Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
forti-research — إثبات مفهوم يستغل ثغرة في برنامج تشغيل النواة Fortinet fortimon3_74.sys لتجاوز PPL وإنهاء العمليات المحمية مثل lsass.exe عبر أمر إنهاء غير مُصادَق عليه. | Kitploit
أدوات/GitHubGitHub/mein-0/forti-research
أدوات دفاعيةتصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال الملفات الثنائية
GitHubmein-0/forti-research

forti-research

إثبات مفهوم يستغل ثغرة في برنامج تشغيل النواة Fortinet fortimon3_74.sys لتجاوز PPL وإنهاء العمليات المحمية مثل lsass.exe عبر أمر إنهاء غير مُصادَق عليه.

عرض المستودع
2214منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Fortinet fortimon3_74.sys - تجاوز PPL عبر أمر إنهاء غير مُصادَق عليه

نظرة عامة

تسمح ثغرة أمنية في برنامج تشغيل النواة fortimon3_74.sys الخاص بـ Fortinet (فلتر minifilter "مكافحة الاستغلال" الخاص بـ FortiClient) لأي مسؤول محلي بإنهاء أي عملية - بما في ذلك العمليات المحمية بـ PPL (Protected Process Light) مثل Windows Defender (MsMpEng.exe) و lsass.exe - عن طريق إرسال رسالة من 8 بايت إلى منفذ اتصال غير مُصادَق عليه.

لا يوجد تجاوز سعة المخزن المؤقت. لا يوجد رش الكومة. لا توجد سلسلة ROP. فقط 8 بايت.

تفاصيل الثغرة

الحقلالقيمة
برنامج التشغيلfortimon3_74.sys (FortiClient Anti-Exploit Minifilter)
المنفذ\Fortimon3FilterAntiExploitPort
التأثيرتجاوز PPL، إنهاء عشوائي للعمليات
الوصولمسؤول محلي
المصادقةلا يوجد
مخاطر BYOVDعالية - برنامج التشغيل موقّع من Fortinet

يكشف برنامج التشغيل عن منفذ اتصال minifilter بدون مصادقة للمتصل. يقبل رسالة بسيطة من 8 بايت:

root@kitploit:~
struct {
    DWORD magic;  // 0x6C6C696B ("kill" in little-endian ASCII)
    DWORD pid;    // Target process ID
};

عند استلام هذه الرسالة، يستدعي برنامج التشغيل ZwOpenProcess مع PROCESS_ALL_ACCESS من وضع النواة (متجاوزًا فحوصات PPL)، ثم ZwTerminateProcess. لا يتم إجراء أي تحقق من صحة على المتصل أو الهدف.

مشكلة إضافية: تسرب المقبض

يتم إنشاء مقبض ZwOpenProcess في جدول مقابض المتصل (علامة OBJ_KERNEL_HANDLE مفقودة)، مما يخلق نافذة قصيرة حيث يمكن لمهاجم في وضع المستخدم نسخ مقبض PROCESS_ALL_ACCESS إلى عملية محمية بـ PPL مثل lsass.exe - مما يتيح سرقة بيانات الاعتماد دون إنهاء العملية.

الأسباب الجذرية

  1. لا توجد مصادقة للمتصل - يمكن لأي عملية مسؤول الاتصال بالمنفذ
  2. لا يوجد تحقق من الهدف - يتم قبول أي PID، بما في ذلك العمليات الحيوية للنظام
  3. امتياز مفرط - يتم استخدام PROCESS_ALL_ACCESS بدلاً من PROCESS_TERMINATE
  4. إساءة استخدام جدول المقابض - علامة OBJ_KERNEL_HANDLE المفقودة تكشف مقبض النواة لوضع المستخدم

العرض التوضيحي

إنهاء lsass.exe (محمي بـ PPL)

LSASS Kill - System forced restart

عرض توضيحي بالفيديو

شاهد العرض التوضيحي الكامل - يوضح تجاوز PPL ضد العمليات المحمية.

الملفات

الملفالوصف
poc.cإثبات المفهوم - ينهي أي عملية بالاسم عبر برنامج التشغيل المصاب
fortimon3_74.sys

البناء والاستخدام

root@kitploit:~
cl.exe poc.c /Fe:poc_kill.exe
poc_kill.exe MsMpEng.exe

يتطلب: امتيازات مسؤول محلي، تحميل fortimon3_74.sys.

الإفصاح

  • تم الإبلاغ إلى Fortinet PSIRT مع التفاصيل التقنية الكاملة، وإثبات المفهوم، والعرض التوضيحي بالفيديو
  • الحالة: مكرر (باحث آخر أبلغ عن نفس المشكلة)

me1n

تنزيل الأداة
ملف برنامج التشغيل المصاب (موقّع من Fortinet)
poc.jpgلقطة شاشة - تم إنهاء lsass.exe، وتم تفعيل إعادة تشغيل النظام
forti.mp4عرض توضيحي بالفيديو للاستغلال