنظام بشكل تلقائي لكل المستخدمين أو يفتح بروتوكولات معينة زي RDP (Remote Desktop Protocol) للتحكم عن بُعد وأيضًا ممكن يضيف سكربتات Powershell أو ملفات تنفيذية خبيثة تتفعل تلقائيًا بمجرد تشغيل النظام بعد التثبيت باستخدام أدوات زي Metasploit Framework أو Cobalt Strike وعلشان البرمجيات دي تفضل مخفية وغير قابلة للاكتشاف بيتم استخدام أدوات تشفير وتغيير أسماء الملفات وأحيانًا توقيعها رقميًا باستخدام أدوات زي SignTool اللي بتسمح بتوقيع ملفات النظام عشان تبدو أصلية ومش معدلة
كمان من الحاجات اللي بيعتمد عليها البلاك هات هي تعديل ملف الإجابة التلقائية (Autounattend.xml) والملف ده بيسمح بتثبيت النظام تلقائيًا بدون تدخل المستخدم وده بيتيح ليه تخصيص الإعدادات بشكل كامل زي إنشاء حسابات بصلاحيات Admin أو تحديد إعدادات الشبكة بشكل يخدم أهدافه البلاك هات ممكن يضيف برمجيات خبيثة زي RATs (Remote Access Trojans) زي njRAT وDarkComet واللي بتشتغل في الخلفية بدون ما المستخدم يحس بوجودها بالإضافة إلى ذلك بعض البلاك هات بيستغلوا ثغرات معروفة في إصدارات الويندوز القديمة زي WannaCry اللي استغل ثغرة في بروتوكول SMB وبيسيبوا الثغرات دي مفتوحة وجاهزة للاستغلال بمجرد تشغيل النظام
بعد الانتهاء من التعديلات بيتم ضغط الملفات مرة تانية في صورة ISO باستخدام أدوات ضغط مخصصة وبيتم اختبار النسخة المعدلة على بيئة افتراضية زي VirtualBox أو VMware للتأكد من إن كل التعديلات شغالة بشكل سليم لو النسخة فيها مشاكل بيتعدل عليها مرة تانية لحد ما تكون جاهزة بعد كده بيتم نشر النسخة من خلال مواقع التورنت أو منصات مشاركة الملفات وأحيانًا البلاك هات بيستغل استراتيجيات الهندسة الاجتماعية عن طريق الترويج للنسخة على إنها نسخة معدلة ومميزة زي إضافة خلفيات جديدة أو برامج مدفوعة مجانية لجذب أكبر عدد من الناس لتثبيتها بمجرد ما الضحايا يثبتوا النسخة المعدلة البلاك هات بيبدأ يتحكم في الأنظمة المصابة ويستغلها في هجمات أكبر زي هجمات DDoS أو حتى تعدين العملات الرقمية
دالة
exec() في PHP تعتبر واحدة من الأدوات القوية جدًا اللي بتديك إمكانية تنفيذ أوامر مباشرة على نظام التشغيل من خلال سكريبت PHP شغال على السيرفر. الفكرة هنا إن الوظيفة دي بتوفر لك وسيلة للتعامل مع النظام بشكل مباشر، كأنك بتكتب الأوامر في الـ Command Line بتاع النظام نفسه. ده بيفتح الباب لقدرات كبيرة جدًا زي تنفيذ أوامر للتحكم في الملفات، تعديلها تشغيل برامج معينة وحتى استخراج بيانات حساسة أو التلاعب بقواعد البيانات الفائدة الأساسية للأداة دي إنها بتشتغل داخل Process السيرفر نفسه وبتتيح للمبرمج الحصول على مخرجات الأوامر المنفذة وده بيجعلها أشبه بإنك بتتعامل مع Shell عادي
على سبيل المثال لو كتبت كود زي $output = exec('ls'); الأمر ده هيخلي السيرفر ينفذ أمر ls ويعرض لك كل الملفات الموجودة في المجلد الحالي والنتيجة هتتخزن في المتغير $output لكن على الرغم من إن الأداة دي مفيدة جدًا لإدارة السيرفر أو تنفيذ مهام إدارية إلا إنها بتعتبر نقطة ضعف كبيرة لو اتكتبت من غير إجراءات حماية قوية عدم التحقق من صحة الإدخال (Input Validation) أو السماح بتشغيل أوامر غير موثوق فيها بيديك فرصة ذهبية لتنفيذ أي كود ضار على السيرفر المستهدف
بالنسبة للبلاك هات، الـ exec() تعتبر أداة لا غنى عنها في بناء أدوات اختراق متقدمة. مثلاً، ممكن تدمجها مع ثغرات زي LFI (Local File Inclusion) عشان ترفع سكريبتات خبيثة زي الـ PHP Shells اللي بتديك واجهة تحكم كاملة على السيرفر. بمجرد ما ترفع الشيل ده بتقدر تنفذ أوامر خطيرة زي rm -rf / لمسح كل البيانات أو تقرأ ملفات حساسة زي /etc/passwd للحصول على بيانات المستخدمين كمان لو دمجت الأداة دي مع برمجيات زي curl أو wget، تقدر تحمل سكريبتات خبيثة مباشرة على السيرفر وتبدأ تشغيلها بدون تدخل من الضحية
لتطوير الأدوات دي ممكن تبني سكريبتات آلية تستغل الثغرات بمجرد اكتشافها، زي إنك تعمل أداة بتولد شيل خبيث فورًا بمجرد ما تلاقي سيرفر قابل للاستغلال ممكن كمان تضيف مميزات زي تشفير الاتصالات باستخدام بروتوكولات زي SSL عشان تضمن إن التحكم عن بُعد بالسيرفر بيتم بشكل آمن وصعب التتبع. أفكار تانية للتطوير تشمل إضافة أدوات Scanning داخل الشيل نفسه عشان تكتشف نقاط ضعف إضافية في السيرفر
لو فكرت تبني PHP Shell ممكن تضيف طبقات حماية زي تشفير الكود أو إخفائه بطرق مبتكرة عشان تقلل فرص اكتشافه كمان ممكن تربط الشيل بـ C2 Server يتحكم فيه ويشغله بشكل تلقائي وقت الحاجة. دمج الشيل مع لغات برمجة تانية زي Python أو أدوات استغلال زي Metasploit هيزود كفاءته وهيخليك تتحكم في السيرفر بطريقة أكتر مرونة
لمعلومات اكتر زور الرابط دهو ادري ان عديم الكرامة ذا مشترك في القناة من حساب ثاني و يتفرج على نفسه و هو يتهان بس انا ما راح أفضحه راح استر عليه...
و من البداية بسلك لذي الحثالة و عارف و كنت ناوي أفضح عرض القذر ذا الي ما راح اذكر اسمه و كنت هسوي فيه شي هو ما شافه لكن هندسته الاجتماعية فاشلة مثله و عرفت من البداية كل حاجة بس لولا حالة الوفاة الي جت كنت عملت في ذا القذر حاجات بشعة....
هستر على الزبالة دي و مش هقول هي مين و لو حركة ذي كده اتكررت مره تانية هدفعكم التمن غالي جدا...
عارف الاعيبكم القذرة و منتبه منها فلا تحاولوا انا عارف التصرفات الوضيعة دي و الأفعال الرخيصة دي مش بتمشي عليا فبطلوا تراقبوا القناة و بطلوا اهانه نفسكم...
في طريقة حلوة هنشرحها من خلال استغلال طريقة MSSQL CLR Assembly وازاي يتم استخدامها عشان نعدي من الحمايات ونحقق اختراق كامل للسيرفر المبدأ هنا بيعتمد على استغلال قدرة قواعد بيانات MSSQL على تشغيل أكواد مخصصة بلغة زي C# جوه السيرفر نفسه دي ميزة موجودة في قواعد البيانات دي عشان تساعد المطورين في تنفيذ مهام معقدة بسرعة وبدون مشاكل لكن الميزة دي لما تقع في إيد هاكر محترف ممكن تتحول لسلاح قوي جدًا الهجوم بيبدأ إنك تلاقي سيرفر MSSQL عليه كلمة مرور ضعيفة وده سهل يحصل لأن في كتير من قواعد البيانات خصوصا القديمة بتستخدم كلمات مرور بسيطة أو حتى افتراضية زي admin123 أو sa123 بمجرد ما تقدر تدخل على السيرفر بتستخدم الميزة دي عشان ترفع كود CLR Assembly بيحتوي على شيل كود خبيث الشيل كود ده بيكون معمول مثلا ببرنامج زي Cobalt Strike اللي بيتيح لك تبعت وتستقبل أوامر بشكل كامل كأنك شغال على الجهاز نفسه
الفكرة هنا إن الشيل كود بيتحقن مباشرة في الذاكرة ودي نقطة قوة كبيرة لأن أنظمة الحماية زي EDR أو برامج مكافحة الفيروسات بتعتمد في اكتشافها على الملفات اللي بتظهر على الهارد أو العمليات اللي بتشتغل في النظام ولو الكود مش موجود كملف أو عملية واضحة بيكون من الصعب اكتشافه ده معناه إن الطريقة دي بتديك ميزة تخطي الحماية بكل سهولة أي هاكر عايز يطور مهاراته يقدر يبدأ باستخدام الطريقة دي بس يضيف عليها تقنيات تشفير عشان يخلي الشيل كود مش مكشوف يعني مثلا لو حد قدر يراقب الشبكة أو الذاكرة مش هيقدر يعرف إن الكود ده خبيث عشان كل حاجة عليه متشفرة باستخدام بروتوكولات زي AES وده بيساعد إن الهجوم يفضل شغال من غير ما حد يحس كمان ممكن تستخدم تقنيات زي polymorphism اللي بتخلي الكود يتغير كل مرة بينفذ فيها وده بيزود صعوبة اكتشافه بشكل كبير
الفكرة إنك مش بس بتستغل السيرفر إنك تخترقه لكن كمان ممكن تخليه نقطة انطلاق لهجمات أوسع زي إنك تستخدمه عشان تدخل على باقي الأجهزة في الشبكة لو السيرفر ده مربوط بشبكة داخلية ممكن تستغل الصلاحيات اللي أخدتها عليه عشان تبعت شيل كود لأجهزة تانية أو حتى تسرق بيانات حساسة زي معلومات المستخدمين أو الملفات المخزنة على السيرفر وده ممكن تستخدمه في هجمات زي lateral movement اللي بتديك سيطرة أوسع على الشبكة بالكامل كمان ممكن تدمج الطريقة دي مع تقنيات التخفي زي DNS Tunneling اللي بيخليك تتواصل مع السيرفر بشكل مخفي تماما يعني حتى لو حد بيراقب الشبكة مش هيعرف إن فيه أي نشاط غير طبيعي
الهجوم ده ممكن يتطور أكتر لو دمجته مع أدوات تانية زي keyloggers عشان تاخد كل البيانات اللي بتتكتب على الأجهزة المخترقة أو أدوات للتحليل زي BloodHound اللي بتساعدك تعرف كل الأجهزة اللي في الشبكة وصلاحيات كل جهاز وده يخليك تحدد الأهداف اللي هتقدر تسيطر عليها بسهولة أكتر ده غير إنك ممكن تستغل السيرفر عشان ترفع ملفات خبيثة بشكل ديناميكي وتتحكم فيها عن بعد يعني مثلا لو عايز تغير الاستراتيجية في النص ممكن تبعت شيل كود جديد للسيرفر وينفذه مباشرة وده بيخليك دايمًا سابق بخطوة عن أي نظام حماية
الطريقة دي كمان بتفيد في هجمات APT لأنك مش بس بتخترق النظام وبتسيب أثر لكن بتقدر تفضل شغال لفترة طويلة جدًا من غير ما حد يكتشفك يعني لو قدرت تدمجها مع تقنيات التخفي زي Process Hollowing أو DLL Injection هيكون من المستحيل تقريبا إن النظام يقدر يحدد إن فيه هجوم شغال كمان ممكن تضيف بروتوكولات تشفير للبيانات اللي بتتبادلها بين السيرفر والـC2 الخاص بيك بحيث حتى لو حد قدر يلتقط البيانات دي مش هيقدر يفهم محتواها أو يحدد مكان الـC2 وده بيخليك دايمًا متحكم في الهجوم من غير أي مخاطرة
في النهاية أي هاكر محترف يقدر يستفيد من الطريقة دي عشان يبني مشروع أكبر وأقوى لو قدر يطور أدواته ويضيف تقنيات جديدة زي تحليل الشبكة قبل الهجوم واستخدام تقنيات التخفي المتقدمة ده غير إنه ممكن يطور من قدرة الشيل كود إنه يشتغل على أكتر من نظام مش بس MSSQL يعني مثلا لو دمج الطريقة دي مع استغلال أنظمة ويب تانية هيبقى عندك سلاح قوي جدًا للاختراق والسيطرة
رابط المقالة الي تشرح التكنيك
الكود اللي قدامنا ده معمول علشان يعمل درايفر لويندوز يستخدم تقنيات متقدمة زي الـHooking علشان يخفي عمليات معينة شغالة في النظام أو يشغل كود خبيث من الميموري. الطريقة دي معروفة وسط الهكرز باسم الـRootkits وهي واحدة من أخطر وأكتر الحاجات اللي بتتعمل علشان تتجاوز الحماية في الويندوز.
في البداية الكود بيعرف شوية متغيرات وبيظبط الأساسيات، زي تعريف دالة
ZwQuerySystemInformation اللي بتستخدم علشان النظام يجيب معلومات عن كل العمليات الشغالة. لكن هنا الهكر بيغير شغل الدالة دي عن طريق الـHook. بمعنى لما أي حاجة في الويندوز تحاول تنادي الدالة دي، الكود بتاع الهكر يدخل في النص ويعدل على النتيجة اللي بتطلع بحيث يخفي أي عملية هو عايز يخبيها، زي مثلًا لو في فايل تنفيذي (exe) شغال وعايز يخفيه عن الأنظار.
الكود كمان بيستخدم Base64 encoding علشان يخزن فايل تنفيذي (مثلاً مالوير) جوة الكود بشكل مش مباشر. وبعد كده بيستخدم دالة اسمها Base64Decode علشان يفك التشفير ويرجع الفايل ده كداتا في الميموري. هنا الهكر ممكن يطور الفكرة دي أكتر ويشغل الكود ده مباشرة من الميموري من غير ما يكتبه على الهارد، وده بيخلي اكتشافه أصعب لأن معظم برامج الأنتي فيرس بتركز على الملفات اللي مكتوبة على الهارد.
جزء مهم تاني هو دالة HookedZwQuerySystemInformation. هنا الهكر بيعدل على المعلومات اللي بتطلع لما النظام يعرض العمليات الشغالة. الطريقة دي بتسمحله يخفي العملية اللي بتشغل المالوير، وده معناه إن أي أداة مراقبة أو حتى المستخدم نفسه مش هيقدر يشوف العملية دي وكأنها مش موجودة.
أما بالنسبة للأفكار اللي ممكن يضيفها البلاك هات على الكود ده فهي كتير. أول حاجة ممكن يدمج تقنية الـProcess Hollowing، اللي بتشغل كود المالوير جوة عملية عادية زي Notepad.exe علشان يبقى أصعب في اكتشافه. كمان ممكن يضيف تشفير للباينري بحيث لو حد حاول يحلل الكود ما يعرفش يوصل لحاجة بسهولة. وكمان ممكن يحط ميكانيزم للـPersistence بحيث المالوير يرجع يشتغل مع كل إعادة تشغيل للجهاز.
تطوير الكود ده ممكن كمان يشمل دمج دوال تانية زي ZwCreateProcess أو ZwMapViewOfSection لتشغيل الفايل من الميموري مباشرة. ده يخلي المالوير أخطر بكتير لأن تشغيله بيتم بالكامل في الرام من غير ما يسيب أثر واضح على الجهاز. وممكن يضيف كود علشان يعمل Bypass لآليات الحماية الحديثة زي الـPatchGuard اللي في ويندوز.
الفايدة اللي هياخدها البلاك هات من الكود ده إنه مش بس هيخفي عملياته، لكن كمان هيصعب على المحللين والأدوات اكتشاف وجوده في النظام. الكود ممكن يتعدل علشان يبقى أكتر مرونة ويتحط في سيناريوهات تانية زي سرقة الداتا من العمليات الشغالة، أو حتى التلاعب بآليات الحماية اللي في الويندوز.