Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-50656-rogueplanet-validation — تقرير التحقق من إثبات المفهوم (PoC) الخاص بـ RoguePlanet ضد Microsoft Defender في بيئة مختبرية خاضعة للتحكم تعمل بنظام Windows 11، ويتضمن ملاحظات البناء، ونتائج كشف Defender، وتقييم المخاطر، وتوصيات التخفيف. | Kitploit
أدوات/GitHubGitHub/g0thamrabb1t/cve-2026-50656-rogueplanet-validation
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالتحليل البرمجيات الخبيثةاختبار الاختراقالتعلم والتعليماستغلال الملفات الثنائيةمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
g0thamrabb1t/cve-2026-50656-rogueplanet-validation

CVE-2026-50656-rogueplanet-validation

تقرير التحقق من إثبات المفهوم (PoC) الخاص بـ RoguePlanet ضد Microsoft Defender في بيئة مختبرية خاضعة للتحكم تعمل بنظام Windows 11، ويتضمن ملاحظات البناء، ونتائج كشف Defender، وتقييم المخاطر، وتوصيات التخفيف.

عرض المستودع
27منذ 3 أشهرلم تتم المراجعة بعد

تقرير التحقق من إثبات المفهوم (PoC) RoguePlanet لـ Microsoft Defender

الغرض من التقرير ونطاقه

يتعلق هذا التقرير بالتحقق من إثبات المفهوم (PoC) RoguePlanet الموصوف علنًا والمرتبط بـ Microsoft Defender. عُرضت التقنية الموصوفة في وسائل الإعلام في 10 يونيو 2026 كتقنية تصعيد امتيازات محلية (LPE)، يمكن من خلالها لمستخدم محلي الحصول على امتيازات NT AUTHORITY\SYSTEM. أشارت الأوصاف العامة إلى أن الآلية تستخدم دوالًا يستخدمها Microsoft Defender عند معالجة ملف أو فحصه.

كان الغرض من الاختبار هو تحديد ما إذا كان يمكن إعداد الاستغلال وتنفيذه في بيئة مختبرية خاضعة للتحكم، ومراقبة كيفية تصرف آليات الحماية في Microsoft Defender على نظام Windows 11 محدّث. يغطي التقرير بيئة الاختبار، وحالة التحديثات، وإعدادات Microsoft Defender، وتجهيز بيئة الترجمة، ونتيجة الترجمة، واستجابة Defender، والتوصيات للحد من المخاطر.

كان الاختبار موجّهًا نحو البحث وتم تنفيذه محليًا على محطة اختبار مخصصة. يجب تفسير النتائج على أنها تقييم لسلوك أداة برمجية محددة وإعداد بيئة محدد، وليس تأكيدًا كاملًا للمناعة ضد جميع المتغيرات الممكنة لهذه التقنية.

المصادر المُشار إليها في المادة التي تم تحليلها:

  • المقالة:

    https://thehackernews.com/2026/06/microsoft-defender-rogueplanet-zero-day.html

  • مستودع إثبات المفهوم العام:

    https://github.com/MSNightmare/RoguePlanet/tree/main

  • مصدر مثبّت MSYS2:

    https://github.com/msys2/msys2-installer/releases/tag/nightly-x86_64

  • مصدر Visual Studio:

    https://visualstudio.microsoft.com/insiders/?rwnlp=pl

بيئة الاختبار

تم تنفيذ إثبات المفهوم على محطة عمل عميل تعمل خارج نطاق Active Directory، في مجموعة العمل WORKGROUP. كان نظام التشغيل المثبّت على المحطة هو Microsoft Windows 11 Home، الإصدار 25H2، بمعمارية 64 بت.

المعلمةالقيمة
اسم النظامMicrosoft Windows 11 Home
الإصدارHome
إصدار النظام25H2
إصدار نظام التشغيل10.0.26200
رقم البناء26200
المعماريةx64 / 64-bit
نوع التثبيتClient / Workstation
اسم المضيفLAPTOP-80LPIEH2
الشركة المصنعةLenovo
طراز الجهازLenovo Legion Slim 5 16IRH8
المعالج12th Gen Intel(R) Core(TM) i5-12450H
الذاكرة العشوائية32 GB

في يوم تنفيذ إثبات المفهوم، كان النظام يحتوي على تحديثات الأمان لشهر يونيو 2026 مثبّتة، بالإضافة إلى تحديثات سابقة من مايو وأبريل 2026. وهذا يعني أن الاختبار أُجري على نظام Windows 11 25H2 محدّث، البناء 26200، بعد تثبيت أحدث التصحيحات الأمنية المتاحة في تاريخ الاختبار.

معرف الإصلاحنوع التحديثتاريخ التثبيت
KB5094135تحديث أمني10.06.2026
KB5094126تحديث أمني10.06.2026
KB5087051تحديث14.05.2026
KB5092762تحديث أمني13.05.2026
KB5054156تحديث28.04.2026

إعدادات Microsoft Defender

كان برنامج Microsoft Defender Antivirus نشطًا على محطة العمل المستخدمة للاختبار ويعمل في الوضع العادي. كانت خدمة الحماية تعمل ومفعّلة، وكانت الحماية من الفيروسات والحماية من برامج التجسس ومراقبة السلوك والحماية في الوقت الفعلي نشطة.

المعلمةالقيمة
AMProductVersion4.18.26050.15
AMServiceVersion4.18.26050.15
AMEngineVersion1.1.26050.11
AMRunningModeNormal
AMServiceEnabledTrue
AntivirusEnabledTrue
AntispywareEnabledTrue
RealTimeProtectionEnabledTrue
BehaviorMonitorEnabledTrue
OnAccessProtectionEnabledTrue
IoavProtectionEnabledTrue
NISEnabledTrue
NISEngineVersion1.1.26050.11
IsTamperProtectedTrue
DefenderSignaturesOutOfDateFalse
RebootRequiredFalse
IsVirtualMachineFalse

في يوم الاختبار، كانت توقيعات Microsoft Defender محدّثة. تم تحديث توقيعات مكافحة الفيروسات ومكافحة برامج التجسس وNIS في 10.06.2026 الساعة 13:27:32.

نوع التوقيعالإصدارتاريخ آخر تحديث
AntivirusSignatureVersion1.453.27.010.06.2026 13:27:32
AntispywareSignatureVersion1.453.27.010.06.2026 13:27:32
NISSignatureVersion1.453.27.010.06.2026 13:27:32

تم إجراء آخر فحص سريع في 08.06.2026 بين الساعة 15:00:36 و15:01:58، باستخدام إصدار التوقيعات 1.451.323.0. لم يكن قد تم إجراء فحص كامل سابقًا أو لم يكن سجله متاحًا، كما تشير إلى ذلك قيمة FullScanAge البالغة 4294967295 وغياب أوقات بدء وانتهاء الفحص الكامل.

تجهيز بيئة الترجمة

انتهت المحاولة الأولى لترجمة الكود من مستودع GitHub بخطأ ناتج عن غياب ملف الرأس winternl.h. أشارت الرسالة إلى أن النظام لا يحتوي على المجموعة الكاملة من ملفات رأس Windows SDK المطلوبة بواسطة الكود المُحلَّل.

الشكل 1. خطأ غياب ملف الرأس winternl.h أثناء محاولة الترجمة الأولى.

أشار الكود أيضًا إلى ملفات رأس أخرى متعلقة بـ Windows API وNT API، بما في ذلك windows.h وPsapi.h وntstatus.h وvirtdisk.h وshlwapi.h وtaskschd.h وbcrypt.h. لهذا السبب، كان من الضروري تجهيز بيئة ترجمة أكثر اكتمالًا وتثبيت مكونات SDK المناسبة.

الشكل 2. جزء من قائمة ملفات الرأس المطلوبة بواسطة الكود المُحلَّل.

محاولة استخدام MSYS2/MinGW-w64

في البداية، تم استخدام MSYS2/MinGW-w64 لتجهيز بيئة الترجمة. توفر هذه البيئة أدوات GNU لنظام Windows، بما في ذلك مترجمي gcc وg++. تتم إدارة الحزم في MSYS2 باستخدام pacman، الذي يؤدي دورًا مشابهًا لدور apt على أنظمة Linux أو winget على Windows.

الشكل 3. اكتمال تثبيت MSYS2.

باستخدام pacman، تم تثبيت سلسلة أدوات MinGW-w64 GCC/G++، أي مجموعة الأدوات التي تتيح ترجمة كود C/C++ لنظام Windows. تتضمن الحزمة، من بين مكونات أخرى، مترجم gcc، ومترجم g++ للغة C++، والرابط (Linker)، وملفات الرأس والمكتبات اللازمة لبناء تطبيقات تعمل في بيئة Windows. كان الغرض من هذه المحاولة هو التحقق مما إذا كان يمكن ترجمة الكود باستخدام سلسلة الأدوات المفتوحة المتاحة في MSYS2، دون استخدام Visual Studio.

الشكل 4. تثبيت حزم MSYS2/MinGW-w64 باستخدام pacman.

بعد التثبيت، تمت محاولة ترجمة الكود باستخدام g++. حدد الأمر مباشرةً المسار إلى ملف المصدر والمسار إلى الملف التنفيذي الناتج.

C:\msys64\mingw64\bin\g++.exe C:\Users\User\Downloads\RoguePlanet.cpp -o C:\Users\User\Desktop\roguePlanet.exe

مشكلة وضع Unicode

كان المؤشر الأول المهم على وجود مشكلة في وضع Unicode هو رسائل المترجم المتعلقة بأنواع الأحرف غير المتوافقة. احتوت السجلات على أخطاء تفيد بأن قيمًا من النوع const wchar_t* أو wchar_t* لا يمكن تحويلها إلى LPCSTR أو LPSTR. كان هذا يعني أن الكود كان يمرر سلاسل أحرف عريضة إلى دوال Windows API، بينما كان المترجم يختار نسخ الدوال المخصصة للسلاسل التقليدية ANSI.

تنزيل الأداة