Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
nuc-winring0-fix — إصلاح دائم لإعادة تثبيت برنامج التشغيل الضعيف WinRing0 في Intel NUC (CVE-2020-14979) عبر Windows Update | Kitploit
أدوات/GitHubGitHub/hexatriene/nuc-winring0-fix
تحليل الثغرات الأمنيةتدقيق التكوينأمن الأجهزةسوء التكوينالتعلم والتعليمالاستجابة للحوادث
GitHubhexatriene/nuc-winring0-fix

nuc-winring0-fix

إصلاح دائم لإعادة تثبيت برنامج التشغيل الضعيف WinRing0 في Intel NUC (CVE-2020-14979) عبر Windows Update

عرض المستودع
61منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

دليل إزالة برنامج تشغيل WinRing0 الضعيف في Intel NUC - بشكل دائم

يقوم Windows Defender بوضع علامة على OpenHardwareMonitorLib.sys (برنامج تشغيل WinRing0) كـ VulnerableDriver:WinNT/Winring0 بسبب CVE-2020-14979. يتم تضمين هذا البرنامج مع خدمة Intel NUC Software Studio ويتم إعادة تثبيته عبر Windows Update.

يوفر هذا المستودع حلاً دائماً.

المشكلة

  1. يقوم performancedriverextension.inf من Intel بتثبيت NucSoftwareStudioService
  2. تقوم الخدمة بنشر OpenHardwareMonitorLib.sys (برنامج تشغيل نواة WinRing0)
  3. يكتشفه Windows Defender كبرنامج تشغيل ضعيف (CVE-2020-14979)
  4. يقوم Windows Update Intel Corporation - Extension - 1.0.0.38 بإعادة تثبيته باستمرار
  5. طرق الإزالة القياسية لا تمنع إعادة التثبيت

السبب الجذري

يقوم برنامج تشغيل أداء Intel NUC (ACPI\INTC1036) بتعريف جهاز ACPI يكشف عن ميزات خاصة بـ NUC:

  • التحكم في المروحة (منحنيات قابلة للتعديل برمجياً)
  • التحكم في LED (تخصيص LED RGB / طاقة)
  • مراقبة الحرارة
  • إدارة الطاقة

يتصل الامتداد الضعيف ببرنامج التشغيل الأساسي هذا. يرى Windows Update الجهاز ويقدم تحديثات برنامج التشغيل له.

الحلول (اختر واحداً)

الخيار أ: تعطيل الجهاز بشكل دائم (موصى به)

يقوم هذا بتعطيل جهاز ACPI بالكامل عبر Group Policy، مما يمنع تحميل أي برامج تشغيل.

قم بتشغيل scripts/disable-device-gpo.ps1 كمسؤول، أو يدوياً:

root@kitploit:~
# Run as Administrator
.\scripts\disable-device-gpo.ps1

الخيار ب: حظر تحديثات برنامج التشغيل فقط

يحافظ على برنامج التشغيل الأساسي ولكنه يمنع جميع تثبيتات تحديثات برنامج التشغيل من Windows Update لهذا الجهاز.

المقايضات:

  • يظل الجهاز عاملاً مع برنامج التشغيل الأساسي الحالي
  • لن يتلقى تحديثات برنامج التشغيل المستقبلية (الأمنية أو غيرها)

قم بتشغيل scripts/block-driver-updates.ps1 كمسؤول.

الخيار ج: التنظيف اليدوي + إخفاء التحديث

أقل ديمومة - يتطلب إعادة الإخفاء إذا أصدر Intel إصدارات جديدة.

قم بتشغيل scripts/remove-and-hide.ps1 كمسؤول.

التشخيص السريع

تحقق من حالتك الحالية:

root@kitploit:~
.\scripts\diagnose.ps1

مرجع مواقع الملفات

المكونالمسار
ملف الخدمة القابل للتنفيذ

التحقق

بعد تطبيق أي حل، تحقق:

root@kitploit:~
# Check service is gone
sc.exe query NucSoftwareStudioService

# Check no pending Intel extension updates
# (Run scripts/diagnose.ps1 for full status)

اختبار التحقق

حظر GPO مقابل Windows Update (تم اختباره في 2025-01-17)

السيناريو: التحقق من أن حظر جهاز Group Policy (الخيار أ) يصمد أمام محاولة Windows Update لتثبيت برنامج التشغيل الضعيف.

إجراءات الاختبار:

  1. تطبيق حظر GPO لـ ACPI\INTC1036 (الجهاز معطل)
  2. إزالة سجل استبعاد تحديث برنامج تشغيل Windows Update الواسع (سلوك التحديث العادي)
  3. إظهار "Intel Corporation - Extension - 1.0.0.38" في Windows Update
  4. السماح لـ Windows Update بتنزيل وتثبيت الحزمة
  5. إعادة تشغيل النظام

النتائج بعد تثبيت Windows Update للحزمة:

الاكتشاف الرئيسي: حظر جهاز GPO هو طبقة الحماية الفعالة. يمكن لـ Windows Update تخزين حزمة برنامج التشغيل في مخزن برامج التشغيل، لكنه لا يمكنه التفعيل لأن معرف الجهاز محظور. لا يتم استخراج ملف .sys الضعيف أو تحميله أبداً.

التنظيف الكامل (تم اختباره في 2025-01-17)

بعد تأكيد ثبات حظر GPO، تم إكمال التنظيف الكامل:

  1. إزالة برنامج التشغيل المخزن من المتجر: pnputil /delete-driver oem17.inf
  2. إخفاء تحديث امتداد Intel عبر wushowhide.diagcab

الحالة النهائية الموثقة:

التوصية

حظر معرف الجهاز وحده حماية كافية.

أثبت الاختبار أن حظر ACPI\INTC1036 عبر Group Policy يمنع تحميل برنامج التشغيل الضعيف أبداً، حتى عندما يقوم Windows Update بتنزيل وتخزين حزمة برنامج التشغيل بنجاح. لا يتم استخراج ملف الخدمة القابل للتنفيذ وملف .sys لأن الجهاز المستهدف معطل.

التكوين الأدنى الموصى به:

  • ✓ حظر جهاز GPO لـ ACPI\INTC1036 — هذه هي الحماية الوحيدة المطلوبة
  • ✓ إخفاء امتداد Intel عبر wushowhide — اختياري، يمنع التنزيل/التخزين المتكرر
  • ✗ سجل استبعاد برنامج تشغيل واسع — غير ضروري، يتعارض مع تحديثات برنامج التشغيل المشروعة
  • ✗ مراقبة مخزن برامج التشغيل المعقدة — غير ضرورية، لا يمكن لبرامج التشغيل المحظورة التفعيل

بساطة هذا النهج هي قوته: حظر جهاز واحد قائم على التسجيل يوفر حماية كاملة دون التدخل في وظائف Windows Update العادية للأجهزة الأخرى.

ما تفقده (وما يظل يعمل)

عند تعطيل جهاز برنامج تشغيل أداء Intel NUC (ACPI\INTC1036):

لم يعد متاحاً:

  • تطبيق Intel NUC Software Studio
  • منحنيات المروحة التي يتم التحكم فيها برمجياً (ملفات تعريف مخصصة عبر Windows)
  • تخصيص LED / RGB الذي يتم التحكم فيه برمجياً
  • مراقبة الحرارة المستندة إلى Windows عبر أدوات Intel
  • أي تطبيقات تابعة لجهات خارجية تعتمد على برنامج التشغيل هذا للحصول على ميزات خاصة بـ NUC

لا يزال يعمل بشكل طبيعي:

  • ملفات تعريف المروحة المكونة في BIOS (تضبط في BIOS، تعمل بشكل مستقل)
  • إعدادات LED المكونة في BIOS
  • الحماية الحرارية للأجهزة (خفض سرعة وحدة المعالجة المركزية، إيقاف التشغيل الطارئ)
  • جميع وظائف النظام الأخرى، Windows Update، برامج التشغيل الأخرى
  • مراقبة درجة الحرارة القياسية في Windows (إدارة المهام، أدوات أخرى)

لماذا هذا مقبول لمعظم المستخدمين: يقوم برنامج تشغيل أداء NUC بشكل أساسي بتمكين التخصيص البرمجي لسلوك المروحة/LED. يوفر BIOS ملفات تعريف افتراضية تعمل بدون أي برنامج تشغيل Windows. يقوم معظم المستخدمين بضبط منحنيات المروحة مرة واحدة في BIOS ولا يلمسونها مرة أخرى. إذا كنت بحاجة إلى تحكم ديناميكي في المروحة قائم على Windows (على سبيل المثال، ملفات تعريف الألعاب التي تتحول تلقائياً)، فقد لا يكون الخيار أ مناسباً - فكر في الخيار ب بدلاً من ذلك.

التراجع عن التغييرات

لإعادة تمكين الجهاز:

root@kitploit:~
# Remove the Group Policy block
Remove-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions" -Recurse -Force

# Re-enable the device
$device = Get-PnpDevice | Where-Object { $_.InstanceId -like '*INTC1036*' }
Enable-PnpDevice -InstanceId $device.InstanceId -Confirm:$false

لإلغاء حظر تحديثات برنامج التشغيل:

root@kitploit:~
Remove-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions" -Recurse -Force

المراجع

  • CVE-2020-14979 - تصعيد الامتيازات في WinRing0
  • قائمة حظر برامج التشغيل الضعيفة من Microsoft

المساهمة

إذا كان لديك اكتشافات إضافية أو تحسينات، يرجى فتح issue أو PR.

الترخيص

ترخيص MIT - استخدم على مسؤوليتك الخاصة. تحقق دائماً من البرامج النصية قبل تشغيلها كمسؤول.

تنزيل الأداة
C:\WINDOWS\System32\DriverStore\FileRepository\performancedriverextension.inf_amd64_*\Service\NucSoftwareStudioService.exe
برنامج التشغيل الضعيف...\Service\OpenHardwareMonitorLib.sys
ملف inf لبرنامج التشغيل الأساسيoem*.inf (PerformanceDriver)
ملف inf للامتدادperformancedriverextension.inf
الفحصالنتيجة
NucSoftwareStudioServiceغير موجود (جيد)
مخزن برامج التشغيلتم تخزين performancedriverextension.inf كـ oem17.inf
OpenHardwareMonitorLib.sysلم يتم استخراجه (جيد)
الجهاز INTC1036معطل - ثبات GPO
سجل حظر GPOنشط
المكونالحالة
NucSoftwareStudioServiceغير موجود ✓
مخزن برامج التشغيل (performancedriverextension.inf)نظيف ✓
OpenHardwareMonitorLib.sysغير موجود ✓
جهاز برنامج تشغيل أداء Intel NUCمعطل ✓
حظر جهاز Group Policyنشط (تم حظر INTC1036) ✓
تحديث امتداد Intelمخفي ✓