Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Patch-the-Path-CVE-2025-55234-Detection-Defense — يحدد هذا الدليل الإجرائي استراتيجيات الكشف والاحتواء والمعالجة لثغرة CVE-2025-55234، وهي ثغرة حرجة لتصعيد الامتيازات في بروتوكول Windows SMB. | Kitploit
أدوات/GitHubGitHub/mrk336/patch-the-path-cve-2025-55234-detection-defense
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubmrk336/patch-the-path-cve-2025-55234-detection-defense

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Patch-the-Path-CVE-2025-55234-Detection-Defense

يحدد هذا الدليل الإجرائي استراتيجيات الكشف والاحتواء والمعالجة لثغرة CVE-2025-55234، وهي ثغرة حرجة لتصعيد الامتيازات في بروتوكول Windows SMB.

عرض المستودع
منذ 11 أشهرلم تتم المراجعة بعد

Patch-the-Path-CVE-2025-55234-Detection-Defense

يقدم هذا الدليل الاستراتيجي استراتيجيات الكشف والاحتواء والمعالجة لثغرة CVE-2025-55234، وهي ثغرة حرجة في تصعيد الامتيازات عبر بروتوكول SMB في ويندوز.

_بقلم مارك ماليا


مقدمة

في مشهد مخاطر الأمن السيبراني المتغير باستمرار اليوم، لم يعد القدرة على الانتقال من موطئ قدم بصلاحيات منخفضة إلى وصول بمستوى SYSTEM على شبكة داخلية مجرد تهديد نظري — بل أصبح الأسلوب المميز للمهاجمين المحترفين. تجسّد الثغرة المكتشفة حديثًا CVE‑2025‑54918 في مصادقة NTLM في ويندوز هذا الخطر: إذ يمكن لمهاجم عن بُعد استغلال خلل في عملية تفاوض NTLM لتجاوز تحقق Kerberos والحصول على صلاحيات إدارية كاملة، دون الحاجة إلى أي تفاعل من المستخدم.

تستعرض هذه المقالة مسار استغلال ملموسًا لثغرة CVE‑2025‑54918، وتوضح آثارها على المؤسسات بجميع أحجامها، وتقدّم دليل استجابة للحوادث مُختبَرًا ميدانيًا باستخدام Azure Sentinel وSplunk للكشف عن التهديد واحتوائه ومعالجته عبر بيئتي Azure وAWS السحابيتين.

الأهم من ذلك، أن هذه ليست حالة معزولة. شهد عام 2025 طفرة في الثغرات المرتبطة ببروتوكول SMB، كل منها ينخر في حدود الثقة لشبكات المؤسسات. إذا لم تكن قد اطلعت بعد، فتفضّل بمراجعة تحليلي المتعمق لثغرة CVE‑2025‑55234، وهي ثغرة حرجة في تصعيد الامتيازات عبر SMB في ويندوز سبق أن حللتها في دليل Patch-the-Path: CVE-2025-55234 Detection & Defense. معًا، ترسم هذه الثغرات صورة واضحة: المهاجمون يستهدفون بشكل متزايد بروتوكولات المصادقة ومشاركة الملفات الأساسية للحصول على وصول خفي ومستمر.


1. تجاوز مصادقة NTLM في ويندوز – CVE‑2025‑54918

الخطورة: 8.8 (حرجة)
المكوّن: NTLM
الأثر: يمكن للمهاجمين عن بُعد رفع وصول الشبكة من صلاحيات منخفضة إلى صلاحيات بمستوى SYSTEM دون تفاعل المستخدم.
ناقل الهجوم: قائم على الشبكة؛ مثالي للحركة الجانبية في بيئات المؤسسات.

1.1 ما هو NTLM وأين يقع الخلل

NTLM (NT LAN Manager) هو تطبيق مايكروسوفت لبروتوكول مصادقة Kerberos المستخدم في عمليات تسجيل الدخول إلى نطاقات ويندوز. يبدأ العميل مرحلة "التفاوض"، ويرسل حزمة استجابة-تحدٍ إلى وحدة تحكم Active Directory، ثم يتلقى تذكرة، وبعدها يجري المصادقة ضد النظام الهدف. تستغل CVE‑2025‑54918 حالة سباق دقيقة في الطريقة التي يتفاوض بها NTLM على مفتاح الجلسة خلال خطوة اشتقاق مفتاح الجلسة. عند استلام طلبي مصادقة في الوقت نفسه من عميلين مختلفين، يمكن استبدال مفتاح الجلسة بطلب ضار يعيد تشغيل تذكرة سابقة — مما يمنح فعليًا صلاحيات SYSTEM لمهاجم لم يكن يملك سوى بيانات اعتماد بصلاحيات منخفضة.

يتم تفعيل الخلل عبر سلسلة SPN (اسم الخادم الرئيسي) مصممة بعناية في حزمة التفاوض. يتم تحليل القيمة المخالفة بشكل غير صحيح بواسطة إجراء نواة NtLmAuth، الذي ينتهي به الأمر إلى استخدام مفتاح جلسة قديم من الطلب السابق بدلاً من حساب مفتاح جديد. النتيجة هي أن الجهاز البعيد سيجري المصادقة بصفته SYSTEM على الهدف.

1.2 سلسلة الاستغلال – من الوصول إلى الشبكة إلى الحركة الجانبية

السلسلة مستقلة تمامًا بعد الخطوة 2؛ يمكن للمهاجم الانتقال من حساب بصلاحيات منخفضة إلى SYSTEM على أي هدف داخل النطاق نفسه دون أي تدخل بشري بعد الاستطلاع الأولي.

1.3 لماذا هذا مهم

  • الخطورة الحرجة (8.8) تعني أن مايكروسوفت ستعالج الخلل بسرعة، لكن يجب على المؤسسات أن تسبق الجهات الخبيثة.
  • ناقل الهجوم قائم على الشبكة — لا حاجة لبيانات اعتماد داخلية أو وصول مادي.
  • القدرة على رفع الامتيازات إلى SYSTEM دون تفاعل المستخدم تمنح المهاجمين موطئ قدم قويًا يمكن استخدامه في عمليات اختراق متعددة المراحل، خاصة عند دمجه مع أدوات الحركة الجانبية مثل BloodHound.

2. دليل استجابة الحوادث – Azure Sentinel وSplunk

فيما يلي دليل جاهز للنشر لبيئتي Azure وAWS معًا. يغطي منطق الكشف (استعلامات KQL لـ Sentinel؛ واستعلامات SPL لـ Splunk)، وخطوات الاحتواء، ومهام المعالجة. يفترض الدليل أنك طبّقت بالفعل أحدث تصحيح من مايكروسوفت KB 2025‑54918 على جميع وحدات تحكم النطاق.


2.1 Azure Sentinel – الكشف والتنبيه

موصلات البيانات:

  • Azure Monitor (Log Analytics) – استيعاب سجلات أحداث ويندوز من وحدات تحكم AD، وسجلات حركة مرور SMB، وسجلات تدقيق Sysinternals.
  • Network Watcher – التقاط حزم TCP الواردة على المنفذ 445 لرصد مفاوضات NTLM المشبوهة.

قاعدة الكشف 1 – "اكتشاف تجاوز مصادقة NTLM"

root@kitploit:~
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
    | where EventID in (4624, 4648)
    | extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

قاعدة الكشف 2 – "استبدال مفتاح الجلسة"

root@kitploit:~
Heartbeat
| union (SysinternalsAuditEvent
    | where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))

خطوات الدليل (Azure Sentinel):

  1. التحفيز – عند إطلاق أي من القاعدتين، ابدأ دليلًا سيقوم بما يلي:
    • إنشاء حادثة.
    • تعيينها لفريق SOC ووسمها بعلامة CVE‑2025‑54918.
  2. الإثراء – سحب معلومات المستخدم من Active Directory عبر واجهة Azure AD Graph API (Get-MgUser -Filter "DisplayName eq 'user01'").
  3. التحليل الجنائي – تشغيل سكربت PowerShell يجمع التقاط حركة مرور SMB للجهاز الهدف ويتحقق من إعادة تشغيل التذكرة.
  4. الاحتواء – إنشاء مهمة مجدولة على العقدة الهدف لتشغيل حمولة مخصصة (مثل Invoke-NTLMBypass.ps1).
  5. المعالجة – تصحيح وحدة تحكم النطاق المتأثرة بـ KB 2025‑54918 وتراجع أي تذاكر قديمة.

دليل Sentinel مؤتمت بالكامل؛ يمكن تفعيل جميع الخطوات خلال 15 دقيقة من الاكتشاف، مما يتيح استجابة سريعة.


2.2 Splunk – الكشف والتنبيه

موصلات البيانات:

  • Splunk Enterprise Security – استيعاب سجلات أحداث ويندوز وبيانات تدفق الشبكة من أجهزة Azure الافتراضية.
  • Azure Monitor (Log Analytics) يغذي Splunk عبر تطبيق Splunk‑Azure‑Monitor.

استعلام الكشف 1 – "تجاوز مصادقة NTLM"

root@kitploit:~
index=wineventlog sourcetype=WinEventLog
    AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1 

استعلام الكشف 2 – "استبدال مفتاح جلسة SMB"

root@kitploit:~
index=network_flow sourcetype=smb_packet
    AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5

التنبيه والدليل (Splunk Enterprise Security):

  1. إنشاء تنبيه – عندما يعيد أي من الاستعلامين نتيجة أعلى من الحد المحدد، أنشئ تنبيهًا بخطورة "عالية".
  2. تشغيل دليل Splunk – الخطوات:
    • سحب بيانات اعتماد المستخدم من Azure AD Graph.
    • التحقق من حركة مرور SMB للهدف المشبوه عبر Get-NetEvent.
    • نشر مهمة مجدولة لتشغيل حمولة الاستغلال على الجهاز الهدف.
  3. الاحتواء والتخفيف – تطبيق التصحيح KB 2025‑54918 على جميع وحدات تحكم النطاق، والتحقق من عدم وجود تذاكر إضافية غير مصرح بها، ومراقبة الأحداث المتكررة.

سيتم تكوين دليل Splunk بمستوى خدمة (SLA) يبلغ 15 دقيقة من الاكتشاف إلى إغلاق الحادثة. يمكن إنشاء تقرير تلقائيًا وإرساله عبر Microsoft Teams إلى مسؤول أمن المعلومات (CISO) للاطلاع.


3. الخاتمة

تشكل CVE‑2025‑54918 تذكيرًا صارخًا بأنه حتى البروتوكولات الأساسية مثل NTLM يمكن أن تخفي ثغرات ذات عواقب بعيدة المدى. ما يجعل هذه الثغرة خطيرة بشكل خاص هو بساطتها: لا تصيد احتيالي، ولا هندسة اجتماعية — فقط حزمة مصممة بعناية وحالة سباق. بالنسبة للمدافعين، ينقل هذا التركيز من سلوك المستخدم إلى تقوية البنية التحتية والكشف الاستباقي.

من خلال الجمع بين Azure Sentinel وSplunk، يقدم هذا الدليل نهجًا عمليًا ومستقلًا عن مزود السحابة لتحديد التهديد واحتوائه قبل انتشاره. سواء كنت تؤمّن مؤسسة هجينة أو شركة ناشئة صغيرة، فإن الأدوات والمنطق المذكور هنا مصممة لتكون قابلة للتنفيذ وقابلة للتوسع ومرنة.

ولا ننسَ — هذه ليست أول ثغرة مرتبطة بـ SMB هذا العام. إذا لم تكن قد اطلعت بعد، فراجع تحليلي لثغرة CVE‑2025‑55234، التي كشفت عن مسار تصعيد حرج آخر عبر SMB في ويندوز. معًا، تشكل هذه الثغرات نمطًا: المهاجمون يختبرون نقاط الثقة في مصادقة المؤسسات. ويقع على عاتقنا واجب ترقيع هذه النقاط قبل أن تتحول إلى اختراقات.

هذا المشروع مخصص حصريًا للأغراض الأخلاقية والتعليمية والدفاعية في مجال الأمن السيبراني. يجب استخدام جميع التقنيات ومنطق الكشف ومحاكاة الاستغلال الموضحة هنا فقط في بيئات لديك فيها إذن صريح. الاختبار أو الاستغلال أو المراقبة غير المصرح بها للأنظمة دون موافقة محظور تمامًا وقد ينتهك القوانين والمعايير المهنية. تصرف دائمًا بمسؤولية، واحترم الخصوصية، واستخدم هذه الأدوات للحماية — لا للإضرار أبدًا.

تنزيل الأداة
الخطوةالوصفالأدواتالقطع الأثرية الرئيسية
1الاستطلاع والاكتشاف – تحديد وحدة تحكم النطاق وجمع قائمة بالمستخدمين ذوي الصلاحيات المنخفضة (مثل "user01") الذين لديهم وصول للقراءة/الكتابة إلى مشاركة SYSVOL.BloodHound, PowerViewDC01: <IP>, DomainControllerName
2حصاد بيانات الاعتماد – استخدام إعادة تشغيل Kerberos (عبر Mimikatz) لاستخراج تذكرة للمستخدم user01 من وحدة تحكم النطاق.Mimikatz, PowerViewTicket‑blob
3حزمة NTLM مصممة – بناء حزمة تحتوي على سلسلة SPN مشوّهة عمدًا لتفعيل CVE‑2025‑54918 أثناء مرحلة التفاوض.Metasploit (module: auxiliary/windows/ntlm_bypass)NTLM_Negotiate
4التنفيذ عن بُعد – إرسال الحزمة المصممة إلى الجهاز الهدف X عبر SMB على المنفذ 445، مما يجعله يجري المصادقة بصفته SYSTEM دون تفاعل المستخدم.PowerView, MetasploitTargetIP: 10.1.5.23
5الاستمرارية والحركة الجانبية – إنشاء مهمة مجدولة تشغّل حمولة المهاجم وتوسّع نطاق الوصول إلى عقد أخرى في النطاق.PowerView, SysinternalsScheduledTask: “NTLM‑Bypass”