Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
xz-cve-2024-3094 — عرض توضيحي بلغة بايثون يحاكي CVE-2024-3094: باب خلفي لسلسلة التوريد في XZ Utils مع تفعيل خفي قائم على المشغل. | Kitploit
أدوات/GitHubGitHub/hackura/xz-cve-2024-3094
تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتأمن سلسلة التوريدكشف التسللالتعلم والتعليمالاستجابة للحوادث
GitHubhackura/xz-cve-2024-3094

xz-cve-2024-3094

عرض توضيحي بلغة بايثون يحاكي CVE-2024-3094: باب خلفي لسلسلة التوريد في XZ Utils مع تفعيل خفي قائم على المشغل.

3منذ 7 أشهرلم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

التحليل الفني لـ CVE-2024-3094: باب خلفي في سلسلة توريد XZ Utils

المؤلف

Dorpe Karl Seyram

التاريخ

2026-01-25

السياق

الهدف من هذا المشروع هو تحليل ثغرة أمنية حقيقية وحديثة وعالية التأثير (CVE-2024-3094) من منظور مهندس أمن / فريق أزرق. بدلاً من التركيز على الاستغلال، يركز التحليل على فهم السبب الجذري، وسلسلة الهجوم، والتأثير على الأنظمة، وكيف يمكن للمدافعين اكتشاف وتخفيف هجمات سلسلة التوريد المماثلة.

تم اختيار هذا المشروع لأن CVE-2024-3094 تمثل واحدة من أكثر اختراقات سلسلة التوريد تطوراً في نظام Linux البيئي، وتظهر كيف يمكن إساءة استخدام الثقة في البنية التحتية الأساسية.


الإجراءات

تم تنفيذ هذا المشروع باستخدام بيئة تحليل خفيفة على Kali Linux بدون استخدام أجهزة افتراضية أو بنية تحتية مخبرية ثقيلة.

الخطوات المتخذة:

  • بحث في حادثة الباب الخلفي لـ XZ Utils و CVE-2024-3094
  • دراسة دور liblzma في أنظمة Linux وتفاعله مع SSH
  • تحليل كيفية إدخال الكود الخبيث من خلال نظام البناء
  • تصميم عرض توضيحي مفاهيمي صغير يوضح كيف يمكن للمكتبات المشتركة الخبيثة تنفيذ كود عند تحميلها بواسطة برامج موثوقة
  • توثيق سير الهجوم والتأثير واستراتيجيات الدفاع من منظور الفريق الأزرق

الأدوات المستخدمة:

  • أدوات سطر الأوامر في Linux (strings, ldd, objdump, sha256sum)
  • Python (للعرض التوضيحي)
  • توثيق Markdown

النتائج

من خلال هذا المشروع، تم تطوير المهارات والمعرفة التالية:

  • فهم هجمات سلسلة التوريد وتأثيرها الواقعي
  • فهم أفضل للمكتبات المشتركة في Linux والربط الديناميكي
  • خبرة في تحليل الحوادث الأمنية من منظور المدافع
  • القدرة على ترجمة حادثة أمنية معقدة إلى تقرير فني منظم

التحسينات المستقبلية الممكنة:

  • تحليل أعمق على مستوى الباينري للإصدارات الخبيثة من XZ
  • التكامل مع أدوات المراقبة لعرض مفاهيم الكشف
  • محاكاة استجابة للحوادث قائمة على الجدول الزمني

الصور

يتضمن هذا المشروع:

  • لقطات شاشة من تنفيذ البرنامج التوضيحي
  • مقتطفات كود توضح كيف يمكن للكود الخبيث التنفيذ عبر المكتبات المشتركة

(جميع الصور محفوظة في مجلد screenshots/.)


التقييم

هذا المشروع ذو صلة مباشرة بدور مهندس أمن / SOC / فريق أزرق لأنه يركز على:

  • تحليل التهديدات الواقعية
  • فهم سلاسل الهجوم بدلاً من مجرد تشغيل الاستغلالات
  • التفكير من حيث الكشف والتأثير والتخفيف
  • التعامل مع مخاطر سلسلة التوريد الحديثة، والتي أصبحت الآن مصدر قلق رئيسي في أمن المؤسسات

1. الملخص التنفيذي

CVE-2024-3094 هي ثغرة أمنية حرجة في سلسلة التوريد تم اكتشافها في مكتبة ضغط XZ Utils، وهي مكون واسع الاستخدام في أنظمة Linux. لم تكن الثغرة خطأ تقليدياً، بل كانت باباً خلفياً مزروعاً عمداً قدمه مساهم خبيث. يمكن لهذا الباب الخلفي السماح للمهاجمين عن بعد بتنفيذ كود عبر SSH في ظل ظروف محددة.

تعتبر هذه الحادثة واحدة من أكثر هجمات سلسلة التوريد تطوراً التي تم اكتشافها على الإطلاق في نظام Linux البيئي.


2. ما هي XZ Utils و liblzma؟

XZ Utils هي أداة ضغط بيانات تُستخدم في جميع توزيعات Linux تقريباً. توفر مكتبة liblzma، التي تستخدمها العديد من التطبيقات للضغط وإزالة الضغط.

تُستخدم liblzma بشكل شائع بواسطة:

  • أدوات النظام
  • مديري الحزم
  • خدمات الشبكة (بشكل غير مباشر عبر التبعيات)

لهذا السبب، تعتبر XZ جزءاً من البنية التحتية الأساسية الموثوقة لأنظمة Linux.


3. ما هي CVE-2024-3094؟

CVE-2024-3094 هي باب خلفي خبيث تم إدخاله في إصدارات محددة من XZ Utils (5.6.0 و 5.6.1).

بدلاً من كونها ثغرة عرضية، كانت هذه:

  • مقصودة
  • مخفية بعناية
  • اختراق طويل الأمد لسلسلة التوريد

صُمم الباب الخلفي لـ:

  • التنشيط فقط في بيئات محددة
  • التدخل في مصادقة SSH
  • السماح بتنفيذ كود عن بعد

الخطورة: حرجة
النوع: باب خلفي في سلسلة التوريد / تنفيذ كود عن بعد
التأثير: اختراق كامل للنظام


4. كيف تم إدخال الباب الخلفي

قضى المهاجم سنوات في بناء الثقة في المشروع مفتوح المصدر واكتسب في النهاية نفوذاً على مستوى المشرف.

الكود الخبيث كان:

  • مشوشاً
  • مخبأ داخل ملفات اختبار وسكربتات بناء
  • يتم تنشيطه فقط في ظروف بناء محددة

هذا يعني:

  • أن الكود المصدري بدا نظيفاً في الغالب
  • أن السلوك الخبيث ظهر فقط في إصدارات الإصدار

5. التشغيل التقني للباب الخلفي (مستوى عالٍ)

على مستوى عالٍ، يعمل الباب الخلفي كالتالي:

  1. يتم تحميل مكتبة liblzma معدلة إلى الذاكرة.
  2. يتصل الكود الخبيث بالوظائف التي يستخدمها SSH.
  3. عند استلام محاولة مصادقة مصممة خصيصاً، فإن الباب الخلفي:
    • يتجاوز المصادقة العادية
    • أو ينفذ كوداً يتحكم به المهاجم

هذا يحول SSH بشكل فعال إلى نقطة دخول خلفية.


6. لماذا هذا خطير للغاية

هذا الهجوم أسوأ بكثير من ثغرة عادية للأسباب التالية:

  • إنه يؤثر على البنية التحتية الموثوقة
  • إنه يتجاوز مراجعة الكود العادية بالاختباء داخل أنظمة البناء
  • إنه يؤثر على ملايين أنظمة Linux
  • كان يمكن أن يؤدي إلى اختراق جماعي للخوادم على مستوى العالم

هذا مثال نموذجي لهجوم سلسلة التوريد.


7. عرض توضيحي: كيف يمكن للمكتبات الخبيثة تنفيذ الكود

لفهم التأثير، يتضمن هذا المشروع عرضاً توضيحياً مفاهيمياً مبسطاً:

  • تقوم برامج Linux بتحميل المكتبات المشتركة ديناميكياً
  • إذا كانت المكتبة تحتوي على كود خبيث، فسيتم تنفيذ ذلك الكود داخل البرامج الموثوقة

يتم توفير كود توضيحي صغير في مجلد demo/ لإظهار كيف يمكن لتحميل مكتبة أن يؤدي إلى تنفيذ كود غير متوقع.

هذا عرض توضيحي مفاهيمي، وليس استغلال XZ الحقيقي.


8. تحليل التأثير

إذا كان هذا الباب الخلفي قد وصل إلى الإصدارات المستقرة:

  • كان بإمكان المهاجمين الحصول على وصول عن بعد إلى الخوادم
  • تجاوز مصادقة SSH
  • سرقة البيانات الحساسة
  • تثبيت البرامج الضارة
  • التحرك جانبياً داخل شبكات المؤسسات

كانت هذه ستكون حادثة أمنية كارثية على نطاق عالمي.


9. التخفيف والمعالجة

الإجراءات الموصى بها:

  • التخفيض الفوري لإصدار XZ إلى إصدارات آمنة
  • إعادة بناء الأنظمة المتأثرة
  • تدقيق مكتبات النظام
  • التحقق من توقيعات الحزم
  • استخدام البناءات القابلة للتكرار
  • تحسين ضوابط أمان سلسلة توريد البرامج

10. استراتيجيات الكشف (من منظور الفريق الأزرق)

يجب على المدافعين مراقبة:

  • سلوك غير متوقع في SSH
  • استخدام غير طبيعي لوحدة المعالجة المركزية في خدمات النظام
  • استدعاءات مكتبة غير متوقعة
  • تغييرات في تكامل الملفات في مكتبات النظام
  • شذوذ في سجلات المصادقة

11. الدروس المستفادة

  • يمكن إساءة استخدام الثقة في المصادر المفتوحة
  • أمان سلسلة التوريد أمر بالغ الأهمية
  • المراقبة السلوكية لا تقل أهمية عن الكشف القائم على التوقيعات
  • البنية التحتية الحرجة تحتاج إلى عمليات مراجعة وتحقق أقوى

12. الخاتمة

تظهر CVE-2024-3094 أن الهجمات الحديثة لا تتعلق فقط باستغلال الأخطاء، بل تتعلق بتسلل الثقة نفسها. من المحتمل أن تغير هذه الحادثة كيفية التعامل مع أمان البنية التحتية مفتوحة المصدر في المستقبل.


المراجع

  • استشارة أمان Red Hat: حادثة الباب الخلفي لـ XZ
  • استشارات أمان GitHub على XZ Utils
  • تحليلات فنية عامة لـ CVE-2024-3094
  • كتابات عن أمان سلسلة التوريد مفتوحة المصدر
تنزيل الأداة