Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
psa-2026-00043-recovery — ملاحظات الاسترداد لاستشارة proxmox بالمعرّف: PSA-2026-00043-1 (CVE-2023-54391) | Kitploit
أدوات/GitHubGitHub/disqualifier/psa-2026-00043-recovery
أمن البنية التحتية السحابيةتحليل الثغرات الأمنيةالتحقيق الجنائي الرقمياستعادة البياناتالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubdisqualifier/psa-2026-00043-recovery

psa-2026-00043-recovery

ملاحظات الاسترداد لاستشارة proxmox بالمعرّف: PSA-2026-00043-1 (CVE-2023-54391)

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
منذ يوم واحدلم تتم المراجعة بعد
مشاركة

psa-2026-00043-recovery

الاسترداد من برنامج مسح (wiper) تظاهر بأنه برنامج فدية، بعد هجوم على بنية تحتية لـ Proxmox معرّضة للإنترنت (PSA-2026-00043-1 / CVE-2023-54391).

قام المهاجم بمسح الضيوف (guests) وترك أنظمة الملفات تالفة. مساران للاسترداد اعتمادًا على نوع الضيف:

  • ضيف قاعدة البيانات — استخراج مستندات BSON من صفحات WiredTiger الخام
  • مضيف التطبيق — استخراج الملفات (nginx، وحدات systemd، env، جذور التطبيق) من نظام الملفات التالف

هذه هي الأدوات والمنهجية، معمّمة بحيث تكون مفيدة لأي شخص في نفس الموقف. للقراءة فقط من المصدر، CC0. لا تتضمن أي بيانات مستردة حقيقية؛ المخرجات المثال تستخدم عناصر نائبة.


الساعة الأولى

القرص التالف هو الآن نسختك الوحيدة مما تبقى. لا تقم بإصلاحه. قم بتصويره (Image it).

root@kitploit:~
blockdev --setro /dev/<source>                                    # 1. للقراءة فقط، فورًا
dd if=/dev/<source> of=/safe/disk.img bs=4M conv=noerror,sync     # 2. تصوير إلى تخزين آمن
# 3. لا تقم بـ fsck، أو التركيب للكتابة (mount rw)، أو "الإصلاح"؛ فهذا يستبدل الكتل التي يحتاجها أداة الاستخراج
# 4. لف كل تمريرة مصدر في scripts/source_guard.sh
# 5. استرد من الصورة فقط، أبدًا من الأصل

السكربتات

انضباط مشترك، أدوات استخراج منفصلة. شغّل أيًا منها مع -h. Python 3.8+ / bash، بدون حزم خارجية. يتطلب Linux .

source_guard.sh
/proc/diskstats
السكربتالمسارما يفعله
scripts/source_guard.shمشتركيلف أمر استرداد؛ يثبت أن المصدر بقي للقراءة فقط عبر فرق عدّاد الكتابة. يفشل عند أي كتابة على المصدر.
scripts/wt_leaf_carve.pyقاعدة البياناتيستخرج BSON من صفحات WiredTiger الورقية الخام. حجم الصفحة عبر فك الترميز، وليس الملاءمة؛ تحكم إيجابي إلزامي.
scripts/bson_frame.pyقاعدة البياناتيعدّ/يتحقق من مستندات BSON عبر التأطير على القرص. الملف الكامل افتراضيًا؛ العينة تُعلَّم كـ حد أدنى (FLOOR).
scripts/fs_carve_classify.pyنظام الملفاتيصنّف شظايا الملفات المستخرجة عبر المحتوى، وليس اسم الملف؛ يكتب بيانًا لكل ملف؛ فحص شامل للأسرار.
scripts/sensitivity_scan.pyمشتركيدرّج البيانات المستردة RED/AMBER/GREEN لتعرض بيانات الاعتماد/المعلومات الشخصية. يطبع الأعداد، أبدًا القيم.
scripts/integrity_verify.pyمشتركيثبت أن النسخة المعاد تنظيمها مطابقة للمصدر. مفتاح المحتوى (ينجو من إعادة التسمية)؛ يقرأ عمودي OK/FAILED، وليس رموز الخروج.
scripts/make_demo.py—يولّد تجهيزات BSON اصطناعية (بدون بيانات حقيقية) لاختبار مجموعة الأدوات.

جرّبها

root@kitploit:~
python3 scripts/make_demo.py
python3 scripts/bson_frame.py --total demo/*.bson
python3 scripts/sensitivity_scan.py demo/*.bson
python3 scripts/integrity_verify.py --compare demo/source demo/copy

المنهجية

نُفّذت بهذا الترتيب. خطوة الاستخراج تتفرع حسب الضيف؛ حاصرتا setro/image والتحقق بمفتاح المحتوى متماثلتان في الحالتين.

root@kitploit:~
القرص التالف ──setro+image──► صورة للقراءة فقط
                                    │
                قاعدة البيانات ──────────►│◄────────── نظام الملفات
          استخراج صفحات WT            │            استخراج الملفات
          عدّ المستندات               │            تصنيف بالمحتوى + بيان
                                    │
                          تصنيف التعرض (RED/AMBER/GREEN)
                          التحقق من النسخة (مفتاح المحتوى)
                                    │
                                 الاسترداد

أنماط الفشل

  1. الصفر غامض: المنطقة الفارغة مقابل وحدة فك الترميز العمياء كلاهما يعيد لا شيء. تحكم إيجابي في كل صفر مقابل صفحة تمتلكها بالفعل.
  2. اختر حجم الصفحة عبر أول فك ترميز ناجح، وليس أول ملاءمة. الملاءمة تختار دائمًا 4096 وتُسقط الصفحات متعددة الكتل.
  3. العدد المأخوذ من عينة هو حد أدنى، وليس إجماليًا. اقرأ الحاوية كاملة.
  4. الأسماء تبالغ في التصنيف (بيانات تُستخدم كمفاتيح خريطة)، والقيم تقلّل منه (أسرار منسّقة بشريًا). اطلب كليهما مع السياق.
  5. عدّ الحقول المعبأة، وليس التكرارات. الحقول كثيفة القيم الفارغة تضخّم الرقم.
  6. تحقق عبر تجزئة المحتوى، وليس اسم الملف؛ الاسترداد يعيد تسمية كل شيء.
  7. find | sort | xargs sha256sum | sha256sum يجزّئ المسارات والإعدادات المحلية أيضًا. استخدم LC_ALL=C، أو بيانًا لكل ملف.
  8. sha256sum -c يخرج بـ 0 بينما يطبع FAILED. اقرأ الأعمدة، وليس $?.
  9. تقرير تحديد بيانات الاعتماد يجب ألا يحتوي على قيم بيانات الاعتماد. اطبع الأشكال والأعداد فقط.
  10. التحقق صحيح فقط عندما نُفّذ. ختم كل قراءة؛ أعد فحص الحالة الحالية.

ملاحظات

نقاط بداية، وليست حلولًا جاهزة. WiredTiger الإنتاجي يستخدم ضغط الصفحات (snappy/zstd) وترميز الخلايا الذي تهمله أداة الاستخراج العامة. اربط وحدة فك ترميز قوية خاصة بك للصفحات المضغوطة. تحقق من كل رقم مقابل تحكم إيجابي وأداة ثانية مختلفة: أداتان تشتركان في افتراض تتفقان بسبب الافتراض، وليس لأنه صحيح؛ قراءة البايتات هي ما يكتشف ذلك.

إذا لم تكن بياناتك مماثلة (قاعدة بيانات أو تطبيق أو نظام ملفات مختلف)، فإن المنهجية ما زالت صالحة: اجعل المصدر للقراءة فقط، صوّره، استخرج من النسخة، تحكم إيجابيًا قبل تصديق الصفر، عدّ الكل، تحقق بالمحتوى. استبدل أداة الاستخراج؛ حافظ على الانضباط.

حصّن السبب الجذري: واجهة Proxmox على :8006 يجب ألا تكون قابلة للوصول من الإنترنت. اتبع النشرات الأمنية الرسمية لـ Proxmox: https://forum.proxmox.com/threads/proxmox-virtual-environment-security-advisories.149331/

شرح أكثر سهولة مع نصائح المؤلف العامة حول الاسترداد والتحصين: https://claude.ai/code/artifact/621495ce-4972-405a-ad90-f7703f7dc2f1

CC0 / ملكية عامة. انظر LICENSE.

تنزيل الأداة