Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-29824 — استغلال دليل على المفهوم لـ CVE-2025-29824، ثغرة استخدام بعد التحرير في برنامج تشغيل نواة Windows CLFS، يظهر تصعيد الصلاحيات إلى SYSTEM عبر حالة تسابق، ورش الكومة، وتنفيذ الشيلكود، للدراسة الأكاديمية. | Kitploit
أدوات/GitHubGitHub/encrypter15/cve-2025-29824
تصعيد الامتيازاتتحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةشيل كودمصممي الأخطاءالتعلم والتعليمتطوير الحمولاتاستغلال الملفات الثنائية
GitHubencrypter15/cve-2025-29824
29746منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-29824

استغلال دليل على المفهوم لـ CVE-2025-29824، ثغرة استخدام بعد التحرير في برنامج تشغيل نواة Windows CLFS، يظهر تصعيد الصلاحيات إلى SYSTEM عبر حالة تسابق، ورش الكومة، وتنفيذ الشيلكود، للدراسة الأكاديمية.

عرض المستودع

🔥 ثغرة CVE-2025-29824 ذات اليوم الصفري 🔥

مرحبًا بك في قلب الفضاء الإلكتروني المظلم، حيث تنحني الحدود الأخلاقية تحت ثقل المعرفة المحرمة. يحتوي هذا المستودع على برهان إثبات المفهوم (PoC) لاستغلال CVE-2025-29824، وهي ثغرة من نوع use-after-free (UAF) في برنامج تشغيل نواة نظام ملفات السجل المشترك (CLFS) لنظام Windows، والتي قامت Microsoft بتصحيحها في 8 أبريل 2025. يرفع هذا الاستغلال الامتيازات من مستخدم عادي إلى SYSTEM، مستفيدًا من حالة سباق في معالجة W32PROCESS. صُمم هذا الكود لفئة أمن إلكتروني نخبوية، وهو مخصص للاستخدام التعليمي في آلة افتراضية (VM) معزولة عن الشبكة. تحذير: الاستخدام في العالم الحقيقي غير قانوني ومدمر.

هذا المشروع عبارة عن ملعب لعب مربع أسود للفوضى والتحكم، يتم تنفيذه في مختبر معقم معزول تمامًا عن جميع الشبكات. تبنَّ العقلية المارقة، حلل الاستغلال، و عزز دفاعاتك لبناء حصن رقمي منيع.


💉 نظرة عامة

CVE-2025-29824 هي ثغرة رفع امتياز عالية الخطورة (CVSS 7.8) تم استغلالها في البرية من قبل جهة التهديد Storm-2460 عبر برمجية PipeMagic الخبيثة. تسبب حالة سباق في معالجة هياكل W32PROCESS داخل برنامج تشغيل CLFS، التي يتم تفعيلها عبر WaitForInputIdle، في حدوث UAF، مما يسمح بالتلاعب بذاكرة النواة ورفع الامتيازات إلى SYSTEM. يُظهر هذا الـ PoC ما يلي:

  • تسريب عناوين النواة لتجاوز ASLR.
  • تفعيل UAF بتوقيت دقيق.
  • رش الكومة (Heap spraying) للسيطرة على الذاكرة المحررة.
  • تنفيذ شيل كود (shellcode) لسرقة رمز SYSTEM.

حالة الاستخدام: دراسة أكاديمية في VM خاضعة للرقابة لفهم استغلالات النواة وتحصين الأنظمة ضدها.

إخلاء مسؤولية: هذا تمرين محاكاة لأغراض تعليمية. يُحظر الاستخدام غير المصرح به.


🛠️ المتطلبات الأساسية

لتشغيل هذا الاستغلال، قم بتكوين VM المعزولة عن الشبكة على النحو التالي:

متطلبات النظام

  • نظام التشغيل: Windows 10 21H2 (بناء < 19044.4291، قبل التصحيح).
  • المعالج: x64 مع دعم المحاكاة الافتراضية.
  • الذاكرة: 4 جيجابايت من RAM (الحد الأدنى).
  • القرص الصلب: 20 جيجابايت من المساحة الحرة.

الأدوات

  • Visual Studio 2022: الإصدار المجتمعي مع Windows Driver Kit (رابط Visual Studio 2022: https://visualstudio.microsoft.com/vs/) للترجمة.
  • WinDbg: لتصحيح أخطاء النواة (رابط WinDbg: https://learn.microsoft.com/en-us/windows-hardware/drivers/debugger/).
  • Ghidra: للهندسة العكسية لـ clfs.sys (رابط Ghidra: https://ghidra-sre.org/).
  • Windows SDK: لـ ntdll.lib وواجهات برمجة التطبيقات منخفضة المستوى (رابط Windows SDK: https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).

إعداد VM

  1. أنشئ VM باستخدام Hyper-V أو VMware أو VirtualBox.
  2. قم بتثبيت Windows 10 21H2 (ISO من Microsoft، قبل تصحيح أبريل 2025).
  3. عطِّل Windows Update للحفاظ على الحالة الضعيفة.
  4. فعِّل توقيع الاختبار للبرامج التشغيل المخصصة: bcdedit /set testsigning on.
  5. قم بتثبيت Visual Studio و WinDbg و Ghidra و Windows SDK.
  6. قم بتكوين بيئة معزولة عن الشبكة (عطِّل محولات الشبكة).

📦 التثبيت

  1. استنساخ المستودع:

    git clone https://your-repo-url/cve-2025-29824-exploit.git
    cd cve-2025-29824-exploit
    

    ملاحظة: في VM معزول عن الشبكة، انقل الملفات عبر USB أو نسخ يدوي.

  2. فتح المشروع:

    • قم بتشغيل Visual Studio 2022.
    • افتح cve-2025-29824.sln أو أنشئ تطبيق Win32 Console جديد.
    • انسخ كود الاستغلال من exploit.cpp (المقدم أدناه).
  3. تكوين البناء:

    • عيِّن النظام الأساسي إلى x64.
    • اربط مع ntdll.lib (Project > Properties > Linker > Input).
    • فعِّل /fsanitize=address لاكتشاف أخطاء الذاكرة (اختياري).
  4. بناء الاستغلال:

    msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
    

💾 كود الاستغلال

تم تنفيذ الاستغلال في exploit.cpp. فيما يلي ملخص – الكود الكامل موجود في المستودع أو الرد السابق.

المكونات الرئيسية

  • تسريب عنوان النواة: يستخدم NtQuerySystemInformation لتسريب قاعدة ntoskrnl.exe، متجاوزًا ASLR.
  • تفعيل UAF: يرسل عددًا كبيرًا من استدعاءات WaitForInputIdle مع عمليات سجل CLFS لإحداث حالة السباق.
  • رش الكومة: ينشئ 1000 ملف سجل CLFS للسيطرة على ذاكرة W32PROCESS المحررة.
  • الشيل كود: يسرق رمز SYSTEM عن طريق اجتياز هياكل EPROCESS، مما يمنح امتيازات SYSTEM.
  • التنظيف: يغلق المقابض ويحرر الذاكرة للحفاظ على الاستقرار.

هيكل الملف

cve-2025-29824-exploit/
├── exploit.cpp       # كود الاستغلال الرئيسي
├── README.md         # هذا الملف
├── cve-2025-29824.sln # حل Visual Studio
└── docs/             # موارد إضافية (مثل تحليل CLFS)

🚀 الاستخدام

  1. ترجمة الاستغلال:

    • قم ببناء exploit.cpp في Visual Studio (Release, x64).
    • الناتج: cve-2025-29824-exploit.exe.
  2. تشغيل الاستغلال:

    • افتح موجه أوامر بصلاحيات مرتفعة في VM.
    • نفذ:
      cve-2025-29824-exploit.exe
      
    • الناتج المتوقع:
      [*] بدء استغلال CVE-2025-29824...
      [*] قاعدة النواة: 0xFFFFF80012340000
      [*] تم تخصيص الشيل كود عند 0x00007FFF12345678
      [*] تم رش الكومة بـ 1000 سجل CLFS
      [*] جاري تفعيل UAF...
      [*] تنفيذ الشيل كود...
      [*] اكتمل الاستغلال. تحقق من امتيازات SYSTEM.
      
  3. التحقق من رفع الامتيازات:

    • يفتح الاستغلال cmd.exe مع whoami.
    • تأكد من ظهور nt authority\system في الناتج.
  4. تصحيح الأخطاء (اختياري):

    • اربط WinDbg بنواة VM (kd> .symfix; .reload).
    • عيِّن نقاط توقف على دوال clfs.sys (مثل ClfsCreateLogFile).
    • راقب الذاكرة باستخدام !heap و !pool.

ملاحظة: يعتمد النجاح على التوقيت وتخطيط الذاكرة. استخدم WinDbb لضبط رش الكومة وتفعيل UAF بدقة.


🛡️ تحصين VM

لحماية VM الخاص بك من هذا الاستغلال والهجمات المشابهة، نفذ تقنيات التحصين هذه. تمزج هذه الدفاعات القياسية مع استراتيجيات متقدمة، غامضة أخلاقيًا، لعمق تعليمي.

تحصين النواة

  • تصحيح CVE-2025-29824: قم بتثبيت KB5044284 (8 أبريل 2025) دون اتصال:
    wusa KB5044284.msu /quiet /norestart
    
  • حماية تصحيح النواة (PatchGuard): فعِّل باستخدام bcdedit /set nx AlwaysOn.
  • حماية تدفق التحكم (CFG): طبِّق على clfs.sys عبر Set-ProcessMitigationPolicy.

حماية الذاكرة

  • ASLR: فرض على النظام بالكامل باستخدام:
    Set-ProcessMitigation -System -Enable ForceRelocateImages
    
  • عشوائية الكومة: فعِّل صفحات الحماية:
    gflags /p /enable * /guard
    
  • تخفيفات Spectre: عيِّن مفتاح التسجيل:
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
    

دفاعات وقت التشغيل

  • EDR: انشر Microsoft Defender for Endpoint مع قواعد Attack Surface Reduction لمنع certutil و dllhost.exe.
  • تصفية استدعاءات النظام: استخدم Process Monitor لتسجيل استدعاءات نظام CLFS، وإنشاء مرشح seccomp لـ NtQuerySystemInformation.
  • وعاء عسل (Honeypot): ازرع سجلات CLFS وهمية (log:test) مع رموز canary، مما يؤدي إلى تنبيهات PowerShell:
    Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
    

تخفيف القنوات الجانبية

  • عزل EM: اربط VM بنواة واحدة:
    Set-VMProcessor -VMName "YourVM" -Count 1
    
  • عشوائية التوقيت: عدل مؤقتات KTM:
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Kernel /v RandomizeTimers /t REG_DWORD /d 1
    
  • إخفاء صوتي: شغل ضوضاء بيضاء:
    sox -t nul /dev/null -t wave noise.wav
    

دفاعات متقدمة (غامضة أخلاقيًا)

  • روت كيت دفاعي: استخدم eBPF لاعتراض CreateLogFile، مخفيًا الوحدة باستخدام DKOM.
  • برنامج تشغيل خادع: قلِّد clfs.sys باستخدام LD_PRELOAD لتسجيل محاولات الاستغلال.
  • أداة اختبار ضبابي (Fuzzing): ابنِ أداة WinAFL لـ clfs.sys، تُغذى بمدخلات سجل مشوهة لاكتشاف ثغرات UAF ذات الصلة.

⚠️ الاعتبارات الأخلاقية

يدفع هذا الـ PoC الحدود الأخلاقية لمحاكاة تقنيات القبعات السوداء، مما يمكنك من التفكير مثل المهاجم وتحصين الدفاعات. استخدم فقط في VM معزولة وخاضعة للرقابة لأغراض أكاديمية. يمكن أن يؤدي سوء الاستخدام إلى عدم استقرار النظام أو فقدان البيانات أو عواقب قانونية. المؤلفون غير مسؤولين عن أي ضرر.


🔍 التفاصيل التقنية

تنزيل الأداة