Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — إثبات المفهوم لثغرة CVE-2025-33053 استغلال WebDAV مع تسليم ملفات .url لإظهار تنفيذ التعليمات البرمجية عن بُعد بشكل واقعي. يتضمن حمولة PDF خادعة وعرض فيديو فقط لقدرات القيادة والتحكم المحتملة. | Kitploit
أدوات/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليمالفريق الأحمرتطوير الحمولات
GitHub
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

إثبات المفهوم لثغرة CVE-2025-33053 استغلال WebDAV مع تسليم ملفات .url لإظهار تنفيذ التعليمات البرمجية عن بُعد بشكل واقعي. يتضمن حمولة PDF خادعة وعرض فيديو فقط لقدرات القيادة والتحكم المحتملة.

عرض المستودع
312منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-33053 - إثبات المفهوم (PoC) لتنفيذ التعليمات البرمجية عن بُعد (RCE) عبر WebDAV ومحاكاة القيادة والتحكم (C2)

⚠️ لأغراض تعليمية فقط يوضّح هذا المشروع إثبات مفهوم يستغل WebDAV وتوصيل ملفات .url لتحقيق تنفيذ تعليمات برمجية عن بُعد بشكل واقعي. يتضمن ملفًا تنفيذيًا قائمًا على الإغراء (decoy) ومحاكاة خاضعة للتحكم لقدرات القيادة والتحكم (C2). لا تتم مشاركة أي حمولات ضارة.


📜 الملخص

يحتوي هذا المستودع على إثبات مفهوم لـ CVE-2025-33053، وهي ثغرة في طريقة تعامل Windows مع ملفات .url التي تشير إلى مشاركة WebDAV. يوضح إثبات المفهوم كيف يمكن للمهاجم:

  • تسليم اختصار .url عبر ملف ZIP (Invoice.pdf.zip)
  • تشغيل حمولة مستضافة على حاوية WebDAV
  • فتح ملف PDF يبدو غير ضار أثناء تنفيذ منطق خبيث في الخلفية
  • محاكاة سلوك C2 بشكل اختياري (مثل إنشاء مجلدات)

كود C2 الفعلي غير مضمّن فقط فيديو توضيحي يتم توفيره.


🎬 فيديوهات العرض

🔹 الفيديو 1 — تنفيذ الإغراء (Decoy)

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

يُظهر ملف .url وهو يقوم بتشغيل route.exe، الذي يفتح ملف PDF مزيفًا ويعرض نافذة منبثقة:

"اكتمل التنفيذ. لم يتم إطلاق أي تنبيهات. يمكنك مواصلة التظاهر بأنك آمن."

🔹 الفيديو 2 — محاكاة C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

آلية قيادة وتحكم بسيطة جدًا. تحاكي C2 خفيًا عبر تنفيذ أوامر عن بُعد (مثل إنشاء مجلد وتشغيل calc) يتم جلبها عبر HTTP. لا قشرة أوامر، لا ضجيج، فقط تحكم صامت. يتم التقاط الـ Reverse Shells وإيقافها بواسطة Microsoft Defender. هنا كما ترى، أقوم فقط بتعديل ملف يمكن لجهاز الضحية الوصول إليه، وسيتم جلبه بواسطة الجهاز عبر http؛ ثم يُستخرج المحتوى ويُنفَّذ. هذه المهمة يتم التعامل معها بواسطة Route.exe المخصص.

✅ الفيديوهات متوفرة في مجلد demo/.


📂 بنية الملفات

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 تشغيل إثبات المفهوم (PoC)

  1. استنسخ المستودع وانتقل إليه
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. تشغيل سكربت الإعداد
root@kitploit:~
python3 setup_webdav_payload.py

يقوم هذا بإعداد Docker، وإنشاء المجلدات، ونقل الملف pwned.exe، وإنشاء ملف .url، وتغليف ملف .zip.

  1. تسليم ملف ZIP وفتحه على الجهاز المستهدف
  • Invoice.pdf.zip ← يفتح المستخدم الملف / يفك ضغطه وينقر نقرًا مزدوجًا على .url
  • يبدأ التنفيذ من WebDAV دون أي تحذيرات ( في بعض الأحيان، قد ينبهك Microsoft Defender إلى أنه يجب فحص هذا الملف بواسطة المسؤول. )

🧱 الإصدارات المتأثرة

تؤثر الثغرة CVE-2025-33053 على إصدارات Windows التالية:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

الأنظمة التي لديها خدمة WebClient ممكّنة

الأنظمة التي لا يتم فيها حظر ملفات .url أو تعقيمها

🛠️ تم تصحيح الثغرة في التحديثات التراكمية لشهر يونيو 2025. يمكنك العثور على روابط التصحيح في ملاحظات تصحيح Microsoft.

🧠 كيف تعمل

  1. خدعة الاختصار يقوم ملف .url بتشغيل أداة Windows موثوقة (iediagcmd.exe) ولكن يعيّن دليل العمل إلى مشاركة WebDAV يتحكم فيها المهاجم.
  2. اختطاف DLL/الملف التنفيذي تستخدم تلك الأداة Process.Start() لتشغيل أوامر مثل route.exe. يبحث Windows أولاً في دليل العمل، مما يسمح بتنفيذ الملف الثنائي الخبيث من WebDAV.
  3. تسليم Stealth Falcon في الهجمات الحقيقية، قامت جهات APT بضغط ملف .url داخل أرشيفات بأسماء مضللة (مثل ...pdf.zip) واستضافتها على نطاقات موثوقة عبر HTTPS. ثم قامت سلسلة الحمولة بتسليم ملف PDF إغرائي وتحميل محمل C2 مخصص ("Horus Agent") قادر على حقن كود القشرة في الذاكرة، وإخفاء العمليات، وتنفيذ أوامر عن بُعد.
  4. الاستغلال النشط. تم استخدام الاستغلال في مارس 2025 ضد منظمات دفاعية في الشرق الأوسط. وهو عالي التأثير (CVSS 8.8) ومدرج في كتالوج الثغرات المستغلة المعروفة لدى CISA.

🛡️ التخفيف والدفاع

Mitigation StrategyDescription
🔄 تطبيق تصحيح Microsoftتتناول التحديثات التراكمية لشهر يونيو 2025 الثغرة CVE‑2025‑33053 عبر Windows 10/11 وإصدارات Server الأقدم.
🔒 تعطيل عميل WebDAVللأنظمة التي لا تحتاج إلى WebDAV (أي معظم الإعدادات الحديثة)، قم بتعطيل خدمة "WebClient" عبر نهج المجموعة أو السجل.
📥 تدريب المستخدمين على تجنب الأرشيفات المشبوهةلا تفتح ملفات .url من رسائل ZIP/ISO الإلكترونية، حتى لو بدت كملفات مستندات.
🕵️‍♀️ مراقبة حركة مرور WebDAVابحث عن أنماط اتصال UNC الصادرة مثل \\<host>@443\DavWWWRoot\... فقد تشير إلى محاولات استغلال.
🛠 نشر قواعد WAF/IDSاحجب الأساليب المتعلقة بـ WebDAV (مثل PROPFIND) أو مسارات UNC إلى نطاقات غير موثوقة.
⚙️ تقوية سياسات Edge/SmartScreenقيّد التعامل مع ملفات .url والأرشيفات عبر إعدادات المتصفح أو بوابات البريد الإلكتروني الآمنة.

✅ أولوية فورية: قم بتثبيت التصحيح — تطلب CISA من الوكالات الفيدرالية المعالجة بحلول 1 يوليو 2025


❌ ما هو غير مضمّن

  • لا يوجد كود خادم أوامر C2
  • لا توجد سكربتات قشرة عكسية أو برمجيات خبيثة
  • لا يوجد استغلال لأنظمة حقيقية

🔗 المراجع

  • ملاحظات تصحيح Microsoft – يونيو 2025
  • كتالوج KEV الخاص بـ CISA
  • تقرير التهديدات من Elastic: استغلال Stealth Falcon
  • تنبيه CERT-EU
  • إرشادات Microsoft Defender AV وSmartScreen

صُنع بعناية للواقعية، وحرفية الفريق الأحمر، والإفصاح الأخلاقي بواسطة @kra1t0

الدقة في الفوضى

تنزيل الأداة