Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/danaug23/detect_cve-2026-25177
ماسحات الثغرات الأمنيةتدقيق التكوين
GitHubdanaug23/detect_cve-2026-25177

detect_CVE-2026-25177

ماسح آمن للإنتاج يكتشف استغلال CVE-2026-25177 (تصادم Unicode في SPN الخاص بـ AD) على وحدات تحكم مجال Active Directory. للقراءة فقط.

عرض المستودع
3منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

detect-CVE-2026-25177

ماسح آمن للإنتاج يكتشف استغلال CVE-2026-25177 — ثغرة تصادم Unicode في SPN الخاصة بـ Active Directory (درجة CVSS 8.8).

تسمح هذه الثغرة لأي مستخدم مصادق لديه صلاحيات كتابة SPN بتصعيد الصلاحيات إلى SYSTEM عن طريق حقن أحرف Unicode في أسماء الخدمات الرئيسية (SPN)، متجاوزًا التحقق من تكرار SPN في AD، مما يسبب إصدار تذاكر Kerberos بشكل خاطئ.

ما يكتشفه

  • أحرف Unicode في SPN — مسافات بعرض صفري، أحرف متشابهة بصريًا، علامات BOM، وأحرف أخرى غير مرئية أو قابلة للالتباس تشير إلى تسميم SPN
  • SPN مكررة عبر الحسابات — حسابات متعددة تحمل نفس SPN (دون تمييز حالة الأحرف)، مما قد يسبب إصدار تذاكر Kerberos بشكل خاطئ
  • تعديلات SPN الأخيرة على حسابات المستخدمين — يعلّم SPN التي تم تغييرها خلال نافذة زمنية قابلة للتكوين لرصد الاستغلال النشط

آمن للإنتاج

  • للقراءة فقط — يتم فتح اتصال LDAP مع read_only=True؛ لا يمكن إجراء أي تعديلات
  • استعلام LDAP واحد — يبحث عن (servicePrincipalName=*)، وهو نفس الاستعلام الخفيف المستخدم في الأدوات المدمجة مثل setspn -Q
  • سريع — يكتمل في أقل من دقيقة حتى في البيئات التي تضم أكثر من 15,000 حساب
  • صلاحيات منخفضة — يمكن لأي مستخدم مجال مصادق تشغيله (صلاحيات القراءة الافتراضية في AD كافية)

بدء سريع

root@kitploit:~
pip install -r requirements.txt

# على جهاز منضم إلى المجال — يكتشف تلقائيًا وحدة التحكم بالمجال والمجال واسم المستخدم
# يطلب كلمة المرور بشكل آمن (لا تظهر أبدًا في الطرفية أو سجل الأوامر)
python detect_spn_abuse.py

# اكتشاف تلقائي مع تقرير CSV وكشف التغييرات الأخيرة
python detect_spn_abuse.py --csv report.csv --days 7

# تحديد اسم المستخدم فقط (اكتشاف الباقي تلقائيًا)
python detect_spn_abuse.py -u svc_scanner

# يدوي بالكامل
python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc

# استخدام LDAPS (المنفذ 636)
python detect_spn_abuse.py --use-ssl

ملاحظة: إذا حذفت -p، يطلب البرنامج النصي كلمة المرور بشكل آمن — لن تظهر في الطرفية أو سجل الأوامر.

مثال على المخرجات

root@kitploit:~
+==============================================================+
|  CVE-2026-25177 - SPN Unicode Collision Detector              |
|  Read-only scan - safe for production                         |
+==============================================================+

[+] Connected via NTLM:389 (read-only)
[*] Scanning all accounts with SPNs...
[+] Scanned 247 accounts, 1,042 SPNs

======================================================================
  SCAN RESULTS: 1 finding(s)
  CRITICAL: 1  |  HIGH: 0  |  INFO: 0
======================================================================

  [CRITICAL] Finding 1: SPN contains 1 suspicious Unicode character(s)
  ────────────────────────────────────────────────────────────
  Account:  jsmith
  DN:       CN=jsmith,CN=Users,DC=corp,DC=local
  SPN:      HTTP​/webserver.corp.local
  SPN Hex:  48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
  Modified: 2026-03-13 14:22:17+00:00
    Position 4: U+200B - Zero-Width Space [invisible]

======================================================================

  RECOMMENDED ACTIONS:
  1. Investigate accounts with CRITICAL findings immediately
  2. Remove any SPNs containing Unicode characters
  3. Check Event Log for SPN modification events (Event ID 4742)
  4. Review delegation permissions (who can write SPNs)
  5. Apply Microsoft patch for CVE-2026-25177

التشغيل كمهمة مجدولة

للفحص يوميًا حتى يتم تحديث وحدات التحكم بالمجال لديك، قم بإعداد مهمة مجدولة (Windows) أو وظيفة cron (Linux):

Windows (جدولة المهام):

root@kitploit:~
schtasks /create /tn "CVE-2026-25177 Scanner" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00

Linux (cron):

root@kitploit:~
0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1

الخلفية

تم الكشف عن CVE-2026-25177 في 10 مارس 2026 (درجة CVSS 8.8). تؤثر على جميع إصدارات Windows Server من 2012 حتى 2025. يتطلب الهجوم فقط بيانات اعتماد مستخدم مجال قياسية مع صلاحيات كتابة SPN مفوضة — وهو تكوين شائع في بيئات المؤسسات.

أصدرت Microsoft تحديثات أمنية. قم بتطبيقها فورًا.

الترخيص

رخصة MIT — مجانية للاستخدام والتعديل والتوزيع. راجع LICENSE.

تنزيل الأداة