Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
xz-utils-backdoor-case-study — دراسة حالة تقنية للباب الخلفي في XZ Utils (CVE-2024-3094)، تغطي إساءة استخدام الثقة في سلسلة التوريد، والقطع البرمجية الخبيثة في الإصدارات، والحقن في مرحلة البناء، وإساءة استخدام تبعية sshd، وهندسة الكشف، ودروس الفريق الأحمر. | Kitploit
أدوات/GitHubGitHub/michel-dv/xz-utils-backdoor-case-study
تحليل الثغرات الأمنيةالهندسة العكسيةتحليل البرمجيات الخبيثةاستخبارات التهديداتأمن سلسلة التوريدالأوراق والأبحاثالتعلم والتعليمالفريق الأحمرالاستجابة للحوادث
GitHubmichel-dv/xz-utils-backdoor-case-study

xz-utils-backdoor-case-study

دراسة حالة تقنية للباب الخلفي في XZ Utils (CVE-2024-3094)، تغطي إساءة استخدام الثقة في سلسلة التوريد، والقطع البرمجية الخبيثة في الإصدارات، والحقن في مرحلة البناء، وإساءة استخدام تبعية sshd، وهندسة الكشف، ودروس الفريق الأحمر.

عرض المستودع
منذ 9س 57دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
غلاف دراسة حالة XZ Utils Backdoor

XZ Utils Backdoor

دراسة حالة تقنية — كيف تحوّلت ثقة المشرفين إلى مسار تنفيذ في سلسلة التوريد

عندما أصبحت ثقة المشرفين هي مسار الهجوم.

Case Release PDF License Author


نظرة عامة

يعيد CASE-002 بناء الباب الخلفي في XZ Utils / liblzma الذي أُعلن عنه في 29 مارس 2024 تحت المعرّف CVE-2024-3094.

يتتبع التقرير العملية بدءًا من ثقة المشرف طويل الأمد وصلاحية الإصدار، مرورًا بالتباين بين مصدر Git الخاضع للمراجعة وملفات tarball الموزّعة للإصدار، وصولًا إلى استخراج الحمولة وقت البناء، وتعديل liblzma، ومسار التبعية العابر إلى sshd، وإساءة استخدام GNU IFUNC / الرابط الديناميكي، ومشغّل المصادقة المسبقة المخصّص للمشغّل فقط.

التركيز ليس فقط على ما فعله الباب الخلفي، بل على كيف حُوّلت علاقات ثقة مشروعة متعددة إلى مسار تنفيذ.

الدرس الجوهري: مراجعة المصدر ليست تحققًا من الإصدار، والقطعة الأثرية الموقّعة من المصدر الأعلى ليست أكثر موثوقية من الإنسان وعملية البناء التي أنتجتها.

اقرأ التقرير

افتح التقرير في المستودع ←
نزّل أصل الإصدار v1.0.0 ←

فحص السلامة: report/SHA256SUMS.txt

سلسلة الهجوم في لمحة

root@kitploit:~
Contributor trust
    ↓
Maintainer / release authority
    ↓
Opaque test artifacts
    ↓
Tarball-specific build logic
    ↓
Build-time malicious object extraction
    ↓
Payload linked into liblzma
    ↓
Trusted distro package build
    ↓
Transitive load into sshd
    ↓
IFUNC / loader-time symbol redirection
    ↓
Operator-only cryptographic SSH trigger
    ↓
Pre-authentication bypass / command capability

النتائج الرئيسية

النتيجةلماذا تهمّ
كانت ثقة المشرف جزءًا من سلسلة الاستغلالعمل المهاجم من داخل دور مشروع مشروع، بدلًا من مجرد سرقة حساب حزمة في المرحلة النهائية.
لم يكن مصدر Git وملفات tarball للإصدار متكافئين أمنيًاأدخلت منطق بناء مُولَّد خاص بالإصدار فقط مسارًا لم تكشفه مراجعة Git العادية.
أصبحت بيانات الاختبار غير الشفافة مدخلات بناء قابلة للتنفيذحملت ملفات .xz / .lzma المُصمَّمة مراحل مخفية استُرجعت أثناء الترجمة.
اعتمدت الحمولة على مسار تبعية عابرلم يكن OpenSSH نفسه مصابًا بباب خلفي؛ بل وصل liblzma إلى إصدارات مختارة من sshd بشكل غير مباشر عبر تكامل systemd الخاص بالتوزيعات.
كان التنشيط وقت التشغيل ضيقًا بشكل متعمدقلّلت بوابات المنصة والبناء والعملية والبيئة والتشفير من التعرض العرضي والتحليل.
جاء الاكتشاف من التحقيق في الشذوذكشفت اضطرابات CPU وزمن الاستجابة وValgrind عن اختراق لسلسلة التوريد كانت إشارات الثقة الساكنة قد قبلته.

ما يغطيه التقرير

  1. ملف الحادثة ونموذج الثقة
  2. القيمة الاستراتيجية لـ XZ Utils
  3. الجدول الزمني للثقة والإصدار 2021–2024
  4. بُعد ثقة المشرف / الهندسة الاجتماعية
  5. التباين بين Git وtarball الإصدار
  6. الاستخراج في مرحلة البناء وحقن الحمولة
  7. استهداف المنصات وشروط مقاومة التحليل
  8. مسار التبعية sshd → libsystemd → liblzma
  9. إساءة استخدام GNU IFUNC / الرابط الديناميكي
  10. المشغّل التشفيري للمشغّل والوصول قبل المصادقة
  11. الاكتشاف عبر شذوذ الأداء / Valgrind
  12. تحليل التعرض في Debian وFedora وKali وRHEL
  13. المعالجة واستعادة الثقة
  14. تعيين تمثيلي لـ MITRE ATT&CK
  15. إعادة بناء مسار هجوم حدود الثقة الأصلي
  16. فرضيات الكشف والمخطط المرجعي للضوابط
  17. ملاحظات الفريق الأحمر / محاكاة البحث
  18. الخرافات الشائعة والمصطلحات والمصادر الأولية

طبقة التحليل الأصلية

تتجاوز دراسة الحالة هذه عمدًا ملخص الحادثة.

إعادة بناء حدود الثقة

يرسم التقرير ست تحويلات للثقة:

contributor → maintainer → release artifact → distro package → runtime library → SSH control path

وعند كل نقطة تحويل، يحدد نفوذ المهاجم ونقطة الخنق الدفاعية.

فرضيات الكشف

يحوّل التحليل الحادثة إلى فرضيات قابلة للاختبار حول:

  • قابلية إعادة إنتاج الوسم مقابل أصل الإصدار
  • تحوّل تركيبات الاختبار غير الشفافة إلى مدخلات بناء قابلة للتنفيذ
  • مصدر البناء ومدخلات الرابط
  • مكتبات غير متوقعة داخل خدمات مميزة الصلاحيات
  • تراجعات CPU / زمن الاستجابة قبل المصادقة
  • تصعيد دور المشرف وحوكمة الإصدار

ملاحظات الفريق الأحمر / البحث

يركز قسم المحاكاة على اختبار مسار الثقة الآمن، مثل حالات التباين غير الضارة بين tarball والمصدر والتحقق من مسار التبعية، دون الحاجة إلى باب خلفي فعّال لمصادقة SSH.

تمييزات مهمة

  • التعرض لـ XZ 5.6.0 / 5.6.1 ليس دليلًا على استغلال ناجح.
  • لم يكن OpenSSH هو المشروع الأعلى المخترق. فقد حمل liblzma الشيفرة الخبيثة.
  • لم يكن systemd وglibc "مصابين بباب خلفي". بل أُسيء استخدام آليات التبعية والتشغيل العادية.
  • لم يكن مستودع Git نظيفًا بمعنى مطلق. فقد وُجدت فيه تركيبات اختبار مُصمَّمة وإيداعات تحضيرية؛ كما كان مسار البناء الأولي الحاسم موجودًا إضافةً إلى ذلك في ملفات tarball للإصدار.
  • لن يحل التوقيع مشكلة الحوكمة. فسلطة إصدار موثوقة يمكنها أن توقّع قطعة أثرية خبيثة بشكل مشروع.

المحاور الدفاعية

  • موافقة شخصين على الإصدارات الحساسة أمنيًا
  • توليد إصدارات معزول وقابل لإعادة الإنتاج
  • مقارنة إلزامية بين الوسم وtarball
  • إثبات المصدر للملفات المُولَّدة وتركيبات الاختبار الثنائية
  • إعادة بناء مستقلة في المصب
  • تقليل التبعيات العابرة لخدمات المصادقة
  • حلقات تجهيز مع اختبارات sanitizer وتراجع الأداء
  • مراجعة دورية لدور المشرف / الإصدار

نشر قابل لإعادة الإنتاج

يُولَّد ملف PDF من HTML/CSS خاضع للتحكم بالإصدارات عبر .github/workflows/publish-report.yml.

يقوم سير العمل بعرض المتن والغلاف المخصص بشكل منفصل، ثم يدمجهما، ويحسب SHA-256، ويثبّت ملف PDF المُولَّد وينشر أصل الإصدار. وهذا يُبقي النشر نفسه متوافقًا مع الدرس الجوهري للحالة: يجب أن يكون المسار من المصدر إلى الأصل قابلًا للملاحظة وإعادة الإنتاج.

المنهجية

تُعطى الأولوية للأدلة الأولية على التعليقات بأثر رجعي. ويفصل التقرير بين السلوك التقني المؤكد، وسجلات المشروع، والتعرض في التوزيعات، والهندسة العكسية اللاحقة، والاستنتاجات التحليلية.

انظر docs/METHODOLOGY.md وdocs/REFERENCES.md.

بنية المستودع

root@kitploit:~
.
├── .github/workflows/
│   └── publish-report.yml
├── assets/
│   └── cover-mobile-safe.svg
├── docs/
│   ├── METHODOLOGY.md
│   └── REFERENCES.md
├── report/
│   ├── cover.html
│   ├── source.html
│   ├── XZ_Utils_Backdoor_Case_Study_Michel-DV.pdf
│   └── SHA256SUMS.txt
├── CHANGELOG.md
├── CITATION.cff
├── DISCLAIMER.md
├── RELEASE_NOTES.md
├── LICENSE
└── README.md

الاستشهاد

إذا كانت دراسة الحالة هذه مفيدة في البحث أو التدريب أو المقررات الدراسية أو التوثيق الداخلي، فيرجى الاستشهاد بالمستودع أو استخدام CITATION.cff.

المؤلف: @Michel-DV
السلسلة: Michel-DV Threat Case Studies — CASE-002
الإصدار: v1.0.0
السنة: 2026

الترخيص

© 2026 Michel-DV.

هذا المنشور مرخّص بموجب Creative Commons Attribution-NonCommercial-NoDerivatives 4.0 International (CC BY-NC-ND 4.0).

إخلاء المسؤولية

هذه دراسة تقنية مستقلة مبنية على معلومات متاحة للعموم. وهي غير تابعة لـ Tukaani Project أو Red Hat أو Debian أو OpenSSF أو OpenSSH أو systemd أو Kaspersky أو غيرها من المنظمات المشار إليها، ولا معتمدة منها.


لم تكن حادثة XZ مجرد رقعة خبيثة واحدة. لقد كانت سلسلة من عمليات التسليم الموثوقة التي لم يتحقق منها أي طرف بشكل مستقل.

@Michel-DV

تنزيل الأداة