KILLER CODE
Відкрити в Telegram
Немає даних
Підписники
-224 години
-187 днів
+25330 днів
Архів дописів
في عالم الويندوز لما بنجي نتكلم عن الـProcess بنقصد بيها وحدة أساسية في نظام التشغيل واللي بتكون مسؤولة عن تنفيذ برنامج معين بس عشان نفهمها صح لازم نعرف هي بتتكون من إيه وليه هي عنصر مهم في تطوير البرمجيات الخبيثة والهجمات على النظام
البروسيس ببساطة هي حاوية بتحتوي على موارد كتير جداً زي الذاكرة والكود والبيانات والمكتبات اللي بتستخدمها عشان تنفذ البرنامج اللي شغال فيها لما بيفتح برنامج على الويندوز زي متصفح أو مشغل فيديو بيتخلق بروسيس جديدة وبتخصص ليها موارد عشان البرنامج يشتغل بس كل بروسيس ليها مساحة ذاكرة خاصة بيها اسمها Private Address Space بمعنى إن أي متغيرات أو بيانات أو كود جوا البروسيس دي مش هيقدر أي بروسيس تاني يدخل عليها أو يعدل فيها إلا بطرق معينة زي الـProcess Injection وهنتكلم عنه كمان شوية
طيب خلينا نقول إني شغلت برنامج معين زي Notepad البروسيس بتاعته بيكون فيها أكتر من مكون زي الكود التنفيذي اللي هو الـEXE نفسه ومكتبات الـDLL اللي بتستخدمها والبيانات اللي بيدخلها المستخدم بس هل البروسيس دي هي اللي بتنفذ الأكواد بشكل مباشر؟ لأ هنا بيدخل دور الـThreads
الـThread هي الوحدة الفعلية اللي بتنفذ الأكواد جوا البروسيس لما بتشغل أي بروسيس بيكون فيها على الأقل Thread واحدة اللي اسمها Main Thread أو Primary Thread دي اللي بتبدأ تنفيذ الكود الأساسي للبرنامج وبعد كده ممكن البروسيس تخلق Threads تانية حسب الحاجة على سبيل المثال لو بتفتح متصفح زي Chrome هتلاقي كل تبويبة بتشتغل على Thread منفصلة عشان لو حصلت مشكلة في تبويبة معينة مايقفلش كل المتصفح وهنا بنقدر نفهم ليه موضوع الـThreads ده مهم لإنه بيساعد على تنفيذ أكواد كتير في نفس الوقت ودي فكرة الـMultitasking اللي بتخلينا نشغل برامج كتير مع بعض بدون مشاكل
طيب ندخل في تفاصيل أكتر زي الـPEB و الـTEB اللي انت سمعت عنهم قبل كده
الـPEB أو Process Environment Block دي عبارة عن هيكلية بيانات بيحتفظ بيها نظام التشغيل عشان يوفر معلومات عن البروسيس زي الـImage Base اللي هو مكان تحميل البرنامج في الذاكرة والـLoaded Modules اللي هي مكتبات الـDLL المحملة جوا البروسيس زي الـntdll.dll والـkernel32.dll وبيكون فيها كمان معلومات عن البيئة اللي شغالة فيها البروسيس زي الـCommand Line Arguments والبيئة اللي شغالة فيها
أما بخصوص الـTEB أو Thread Environment Block دي هيكلية بيانات بتكون خاصة بكل Thread جوا البروسيس وبتحتوي على معلومات عن الـThread زي الـStack اللي هي مساحة الذاكرة الخاصة بالـThread عشان تنفذ الأكواد فيها والـThread Local Storage اللي هي بيانات مخصصة لكل Thread على حدة ودي بتبقى مهمة عشان لو فيه أكتر من Thread شغالين جوا نفس البروسيس مايأثروش على بعض
طيب ليه بقى كل الكلام ده يهمنا كـHackers؟ لإننا عشان نعمل Process Injection أو ننفذ كود معين جوا بروسيس لازم نفهم إزاي البروسيس شغالة وإزاي نظام التشغيل بيتعامل معاها لإنه لو عايز تعمل حاجة زي Code Injection أو DLL Injection هتحتاج توصل لمساحة الذاكرة الخاصة بالبروسيس أو تخلق Thread جديدة جوا البروسيس دي وتنقل ليها الكود اللي انت عايز تنفذه
مثلاً لو عايز تعمل Code Injection هتحتاج تستخدم دوال زي VirtualAllocEx عشان تخصص ذاكرة جديدة جوا البروسيس التانية وتكتب فيها الكود اللي انت عايز تشغله وبعدين تستخدم CreateRemoteThread عشان تخلق Thread جديدة وتخليه يشغل الكود ده ولإن الـThreads هي المسؤولة عن تنفيذ الأكواد فلو قدرت تسيطر على Thread معينة جوا بروسيس بتاعة برنامج معين هتقدر تشغل أكوادك بدون ما أي برنامج حماية يحس بيك
وبرضه لو عايز تراقب برنامج معين وتشوف هو بيعمل إيه في الذاكرة أو بيتعامل إزاي مع النظام ممكن تستخدم دوال زي OpenProcess عشان تفتح البروسيس وتاخد Handle عليها وبعدين تستخدم ReadProcessMemory وWriteProcessMemory عشان تقرأ وتكتب في ذاكرة البروسيس دي
فيه كمان نقطة مهمة وهي إن البروسيس مش مجرد مساحة ذاكرة وكود لا ده بيكون فيه جدول المقابض أو الـHandle Table اللي بيحتوي على مقابض لكل الموارد اللي البروسيس بتستخدمها زي الملفات المفتوحة والنوافذ اللي بتتعامل معاها وحتى الـMutexes اللي بتتحكم في الـSynchronization بين الـThreads ودي مهمة لإنك لو عايز تعمل Hijacking أو Access لأي مورد جوا بروسيس هتحتاج تقرأ الـHandle Table وتاخد مقابض على الموارد دي
بكده نقدر نفهم إن البروسيس والـThreads هي العناصر الأساسية اللي بتشتغل بيها برامج الويندوز وهي اللي بتديك القدرة إنك تتحكم في كل حاجة جوا النظام لو عرفت إزاي تتلاعب بيها وفهمت إزاي تشتغل عشان تكتب برمجيات خبيثة متقدمة
البرمجة الكائنية التوجه، أو OOP (Object-Oriented Programming)، هي من أهم المفاهيم البرمجية اللي اتطورت في مجال البرمجة. الفكرة الأساسية فيها إنك بتقسم البرنامج بتاعك لمجموعة من الكائنات، وكل كائن بيكون عنده خصائصه (Attributes) وسلوكياته (Methods)، الكائنات دي بتتفاعل مع بعضها بشكل بيسهل البرمجة والصيانة والتوسعة. ده بيخلي البرمجة بالكائنات أكتر تنظيم ومرونة عن البرمجة التقليدية اللي كانت بتستخدم الدوال والإجراءات (Procedural Programming). في مجال الهكر والبرمجيات الخبيثة، OOP بيلعب دور كبير ومهم ليه؟ لأن ببساطة البرمجة بالكائنات بتدي الهكر قدرة أكبر على التحكم في البرمجيات اللي بيطورها. لما تبني كود معقد زي البرمجيات الخبيثة باستخدام OOP، بتقدر تنظم الكود بتاعك بشكل أفضل، وتخليه أكتر وضوح وقابلية للصيانة، يعني لو حصل أي مشكلة تقدر ترجع بسرعة وتعدل في الكود بدل ما تكون مضطر تفهم كود طويل ومعقد مرة تانية. كمان، OOP بتديك ميزة تانية وهي إعادة استخدام الكود، يعني تقدر تعمل كائن معين بمواصفات معينة، وتستخدمه في أكتر من مكان في الكود بتاعك، ده بيوفر وقت وجهد كبير وكمان بيقلل من الأخطاء. على سبيل المثال، لو عندك كائن بيقوم بعملية جمع البيانات من نظام معين، تقدر تستخدمه في أكتر من برمجية خبيثة بدون ما تكتب الكود من الأول. الحاجة التانية اللي بتخلي OOP مفيدة في مجال EXPLOIT DEV هي التوارث (Inheritance) يعني تقدر تعمل كائن جديد بيورث خصائص وسلوكيات كائن موجود أصلاً، وتضيف عليه الخصائص والسلوكيات الجديدة اللي انت عايزها بدون ما تعيد كتابة الكود بالكامل، ده بيسهل عليك عملية تطوير البرمجيات الخبيثة، وبيخليك تقدر تضيف مميزات جديدة بسهولة وبدون تعقيد. وكمان في مفهوم الـPolymorphism اللي بيسمح للكائنات إنها تتفاعل مع بعضها بطرق مختلفة بناءً على السياق اللي هي موجودة فيه، ده بيسهل عليك تغيير سلوك الكائنات بدون ما تعدل في الكود اللي بيتفاعل معاها، يعني تقدر تعمل كود أكتر مرونة وقابلية للتعديل والتطوير. ده بيفيدك كهاكر لإنك بتقدر تعمل برمجيات خبيثة أكتر تعقيد وصعوبة في الكشف عنها. إضافة لكده، OOP بتساعدك على بناء برمجيات أكتر أمان، لأنك بتقدر تعمل كائنات بمستويات مختلفة من الحماية، وتحدد مين يقدر يتفاعل مع كل كائن إزاي، ده بيدي طبقة إضافية من الحماية لكود البرمجيات الخبيثة بتاعتك، وبيصعب على اللي بيحاولوا يكتشفوا البرمجيات الخبيثة إنهم يفهموا الكود بسهولة. في النهاية، البرمجة الكائنية التوجه بتوفر ليك كهاكر أدوات وطرق مبتكرة لتطوير برمجيات خبيثة أكتر تعقيد وأمان وفعالية، وبتخليك تقدر تتحكم في الكود بتاعك بشكل أفضل، وتقلل من الأخطاء، وتزيد من إنتاجيتك بشكل كبير. علشان كده، هتلاقي إن أغلب البرمجيات الخبيثة الحديثة بتستخدم مفاهيم OOP بشكل كبير، لأنها ببساطة بتوفر ليك الأدوات اللي بتحتاجها لتطوير برمجيات متطورة وصعبة في الكشف عنها.
أداة LazyDork هي واحدة من الأدوات اللي بتستخدم في مجال OSINT أو اللي هو اختصار لـ Open Source Intelligence واللي معناه جمع وتحليل المعلومات من مصادر مفتوحة على الإنترنت الأداة دي بتتخصص في استغلال محركات البحث زي Google عشان تجمع معلومات عن المواقع اللي بيستهدفها الهكرز من غير ما يحتاجوا يدخلوا على الموقع بشكل مباشر الأداة دي بتعتمد على استخدام Google Dorks وهي عبارة عن أوامر بحث محددة بتخلي محرك البحث Google يرجع لك نتائج معينة مش بتكون متاحة بشكل واضح للمستخدم العادي ودي بتكون غالباً عبارة عن صفحات غير مؤمنة أو ملفات خاصة أو قواعد بيانات مكشوفة على الإنترنت
الهكرز اللي بيستخدموا LazyDork بيستفيدوا منها في عمليات جمع المعلومات عن المواقع المستهدفة قبل ما يبدأوا في تنفيذ الهجوم بتاعهم مثلاً ممكن الهكر يستخدم الأداة عشان يكتشف صفحات تسجيل دخول غير محمية أو ملفات قواعد بيانات SQL مكشوفة أو حتى ملفات تكوين (configuration files) بتحتوي على معلومات حساسة زي أسماء المستخدمين وكلمات المرور الأداة دي بتبسط عملية استخدام Google Dorks وبتسهل على الهكر إنه يكتب أكواد البحث اللي غالباً بتكون معقدة وصعبة على المبتدئين في المجال يعني بدل ما الهكر يقعد يدور بنفسه ويكتب أوامر البحث كل مرة الأداة بتعمل كل ده بشكل تلقائي وبسرعة وتطلع لك النتائج اللي ممكن تستغلها بعد كده
لو جينا نبص على الفكرة الأساسية اللي بتشتغل بيها الأداة هنلاقي إنها ببساطة بتطبق مجموعة من أوامر Google Dorks اللي بتستهدف أنواع معينة من الصفحات زي صفحات تسجيل الدخول (login pages) أو صفحات البحث عن الأخطاء (error pages) أو صفحات إدارة النظام (admin pages) الأداة بتقدر تجمع بيانات عن الملفات المهمة زي ملفات robots.txt اللي بتوضح الصفحات اللي مش عايزين محركات البحث تفهرسها أو ملفات .env اللي بتحتوي على معلومات حساسة زي كلمات المرور ومفاتيح API
بالنسبة للهكرز المحترفين استخدام LazyDork بيكون مفيد جداً في بداية عملية الاستهداف خصوصاً لو كان الهكر شغال على جمع المعلومات عن عدد كبير من المواقع في نفس الوقت الأداة دي بتوفر عليهم وقت وجهد كبير لأن عملية كتابة Google Dorks وتطبيقها يدوياً على كل موقع بتاخد وقت طويل وده بيخلي الأداة دي مفيدة جداً لأي هكر شغال على هجمات زي SQL Injection أو Cross-Site Scripting (XSS) لأن الأداة ممكن تكتشف صفحات إدخال البيانات اللي ممكن تستغلها الهكر بيقدر ياخد النتائج اللي طلعتها الأداة ويبدأ يحللها ويدور على الثغرات اللي يقدر يستغلها بعد كده
واحدة من المميزات الكبيرة للأداة دي إنها مفتوحة المصدر ومبنية بتقنيات الويب زي HTML و CSS، وده معناه إن أي حد يقدر يطلع على الكود بتاعها ويعدل فيه حسب احتياجاته وده بيدي فرصة للهكر إنه يضيف Google Dorks جديدة أو يعدل على الأوامر اللي بتستخدمها الأداة حسب نوع الثغرات اللي بيدور عليها كمان الهكر ممكن يدمج الأداة دي مع أدوات تانية في عمليات جمع المعلومات زي Recon-ng أو theHarvester عشان يبني صورة كاملة عن الموقع المستهدف ويزيد من فرص إنه يلاقي ثغرات يستغلها
من الاستخدامات العملية للأداة دي إنك تقدر تكتشف ملفات النسخ الاحتياطي (backup files) اللي بيكون فيها أحياناً النسخ الكاملة من قواعد البيانات أو ملفات الموقع ودي بتكون كنز لأي هكر لأنه من خلالها ممكن يستخرج بيانات حساسة أو يكتشف نقاط ضعف في الموقع كمان الأداة ممكن تستخدم في اكتشاف صفحات الإدارة اللي مش محمية بكلمة مرور كويسة أو اللي ممكن الوصول ليها يكون ممكن لأي حد من غير الحاجة للتسجيل وده بيسهل على الهكر إنه يدخل على لوحة التحكم الخاصة بالموقع ويسيطر عليه
استخدام LazyDork في عمليات جمع المعلومات بيخلي الهكر يقدر يحدد الثغرات بسهولة وبدون ما يحتاج يدخل على الموقع بشكل مباشر وده بيساعده في تجنب الكشف من قبل أنظمة الحماية أو برامج مكافحة الفيروسات الأداة دي تعتبر خطوة أولى في عمليات Penetration Testing أو اختبار الاختراق لأنها بتمد الهكر بمعلومات مبدئية ممكن يستغلها في المراحل التالية زي استغلال الثغرات أو رفع الصلاحيات على النظام
LazyDork بتعتبر أداة فعالة لأي هكر بيشتغل على استهداف المواقع لأنها بتسهل عملية جمع المعلومات وبتوفر وقت كبير في البحث عن الثغرات والمشاكل الأمنية على المواقع باستخدام Google Dorks عشان كده أي هكر شغال على OSINT أو بيحاول يختبر أمان موقع معين هيلاقي في الأداة دي أداة قوية ومفيدة تساعده في جمع وتحليل المعلومات اللي هتساعده في اختراق الموقع وتحقيق أهدافه
رابط الأداة
ده مشروع على GitHub اسمه AvaloniaVisualBasic6 و المشروع ده بيهدف لدمج لغة البرمجة Visual Basic 6 مع Avalonia UI framework عشان يتمكن المطورين إنهم يبنوا واجهات مستخدم تشتغل على أنظمة التشغيل المختلفة زي Windows و Linux و macOS لو انت كنت متابع تطوير البرمجيات في التسعينات و أوائل الألفينات هتلاقي إن Visual Basic 6 كان من أشهر وأكتر لغات البرمجة استخداماً لبناء برامج على Windows لكن المشكلة إن Visual Basic 6 دلوقتي يعتبر قديم ومش بيدعم الأنظمة الحديثة بشكل كامل وأغلب الناس اللي بيستخدموه حالياً هم الهكرز ومطوري البرمجيات الخبيثة خصوصاً إنهم بيشوفوا فيه بيئة سهلة وسريعة لبناء برامج خبيثة تستهدف Windows
هنا تيجي أهمية Avalonia UI Framework عشان الهكرز اللي بيشتغلوا على Visual Basic 6 ممكن يستفيدوا من Avalonia UI لأنه بيسمح لهم ببناء واجهات تشتغل على أكتر من نظام تشغيل زي ما ذكرت وبالتالي تقدر تستغل الثغرات على الأنظمة التانية زي Linux مثلاً أو حتى MacOS وده طبعاً بيزود مدى التأثير اللي ممكن يحققه الهكر في الهجمات بتاعته خصوصاً لو كان بيشتغل على أدوات زي Exploit Kits
الفكرة الأساسية في استغلال Avalonia UI مع Visual Basic 6 إن الهكر بيقدر يبني أداة استغلال (Exploit Tool) بواجهة مستخدم رسومية تساعد في تنفيذ الهجمات بشكل أبسط على الضحية يعني الهكر بدل ما يبعت شل كود (Shellcode) بشكل يدوي على جهاز الضحية يقدر يبني أداة بواجهة رسومية تسهل عليه العملية من غير ما يحتاج يكتب الأوامر في الكونسول بشكل متكرر
Avalonia UI بتقدم مميزات للهكرز زي إنها framework مفتوحة المصدر يعني أي هكر يقدر يطلع على الكود ويعدل فيه حسب احتياجاته كمان Avalonia UI بتعتمد على XAML لإنشاء واجهة المستخدم وده بيخلي التصميم أسهل بكتير وأسرع بدل ما تكتب واجهة المستخدم باستخدام كود VB6 التقليدي اللي كان محدود جداً في إمكانياته كمان Avalonia UI بتدعم أحدث التكنولوجيات زي DirectX و OpenGL في عرض الواجهة الرسومية فالهكر ممكن يستفيد من المميزات دي عشان يبني أدوات متقدمة وتكون أقل عرضة للكشف من برامج الحماية
لو بصينا للمشروع نفسه على GitHub هنلاقي إن الكود بيبدأ بتجهيز بيئة العمل وبيتم دمج VB6 مع Avalonia UI من خلال واجهة خاصة بتعمل زي layer بيترجم الأوامر بين الاثنين بشكل يسمح لـ VB6 إنه يتعامل مع واجهات Avalonia UI وكأنها واجهات VB6 التقليدية ولكن بقدرات حديثة زي دعم اللمس والـ DPI العالي وعرض مكونات الواجهة بشكل سلس
استخدام Avalonia UI مع VB6 مفيد لأي هكر بيشتغل على تطوير Exploit Kit لإن الـ Exploit Kit ده عادة بيبقى عبارة عن أداة بتحتوي على عدة أدوات تانية أو payloads كل واحدة فيهم بتستهدف ثغرة معينة أو بتستغل ضعف معين في النظام وواجهة المستخدم بتكون الجزء اللي بيتفاعل بيه الهكر مع الـ Exploit Kit فلو كانت واجهة المستخدم سهلة الاستخدام ومزودة بخصائص حديثة زي اللي بيوفرها Avalonia UI ده هيخلي عملية الاستغلال أسرع وأسهل
من الأمثلة اللي ممكن نستفيد فيها من Avalonia UI إنك تبني أداة استغلال تستهدف المتصفحات Web Browsers زي Chrome و Firefox ممكن تضيف واجهة مستخدم تمكنك من اختيار الـ Exploit اللي عايز تستخدمه سواء ثغرة في Flash Player أو في JavaScript Engine وتحدد الـ Payload اللي عايز تنفذه سواء كان Meterpreter Reverse Shell أو Beacon اللي بيتم استخدامه في الهجمات المتقدمة زي الـ APT
نقطة مهمة هنا هي إن استخدام Avalonia UI هيسمح لك إنك تستغل إمكانيات الأجهزة الحديثة لإن واجهات Avalonia UI متوافقة مع أحدث تكنولوجيا العرض فالهكر ممكن يبني Exploit Kit متوافق مع الأجهزة اللي بتدعم شاشات اللمس والـ 4K والشاشات الكبيرة فبالتالي الأداة بتاعته مش بس هتشتغل على أجهزة قديمة لكن كمان هتكون متوافقة مع الأجهزة الحديثة
كمان Avalonia UI بتسهل عملية التطوير لو انت بتستخدم لغة تانية بجانب VB6 زي C# مثلاً لإن Avalonia مبنية على .NET فالدمج بينها وبين C# بيكون أسهل بكتير وده بيدي الهكر إمكانيات أكتر في كتابة كود معقد واستغلال الثغرات بشكل أكثر فعالية
باختصار المشروع ده بيسمح للهكرز بتطوير أدوات استغلال (Exploit Tools) بواجهة رسومية حديثة ومرنة باستخدام لغة VB6 ودمجها مع Avalonia UI framework اللي بتدي إمكانيات أكبر وأحدث في بناء واجهات المستخدم والأدوات دي ممكن تكون مفيدة لأي هكر شغال على تطوير Exploit Kit لأنه هيقدر يبني أدوات تستغل الثغرات بشكل أكتر فعالية وتشتغل على أكتر من نظام تشغيل مما يوسع مدى الهجمات بتاعته
و ده رابط المشروع ليكم يا مطورين EXPLOIT KIT
أول حاجة لما بتكتب كود C# بيتم معالجته باستخدام Roslyn Compiler اللي هو الـCompiler بتاع C#، الفكرة هنا إن الكود بتاعك مش بيتحول مباشرة للـMachine Code زي لغات تانية زي C++ ولكن بيتحول للـCIL (Common Intermediate Language) اللي برضه كان اسمها زمان MSIL (Microsoft Intermediate Language). اللغة دي تعتبر لغة وسيطة، مش لغة برمجة بنكتب بيها مباشرة، ومش Machine Code برضه اللي بتفهمها البروسيسور، فهي بتعتبر مستوى وسط بين الاثنين.
الكود اللي بيتم تحويله للـCIL بيبقى معاه حاجة اسمها Metadata، ودي بيانات إضافية عن البرنامج نفسه، زي الـData types المستخدمة، والـReferences اللي ضايفها، والمعلومات عن الـClasses والـMethods اللي انت عاملها، وكل الحاجات دي بتتحط في ملف اسمه Assembly. الملف ده بيكون بامتداد .exe أو .dll وبيكون فيه كل الأكواد اللي اتكتبت مع الميتا داتا الخاصة بيها.
الـAssembly في .NET Framework ممكن يكون ملف EXE (لو هو برنامج تنفيذي) أو ملف DLL (لو هو مكتبة ديناميكية)، وده بيشمل الكود الوسيط CIL، اللي هو مش جاهز للتنفيذ المباشر من البروسيسور. هنا بييجي دور CLR (Common Language Runtime) اللي هو المسؤول عن تشغيل البرامج اللي بتتكتب باللغات اللي بتستخدم الـ.NET Framework زي C# وVB.NET.
لما تيجي تشغل البرنامج بتاعك، الـCLR بيبدأ يشتغل، وبيستخدم تقنية اسمها JIT (Just-In-Time) Compilation. يعني إيه JIT؟ ببساطة، دي عملية ترجمة الكود الوسيط CIL لـMachine Code اللي البروسيسور بيفهمه في نفس وقت تشغيل البرنامج، مش قبل كده. الفكرة إن الـJIT بيترجم الأكواد عند أول مرة تستخدمها في وقت التشغيل وبيخزن الترجمة دي في الـMemory، فلو استخدمت نفس الكود تاني في نفس الجلسة، مش هيترجم تاني وده بيساعد في تحسين الأداء.
طيب ليه بنعمل كده؟ وليه مش بنحول الكود مباشرة لـMachine Code زي لغات تانية زي C++؟ السبب الرئيسي هو المرونة. لما الكود بيتحول لـCIL بيبقى متوافق مع أي نوع بروسيسور وأي نظام تشغيل بيدعم .NET Framework. الـCLR بيقوم بترجمة الكود بناءً على الـArchitecture بتاع الجهاز اللي البرنامج بيشتغل عليه، وده معناه إن نفس الملف التنفيذي (Assembly) ممكن يشتغل على أجهزة بروسيسورات Intel أو AMD بدون ما تغير حاجة.
كمان باستخدام الـCLR، بيديك مميزات تانية زي الـGarbage Collection اللي بتنضف الـMemory بشكل أوتوماتيكي من الكائنات اللي مش محتاجها البرنامج، وده بيساعد في تقليل احتمالية حدوث Memory Leaks، وبيخليك مش مضطر تقلق على إدارة الـMemory بشكل يدوي زي في C++.
الميزة برضه في إن الكود بيتحول للغة وسيطة CIL هي إنك تقدر تكتب جزء من برنامجك بلغات مختلفة بتدعم .NET، زي C# وF# وVB.NET، وكلهم هيتحولوا لنفس اللغة الوسيطة CIL في الآخر، فممكن يكون عندك برنامج مكتوب بأكتر من لغة وبيشتغلوا مع بعض بشكل سلس في وقت التشغيل.
وأخيرا، الـJIT Compilation مش بيترجم كل الكود مرة واحدة، هو بيترجم الأجزاء اللي محتاجها البرنامج وهو شغال. مثلا، لو عندك method في برنامجك مكتوب بلغة C# بس مفيش حاجة بتستدعيه أثناء تشغيل البرنامج، الـJIT مش هيترجمه أصلا وده بيساهم في تحسين الأداء وتقليل وقت التحميل.
باختصار، العملية بتتم كالتالي:
1. بتكتب الكود بتاعك بلغة C#
2. الـRoslyn Compiler بيحول الكود للـCIL مع إضافة Metadata
3. بيتم تجميع كل ده في ملف اسمه Assembly (.exe أو .dll)
4. لما تشغل البرنامج، الـCLR بيستخدم JIT Compiler لترجمة الـCIL لـMachine Code على حسب بيئة التشغيل
5. الكود بيتنفذ على الجهاز في الوقت ده مباشرة
الطريقة دي بتديك مرونة كبيرة في التوافق مع الأنظمة المختلفة وكمان بتحسن الأداء بفضل تقنية الـJIT وخدمات إدارة الـMemory اللي بيوفرها الـCLR
ShellSweepX - ML-powered web shell detection and analysis platform
https://github.com/splunk/ShellSweep/wiki/ShellSweepX
@IRCyberGuardians
Bug bounty Cheatsheet:
XSS
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/xss.md
https://github.com/ismailtasdelen/xss-payload-list
SQLi
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/sqli.md
SSRF
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/ssrf.md
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Server%20Side%20Request%20Forgery
CRLF
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/crlf.md
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/CRLF%20Injection
CSV-Injection
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/csv-injection.md
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/CSV%20Injection
Command Injection
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Command%20Injection
Directory Traversal
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Directory%20Traversal
LFI
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/lfi.md
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/File%20Inclusion
XXE
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/xxe.md
Open-Redirect
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/open-redirect.md
RCE
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/rce.md
Crypto
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/crypto.md
Template Injection
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/template-injection.md
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Server%20Side%20Template%20Injection
XSLT
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/xslt.md
Content Injection
https://github.com/EdOverflow/bugbounty-cheatsheet/blob/master/cheatsheets/content-injection.md
LDAP Injection
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/LDAP%20Injection
NoSQL Injection
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/NoSQL%20Injection
CSRF Injection
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/CSRF%20Injection
GraphQL Injection
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/GraphQL%20Injection
IDOR
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Insecure%20Direct%20Object%20References
ISCM
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Insecure%20Source%20Code%20Management
LaTex Injection
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/LaTeX%20Injection
OAuth
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/OAuth
XPATH Injection
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XPATH%20Injection
Bypass Upload Tricky
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Upload%20Insecure%20Files
التقنية اللي بتتكلم عنها المقالة بتشرح ازاي ممكن تستغل سيرفرات IIS اللي بتستخدم HTTP علشان تعمل عملية RCE أو تنفيذ أكواد عن بُعد واللي هو واحد من أخطر التهديدات الأمنية لأي سيرفر وخلينا نتفق إن استهداف IIS اللي هو اختصار لـInternet Information Services بيعتبر فرصة ذهبية لأي هاكر عشان دي منصة أساسية بتُستخدم في استضافة المواقع والخدمات على ويندوز وأول حاجة محتاج تعرفها هي إن IIS بيشتغل كأنه وسيط بين المستخدم والسيرفر يعني لو قدرت تخترقه أنت كده اخترقت الماكينة كلها والطريقة اللي بتوضحها المقالة بتركز على التلاعب في ملفات الـconfiguration اللي موجودة في السيرفر زي الـweb.config واللي بتتحكم في إعدادات السيرفر بالكامل ولو تمكنت من تعديلها تقدر تعمل أي حاجة حرفيا من رفع ملفاتك الخبيثة لتشغيل أكوادك على السيرفر والتقنية بتبدأ بالبحث عن ثغرة في التطبيق اللي بيشتغل على السيرفر سواء SQL Injection أو File Upload أو حتى خطأ في التعامل مع الـHTTP Headers وبعد كده بتستخدم الثغرة دي لرفع ملف ASPX خبيث يكون بمثابة الباك دور الخاص بيك واللي ممكن يكون ويب شيل أو أداة للتحكم الكامل في السيرفر وبعد ما ترفع الباك دور بتعدل إعدادات السيرفر عشان تخليه يشغل الأكواد اللي أنت عايزها بشكل تلقائي وده ممكن يتم عن طريق تعديل الـhandlers في ملف الـweb.config ودي خطوة خطيرة جدا لأنها بتسمح لك بتحديد إيه الأكواد اللي السيرفر ممكن ينفذها وازاي وده يديك سيطرة كاملة
الفايدة لأي بلاك هات من التقنية دي إنها مش بس بتفتح الباب للتسلل للسيرفر لكنها كمان بتديك فرصة إنك تبني APT أو Advanced Persistent Threat متقدم بشكل يتجاوز قدرات الحماية العادية يعني تقدر تزرع أدواتك في السيرفر بشكل مخفي وتضمن إنها تفضل موجودة حتى بعد تحديثات النظام وده ممكن يتم عن طريق حقن أكوادك داخل ملفات السيرفر الأصلية أو حتى التلاعب بالـIIS Modules الموجودة واللي بتتحكم في طريقة عمل السيرفر بالكامل كمان الفكرة دي تلهمك تبني أدوات خبيثة أكتر تعقيد وتخصصا يعني ممكن تطور ويب شيل جديد يدعم أوامر أكتر أو يبقى ليه واجهة سهلة تخلي التحكم في السيرفر أسرع وأسهل ده غير إنك ممكن تدمج معاها تقنيات زي تشفير الاتصالات بينك وبين السيرفر علشان تخفي نشاطك بالكامل
المقالة دي تعتبر درس قوي لأي هاكر محترف لأنه بيعلمك مش بس ازاي تخترق لكن كمان ازاي تثبت وجودك وتفضل متحكم في الهدف لأطول فترة ممكنة وده بيخليك تقدر تطور استراتيجياتك في التجسس أو السرقة أو حتى تدمير الأنظمة بتاعت الهدف
رابط المقالة لمزيد من المعلومات 🪟
دي الصورة بتوضح كود استغلال ثغرة في نظام Windows ضمن مكون يُعرف بـCommon Log File System (CLFS) Driver والهدف الرئيسي من الكود ده هو استغلال الثغرة للحصول على صلاحيات أعلى داخل النظام أو تنفيذ أوامر برمجية ضارة الكود ده مكتوب بلغة C++ وبينادي على مكتبات ووظائف سيستم زي ntdll و psapi الهدف من استخدام المكتبات دي إنها بتوفر للمطورين أدوات للوصول للكرنل والعمليات الحساسة في الويندوز بدون الحاجة لإعادة كتابة الأكواد الخاصة بالنظام بشكل مباشر الصورة بتتضمن مجموعة من تعريفات الماكروز زي LOG_INFO وLOG_ERROR واللي بتستخدم لتسجيل الأحداث والتعامل مع الأخطاء أثناء تنفيذ البرنامج ده جزء مهم في عمليات الاستغلال لأن المهاجم لازم يعرف إذا كان التنفيذ ناجح ولا فيه مشكلة
الثغرة هنا بتستهدف CLFS اللي هي مكون داخل الكيرنل مسئول عن إدارة سجلات النظام logs المكون ده بيكون له طريقة معينة في تخصيص الذاكرة وتعامل الكيرنل مع البيانات ودي النقطة اللي المهاجمين ممكن يستغلوا فيها الخطأ لو كان النظام بيتعامل مع البيانات بطريقة غير آمنة أو فيه خطأ في التحقق من صحة المدخلات المرسلة للذاكرة الاستغلال بيتضمن استدعاء وظائف النظام زي NtQuerySystemInformation وNtReadVirtualMemory وNtWriteVirtualMemory واللي بتسمح بقراءة وكتابة بيانات داخل ذاكرة النظام أو العمليات النشطة لو المهاجم قدر يتحكم في القيم المرسلة للوظائف دي هيقدر يعدل على بيانات حساسة أو ينفذ أوامر مالوير
في الكود فيه متغيرات زي KThreadAddr وProcessEPROC واللي بتدل إن الاستغلال بيهدف إلى استهداف عملية محددة داخل الكيرنل المهاجم هنا بيبحث عن عملية بتحتوي على صلاحيات معينة زي SYSTEM ثم بيحاول ينسخ صلاحياتها للعملية بتاعته باستخدام TOKEN_OFFSET اللي بيعبر عن الموقع داخل الذاكرة اللي بتُخزن فيه بيانات التوكن الخاصة بالعملية الكود بيتعامل كمان مع Buffer Address وهو موقع في الذاكرة بيتم كتابة البيانات عليه أثناء عملية الاستغلال كل ده بيعتمد على إن النظام فيه ثغرة في الطريقة اللي بيتعامل بيها مع المكونات دي وبالتالي الكود ممكن يتخطى الحماية
الخطورة هنا بتتمثل في إن الثغرة دي لو تم استغلالها بنجاح هتسمح للمهاجم بتشغيل أكواد ضارة بصلاحيات SYSTEM وده أعلى مستوى صلاحيات في ويندوز واللي بيتيح له التحكم الكامل في النظام زي إضافة حسابات جديدة تشغيل مالوير تعديل ملفات النظام أو حتى تعطيل النظام بالكامل حل الثغرات دي بيتم عن طريق تحديثات أمنية من مايكروسوفت فلازم التأكد دايمًا إن النظام محدث خاصة لو كنت بتتعامل مع بيانات حساسة أو بتشغل خدمات على الإنترنت
لتفاصيل اكتر زور الرابط ده
التنفيذية(executables) وفهم طريقة عملها وده بيساعدك تكتب استغلالات للثغرات (exploits) اللي ممكن تسبب في تحكمك الكامل في النظام أو سرقة البيانات الحساسة كمان في أدوات لتخصيص واجهة المستخدم زي Rainmeter وCustomizr وده ممكن تستخدمها عشان تخفي البرامج الضارة في واجهة المستخدم وتدمجها بشكل متخفي يعني ممكن تدمج البرامج الضارة في شكل Widgets أو خلفيات متحركة وده بيساعدك تخفيها من أعين المستخدمين العاديين المستودع ده بيوفر لك كمان أدوات لتطوير التطبيقات باستخدام Windows App SDK وWinUI وده بيساعدك تكتب تطبيقات تستغل الثغرات الموجودة في واجهة المستخدم أو النظام نفسه كمان ممكن تستخدم أدوات زي Visual Studio و.NET لتحليل وتطوير الأكواد اللي تستغل الثغرات الأمنية في النظام كل الأدوات والموارد دي بتساعدك تفهم النظام أكتر وتستغل الثغرات بشكل احسن
رابط المستودع علي جيت هوب
انت دلوقتي بتحب الهكر وعايز تعرف اكتر عن ويندوز 11 وازاي تستخدم المعلومات دي عشان تطور نفسك كمطور للبرامج الضارة (malware) أو حتى كمطور استغلالات (exploit developer) المستودع اللي شاركته ده على GitHub اسمه "awesome-windows11" وهو عبارة عن مجموعة كبيرة من الموارد والأدوات المتعلقة بنظام التشغيل ويندوز 11 المستودع ده بيتضمن مجموعة من الأدوات والتطبيقات المفتوحة المصدر اللي ممكن تساعدك تفهم اكتر عن بنية ويندوز 11 وتطوير البرامج الضارة اللي ممكن تستغل ثغرات النظام ده لو بصيت في المستودع هتلاقي فيه أدوات كتير مفيدة زي أدوات لتخصيص واجهة المستخدم وأدوات لتحسين الأداء وأدوات للأمان وأدوات لتطوير التطبيقات وأدوات للتنصيب والتحميل ومش بس كده كمان فيه أدوات خاصة بتحليل النظام وتشخيص المشاكل اللي ممكن تواجهك في ويندوز 11 من الناحية التكنولوجية الهكر بيحتاج يفهم كويس قوي بنية النظام اللي بيشتغل عليه عشان يعرف يستغل الثغرات والمستودع ده بيوفرلك معلومات قيمة عن مكونات ويندوز 11 وأدوات ممكن تستخدمها لتحليل النظام وفهم كيفية عمله لو انت بتطور برامج ضارة هتلاقي في المستودع ده أدوات ممكن تساعدك في تحليل ثغرات النظام وكتابة الأكواد اللي تستغل الثغرات دي بطريقة علمية ومنظمة على سبيل المثال أدوات زي Process Hacker وProcess Explorer ممكن تساعدك تفهم أكتر عن العمليات اللي شغالة في النظام وازاي ممكن تستغلها برامج زي Sysinternals Suite بتوفرلك مجموعة ضخمة من الأدوات لتحليل وتشخيص النظام وكمان في أدوات زي Windows Debugging Tools اللي ممكن تستخدمها لتحليل الأكواد والتعرف على الأخطاء والثغرات كمان في أدوات لتطوير التطبيقات زي Windows App SDK وWinUI اللي ممكن تساعدك تكتب أكواد تستغل ثغرات معينة في النظام ده غير أدوات الأمان اللي ممكن تستخدمها لتحليل الثغرات الأمانية واستغلالها زي أدوات فحص الثغرات الأمنية زي Nmap وWireshark وغيرهم من الأدوات اللي بتساعدك تفهم النظام أكتر وتطور برامج ضارة بفعالية أكبر المهم هنا انك تستخدم المعلومات دي بطريقة منظمة وعلمية عشان تقدر تستفيد منها بشكل أكبر وتحسن مهاراتك كمطور برامج ضارة وتفهم كويس ازاي تكتب أكواد تستغل الثغرات في ويندوز 11 وتقدر توصل للهدف اللي انت عايزه كمان المستودع ده ممكن يكون بداية كويسة ليك عشان تتعلم أكتر عن بنية النظام وأدوات التحليل والتشخيص اللي ممكن تستخدمها عشان تطور برامج ضارة بفعالية أكبر وتحقق الأهداف اللي انت عايزها كل ده هيساعدك تفهم النظام أكتر وتقدر تستغل الثغرات بطريقة علمية ومنظمة وتطور مهاراتك كمطور برامج ضارة بشكل كبير المستودع "awesome-windows11" على GitHub مليان أدوات وموارد ممكن تساعدك بشكل كبير كمطور برامج ضارة (malware developer) أو حتى في مجال تطوير الاستغلالات (exploit development) لما نتكلم عن استغلال الثغرات في الويندوز 11 لازم نفهم كويس إن أي نظام تشغيل بيتكون من مجموعة من الطبقات والمكونات اللي بتشتغل مع بعض وبيكون في كتير من النقاط الضعيفة اللي ممكن يستغلها الهكرز المستودع ده بيتضمن أدوات متقدمة جداً زي أدوات تحليل الذاكرة اللي ممكن تستخدمها عشان تدرس عملية عمل الذاكرة (RAM) في النظام وتفهم ازاي التطبيقات بتتعامل مع الذاكرة وده بيساعدك في كتابة كود ضار يستغل الثغرات المتعلقة بالذاكرة زي الثغرات اللي بتحصل نتيجة التخزين الزائد في الذاكرة (buffer overflow) ومن خلال أدوات زي Volatility وRekall اللي موجودة في المستودع ده تقدر تعمل تحليل مفصل للذاكرة وتكتشف الثغرات اللي ممكن تستغلها من الأدوات المهمة اللي ممكن تستخدمها برضه هي أدوات تحليل النظام زي Process Hacker وProcess Explorer وده بيتيحلك تتبع العمليات اللي شغالة على النظام وتفهم ازاي تقدر تدمج برامجك الضارة بدون ما يلاحظها المستخدم العادي أدوات دي بتديك تفاصيل دقيقة عن العمليات واستخدام الموارد وده بيساعدك في إخفاء برامجك الضارة بشكل فعال كمان فيه أدوات زي Sysinternals Suite اللي بتديك مجموعة ضخمة من الأدوات لتحليل وتشخيص النظام وده بيساعدك تكتشف الثغرات الأمنية في النظام وتستغلها لصالحك مثلاً أدوات زي Autoruns بتخليك تراقب البرامج اللي بتشتغل تلقائياً عند بدء التشغيل وتقدر تدمج برامج ضارة تشتغل مع بدء تشغيل النظام بدون ما المستخدم يحس وكمان أدوات زي Process Monitor بتديك معلومات تفصيلية عن كل عملية في النظام وده بيساعدك تفهم أكتر عن تفاعلات النظام وتكتب كود ضار يستغل التفاعلات دي لصالحك من الأمور اللي بتخلي المستودع ده خطير هو أنه بيوفر لك أدوات لتطوير التطبيقات وتحليل الأخطاء اللي ممكن تستخدمها في كتابة استغلالات للثغرات في النظام (exploit development) مثلاً أدوات زي Windows Debugging Tools بتديك إمكانيات متقدمة لتحليل الأكواد وفحص الأخطاء والثغرات وكمان تقدر تستخدم أدوات زي IDA Pro أو Ghidra لتحليل الملفات
مشروع GraphStrike هو أداة قوية موجهة للهاكرز وخاصة المهتمين بالهجمات المتقدمة من نوع APT اختصارًا لـ Advanced Persistent Threats وده بيكون نوع من الهجمات اللي بيستهدف الشبكات لفترات طويلة وبيركز على اختراق أنظمة كبيرة زي الأنظمة المؤسسية باستخدام استراتيجيات متقدمة الأداة بتستهدف تحليل الـ Active Directory اللي هو عبارة عن خدمة من مايكروسوفت لإدارة الشبكات في المؤسسات وبيحتوي على معلومات مهمة زي الحسابات اللي بتتحكم في الأجهزة والصلاحيات اللي بتتوزع في الشبكة وأي هاكر بيستهدف Active Directory علشان يقدر ياخد صلاحيات أكتر ويتحكم في الشبكة بالكامل
الطريقة اللي بتشتغل بيها الأداة دي بتعتمد على Graph Theory أو نظرية الرسوم البيانية النظرية دي بتسمح بتحليل العلاقات بين العناصر المختلفة في الشبكة من مستخدمين وأجهزة وأذونات يعني الأداة بتحول الشبكة لرسمة بيانية وكل نقطة فيها بتمثل عنصر في الشبكة سواء كان مستخدم أو جهاز أو مجموعة من الأذونات والهدف الأساسي هنا إنك تلاقي النقاط اللي فيها ضعف أو إمكانية للاستغلال الأداة بتستخدم مكتبات زي BloodHound واللي هي واحدة من أشهر الأدوات في تحليل الشبكات المعتمدة على Active Directory وبتعتمد على قاعدة بيانات Neo4j اللي بتستخدم الرسوم البيانية علشان تعرض العلاقات المعقدة بين عناصر الشبكة وده بيسهل جدًا على الهاكر إنه يشوف الصورة الكبيرة للشبكة ويعرف النقاط اللي يقدر يبدأ منها هجومه
من الفوائد الرئيسية للأداة إنها بتديك فرصة تفهم الشبكة زي ما لو كنت مهاجم حقيقي تقدر من خلالها تعرف الأجهزة اللي ممكن تبقى هدف أول ليك وأي الحسابات اللي عندها صلاحيات أعلى زي Domain Admins اللي هم المسؤولين عن إدارة الدومين بالكامل أو Enterprise Admins اللي بيكون عندهم صلاحيات أوسع على مستوى المؤسسة كلها ومن هنا تقدر تحدد خط سيرك في الهجوم على الشبكة وتبدأ تشتغل على رفع صلاحياتك بشكل تدريجي للوصول للأهداف الحساسة زي البيانات المالية أو السجلات الخاصة بالشركة الأداة كمان بتساعد في اكتشاف الخوادم اللي بتحتوي على بيانات حساسة زي خوادم البريد الإلكتروني اللي ممكن يكون عليها رسائل فيها معلومات مهمة أو خوادم الملفات اللي بيكون فيها مستندات سرية للشركة وده بيخلي الأداة مفيدة جدًا لأي هاكر بيحاول ينفذ هجمات مستهدفة
ميزة تانية مهمة في الأداة هي إنها بتدعم محاكاة الهجمات يعني تقدر تستخدم الأداة علشان تشوف السيناريوهات المختلفة للهجمات وتشوف إزاي ممكن تتحرك داخل الشبكة من غير ما تكشف نفسك أو ترفع إنذارات وتقدر تشوف كل السيناريوهات المحتملة للهجمات وتتعلم منها قبل ما تبدأ الهجوم الفعلي وكمان لو كنت بتطور مالوير هتكون الأداة دي مفيدة جدًا ليك لأنها بتديك نظرة شاملة على الشبكة وبتساعدك تلاقي الطريق الأسهل لنشر المالوير وتحقيق الهدف بتاعك بشكل أسرع وأكثر فاعلية
من الناحية العملية الأداة بتستخدم لغة Cypher وهي لغة استعلامات مخصصة لقاعدة بيانات Neo4j اللي بتديك القدرة على استخراج المعلومات اللي انت عايزها بشكل دقيق يعني مثلًا تقدر تسأل الأداة عن كل المستخدمين اللي عندهم صلاحيات على جهاز معين أو تشوف إيه الأجهزة اللي بتتصل بخوادم معينة وده بيخليك تقدر تعمل تحليلات متقدمة وتوصل للمعلومات اللي انت عايزها بسرعة كمان الأداة بتساعدك في تحديد ما يسمى بالـ Attack Path وده المسار اللي ممكن المهاجم يمشي فيه علشان يوصل لهدف معين في الشبكة وكل ده بيساعدك في التخطيط لهجومك بشكل أفضل وأسرع
كمان لو انت بتطور مالوير هيبقى عندك اهتمام خاص بمعرفة الأجهزة اللي ممكن تستخدمها كـ Pivot Point وده يعني جهاز تقدر تستخدمه كنقطة انطلاق لمهاجمة باقي الشبكة الأداة هنا بتديك نظرة على الأجهزة اللي ممكن تكون مناسبة للدور ده واللي ممكن يكون ليها اتصال بأجزاء كبيرة من الشبكة ومن هنا تبدأ تنتقل منها للأجهزة الثانية بدون مشاكل الأداة كمان مفيدة في إنها تكشف لك عن الأجهزة اللي ممكن يكون عليها كلمات مرور مخزنة أو معلومات دخول زي الـ Credential Dump اللي ممكن تحصل عليه من ذاكرة النظام وده بيكون مدخل ممتاز لأي هاكر عايز يسرق بيانات أو ينفذ هجمات متقدمة
لو كنت مهتم بالهجمات من نوع APT الأداة بتساعدك بشكل كبير في إنك تخطط للهجوم بتاعك على مراحل بحيث إنك تبدأ باستغلال نقاط الضعف الصغيرة وتبدأ ترفع صلاحياتك بشكل تدريجي لحد ما تسيطر على الشبكة بالكامل وتوصل للبيانات الحساسة وده بيخلي الأداة مفيدة جدًا لأي حد بيشتغل في مجال Black Hat Hacking أو تطوير المالوير لأنها بتديك الأدوات والمعلومات اللي تحتاجها علشان تنفذ هجوم ناجح من غير ما تتكشف
رابط المشروع على جيت هوب
ممكن كمان تطور طرق جديدة للتخفي زي إنك تستخدم GitHub كـC2 زي ما اتكلمنا في المقال اللي فات أو تستخدم خدمات تانية زي Discord أو Telegram عشان تبعد عن أنظار برامج الحماية اللي بقت تكتشف الـHTTP العادي بسهولة وممكن كمان تطور المالوير بتاعك بحيث يشتغل بشكل خامل (Dormant) يعني ما يبدأش في تنفيذ الأكواد الخبيثة إلا لما يوصل أمر معين من مركز التحكم وده بيخلي المالوير أصعب في الاكتشاف
وفي النهاية المشروع ده يعتبر كنز حقيقي لأي حد مهتم بمجال تطوير البرمجيات الخبيثة أو الاختراق لأنه بيقدملك فرصة تتعلم من أكواد كانت فعلا بتستخدم في هجمات حقيقية وتفهم أكتر عن كيفية عملها وإزاي تقدر تستغلها أو تطورها وتحسنها لصالحك سواء كنت مهتم بالهجوم أو الدفاع عن الأنظمة والأجهزة
رابط المشروع على جيت هوب
