Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-33053-POC — POC لاستغلال WebDav لـ CVE-2025-33053، يوضح كيفية تفعيل الثغرة في بيئة حقيقية. يركز هذا المستودع على خطوات الاستغلال العملية، وحالات الاختبار القابلة لإعادة الإنتاج، والأثر الملحوظ، مما يساعد باحثي الأمن والمختصين في الدفاع على فهم المشكلة والتحقق من الإصلاحات. | Kitploit
أدوات/GitHubGitHub/cyberw1ng/cve-2025-33053-poc
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليمالفريق الأحمر

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
تطوير الحمولات
GitHubcyberw1ng/cve-2025-33053-poc

CVE-2025-33053-POC

POC لاستغلال WebDav لـ CVE-2025-33053، يوضح كيفية تفعيل الثغرة في بيئة حقيقية. يركز هذا المستودع على خطوات الاستغلال العملية، وحالات الاختبار القابلة لإعادة الإنتاج، والأثر الملحوظ، مما يساعد باحثي الأمن والمختصين في الدفاع على فهم المشكلة والتحقق من الإصلاحات.

عرض المستودع
3منذ 8 أشهرلم تتم المراجعة بعد

CVE-2025-33053 - إثبات مفهوم لتنفيذ الأوامر عن بُعد (RCE) عبر WebDAV ومحاكاة C2

⚠️ لأغراض تعليمية فقط يعرض هذا المشروع إثبات مفهوم يستغل WebDAV وتسليم ملفات .url لتحقيق تنفيذ أوامر عن بُعد واقعي. يتضمن ملفًا تنفيذيًا شركيًا ومحاكاة مُتحكمًا بها لقدرات القيادة والتحكم (C2). لا تتم مشاركة أي حمولات خبيثة.


📜 الملخص

يحتوي هذا المستودع على إثبات مفهوم (PoC) لثغرة CVE-2025-33053، وهي ثغرة في طريقة تعامل Windows مع ملفات .url التي تشير إلى مشاركة WebDAV. يوضح إثبات المفهوم كيف يمكن للمهاجم أن:

  • تسليم اختصار .url عبر ملف ZIP (Invoice.pdf.zip)
  • تشغيل حمولة مستضافة على حاوية WebDAV
  • فتح ملف PDF ذي مظهر بريء أثناء تنفيذ منطق خبيث في الخلفية
  • محاكاة سلوك C2 اختياريًا (مثل إنشاء مجلدات)

كود C2 الفعلي غير مضمّن يتم توفير فيديو توضيحي فقط.


🎬 فيديوهات العرض التوضيحي

🔹 الفيديو 1 — تنفيذ الشرك

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

يُظهر ملف .url وهو يشغّل route.exe، الذي يفتح ملف PDF مزيفًا ويعرض نافذة منبثقة:

"اكتمل التنفيذ. لم يتم إطلاق أي تنبيهات. يمكنك مواصلة التظاهر بأنك بأمان."

🔹 الفيديو 2 — محاكاة C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

آلية قيادة وتحكم بسيطة جدًا. تحاكي C2 خفيًا عبر تنفيذ أوامر عن بُعد (مثل إنشاء مجلد وتشغيل calc) يتم جلبها عبر HTTP. لا shell، لا ضجيج — مجرد تحكم صامت. يتم التقاط الـ Reverse Shells وإيقافها بواسطة Microsoft Defender. هنا كما ترى، أقوم فقط بتعديل ملف يمكن لآلة الضحية الوصول إليه، وسيتم جلبه بواسطة الآلة عبر HTTP؛ ثم يُقتطع المحتوى ويُنفَّذ. هذه المهمة يتولاها ملف Route.exe المخصص.

✅ الفيديوهات متوفرة في مجلد demo/.


📂 هيكل الملفات

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 تشغيل إثبات المفهوم (PoC)

  1. استنساخ المستودع والانتقال إليه
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. تشغيل سكريبت الإعداد
root@kitploit:~
python3 setup_webdav_payload.py

يقوم هذا بإعداد Docker، وإنشاء المجلدات، ونقل ملف pwned.exe، وتوليد ملف .url، وتغليف ملف .zip

  1. تسليم ملف ZIP وفتحه على الهدف
  • Invoice.pdf.zip ← يفتحه المستخدم / يفك ضغطه وينقر نقرًا مزدوجًا على .url
  • يبدأ التنفيذ من WebDAV دون أي تحذيرات ( أحيانًا ينبهك Microsoft Defender إلى أنه يجب فحص هذا الملف بواسطة المسؤول. )

🧱 الإصدارات المتأثرة

تؤثر ثغرة CVE-2025-33053 على إصدارات Windows التالية:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

الأنظمة التي تعمل فيها خدمة WebClient

الأنظمة التي لا يتم فيها حظر ملفات .url أو تعقيمها

🛠️ تم تصحيح الثغرة في التحديثات التراكمية ليونيو 2025. يمكنك العثور على روابط التصحيح في ملاحظات تحديثات Microsoft.

🧠 كيف تعمل

  1. خدعة الاختصار يطلق ملف .url أداة Windows موثوقة (iediagcmd.exe) ولكنه يضبط مجلد العمل الخاص بها على مشاركة WebDAV يتحكم فيها المهاجم.
  2. اختطاف DLL/الملف التنفيذي تستخدم تلك الأداة Process.Start() لتشغيل أوامر مثل route.exe. يبحث Windows أولاً في مجلد العمل، مما يسمح بتنفيذ الملف الثنائي الخبيث القادم من WebDAV.
  3. تسليم Stealth Falcon في الهجمات الحقيقية، قامت جهات APT بضغط ملف .url داخل أرشيفات بأسماء مضللة (مثل ...pdf.zip) واستضافتها على نطاقات موثوقة عبر HTTPS. ثم قامت سلسلة الحمولة بتسليم ملف PDF شركي وتحميل مُحمِّل C2 مخصص (يُعرف باسم “Horus Agent”) قادر على حقن الشيلكود في الذاكرة، وإخفاء العمليات، وتنفيذ أوامر عن بُعد.
  4. الاستغلال النشط. تم استخدام هذا الاستغلال في مارس 2025 ضد مؤسسات دفاعية في الشرق الأوسط. وهو عالي التأثير (CVSS 8.8) ومدرج في كتالوج CISA للثغرات المستغلة المعروفة.

🛡️ التخفيف والدفاع

✅ الأولوية الفورية: ثبّت التصحيح — تطلب CISA من الوكالات الفيدرالية المعالجة بحلول 1 يوليو 2025


❌ ما لم يتم تضمينه

  • لا يوجد كود لخادم أوامر C2
  • لا توجد سكريبتات Reverse Shell أو برمجيات خبيثة
  • لا يوجد استغلال لأنظمة حقيقية

🔗 المراجع

  • ملاحظات تحديثات Microsoft – يونيو 2025
  • كتالوج CISA KEV
  • تقرير Elastic للتهديدات: استغلال Stealth Falcon
  • تنبيه CERT-EU
  • إرشادات Microsoft Defender AV وSmartScreen

أُعدّ بعناية فائقة للواقعية، وأساليب الفريق الأحمر، والإفصاح الأخلاقي بواسطة @kra1t0

الدقة في الفوضى

تنزيل الأداة
استراتيجية التخفيفالوصف
🔄 تطبيق تصحيح Microsoftتعالج التحديثات التراكمية ليونيو 2025 ثغرة CVE‑2025‑33053 عبر Windows 10/11 وإصدارات Server الأقدم.
🔒 تعطيل عميل WebDAVبالنسبة للأنظمة التي لا تحتاج WebDAV (أي معظم الإعدادات الحديثة)، قم بتعطيل خدمة “WebClient” عبر نهج المجموعة أو السجل.
📥 تدريب المستخدمين على تجنب الأرشيفات المشبوهةلا تفتح ملفات .url من رسائل ZIP/ISO الإلكترونية، حتى لو بدت وكأنها مستندات.
🕵️‍♀️ مراقبة حركة مرور WebDAVابحث عن أنماط اتصالات UNC الصادرة مثل \\<host>@443\DavWWWRoot\... فقد تشير إلى محاولات استغلال.
🛠 نشر قواعد WAF/IDSاحظر الأساليب المتعلقة بـ WebDAV (مثل PROPFIND) أو مسارات UNC إلى نطاقات غير موثوقة.
⚙️ تشديد سياسات Edge/SmartScreenقيّد التعامل مع ملفات .url والأرشيفات عبر إعدادات المتصفح أو بوابات البريد الإلكتروني الآمنة.