ExploitChi
1.26K subscribers
11 photos
8 videos
4 files
17 links
📌 اینجا نوشته‌ها و تجربه‌های شخصی من جمع‌آوری می‌شن
🛡 موضوع اصلی: CyberSecurity و امنیت سایبری
🚫 پست‌ها کپی نیستن و جای دیگه پیدا نمی‌شن
💬 خوشحال می‌شم زیر پست‌ها نظرات و پیشنهاداتتون رو برای بهتر شدن محتوا بنویسید
ارتباط:
@MjsBabaei
Download Telegram
🔔ابزار — Dittobytes

🌐 [https://github.com/tijme/dittobytes]

🚀 معرفی Dittobytes — کامپایلر متامورفیک برای تولید Shellcode / BOF (Cross-Platform)

ابزار Dittobytes یک metamorphic cross-compiler مبتنی بر LLVM است که سورس‌های C/C++ را به‌صورت Position-Independent Code (PIC) برای چند پلتفرم (Windows / Linux / macOS) و معماری‌ها (x64, ARM64) می‌سازد. هر بیلد خروجیِ باینری متفاوت و هم‌معنایی تولید می‌کند — مناسب برای تولید shellcode، BOF و payloadهای مستقل از CRT.

📚 ویژگی‌های کلیدی:
• متامورفیک‌سازی دستورالعمل‌ها — هر بار با جایگزینی تصادفی (instruction substitution) ساختار باینری تغییر می‌کند.
•جابجایی یا Shuffle دستورالعمل‌ها — در نواحی‌ای که dependency وجود ندارد، ترتیب دستورالعمل‌ها جابه‌جا می‌شود.
•درج Inline کردن مقادیر ثابت — مقدارها به‌جای قرارگیری در .rodata در خود کد جای می‌گیرند.
• خروجی PIC (Position Independent Code) — بدون نیاز به لینک با libc/CRT کلاسیک؛ مناسب برای لود در حافظه.
• چندین فرمت خروجی — .raw (تنها بخش .text / shellcode)، .obj (قابل استفاده به‌عنوان BOF)، .exe (PIC-based executable).
• کراس پلتفرم و چندمعماری — قادر به ساخت برای Windows/Linux/macOS و x64/ARM64.
• خروجی مناسب برای BOF/Beacon — .objهای تولیدی کم‌وابستگی و قابل استفاده در چارچوب‌هایی مثل Cobalt Strike / Mythic / Sliver.

🔍 اثرات امنیتی / تشخیصی :

هش‌ فایل‌ها ثابت نمی‌مانند — هر build fingerprint متفاوتی دارد.

بخش‌های قابل پیش‌بینی حذف می‌شوند — Import table، string section و .rodata کم‌تر یا حذف می‌شوند.

امضای شناخته‌شدهٔ ابزارهای رایج ندارند — خروجی‌ها از الگوهای مشخص Donut / sRDI / Cobalt Strike فاصله می‌گیرند.

مناسب برای اجرا در حافظه — با VirtualAlloc یا mmap قابل لود و اجرا (به‌دلیل PIC بودن).

🎯 کاربردهای معمول در حوزهٔ تحقیق و توسعه (MalDev / Red Team ):

تولید shellcode متامورفیک برای loaderهای اختصاصی.

ساخت BOFهای کم‌حجم .

حذف fingerprintهای toolchain مرسوم .

تست و ارزیابی مکانیسم‌های تشخیصی.



🔗 لینک پروژه:
https://github.com/tijme/dittobytes

@ExploitChi
#Dittobytes #Metamorphic #Shellcode #BOF #MalDev #RedTeam #Compiler #LLVM #PIC #CrossPlatform
9👍3👾2
🚀 ZigStrike

ابزار ZigStrike یک لودرِ شِل‌‌کُد قوی است که با زبان برنامه‌نویسی Zig نوشته شده. این برنامه چند روش مختلف برای «تزریق» (injection) کد در فرایندهای دیگر دارد و قابلیت‌هایی برای تشخیص و دورزدن محیط‌های سندباکس (محیط‌های آزمایشی/تحلیل) ارائه می‌دهد. از امکانات زمانِ کامپایل زبان Zig استفاده می‌کند تا حافظه و داده‌های شِل‌کُد را به‌شکل کارا تخصیص دهد. این پروژه نشان داده در دور زدن برخی راهکارهای امنیتی پیشرفته موفق بوده است. همچنین یک سازندهٔ payload سفارشی دارد که از طریق یک وب‌اپلیکیشن نوشته‌شده با Python، به کاربر اجازه می‌دهد payloadها را انتخاب و تولید کنند.


🛠 روش‌های تزریق (Injection):

Local Thread :
اجرای شِل‌کُد در یک thread محلی.
Local Mapping :
نگاشت شِل‌کُد داخل حافظهٔ یک پروسس محلی.
Remote Mapping :
نگاشت شِل‌کُد داخل حافظهٔ پروسس هدف.
Remote Thread hijacking :
استفاده/ربایش یک thread موجود در پروسس هدف برای اجرا.

🛡 محافظت ضد سندباکس:
TPM Presence Check :
بررسی وجود TPM برای تشخیص محیط واقعی/آزمایشی.
Domain Join Check :
بررسی عضویت دستگاه در دامنهٔ سازمانی.

📦 فرمت‌های خروجی:
• XLL (Excel Add-in)
• DLL

⚙️ قابلیت‌های پیشرفته:
• انکدینگ Base64 برای نمایش/انتقال شِل‌کُد
• پردازش رشته در زمانِ کامپایل (Compile-time)
• مدیریت محافظت حافظه (تغییر دسترسی صفحات حافظه)
• هدف‌گیری پروسس‌های خاص

هشدار: از تمامی ابزارهای آماده با دقت و در محیط آزمایشی استفاده شود و در صورتی اوپن سورس هست حد الامکان کد اون رو بررسی کنید. از backdoor ها غافل نشین.

Blog: https://kpmg.com/nl/en/home/insights/2024/12/zig-strike-the-ultimate-toolkit-for-payload-creation-and-evasion.html
@ExploitChi

#loader #injection #shellcode #payload #redteam #purpleteam
11👏1👾1