
* إنشاء حسابات محلية خفية بدون `net user` أو تطبيقات إدارة مستخدمي ويندوز (مثل `netapi32::netuseradd`)
* يعمل على جميع أجهزة ويندوز NT (من ويندوز XP إلى 11، ومن ويندوز سيرفر 2003 إلى 2022)
* انتحال هوية أي حساب موجود (مفعل أو معطل) عبر اختطاف RID بعد مصادقة ناجحة
إنشاء حساب جهاز خفي بصلاحيات إدارية، دون استدعاء مسجل الأحداث المزعج لويندوز للإبلاغ عن إنشائه!
تم الإصدار في Black Hat USA 2022: Suborner: رشوة ويندوز للاستمرارية الخفية
* مقالة المدونة: R4WSEC - Suborner: رشوة ويندوز للاستمرارية الخفية
* عرض توضيحي: يوتيوب - Suborner: إنشاء حساب خفي على ويندوز 11
* الشرائح - المسار الرئيسي لـ HITB سنغافورة - شرائح Suborner
* الورقة البحثية: ACM CCS Checkmate 24. شبح في SAM: استمرارية خفية وقوية وذات امتياز عبر حسابات غير مرئية
author = {Castro, Sebasti\'{a}n R. and C\'{a}rdenas, Alvaro A.},
title = {Ghost in the SAM: Stealthy, Robust, and Privileged Persistence through Invisible Accounts},
publisher = {Association for Computing Machinery},
url = {
* تأكد من توفر .NET 4.0 و Visual Studio 2019 لديك
* استنساخ هذا المستودع: `git clone
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
.d88888b. S U B O R N E R
Y88b.88 The Invisible Account Forger
"Y88888b. by @r4wd3r
"Y88888P"
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
أداة خفية لإنشاء حسابات غير مرئية على أنظمة ويندوز.
USERNAME: اسم المستخدم لحساب سوبورنر الجديد. الافتراضي = $
PASSWORD: كلمة المرور لحساب سوبورنر الجديد. الافتراضي = Password.1
RID: معرف RID لحساب سوبورنر الجديد. الافتراضي = ثاني RID متاح
RIDHIJACK: معرف RID للحساب المراد انتحاله. الافتراضي = 500 (المسؤول)
TEMPLATE: معرف RID للحساب المستخدم كقالب لإنشاء الحساب الجديد. الافتراضي = 500 (المسؤول)
MACHINEACCOUNT: تزوير كحساب جهاز لمزيد من الخفاء. الافتراضي = نعم
DEBUG: تفعيل وضع التصحيح للسجلات التفصيلية. الافتراضي = معطل
لم يكن هذا الهجوم ممكنًا لولا البحث العظيم الذي قام به:
* بنجامين ديلبي (@gentilkiwi) وأداته الرائعة Mimikatz
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
