Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-32711 — مجموعة أدوات كشف ومعالجة مبنية على PowerShell لـ CVE-2025-32711 (EchoLeak)، وهي ثغرة حرجة لحقن أوامر AI بدون نقر في Microsoft 365 Copilot. تفحص أنماط البريد الإلكتروني وسجلات التدقيق وإعدادات الأمان لتحديد وتخفيف هجمات حقن المطالبات. | Kitploit
أدوات/GitHubGitHub/daryllundy/cve-2025-32711
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةتدقيق التكوينأمن السحابةالاستجابة للحوادثأمان البريد الإلكترونيأمن الذكاء الاصطناعي
GitHubdaryllundy/cve-2025-32711

cve-2025-32711

مجموعة أدوات كشف ومعالجة مبنية على PowerShell لـ CVE-2025-32711 (EchoLeak)، وهي ثغرة حرجة لحقن أوامر AI بدون نقر في Microsoft 365 Copilot. تفحص أنماط البريد الإلكتروني وسجلات التدقيق وإعدادات الأمان لتحديد وتخفيف هجمات حقن المطالبات.

عرض المستودع
315منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة كشف CVE-2025-32711 (EchoLeak) 🔐

PowerShell License Security GitLab Mirror

نظرة عامة

CVE-2025-32711، الملقب بـ "EchoLeak"، هو ثغرة أمنية حرجة من نوع zero-click في Microsoft 365 Copilot سمحت للمهاجمين بتسريب بيانات حساسة للمؤسسات دون أي تفاعل من المستخدم. يحتوي هذا المستودع على أدوات كشف ومعالجة لمساعدة المؤسسات في تقييم تعرضها وتنفيذ إجراءات الحماية.

العرض التوضيحي

asciicast

عرض توضيحي لأداة الكشف والمعالجة المبنية على PowerShell

تفاصيل الثغرة

  • CVE ID: CVE-2025-32711
  • الاسم المستعار: EchoLeak
  • CVSS Score: 9.3 (حرجة)
  • النوع: انتهاك نطاق LLM / حقن أوامر الذكاء الاصطناعي
  • المنتج المتأثر: Microsoft 365 Copilot
  • الحالة: تم التصحيح من جانب الخادم بواسطة Microsoft في مايو 2025
  • الإجراء المطلوب من المستخدم: لا شيء (تم تطبيق التصحيح من جانب الخادم)

آلية الهجوم

تستغل الثغرة كيفية معالجة Microsoft 365 Copilot للبيانات واسترجاعها:

  1. هجوم بدون نقرة (Zero-Click): يرسل المهاجم بريدًا إلكترونيًا مُعدًا خصيصًا يحتوي على حقن أوامر مخفية
  2. تجاوز الأمان: يتجاوز البريد الإلكتروني مصنفات XPIA (هجوم الحقن عبر المطالبات المتقاطعة) بالظهور كتعليمات مستخدم
  3. تسريب البيانات: عند معالجة Copilot لأي استعلام، يصل إلى البريد الإلكتروني الخبيث وينفذ التعليمات المخفية
  4. التسرب الصامت: تُرسل البيانات الحساسة من سياق Copilot (البريد الإلكتروني، OneDrive، SharePoint، Teams) إلى خوادم يتحكم بها المهاجم

هيكل المستودع

cve-2025-32711-detection/
├── README.md                    # هذا الملف
├── detect.ps1                   # سكريبت الكشف بلغة PowerShell
├── remediate.ps1                # سكريبت المعالجة بلغة PowerShell
├── tests/
│   ├── test_detection.ps1       # مجموعة اختبارات سكريبت الكشف
│   └── test_remediation.ps1     # مجموعة اختبارات سكريبت المعالجة
└── logs/                        # دليل ملفات السجلات

المتطلبات الأساسية

  • Windows PowerShell 5.1 أو PowerShell 7+
  • صلاحيات إدارية على النظام
  • وحدات PowerShell لـ Microsoft 365:
    • ExchangeOnlineManagement
    • Microsoft.Graph
    • AzureAD أو AzureAD.Standard.Preview

التثبيت

  1. استنساخ هذا المستودع:
git clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
  1. تثبيت الوحدات المطلوبة:
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
  1. الاتصال بـ Microsoft 365:
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD

الاستخدام

سكريبت الكشف

يتحقق سكريبت الكشف من:

  • حالة نشر Microsoft 365 Copilot
  • أنماط البريد الإلكتروني المشبوهة التي تشير إلى محاولات حقن أوامر
  • نقاط ضعف التكوين الأمني
  • شذوذ سجلات التدقيق

تشغيل سكريبت الكشف:

.\detect.ps1 -OutputPath ".\logs\detection_report.json"

المعلمات:

  • -OutputPath: مسار تقرير الكشف (الافتراضي: .\logs\detection_report.json)
  • -IncludeEmailAnalysis: إجراء تحليل عميق للبريد الإلكتروني (قد يستغرق وقتًا أطول)
  • -Days: عدد الأيام للرجوع إليها في سجلات التدقيق (الافتراضي: 30)

سكريبت المعالجة

ينفذ سكريبت المعالجة:

  • قواعد محسّنة لتصفية البريد الإلكتروني
  • سياسات DLP للكشف عن حقن الأوامر
  • تحسينات في تسجيل التدقيق
  • تعزيز التكوين الأمني

تشغيل سكريبت المعالجة:

.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf

المعلمات:

  • -ConfigPath: مسار ملف تكوين المعالجة
  • -WhatIf: معاينة التغييرات دون تطبيقها
  • -Force: تطبيق التغييرات دون مطالبات تأكيد

الاختبار

تشغيل مجموعات الاختبار للتحقق من وظائف السكريبت:

# اختبار قدرات الكشف
.\tests\test_detection.ps1

# اختبار وظائف المعالجة
.\tests\test_remediation.ps1

مؤشرات الكشف

تبحث الأداة عن المؤشرات التالية للاستغلال المحتمل:

  1. أنماط البريد الإلكتروني:
    • رسائل بريد إلكتروني تحتوي على روابط بتنسيق markdown مع معاملات استعلام مفرطة
    • رسائل تحتوي على تعليمات مخفية تستهدف مساعدي الذكاء الاصطناعي
    • روابط بتنسيق markdown مرجعي تتجاوز عوامل التصفية القياسية
  2. الشذوذ السلوكي:
    • أنماط وصول غير عادية للبيانات من حسابات خدمة Copilot
    • ارتفاع في عمليات نقل البيانات الخارجية
    • إدخالات مشبوهة في سجلات التدقيق تتعلق بعمليات الذكاء الاصطناعي
  3. نقاط ضعف التكوين:
    • سياسات DLP مفقودة أو غير صحيحة التكوين
    • قواعد تصفية بريد إلكتروني غير كافية
    • تعطيل تسجيل التدقيق لعمليات الذكاء الاصطناعي

إجراءات المعالجة

يقوم سكريبت المعالجة بالإجراءات التالية:

  1. أمان البريد الإلكتروني:
    • إنشاء قواعد تدفق البريد للكشف عن أنماط حقن الأوامر
    • تنفيذ تصفية المحتوى للتهديدات الخاصة بالذكاء الاصطناعي
    • حظر أنماط markdown المشبوهة في البريد الإلكتروني
  2. منع فقدان البيانات (DLP):
    • إنشاء سياسات DLP للكشف عن حقن أوامر الذكاء الاصطناعي
    • مراقبة أنماط تسريب البيانات
    • التنبيه بشأن مجموعات المحتوى المشبوهة
  3. التدقيق والمراقبة:
    • تمكين تسجيل التدقيق الشامل
    • إنشاء سياسات تنبيه للشذوذ المتعلق بالذكاء الاصطناعي
    • تكوين سياسات الاحتفاظ بسجلات الأمان
  4. التحكم في الوصول:
    • مراجعة وتقييد أذونات وصول Copilot إلى البيانات
    • تنفيذ سياسات الوصول المشروط
    • فرض مبدأ الامتياز الأقل

أفضل الممارسات

  1. المراقبة المنتظمة: شغّل سكريبت الكشف أسبوعيًا لتحديد التهديدات الجديدة
  2. تحديث الأنماط: حافظ على تحديث أنماط الكشف مع ظهور متغيرات هجوم جديدة
  3. الاختبار بدقة: استخدم دائمًا المعلمة -WhatIf قبل تطبيق المعالجة
  4. توثيق التغييرات: احتفظ بسجلات لجميع تكوينات الأمان المطبقة
  5. البقاء على اطلاع: تابع تحديثات نصائح الأمان من Microsoft

القيود

  • لا يمكن لهذه الأداة كشف الاستغلال السابق إذا تم مسح سجلات التدقيق
  • لقد عالجت تصحيحات جانب الخادم من Microsoft الثغرة الأساسية بالفعل
  • قد تحتاج أنماط الكشف إلى تحديث مع تطور تقنيات الهجوم
  • بعض إجراءات المعالجة تتطلب ترخيصًا محددًا من Microsoft 365

الدعم

للاستفسارات أو الأسئلة أو المساهمات:

  • افتح مشكلة (issue) في هذا المستودع
  • راجع الوثائق الرسمية من Microsoft
  • اطلع على إرشادات مركز الاستجابة الأمنية من Microsoft (MSRC)

المراجع

  • Microsoft Security Advisory
  • NVD Database Entry
  • MITRE CVE Entry

الترخيص

هذه الأداة متوفرة كما هي لأغراض التقييم الأمني. استخدمها على مسؤوليتك الخاصة وتأكد من الامتثال لسياسات الأمان في مؤسستك.

تنزيل الأداة