
يحدد هذا الدليل الإجرائي استراتيجيات الكشف والاحتواء والمعالجة لثغرة CVE-2025-55234، وهي ثغرة حرجة لتصعيد الامتيازات في بروتوكول Windows SMB.
يقدم هذا الدليل الاستراتيجي استراتيجيات الكشف والاحتواء والمعالجة لثغرة CVE-2025-55234، وهي ثغرة حرجة في تصعيد الامتيازات عبر بروتوكول SMB في ويندوز.
_بقلم مارك ماليا
في مشهد مخاطر الأمن السيبراني المتغير باستمرار اليوم، لم يعد القدرة على الانتقال من موطئ قدم بصلاحيات منخفضة إلى وصول بمستوى SYSTEM على شبكة داخلية مجرد تهديد نظري — بل أصبح الأسلوب المميز للمهاجمين المحترفين. تجسّد الثغرة المكتشفة حديثًا CVE‑2025‑54918 في مصادقة NTLM في ويندوز هذا الخطر: إذ يمكن لمهاجم عن بُعد استغلال خلل في عملية تفاوض NTLM لتجاوز تحقق Kerberos والحصول على صلاحيات إدارية كاملة، دون الحاجة إلى أي تفاعل من المستخدم.
تستعرض هذه المقالة مسار استغلال ملموسًا لثغرة CVE‑2025‑54918، وتوضح آثارها على المؤسسات بجميع أحجامها، وتقدّم دليل استجابة للحوادث مُختبَرًا ميدانيًا باستخدام Azure Sentinel وSplunk للكشف عن التهديد واحتوائه ومعالجته عبر بيئتي Azure وAWS السحابيتين.
الأهم من ذلك، أن هذه ليست حالة معزولة. شهد عام 2025 طفرة في الثغرات المرتبطة ببروتوكول SMB، كل منها ينخر في حدود الثقة لشبكات المؤسسات. إذا لم تكن قد اطلعت بعد، فتفضّل بمراجعة تحليلي المتعمق لثغرة CVE‑2025‑55234، وهي ثغرة حرجة في تصعيد الامتيازات عبر SMB في ويندوز سبق أن حللتها في دليل Patch-the-Path: CVE-2025-55234 Detection & Defense. معًا، ترسم هذه الثغرات صورة واضحة: المهاجمون يستهدفون بشكل متزايد بروتوكولات المصادقة ومشاركة الملفات الأساسية للحصول على وصول خفي ومستمر.
الخطورة: 8.8 (حرجة)
المكوّن: NTLM
الأثر: يمكن للمهاجمين عن بُعد رفع وصول الشبكة من صلاحيات منخفضة إلى صلاحيات بمستوى SYSTEM دون تفاعل المستخدم.
ناقل الهجوم: قائم على الشبكة؛ مثالي للحركة الجانبية في بيئات المؤسسات.
NTLM (NT LAN Manager) هو تطبيق مايكروسوفت لبروتوكول مصادقة Kerberos المستخدم في عمليات تسجيل الدخول إلى نطاقات ويندوز. يبدأ العميل مرحلة "التفاوض"، ويرسل حزمة استجابة-تحدٍ إلى وحدة تحكم Active Directory، ثم يتلقى تذكرة، وبعدها يجري المصادقة ضد النظام الهدف. تستغل CVE‑2025‑54918 حالة سباق دقيقة في الطريقة التي يتفاوض بها NTLM على مفتاح الجلسة خلال خطوة اشتقاق مفتاح الجلسة. عند استلام طلبي مصادقة في الوقت نفسه من عميلين مختلفين، يمكن استبدال مفتاح الجلسة بطلب ضار يعيد تشغيل تذكرة سابقة — مما يمنح فعليًا صلاحيات SYSTEM لمهاجم لم يكن يملك سوى بيانات اعتماد بصلاحيات منخفضة.
يتم تفعيل الخلل عبر سلسلة SPN (اسم الخادم الرئيسي) مصممة بعناية في حزمة التفاوض. يتم تحليل القيمة المخالفة بشكل غير صحيح بواسطة إجراء نواة NtLmAuth، الذي ينتهي به الأمر إلى استخدام مفتاح جلسة قديم من الطلب السابق بدلاً من حساب مفتاح جديد. النتيجة هي أن الجهاز البعيد سيجري المصادقة بصفته SYSTEM على الهدف.
| الخطوة | الوصف | الأدوات | القطع الأثرية الرئيسية |
|---|---|---|---|
| 1 | الاستطلاع والاكتشاف – تحديد وحدة تحكم النطاق وجمع قائمة بالمستخدمين ذوي الصلاحيات المنخفضة (مثل "user01") الذين لديهم وصول للقراءة/الكتابة إلى مشاركة SYSVOL. | BloodHound, PowerView | DC01: <IP>, DomainControllerName |
| 2 | حصاد بيانات الاعتماد – استخدام إعادة تشغيل Kerberos (عبر Mimikatz) لاستخراج تذكرة للمستخدم user01 من وحدة تحكم النطاق. | Mimikatz, PowerView | Ticket‑blob |
| 3 | حزمة NTLM مصممة – بناء حزمة تحتوي على سلسلة SPN مشوّهة عمدًا لتفعيل CVE‑2025‑54918 أثناء مرحلة التفاوض. | Metasploit (module: auxiliary/windows/ntlm_bypass) | NTLM_Negotiate |
| 4 | التنفيذ عن بُعد – إرسال الحزمة المصممة إلى الجهاز الهدف X عبر SMB على المنفذ 445، مما يجعله يجري المصادقة بصفته SYSTEM دون تفاعل المستخدم. | PowerView, Metasploit | TargetIP: 10.1.5.23 |
| 5 | الاستمرارية والحركة الجانبية – إنشاء مهمة مجدولة تشغّل حمولة المهاجم وتوسّع نطاق الوصول إلى عقد أخرى في النطاق. | PowerView, Sysinternals | ScheduledTask: “NTLM‑Bypass” |
السلسلة مستقلة تمامًا بعد الخطوة 2؛ يمكن للمهاجم الانتقال من حساب بصلاحيات منخفضة إلى SYSTEM على أي هدف داخل النطاق نفسه دون أي تدخل بشري بعد الاستطلاع الأولي.
فيما يلي دليل جاهز للنشر لبيئتي Azure وAWS معًا. يغطي منطق الكشف (استعلامات KQL لـ Sentinel؛ واستعلامات SPL لـ Splunk)، وخطوات الاحتواء، ومهام المعالجة. يفترض الدليل أنك طبّقت بالفعل أحدث تصحيح من مايكروسوفت KB 2025‑54918 على جميع وحدات تحكم النطاق.
موصلات البيانات:
قاعدة الكشف 1 – "اكتشاف تجاوز مصادقة NTLM"
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
| where EventID in (4624, 4648)
| extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
قاعدة الكشف 2 – "استبدال مفتاح الجلسة"
Heartbeat
| union (SysinternalsAuditEvent
| where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
خطوات الدليل (Azure Sentinel):
CVE‑2025‑54918.Get-MgUser -Filter "DisplayName eq 'user01'").Invoke-NTLMBypass.ps1).دليل Sentinel مؤتمت بالكامل؛ يمكن تفعيل جميع الخطوات خلال 15 دقيقة من الاكتشاف، مما يتيح استجابة سريعة.
موصلات البيانات:
استعلام الكشف 1 – "تجاوز مصادقة NTLM"
index=wineventlog sourcetype=WinEventLog
AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1
استعلام الكشف 2 – "استبدال مفتاح جلسة SMB"
index=network_flow sourcetype=smb_packet
AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5
التنبيه والدليل (Splunk Enterprise Security):
Get-NetEvent.سيتم تكوين دليل Splunk بمستوى خدمة (SLA) يبلغ 15 دقيقة من الاكتشاف إلى إغلاق الحادثة. يمكن إنشاء تقرير تلقائيًا وإرساله عبر Microsoft Teams إلى مسؤول أمن المعلومات (CISO) للاطلاع.