## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-R4WD3R-SUBORNER
# سوبورنر: مزوّر الحسابات الخفي


## ما هذا؟
برنامج بسيط لإنشاء حساب ويندوز لن تعرفه إلا أنت :)
* إنشاء حسابات محلية خفية بدون `net user` أو تطبيقات إدارة مستخدمي ويندوز (مثل `netapi32::netuseradd`)
* يعمل على جميع أجهزة ويندوز NT (من ويندوز XP إلى 11، ومن ويندوز سيرفر 2003 إلى 2022)
* انتحال هوية أي حساب موجود (مفعل أو معطل) عبر اختطاف RID بعد مصادقة ناجحة
إنشاء حساب جهاز خفي بصلاحيات إدارية، دون استدعاء مسجل الأحداث المزعج لويندوز للإبلاغ عن إنشائه!
## أين يمكنني رؤية المزيد؟
تم الإصدار في Black Hat USA 2022: Suborner: رشوة ويندوز للاستمرارية الخفية
* مقالة المدونة: R4WSEC - Suborner: رشوة ويندوز للاستمرارية الخفية
* عرض توضيحي: يوتيوب - Suborner: إنشاء حساب خفي على ويندوز 11
* الشرائح - المسار الرئيسي لـ HITB سنغافورة - شرائح Suborner
* الورقة البحثية: ACM CCS Checkmate 24. شبح في SAM: استمرارية خفية وقوية وذات امتياز عبر حسابات غير مرئية
root@kitploit:~
@inproceedings{10.1145/3689934.3690839,
author = {Castro, Sebasti\'{a}n R. and C\'{a}rdenas, Alvaro A.},
title = {Ghost in the SAM: Stealthy, Robust, and Privileged Persistence through Invisible Accounts},
year = {2024},
isbn = {9798400712302},
publisher = {Association for Computing Machinery},
address = {New York, NY, USA},
url = {https://doi.org/10.1145/3689934.3690839},
doi = {10.1145/3689934.3690839},
pages = {59–72},
numpages = {14},
}
## كيف يمكنني استخدام هذا؟
### البناء
* تأكد من توفر .NET 4.0 و Visual Studio 2019 لديك
* استنساخ هذا المستودع: `git clone https://github.com/r4wd3r/Suborner/`
* افتح ملف .sln باستخدام Visual Studio
* قم ببناء الإصدار x86 أو x64 أو كليهما
* ارتشِ ويندوز!
### الإصدار
حمّل آخر إصدار واخترق!
### الاستخدام
root@kitploit:~
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
88
.d88888b. S U B O R N E R
d88P 88"88b
Y88b.88 The Invisible Account Forger
"Y88888b. by @r4wd3r
88"88b v1.0.1
Y88b 88.88P
"Y88888P" https://r4wsec.com
88
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
الوصف:
أداة خفية لإنشاء حسابات غير مرئية على أنظمة ويندوز.
المعلمات:
USERNAME: اسم المستخدم لحساب سوبورنر الجديد. الافتراضي = <HOSTNAME>$
الصيغة: /username:[string]
PASSWORD: كلمة المرور لحساب سوبورنر الجديد. الافتراضي = Password.1
الصيغة: /password:[string]
RID: معرف RID لحساب سوبورنر الجديد. الافتراضي = ثاني RID متاح
الصيغة: /rid:[decimal int]
RIDHIJACK: معرف RID للحساب المراد انتحاله. الافتراضي = 500 (المسؤول)
الصيغة: /ridhijack:[decimal int]
TEMPLATE: معرف RID للحساب المستخدم كقالب لإنشاء الحساب الجديد. الافتراضي = 500 (المسؤول)
الصيغة: /template:[decimal int]
MACHINEACCOUNT: تزوير كحساب جهاز لمزيد من الخفاء. الافتراضي = نعم
الصيغة: /machineaccount:[yes/no]
DEBUG: تفعيل وضع التصحيح للسجلات التفصيلية. الافتراضي = معطل
الصيغة: /debug
## شكرًا!
لم يكن هذا الهجوم ممكنًا لولا البحث العظيم الذي قام به:
* بنجامين ديلبي (@gentilkiwi) وأداته الرائعة Mimikatz
* الباحثون من SecureAuth وراء Impacket
* بن تن @Ben0xA
* مجتمع أمن المعلومات!
# ما التالي؟
~~اخترق~~ ارتشِ الكوكب!