Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/dahnutz/zimbra-cve-2026-73570-ir
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubdahnutz/zimbra-cve-2026-73570-ir

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

zimbra-cve-2026-73570-ir

أداة استجابة للحوادث تعتمد على الكشف أولاً لمسؤولي Zimbra أثناء التحقيق في CVE-2026-73570. تبحث في السجلات عن مؤشرات الاستغلال، وتفحص مواقع الاستمرارية، وتجمع حزم أدلة مختومة بالطوابع الزمنية دون تغيير حالة المضيف.

عرض المستودع
منذ 8س 38دلم تتم المراجعة بعد

مجموعة أدوات الاستجابة المجتمعية لثغرة Zimbra CVE-2026-73570

أدوات استجابة للحوادث تركز على الاكتشاف والحفاظ على الأدلة لمسؤولي Zimbra الذين يحققون في الاشتباه باستغلال ثغرة CVE-2026-73570.

[!CAUTION] هذا مشروع مجتمعي مستقل، وليس أداة حكم من البائع على الاختراق. أداة الفحص للقراءة فقط وتُبلغ عن الأدلة حسب الخطورة؛ ولا يمكنها إثبات أن المضيف نظيف. إذا تم تأكيد اختراق الجذر أو الاشتباه به بشكل موثوق، تعامل مع المضيف على أنه غير موثوق: حافظ على الأدلة، واحتوِه، وبدّل الأسرار من نظام نظيف، وأعد البناء على منصة مدعومة.

ماذا تفعل هذه المستودعات

  • تبحث في سجلات Zimbra/البريد المحلية عن مؤشر الاستغلال الثابت Service status change: localhost وعن صيغ شل/تنزيل مشبوهة.
  • تفحص حالة SNMP/swatch في Zimbra، ومواقع استمرارية JSP المعروفة، وملفات JSP الحديثة غير المتوقعة، والنسخ المحتملة من Zimbra.jsp.
  • تُبلغ عن أدلة GSocket/gs-dbus، والعمليات المزيفة، وIRC/PowerBots، وcron، وrc.local، ومفاتيح SSH، وsudo، والملفات المؤقتة، واتصالات الخروج الحية.
  • تجمع حزمة أدلة خاصة ومختومة بزمن دون محتوى صندوق البريد أو تنظيف تلقائي.
  • تنشر مؤشرات مستمدة من الحوادث مع فئة أدلة ودرجة ثقة وحالة صريحة.

لا تستغل أو تجلب حمولات أو تتصل ببنية مؤشرات IOC أو تزيل آثارًا أو ترسل بيانات أو تفحص محتوى صندوق البريد أو تحل محل التحليل الجنائي. غياب النتائج قد يعني سجلات مفقودة/مُدوّرة، أو استمرارية غير نشطة، أو صلاحيات غير كافية، أو متغيرًا غير معروف، أو جمعًا بعد تنظيف المهاجم.

بدء سريع

شغّل على مضيف Zimbra من جلسة إدارية موثوقة. يُفضّل جمع الأدلة قبل التحقيق الموسّع لأن العمل على النظام الحي قد يغيّر الحالة المتقلبة وأوقات الوصول.

root@kitploit:~
sudo ./scripts/check-zimbra-73570.sh
sudo ./scripts/check-zimbra-73570.sh --since-days 30 --json /secure/case/check-report.json
sudo ./scripts/collect-evidence.sh --output /secure/case

رموز خروج أداة الفحص هي:

الرمزالمعنى
0لا توجد نتائج متوسطة/عالية/حرجة (وليس دليلًا على السلامة)
1نتيجة متوسطة واحدة أو أكثر
2نتيجة عالية أو حرجة واحدة أو أكثر
64استخدام غير صالح

يستخدم مخرَج أداة الفحص فئات INFO وMEDIUM وHIGH وCRITICAL. وهي لا تختزل الأدلة الدقيقة عمدًا في علامة واحدة COMPROMISED. يُكتب تقرير JSON فقط عند طلب --json. يمكن اختبار فحوصات الملفات مقابل بيئة اختبار معزولة باستخدام --root؛ وعندها تُتخطى فحوصات العمليات والشبكة الحية.

ينشئ المجمّع دليلًا بوضع 0700 وأرشيفًا مضغوطًا بجانبه، ويسجل بيانات وصفية عن الجمع، ويكتب قوائم SHA-256. يقرأ الملفات المشبوهة فقط لتجزئتها ولا يحجرها أو يقتطعها أو يغيّر صلاحياتها أو يحذفها أو ينفذها. قد تحتوي الحزمة الناتجة على أسماء مضيفين وأسماء مستخدمين ومقتطفات سجلات وإعدادات وعناوين IP ومفاتيح عامة حساسة: أبقِها مشفّرة ومقيدة الوصول وخارج هذه المستودعات.

نموذج الأدلة

تُقسَّم المؤشرات إلى:

  • confirmed-on-host — مُلاحَظ في أدلة الحادثة المنقّاة من المضيف المتأثر؛ وهذا يثبت ملاحظة، وليس بالضرورة تنفيذًا ناجحًا أو إسنادًا.
  • confirmed-from-retrieved-payload — موجود في محتوى الحمولة المسترجعة أثناء الحادثة؛ وهذا لا يثبت أن الحمولة نُفّذت أو أن البنية ما تزال نشطة.
  • exploitation-attempt-only — مُلاحَظ في أدلة طلبات الاستغلال/المصدر؛ وهذا لا يثبت بحد ذاته تنفيذ أوامر.

انظر IOCS.md وiocs.csv وiocs.json. لا تُضمَّن عينات برمجيات خبيثة أو أدلة خاصة بالضحية. لم يُتواصل مع أي عنوان حمولة أثناء التطوير؛ حالة العناوين تاريخية/غير موثقة ما لم تُثبت جهة خارجية موثوقة خلاف ذلك بشكل مستقل.

السلسلة التحليلية المستمدة من الحادثة

تدعم الأدلة المنقّاة هذه السلسلة العملية:

root@kitploit:~
محاولة حقن أوامر SMTP
  -> تنفيذ كـ zimbra
  -> استمرارية JSP
  -> جرد/استطلاع النظام
  -> نشر GSocket
  -> gs-dbus / [kcached]
  -> روبوت IRC بلغة Perl
  -> تصعيد صلاحيات أو استمرارية جذرية محتملة

هذه سلسلة مستمدة من حادثة، وليست سلوكًا عامًا لثغرة CVE. في مجموعة الأدلة المنقّاة، يُثبت مباشرةً التنزيل/التنفيذ كحساب خدمة، وقشرة تفاعلية، وإعداد Nginx يتحكم به المهاجم ويُطلق كجذر، وعمليات جذرية gs-dbus/[kcached]، واستمرارية جذرية كل ساعة. تبقى آليات تصعيد الصلاحيات الدقيقة، والجدول الزمني لنشر JSP، وكل فرع حمولة، وهوية المشغّل، والإسناد فجوات تعتمد على الأدلة. انظر docs/triage.md.

إرشادات الاستجابة

  • الفرز: تفسير النتائج والحفاظ على عدم اليقين.
  • الاستمرارية: المواقع، وانتحال العمليات، والتحقق.
  • الاحتواء: العزل الآمن وأولويات التعامل مع الأسرار.
  • التعافي: إرشادات إعادة البناء أولًا لاختراق الجذر.

لا تنشر أدلة ضحية حية أو عينات برمجيات خبيثة. بعد التحقق الداخلي والتفويض، يمكن مشاركة حزم المؤشرات الدفاعية مع Shadowserver. يجب قصر إرسالات URLhaus على العناوين التي تحقّق بشكل مستقل أنها عناوين تسليم برمجيات خبيثة نشطة؛ لا ينبغي إرسال العناوين التاريخية أو غير الموثقة كنشطة.

التحقق

تستخدم جميع الاختبارات بيئات ثابتة ولا تنفذ أي نشاط شبكي:

root@kitploit:~
make validate

يتحقق هذا من صياغة Bash، واتساق مخطط IOC/CSV/JSON، واكتشاف البيئات، والمخرجات القابلة للقراءة آليًا، ونظافة المستودع. يُستخدم shellcheck عند تثبيته.

الدعم والمساهمات

راجع CONTRIBUTING.md قبل اقتراح مؤشرات أو تغييرات في الكشف. أبلغ عن مشكلات الأمان بشكل خاص كما هو موصوف في SECURITY.md. مرخّص بموجب Apache-2.0؛ انظر LICENSE.

تنزيل الأداة