Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DoubleStar — إعادة إنشاء مخصّصة/مُحسّنة لسلسلة استغلال APT "Double Star" الخاصة بـ Darkhotel، مع التركيز على Windows 8.1 وممزوجة ببعض تقنياتي الخاصة | Kitploit
أدوات/GitHubGitHub/forrest-orr/doublestar
تصعيد الامتيازاتالاستغلالشيل كوداستغلال تطبيقات الويبالفريق الأحمرتطوير الحمولاتاستغلال الملفات الثنائية
GitHubforrest-orr/doublestar

DoubleStar

إعادة إنشاء مخصّصة/مُحسّنة لسلسلة استغلال APT "Double Star" الخاصة بـ Darkhotel، مع التركيز على Windows 8.1 وممزوجة ببعض تقنياتي الخاصة

عرض المستودع
147273منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

________ . . _________ __ _____ \ ____ __ _ | | | ____ / // | _____ _______ | | \ / _ \ | | | __ \ | | / __ \ _ \ \ \ \ _ __
| ` ( <_> )| | /| _\ | |
\ / / \ | | / __ _| | / /____ / _/ |/ | /|/ ___ > /___ / || (____ /|| / / / / / سلسلة استغلال RCE لمتصفحي IE/Firefox على ويندوز 8.1 -> الهروب من صندوق الحماية -> تصعيد الصلاحيات إلى SYSTEM

root@kitploit:~
                        ______________
                        | Remote PAC | 
                        |____________|  
                               ^
                               | HTTPS

_______________ RPC/ALPC _______________ RPC/ALPC _______________ | firefox.exe | ----------> | svchost.exe | -----------> | spoolsv.exe | || || <----------- || | RPC/Pipe | _______________ | | malware.exe | <---| Execute impersonating NT AUTHORY\SYSTEM ||

~

الاستخدام

لتشغيل سلسلة الاستغلال هذه، قم بتنزيل بنية الإصدار/المجلدات الكاملة إلى جهاز يعمل بويندوز 8.1 x64 غير محدّث، وحمّل أيًا من ملفي .html التاليين أثناء الاتصال بالإنترنت:

  • CVE-2019-17026\Forrest_Orr_CVE-2019-17026_64-bit.html - عبر Firefox v65-69 64-bit.
  • CVE-2020-0674\Forrest_Orr_CVE-2020-0674_64-bit.html - عبر Internet Explorer 11 64-bit (مع تمكين Enhanced Protected Mode).

يمكن تشغيل مرحلة RCE الأولية عبر IE أو FF على حد سواء، وستؤدي إلى تنفيذ عملية cmd.exe في جلسة المستخدم الخاصة بك بصلاحيات NT AUTHORY\SYSTEM.

تم اختبار الاستغلالات الفردية بنجاح في السياق التالي:

  • CVE-2020-0674 - IE8 64-bit وWPAD على ويندوز 7 x64، IE11 64-bit وWPAD على ويندوز 8.1 x64.
  • CVE-2019-17026 - Firefox 65-69 (64-bit) على ويندوز 7 و8.1 و10 x64.

لاحظ أنه على الرغم من أن الاستغلالات الفردية نفسها قد تعمل على إصدارات متعددة من ويندوز، فإن السلسلة الكاملة لن تعمل إلا على ويندوز 8.1.

~

نظرة عامة

على الرغم من أن سلسلة الاستغلال هذه تستخدم ثغرتين من نوع 0day (تم تصحيحهما الآن)، إلا أنها تحتوي أيضًا على تقنية هروب من صندوق الحماية وتقنية EoP لا تزالان غير مصححتين حتى تاريخ 5/4/2021، وتظلان قابلتين للتطبيق للدمج في سلاسل الهجمات المستقبلية.

أطلقت مجموعة Darkhotel APT (يُعتقد أنها من أصل كوري جنوبي) حملة ضد تنفيذيين في قطاع الأعمال ومسؤولين حكوميين صينيين ويابانيين عبر مزيج من التصيد الموجّه واختراق شبكات الفنادق الفاخرة في أوائل عام 2020. كانت الاستغلالات التي استخدموها (CVE-2020-0674 وCVE-2019-17026، ويُطلق عليهما معًا اسم «Double Star») نسخًا من نوع 0day معدّلة قليلًا عن استغلالات قديمة/موجودة من عام 2019: وتحديدًا ثغرات UAF في محرك JavaScript القديم (jscript.dll) وثغرات aliasing في محرك IonMonkey الخاص بـ Firefox.

ما جعل استخدام هذه الثغرات من نوع 0day مثيرًا للاهتمام يتجاوز قدرتها على تحقيق RCE عبر متصفحي Internet Explorer وFirefox: فثغرة CVE-2020-0674 تحديدًا (وهي UAF في محرك jscript.dll القديم) قابلة للاستغلال في أي عملية يمكن فيها تنفيذ كود JS قديم عبر jscript.dll. في أواخر عام 2017، نشر فريق Google Project Zero تدوينة بعنوان «aPAColypse now: استغلال ويندوز 10 في شبكة محلية باستخدام WPAD/PAC وJScript» [1].

ألقت هذه الأبحاث الضوء على ناقل هجوم مثير للاهتمام للغاية كان (في ذلك الوقت) يؤثر على جميع إصدارات ويندوز بدءًا من 7 فصاعدًا: تحتوي خدمة WPAD (أو «WinHTTP Web Proxy Auto-Discovery Service») على وظيفة قديمة لتحديث إعدادات الوكيل عبر ملف «PAC». يمكن لأي مستخدم يستطيع مخاطبة خدمة WPAD (التي تعمل داخل عملية svchost.exe بصلاحيات LOCAL SERVICE) عبر RPC أن يُجبرها على تنزيل ملف PAC من عنوان URL بعيد يحتوي على كود JS مسؤول عن تعيين إعدادات الوكيل الصحيحة لعنوان URL يوفره المستخدم.

والأهم من ذلك، أن محرك jscript.dll القديم يُستخدم لتحليل ملفات PAC هذه. فتح هذا ناقل هجوم يمكن بموجبه لأي عملية (بغض النظر عن صلاحيات المستخدم المحدودة أو حتى عزل صندوق الحماية) الاتصال بخدمة WPAD المحلية عبر ALPC وإجبارها على تنزيل ملف PAC خبيث يحتوي على استغلال jscript.dll من عنوان URL بعيد. ويؤدي ذلك إلى تنفيذ كود في سياق LOCAL SERVICE.

استخدمت مجموعة Darkhotel هذا المفهوم وجعلته وسيلة الهروب من صندوق الحماية بعد حصولها على RCE عبر Firefox أو Internet Explorer. الخطوة التالية في سلسلة هجومهم غير واضحة: يبدو أنهم رفعوا صلاحياتهم بطريقة ما من LOCAL SERVICE إلى SYSTEM ثم شرعوا في تنفيذ برمجياتهم الخبيثة من هذا السياق. في جميع تحليلات سلسلة هجمات Darkhotel Double Star، لم أتمكن من العثور على شرح مفصّل لكيفية تحقيقهم لهذا، ومع ذلك فمن الآمن افتراض أن تقنيتهم لم تكن بالضرورة استغلالًا من نوع 0day. تُمنح العمليات التي يتم تشغيلها بواسطة حساب LOCAL SERVICE صلاحية SeImpersonate افتراضيًا، وبالتالي يمكنها رفع سياقها الأمني إذا تمكنت من إجبار اتصال متميز بحد ذاتها عبر الأنابيب المسماة (named pipes) أو ALPC.

من المحتمل أن مجموعة Darkhotel APT استخدمت تقنية Rotten Potato لتصعيد الصلاحيات من LOCAL SERVICE، إذ كانت التقنية الأبسط والأكثر شيوعًا المستخدمة على نطاق واسع قبل عدة سنوات (وهي أيضًا التقنية المستخدمة في أبحاث Google Project Zero «aPAColypse now»)؛ لكنني استقررت بدلًا من ذلك على تقنية أكثر متانة وحداثة: انتحال هوية الأنابيب المسماة عبر اتصال RPC مُجبر من Print Spooler [2]. جمعت هذه التقنية بين واجهة RPC قديمة شائعة بين فرق الاختراق (Red Teamers) لجمع تذاكر TGT في البيئات التي يتم فيها تمكين التفويض غير المقيد (المعروفة أيضًا باسم «Printer Bug») وبين هجوم من نمط انتحال الهوية/Rotten Potato مُكيَّف لتصعيد الصلاحيات محليًا.

بالإضافة إلى ذلك، بدلًا من استهداف ويندوز 7، قررت التركيز على ويندوز 8.1 بسبب التحدي الذي تطرحه وسائل التخفيف الأمنية المعززة فيه مثل LFH غير الحتمي، وASLR عالي الإنتروبيا، وControl Flow Guard (CFG).

~

CVE-2020-0674

ملف PAC خبيث يحتوي على استغلال CVE-2020-0674 من نوع UAF - يتم تنزيله داخل خدمة WPAD svchost.exe (LOCAL SERVICE) عبر تشغيل RPC. يحتوي على shellcode المرحلة الثالثة (Spool Potato EoP). قد يخدم هذا الاستغلال غرضًا مزدوجًا كناقل هجوم RCE أولي عبر IE11 64-bit أيضًا.

_______________ RPC _______________ CVE-2020-0674 ________________ | firefox.exe | -----> | svchost.exe | ---------------> | Spool Potato | || || | shellcode | |______________| ~

CVE-2019-17026

استغلال RCE عبر ثغرة Type Confusion في محرك IonMonkey JIT لمتصفح Firefox 64-bit. يمثل ناقل الهجوم الأولي عندما يزور المستخدم صفحة ويب مصابة بإصدار ضعيف من Firefox. يحتوي هذا المكوّن على shellcode للمرحلة الأولى (egg hunter) والمرحلة الثانية (الهروب من صندوق حماية WPAD)، والأخيرة فعالة فقط على ويندوز 8.1 بسبب تفاصيل واجهة RPC IDL المرمزة بشكل ثابت (hardcoded) الخاصة بـ WPAD.

_______________ JIT spray ______________ DEP bypass _______________________ | firefox.exe | -----------> | Egg hunter | ------------> | WPAD sandbox escape | |___________| | shellcode | | shellcode (heap) | |________| |___________________|

~

الحمولات

تحتوي سلسلة الاستغلال هذه على ثلاث حمولات shellcode، موجودة داخل هذا المستودع تحت المسار Payloads\Compiled\JS في شكلها المشفر بـ JavaScript:

  • المرحلة الأولى: shellcode من نوع egg hunter (ASM).
  • المرحلة الثانية: shellcode للهروب من صندوق حماية WPAD (مكتبة C DLL، عبر sRDI إلى shellcode).
  • المرحلة الثالثة: shellcode لتصعيد صلاحيات Spool Potato (مكتبة C DLL، عبر sRDI إلى shellcode).

عند استخدام IE كناقل هجوم RCE أولي، لا يلزم سوى shellcode المرحلتين الثانية والثالثة. أما عند استخدام FF كناقل هجوم RCE أولي، فتُستخدم المراحل الثلاث جميعها.

لقد أدرجت أيضًا عدة حمولات shellcode إضافية لأغراض الاختبار (shellcode من نوع MessageBoxA وWinExec). لاحظ عند استخدامها أنه في حالة Firefox CVE-2019-17026، يجب تمثيل الـ shellcode كمصفوفة Uint8Array مسبوقة بـ egg QWORD التالي: 0x8877665544332211. وفي حالة CVE-2020-0674، يجب تمثيل الـ shellcode كمصفوفة DWORD.

لاحظ أيضًا أنه عند استخدام حمولة WinExec أو MessageBoxA مع Firefox CVE-2019-17026، يجب عليك أولًا خفض مستوى محتوى صندوق الحماية في «about:config» إلى 2.

~

الاعتمادات

maxpl0it - لكتابة التحليل الأولي وإثبات المفهوم (PoC) لثغرة CVE-2019-17026 مع التركيز على نظام التشغيل Linux، وكتابة التحليل الأولي وإثبات المفهوم (PoC) لثغرة CVE-2020-0674 مع التركيز على IE8/11 على ويندوز 7 x64.

0vercl0k - لتوثيق التفاصيل الداخلية لمحرك IonMonkey فيما يتعلق بـ aliasing وGVN.

HackSys Team - للنصائح حول خدمة WPAD وتصحيح أخطاء JS منخفض المستوى.

itm4n - للأبحاث الأصلية حول الجمع بين ثغرة طابعة RPC وانتحال هوية الأنابيب المسماة.

~

الروابط

[1] https://googleprojectzero.blogspot.com/2017/12/apacolypse-now-exploiting-windows-10-in_18.html [2] https://itm4n.github.io/printspoofer-abusing-impersonate-privileges/

تنزيل الأداة