
يحدد هذا الدليل الإجرائي استراتيجيات الكشف والاحتواء والمعالجة لثغرة CVE-2025-55234، وهي ثغرة حرجة لتصعيد الامتيازات في بروتوكول Windows SMB.
يقدم هذا الدليل الاستراتيجي استراتيجيات الكشف والاحتواء والمعالجة لثغرة CVE-2025-55234، وهي ثغرة حرجة في تصعيد الامتيازات عبر بروتوكول SMB في ويندوز.
_بقلم مارك ماليا
في مشهد مخاطر الأمن السيبراني المتغير باستمرار اليوم، لم يعد القدرة على الانتقال من موطئ قدم بصلاحيات منخفضة إلى وصول بمستوى SYSTEM على شبكة داخلية مجرد تهديد نظري — بل أصبح الأسلوب المميز للمهاجمين المحترفين. تجسّد الثغرة المكتشفة حديثًا CVE‑2025‑54918 في مصادقة NTLM في ويندوز هذا الخطر: إذ يمكن لمهاجم عن بُعد استغلال خلل في عملية تفاوض NTLM لتجاوز تحقق Kerberos والحصول على صلاحيات إدارية كاملة، دون الحاجة إلى أي تفاعل من المستخدم.
تستعرض هذه المقالة مسار استغلال ملموسًا لثغرة CVE‑2025‑54918، وتوضح آثارها على المؤسسات بجميع أحجامها، وتقدّم دليل استجابة للحوادث مُختبَرًا ميدانيًا باستخدام Azure Sentinel وSplunk للكشف عن التهديد واحتوائه ومعالجته عبر بيئتي Azure وAWS السحابيتين.
الأهم من ذلك، أن هذه ليست حالة معزولة. شهد عام 2025 طفرة في الثغرات المرتبطة ببروتوكول SMB، كل منها ينخر في حدود الثقة لشبكات المؤسسات. إذا لم تكن قد اطلعت بعد، فتفضّل بمراجعة تحليلي المتعمق لثغرة CVE‑2025‑55234، وهي ثغرة حرجة في تصعيد الامتيازات عبر SMB في ويندوز سبق أن حللتها في دليل Patch-the-Path: CVE-2025-55234 Detection & Defense. معًا، ترسم هذه الثغرات صورة واضحة: المهاجمون يستهدفون بشكل متزايد بروتوكولات المصادقة ومشاركة الملفات الأساسية للحصول على وصول خفي ومستمر.
الخطورة: 8.8 (حرجة)
المكوّن: NTLM
الأثر: يمكن للمهاجمين عن بُعد رفع وصول الشبكة من صلاحيات منخفضة إلى صلاحيات بمستوى SYSTEM دون تفاعل المستخدم.
ناقل الهجوم: قائم على الشبكة؛ مثالي للحركة الجانبية في بيئات المؤسسات.
NTLM (NT LAN Manager) هو تطبيق مايكروسوفت لبروتوكول مصادقة Kerberos المستخدم في عمليات تسجيل الدخول إلى نطاقات ويندوز. يبدأ العميل مرحلة "التفاوض"، ويرسل حزمة استجابة-تحدٍ إلى وحدة تحكم Active Directory، ثم يتلقى تذكرة، وبعدها يجري المصادقة ضد النظام الهدف. تستغل CVE‑2025‑54918 حالة سباق دقيقة في الطريقة التي يتفاوض بها NTLM على مفتاح الجلسة خلال خطوة اشتقاق مفتاح الجلسة. عند استلام طلبي مصادقة في الوقت نفسه من عميلين مختلفين، يمكن استبدال مفتاح الجلسة بطلب ضار يعيد تشغيل تذكرة سابقة — مما يمنح فعليًا صلاحيات SYSTEM لمهاجم لم يكن يملك سوى بيانات اعتماد بصلاحيات منخفضة.
يتم تفعيل الخلل عبر سلسلة SPN (اسم الخادم الرئيسي) مصممة بعناية في حزمة التفاوض. يتم تحليل القيمة المخالفة بشكل غير صحيح بواسطة إجراء نواة NtLmAuth، الذي ينتهي به الأمر إلى استخدام مفتاح جلسة قديم من الطلب السابق بدلاً من حساب مفتاح جديد. النتيجة هي أن الجهاز البعيد سيجري المصادقة بصفته SYSTEM على الهدف.
السلسلة مستقلة تمامًا بعد الخطوة 2؛ يمكن للمهاجم الانتقال من حساب بصلاحيات منخفضة إلى SYSTEM على أي هدف داخل النطاق نفسه دون أي تدخل بشري بعد الاستطلاع الأولي.
فيما يلي دليل جاهز للنشر لبيئتي Azure وAWS معًا. يغطي منطق الكشف (استعلامات KQL لـ Sentinel؛ واستعلامات SPL لـ Splunk)، وخطوات الاحتواء، ومهام المعالجة. يفترض الدليل أنك طبّقت بالفعل أحدث تصحيح من مايكروسوفت KB 2025‑54918 على جميع وحدات تحكم النطاق.
موصلات البيانات:
قاعدة الكشف 1 – "اكتشاف تجاوز مصادقة NTLM"
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
| where EventID in (4624, 4648)
| extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
قاعدة الكشف 2 – "استبدال مفتاح الجلسة"
Heartbeat
| union (SysinternalsAuditEvent
| where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
خطوات الدليل (Azure Sentinel):
CVE‑2025‑54918.Get-MgUser -Filter "DisplayName eq 'user01'").Invoke-NTLMBypass.ps1).دليل Sentinel مؤتمت بالكامل؛ يمكن تفعيل جميع الخطوات خلال 15 دقيقة من الاكتشاف، مما يتيح استجابة سريعة.
موصلات البيانات:
استعلام الكشف 1 – "تجاوز مصادقة NTLM"
index=wineventlog sourcetype=WinEventLog
AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1
استعلام الكشف 2 – "استبدال مفتاح جلسة SMB"
index=network_flow sourcetype=smb_packet
AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5
التنبيه والدليل (Splunk Enterprise Security):
Get-NetEvent.سيتم تكوين دليل Splunk بمستوى خدمة (SLA) يبلغ 15 دقيقة من الاكتشاف إلى إغلاق الحادثة. يمكن إنشاء تقرير تلقائيًا وإرساله عبر Microsoft Teams إلى مسؤول أمن المعلومات (CISO) للاطلاع.
تشكل CVE‑2025‑54918 تذكيرًا صارخًا بأنه حتى البروتوكولات الأساسية مثل NTLM يمكن أن تخفي ثغرات ذات عواقب بعيدة المدى. ما يجعل هذه الثغرة خطيرة بشكل خاص هو بساطتها: لا تصيد احتيالي، ولا هندسة اجتماعية — فقط حزمة مصممة بعناية وحالة سباق. بالنسبة للمدافعين، ينقل هذا التركيز من سلوك المستخدم إلى تقوية البنية التحتية والكشف الاستباقي.
من خلال الجمع بين Azure Sentinel وSplunk، يقدم هذا الدليل نهجًا عمليًا ومستقلًا عن مزود السحابة لتحديد التهديد واحتوائه قبل انتشاره. سواء كنت تؤمّن مؤسسة هجينة أو شركة ناشئة صغيرة، فإن الأدوات والمنطق المذكور هنا مصممة لتكون قابلة للتنفيذ وقابلة للتوسع ومرنة.
ولا ننسَ — هذه ليست أول ثغرة مرتبطة بـ SMB هذا العام. إذا لم تكن قد اطلعت بعد، فراجع تحليلي لثغرة CVE‑2025‑55234، التي كشفت عن مسار تصعيد حرج آخر عبر SMB في ويندوز. معًا، تشكل هذه الثغرات نمطًا: المهاجمون يختبرون نقاط الثقة في مصادقة المؤسسات. ويقع على عاتقنا واجب ترقيع هذه النقاط قبل أن تتحول إلى اختراقات.
هذا المشروع مخصص حصريًا للأغراض الأخلاقية والتعليمية والدفاعية في مجال الأمن السيبراني. يجب استخدام جميع التقنيات ومنطق الكشف ومحاكاة الاستغلال الموضحة هنا فقط في بيئات لديك فيها إذن صريح. الاختبار أو الاستغلال أو المراقبة غير المصرح بها للأنظمة دون موافقة محظور تمامًا وقد ينتهك القوانين والمعايير المهنية. تصرف دائمًا بمسؤولية، واحترم الخصوصية، واستخدم هذه الأدوات للحماية — لا للإضرار أبدًا.
| الخطوة | الوصف | الأدوات | القطع الأثرية الرئيسية |
|---|
| 1 | الاستطلاع والاكتشاف – تحديد وحدة تحكم النطاق وجمع قائمة بالمستخدمين ذوي الصلاحيات المنخفضة (مثل "user01") الذين لديهم وصول للقراءة/الكتابة إلى مشاركة SYSVOL. | BloodHound, PowerView | DC01: <IP>, DomainControllerName |
| 2 | حصاد بيانات الاعتماد – استخدام إعادة تشغيل Kerberos (عبر Mimikatz) لاستخراج تذكرة للمستخدم user01 من وحدة تحكم النطاق. | Mimikatz, PowerView | Ticket‑blob |
| 3 | حزمة NTLM مصممة – بناء حزمة تحتوي على سلسلة SPN مشوّهة عمدًا لتفعيل CVE‑2025‑54918 أثناء مرحلة التفاوض. | Metasploit (module: auxiliary/windows/ntlm_bypass) | NTLM_Negotiate |
| 4 | التنفيذ عن بُعد – إرسال الحزمة المصممة إلى الجهاز الهدف X عبر SMB على المنفذ 445، مما يجعله يجري المصادقة بصفته SYSTEM دون تفاعل المستخدم. | PowerView, Metasploit | TargetIP: 10.1.5.23 |
| 5 | الاستمرارية والحركة الجانبية – إنشاء مهمة مجدولة تشغّل حمولة المهاجم وتوسّع نطاق الوصول إلى عقد أخرى في النطاق. | PowerView, Sysinternals | ScheduledTask: “NTLM‑Bypass” |