
أداة استجابة للحوادث تعتمد على الكشف أولاً لمسؤولي Zimbra أثناء التحقيق في CVE-2026-73570. تبحث في السجلات عن مؤشرات الاستغلال، وتفحص مواقع الاستمرارية، وتجمع حزم أدلة مختومة بالطوابع الزمنية دون تغيير حالة المضيف.
أدوات استجابة للحوادث تركز على الاكتشاف والحفاظ على الأدلة لمسؤولي Zimbra الذين يحققون في الاشتباه باستغلال ثغرة CVE-2026-73570.
[!CAUTION] هذا مشروع مجتمعي مستقل، وليس أداة حكم من البائع على الاختراق. أداة الفحص للقراءة فقط وتُبلغ عن الأدلة حسب الخطورة؛ ولا يمكنها إثبات أن المضيف نظيف. إذا تم تأكيد اختراق الجذر أو الاشتباه به بشكل موثوق، تعامل مع المضيف على أنه غير موثوق: حافظ على الأدلة، واحتوِه، وبدّل الأسرار من نظام نظيف، وأعد البناء على منصة مدعومة.
Service status change: localhost وعن صيغ شل/تنزيل مشبوهة.Zimbra.jsp.gs-dbus، والعمليات المزيفة، وIRC/PowerBots، وcron، وrc.local، ومفاتيح SSH، وsudo، والملفات المؤقتة، واتصالات الخروج الحية.لا تستغل أو تجلب حمولات أو تتصل ببنية مؤشرات IOC أو تزيل آثارًا أو ترسل بيانات أو تفحص محتوى صندوق البريد أو تحل محل التحليل الجنائي. غياب النتائج قد يعني سجلات مفقودة/مُدوّرة، أو استمرارية غير نشطة، أو صلاحيات غير كافية، أو متغيرًا غير معروف، أو جمعًا بعد تنظيف المهاجم.
شغّل على مضيف Zimbra من جلسة إدارية موثوقة. يُفضّل جمع الأدلة قبل التحقيق الموسّع لأن العمل على النظام الحي قد يغيّر الحالة المتقلبة وأوقات الوصول.
sudo ./scripts/check-zimbra-73570.sh
sudo ./scripts/check-zimbra-73570.sh --since-days 30 --json /secure/case/check-report.json
sudo ./scripts/collect-evidence.sh --output /secure/case
رموز خروج أداة الفحص هي:
| الرمز | المعنى |
|---|---|
| 0 | لا توجد نتائج متوسطة/عالية/حرجة (وليس دليلًا على السلامة) |
| 1 | نتيجة متوسطة واحدة أو أكثر |
| 2 | نتيجة عالية أو حرجة واحدة أو أكثر |
| 64 | استخدام غير صالح |
يستخدم مخرَج أداة الفحص فئات INFO وMEDIUM وHIGH وCRITICAL. وهي لا تختزل الأدلة الدقيقة عمدًا في علامة واحدة COMPROMISED. يُكتب تقرير JSON فقط عند طلب --json. يمكن اختبار فحوصات الملفات مقابل بيئة اختبار معزولة باستخدام --root؛ وعندها تُتخطى فحوصات العمليات والشبكة الحية.
ينشئ المجمّع دليلًا بوضع 0700 وأرشيفًا مضغوطًا بجانبه، ويسجل بيانات وصفية عن الجمع، ويكتب قوائم SHA-256. يقرأ الملفات المشبوهة فقط لتجزئتها ولا يحجرها أو يقتطعها أو يغيّر صلاحياتها أو يحذفها أو ينفذها. قد تحتوي الحزمة الناتجة على أسماء مضيفين وأسماء مستخدمين ومقتطفات سجلات وإعدادات وعناوين IP ومفاتيح عامة حساسة: أبقِها مشفّرة ومقيدة الوصول وخارج هذه المستودعات.
تُقسَّم المؤشرات إلى:
انظر IOCS.md وiocs.csv وiocs.json. لا تُضمَّن عينات برمجيات خبيثة أو أدلة خاصة بالضحية. لم يُتواصل مع أي عنوان حمولة أثناء التطوير؛ حالة العناوين تاريخية/غير موثقة ما لم تُثبت جهة خارجية موثوقة خلاف ذلك بشكل مستقل.
تدعم الأدلة المنقّاة هذه السلسلة العملية:
محاولة حقن أوامر SMTP
-> تنفيذ كـ zimbra
-> استمرارية JSP
-> جرد/استطلاع النظام
-> نشر GSocket
-> gs-dbus / [kcached]
-> روبوت IRC بلغة Perl
-> تصعيد صلاحيات أو استمرارية جذرية محتملة
هذه سلسلة مستمدة من حادثة، وليست سلوكًا عامًا لثغرة CVE. في مجموعة الأدلة المنقّاة، يُثبت مباشرةً التنزيل/التنفيذ كحساب خدمة، وقشرة تفاعلية، وإعداد Nginx يتحكم به المهاجم ويُطلق كجذر، وعمليات جذرية gs-dbus/[kcached]، واستمرارية جذرية كل ساعة. تبقى آليات تصعيد الصلاحيات الدقيقة، والجدول الزمني لنشر JSP، وكل فرع حمولة، وهوية المشغّل، والإسناد فجوات تعتمد على الأدلة. انظر docs/triage.md.
لا تنشر أدلة ضحية حية أو عينات برمجيات خبيثة. بعد التحقق الداخلي والتفويض، يمكن مشاركة حزم المؤشرات الدفاعية مع Shadowserver. يجب قصر إرسالات URLhaus على العناوين التي تحقّق بشكل مستقل أنها عناوين تسليم برمجيات خبيثة نشطة؛ لا ينبغي إرسال العناوين التاريخية أو غير الموثقة كنشطة.
تستخدم جميع الاختبارات بيئات ثابتة ولا تنفذ أي نشاط شبكي:
make validate
يتحقق هذا من صياغة Bash، واتساق مخطط IOC/CSV/JSON، واكتشاف البيئات، والمخرجات القابلة للقراءة آليًا، ونظافة المستودع. يُستخدم shellcheck عند تثبيته.
راجع CONTRIBUTING.md قبل اقتراح مؤشرات أو تغييرات في الكشف. أبلغ عن مشكلات الأمان بشكل خاص كما هو موصوف في SECURITY.md. مرخّص بموجب Apache-2.0؛ انظر LICENSE.