Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-38831 — عرض توضيحي لـ POC حول CVE-2023-38831 | Kitploit
أدوات/GitHubGitHub/firfirdaus/cve-2023-38831
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالقيادة والسيطرةالتعلم والتعليم
GitHubfirfirdaus/cve-2023-38831

CVE-2023-38831

عرض توضيحي لـ POC حول CVE-2023-38831

عرض المستودع
1منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-38831

عرض توضيحي (POC) لثغرة CVE-2023-38831

وصف موجز للثغرة الأمنية

  • CVE-2023-38831 هي ثغرة برمجية.
  • البرنامج الذي تم استغلاله هو WinRAR، والذي يستخدمه الجميع تقريبًا على نطاق واسع.
  • هو برنامج يساعد على ضغط المستندات أو الملفات المختلفة في أرشيفات صغيرة (بصيغة ملفات zip) مما يساعد على توفير المساحة ويجعل مشاركة الملفات عملية أسهل وأسرع.
  • تم اكتشاف هذه الثغرة في أبريل 2023.
  • تؤثر على نظام التشغيل Windows والإصدار 6.22 والإصدارات الأقدم.
  • نشأت بسبب دالة معيبة في الكود الخلفي لبرنامج WinRAR تسمى “winrar.7FF6CE909948” لا تتحقق من المعاملات ولا تقارن أسماء الملفات في مجلد zip، مما يسمح بملفين متطابقين مثل “document.pdf” وسكربت bat باسم “document.cmd” بتجاوز الفحص واستخراجهما.
  • يتطلب نجاح الاستغلال تفاعلًا من المستخدم.

كيف تعمل الثغرة؟

صورة

توضيح الاستغلال

الجزء الأول من الاستغلال

سيتم تنفيذ الجزء الأول على جهاز المهاجم لبدء الاستغلال.

صورة

1) أولاً، سنحتاج إلى إنشاء مجلد الاستغلال الذي يحتوي على المرفق الخبيث، “pdf”، وكود بايثون الخاص بالاستغلال وسكربت bat باستخدام الأمر التالي: “git clone https://github.com/HDCE-inc/CVE-2023-38831”

 

صورة

2) هذا ما يحتويه المجلد قبل تنفيذ أي استغلال،

  1. ملف document.pdf لإغراء الضحية بالنقر على الملف الخبيث
  2. ملف exploit.py الخاص بكود الاستغلال
  3. ملف script.bat لتشغيل السكربت الخبيث على جهاز الضحية

 

الصورة 2

3) معرفة عنوان IP لجهاز كالي عبر ifconfig:

 

صورة

4) سنقوم بعد ذلك بتعديل السكربت الموجود في script.bat إلى سطر الأوامر التالي (في الصورة أعلاه)

“start” لبدء عملية سطر الأوامر، و“/min” لتصغير موجه الأوامر في الخلفية، وncat لبدء الاتصال بعنوان IP الخاص بالمهاجم عبر المنفذ 4444، وأخيرًا -e cmd.exe لتنفيذ سطر الأوامر في موجه الأوامر.

 

صورة

5) يوضح هذا شرح كود exploit.py التالي:

1 يشير إلى إدخال المستخدم لاسم ملف الطُعم وهو document.pdf، واسم ملف السكربت وهو bat.script، والمخرجات التي تظهر للضحية كملف RAR، وفي هذه الحالة سنحفظه باسم getrich.rar.

2 يشير إلى الفحوصات التي تتم للتحقق من وجود الملفات في مجلد CVE-2023-38831 على جهاز كالي لينكس بالتسمية الصحيحة، وإذا كانت التسمية خاطئة أو كان الملف مكررًا، ستتم طباعة رسالة خطأ وسيتوقف البرنامج ويخرج.

3 يشير إلى إنشاء وجهة ملفات مؤقتة باستخدام os.mkdir() لتخزين الملف المنشأ حديثًا قبل ضغطه في أرشيف واستخدامه كمساحة عمل.

4 يشير إلى سطر النسخ، shutil.copyfile، لنسخ كل من ملف الطُعم والسكربت وتخزينهما في الدلائل الخاصة بهما داخل “tmp” لضمان أن جميع الملفات الضرورية صحيحة وفي مكانها قبل الانتقال إلى الخطوة التالية. أما الخطوة التالية، shutil.make_archieve، فتنشئ أرشيفًا من “tmp” يسمى “tmp.zip” يحتوي على كل شيء في مجلد “tmp”.

5 يشير إلى نجاح تشغيل الكود أعلاه والإنشاء الناجح لملف RAR كاستغلال عبر إدخال المستخدم لملف الطُعم وملف السكربت واسم ملف الإخراج.

 

صورة

6) بعد الحصول على عنوان IP الخاص بنا وتعديل سكربت bat، يمكننا الآن المتابعة لإنشاء ملف “.rar” الخبيث بتشغيل الأمر “python exploit.py”

سيطلب exploit.py من المستخدم إدخال 3 حقول: اسم ملف الطُعم الموجود وهو document.pdf، واسم ملف السكربت الذي عدلناه سابقًا وهو script.bat، واسم ملف RAR الناتج لإغراء الضحية بتنزيل الملف والنقر عليه، الأمر الذي يتطلب اسمًا مناسبًا، وفي هذه الحالة استخدمنا “steps-to-generate-income.rar”. عندها يصبح CVE-2023-38831 جاهزًا لاستغلال جهاز الضحية.

 


الجزء الثاني من الاستغلال

سيتم تنفيذ الجزء الثاني على كل من جهاز كالي وجهاز الضحية، وهو جهاز افتراضي يعمل بنظام Windows 11.

صورة

1) سنقوم أولاً إما بإنشاء موقع ويب خبيث أو إرسال المرفق إلى الضحية.
على الجانب الأيسر، سننفذ “python -m http.server 8080”. هذا الأمر هو عملية لالتقاط عنوان IP الذي يصل إلى هذا الرابط الخبيث، مما يمكننا من معرفة عنوان IP الخاص بالضحية، ويستمع لطلبات HTTP المختلفة مثل “200” من عنوان IP محدد. على الجانب الأيمن، يتم إغراء الضحية بالوصول إلى عنوان IP هذا وتحميل الملف “steps-to-generate-income.rar”.

 

صورة

2) بمجرد إغراء الضحية بنجاح لتحميل الملف الخبيث “steps-to-generate-income.rar”، سيظهر عنوان IP الذي قام بتحميل الملف مع الإطار الزمني. من هذه المعلومات، يمكننا الحصول على عنوان IP الخاص بالضحية.

 

صورة

3) سنقوم بعد ذلك بإعداد ncat على المنفذ 4444 على جهاز كالي، لأن المنفذ 4444 يجب أن يتزامن مع نفس المنفذ المكتوب في script.bat ليتم تنفيذه على جهاز الضحية.
بمجرد أن ينقر الضحية على document.pdf، سيقوم bat.script بتشغيل سطر الأوامر وتصغيره في الخلفية فورًا، مما يسمح بإنشاء اتصال خلفي (backdoor) للمهاجم.

 

الصورة 3

4) سنكون قادرين بعد ذلك على تشغيل أوامر مختلفة على جهاز الضحية مثل “C:\Windows” ثم “dir” لعرض جميع ملفات exe المختلفة المخزنة.

فيما يلي ثلاثة أوامر تم تشغيلها على جهاز الضحية:

الأمر الأول المميز بالرقم “1” هو “net user” لمعرفة عدد الحسابات الموجودة، ومن هذا يمكننا استنتاج أن هناك حسابًا واحدًا فقط وهو W11.

الأمر الثاني المميز بالرقم “2” هو “systeminfo” لفهم المزيد عن جهاز الضحية وصلاحيات المستخدم، وفي هذه الحالة تكون صلاحية مسؤول (administrator).

الأمر الثالث المميز بالرقم “3” هو التنقل عبر مجلدات عشوائية، وفي هذه الحالة سنشغل أوامر مثل “C:\Users\W11” ثم “dir” لمعرفة أنواع الملفات والمجلدات، ثم “C:\Users\W11\Documents” ثم “dir” لمعرفة محتويات مجلد Documents، ولحسن الحظ قام هذا المستخدم بحفظ كلمة المرور في notepad.txt. ثم نقوم بطباعة تفاصيل هذا الملف في سطر الأوامر لكشف التفاصيل، “type secret.txt”. تُظهر النتيجة أننا من خلال سطر الأوامر هذا قادرون على قراءة وكتابة وتعديل الملفات على جهاز الضحية، حيث يمكن أيضًا اتخاذ إجراءات إضافية مثل زرع keylogger لجعل جهاز الضحية أكثر عرضة للاختراق وكشف المزيد من المعلومات الحساسة.

صورة

5) أخيرًا، يمكننا إنشاء ملف notepad على سطح مكتب المستخدم بتشغيل هذا الأمر
“echo "You've been hacked, please go to testingwebsite" > C:\Users\W11\D\hacked.txt” وسيتم إنشاء hacked.txt على سطح مكتب المستخدم لإظهار الضحية أن جهازه قد تم استغلاله.


استراتيجيات الوقاية والتخفيف

  • الترقية إلى أحدث إصدار من WinRAR لأنه يؤثر فقط على الإصدار 6.22 والإصدارات الأقدم.
    • الإيجابيات: القدرة على استخدام البرنامج بأمان، وتحسين أداء البرنامج
    • السلبيات: قد تختفي الميزات القديمة للإصدار السابق أو تُستبدل
  • تطبيق مبدأ الامتيازات الأقل (Least Privilege) على جميع الأنظمة.
    • الإيجابيات: تقييد صلاحيات المستخدم يمكن أن يقلل من التأثير ويخفض المخاطر في حال وقوع هجوم
    • السلبيات: صعوبة تطبيقه بشكل متسق لضمان حصول كل مستخدم على الصلاحيات المناسبة في المؤسسات الكبيرة، مما قد يسبب عدم اتساق وأخطاء
  • ممارسة النظافة السيبرانية الأساسية والنسخ الاحتياطي للبيانات دائمًا في مصدر آمن.
    • الإيجابيات: القدرة على التعرف على التصيد الاحتيالي والمواقع المشبوهة، ومنع فقدان البيانات في حالة الهجوم
    • السلبيات: تكرار النسخ الاحتياطي للبيانات غير الضرورية مما يؤدي إلى تكرار البيانات وعدم اتساقها بالنسبة للبيانات غير المهمة للمؤسسة
  • قم دائمًا بتثبيت برنامج مكافحة الفيروسات كطبقة إضافية من الأمان.

المراجع:

Chromium Docs - Severity Guidelines for Security Issues. (n.d.). Retrieved February 20, 2024, from https://chromium.googlesource.com/chromium/src/+/HEAD/docs/security/severity-guidelines.md#:~:text=High%20severity%20(S1)%20vulnerabilities%20allow,be%20rated%20as%20high%20severity.

Deland-Han. (2014, February 19). Dynamic link library (DLL) - Windows Client. Microsoft Learn. https://learn.microsoft.com/en-us/troubleshoot/windows-client/setup-upgrade-and-drivers/dynamic-link-library

Gillis, A. S. (2023, September 26). principle of least privilege (POLP). Security. https://www.techtarget.com/searchsecurity/definition/principle-of-least-privilege-POLP

GmbH, W. (n.d.). WinRAR 7.00 Final released. WinRAR Latest News. https://www.win-rar.com/singlenewsview.html?&L=0&cHash=c5bf79590657e32554c6683296a8e8aa&tx_ttnews%5Btt_news%5D=232

Lab, S. (2023, September 26). Analysis of CVE-2023-38831 Zero-Day vulnerability in WinRAR. Penetration Testing and CyberSecurity Solution - SecureLayer7. https://blog.securelayer7.net/analysis-of-cve-2023-38831-zero-day-vulnerability-in-winrar/

Patch management: benefits and best practices | Balbix. (2022, October 22). Balbix. https://www.balbix.com/insights/patch-management-benefits-and-best-practices/

Research, U. T. (2023, November 17). WinRAR CVE-2023-38831 Vulnerability: Malware Exploits & APT Attacks. https://www.uptycs.com/blog/cve-2023-38831-winrar-zero-day

Slavin, B. (2024, March 18). Common DMARC problems faced by users | DMARC Report. DMARC Report. https://dmarcreport.com/blog/common-dmarc-problems-faced-by-users/

ThreatLocker. (2023, September 11). WinRAR Remote Code Execution. ThreatLocker. https://www.threatlocker.com/blog/winrar-remote-code-execution

Traders’ Dollars in Danger: CVE-2023-38831 zero-Day vulnerability in WinRAR exploited by cybercriminals to target traders. (2023, August 23). Group-IB. https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/

Vulnera. (2023, November 16). DarkCasino: a new APT threat leveraging WinRAR vulnerability - VULNERA. VULNERA - Vulnerability Management. Simplified. https://vulnera.com/newswire/darkcasino-a-new-apt-threat-leveraging-winrar-vulnerability/

تنزيل الأداة