Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — أداة Bash غير رسمية للتحقق من مؤشرات الاختراق (IoC) لأجهزة SonicWall SMA1000 المتأثرة بثغرتي CVE-2026-15409 وCVE-2026-15410 المستغلتين بنشاط. | Kitploit
أدوات/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميأمن الويبأمن الشبكاتالاستجابة للحوادثتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

أداة Bash غير رسمية للتحقق من مؤشرات الاختراق (IoC) لأجهزة SonicWall SMA1000 المتأثرة بثغرتي CVE-2026-15409 وCVE-2026-15410 المستغلتين بنشاط.

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

فحص مؤشرات الاختراق (IoCs) لثغرات اليوم الصفري في SonicWall SMA1000

أداة فحص سجلات غير رسمية مبنية على Bash لمجموعة مختارة من مؤشرات الاختراق المرتبطة بالثغرات المستغلة بنشاط في سلسلة SonicWall SMA 1000: CVE-2026-15409 وCVE-2026-15410.

[!CAUTION] مشروع مجتمعي مستقل: هذا المستودع ليس تابعًا لشركة SonicWall أو المكتب الاتحادي الألماني لأمن المعلومات (BSI)، وليس مُعتمدًا أو مُدارًا أو مدعومًا من أيٍّ منهما.

[!IMPORTANT] هذا السكربت مجرد أداة كشف محدودة. النتيجة النظيفة لا تُثبت أن الجهاز غير مخترق، كما أن المطابقة ليست استنتاجًا جنائيًا نهائيًا.

السياق الأمني

في 14 يوليو 2026، نشرت SonicWall النشرة الأمنية SNWLID-2026-0008 بخصوص ثغرتين من نوع اليوم الصفري تؤثران على سلسلة SMA 1000. وأبلغ البائع عن عدة حالات خضعت للتحقيق تشير إلى استغلال فعلي في البرية.

في 15 يوليو 2026، نشر BSI الوثيقة BITS-H Nr. 2026-271845-1032، الإصدار 1.0:

SonicWall SMA1000 – ثغرات اليوم الصفري مستغلة بنشاط
مستوى الحرجة: 3 / برتقالي

يوصي BSI فرق الأمن بتنفيذ التدابير الوقائية فورًا وبدء التحقيق الجنائي الرقمي.

المنتجات المتأثرة

تغطي النشرة نماذج سلسلة SMA 1000 التالية:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

استشر دائمًا نشرة SonicWall الحالية للتأكد من الإصدارات المتأثرة والإصلاحات المدعومة.

الثغرات

CVE-2026-15409

ثغرة حرجة من نوع تزوير الطلبات من جانب الخادم (SSRF) في واجهة SMA1000 Appliance Work Place. قد يتمكن مهاجم بعيد غير مُصادَق من دفع الجهاز إلى إرسال طلبات إلى وجهات غير مقصودة.

  • نقطة الضعف: تزوير الطلبات من جانب الخادم (Server-Side Request Forgery)
  • CWE: CWE-918
  • شدة الخطورة وفق البائع: حرجة
  • درجة CVSS: 10.0
  • المصادقة المطلوبة: لا

CVE-2026-15410

ثغرة حقن كود في وحدة تحكم إدارة الأجهزة SMA1000 Appliance Management Console. في ظل ظروف محددة، قد يتمكن مسؤول مُصادَق من تنفيذ أوامر اعتباطية لنظام التشغيل عن بُعد.

  • نقطة الضعف: حقن الكود (Code Injection)
  • CWE: CWE-94
  • شدة الخطورة وفق البائع: عالية
  • درجة CVSS: 7.2
  • المصادقة المطلوبة: وصول المسؤول

[!NOTE] قد تعرض بعض المنشورات المختصرة المعرّف CVE-2026-1541. المعرّف الكامل هو CVE-2026-15410.

محتويات المستودع

root@kitploit:~
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

ماذا يفعل السكربت

يبحث السكربت في سجلات الوصول وخدمة التحكم المحددة لأجهزة SMA1000 عن أنماط معرّفة مسبقًا قد تستدعي مزيدًا من التحقيق.

يقوم السكربت بـ:

  • فحص ملفات السجلات النشطة والمُدوّرة؛
  • دعم السجلات المضغوطة بصيغة gzip عبر zgrep؛
  • التحقق من أنماط مختارة تتعلق بالمصادقة، ووكيل WebSocket، وإزالة التحديثات الإصلاحية؛
  • العمل محليًا على الجهاز؛
  • عدم تعديل الجهاز أو سجلاته؛
  • عدم إرسال السجلات أو النتائج بشكل متعمد؛
  • إرجاع رموز خروج مناسبة للأتمتة.

لا يقوم السكربت بـ:

  • تثبيت التحديثات أو التحديثات الإصلاحية؛
  • تحديد ما إذا كان الجهاز عُرضة للاختراق؛
  • كشف جميع تقنيات الاستغلال أو الثبات (persistence)؛
  • استبدال التحليل الجنائي الرقمي أو إرشادات البائع الحالية؛
  • معالجة نظام مخترق.

المتطلبات

  • جهاز مدعوم من سلسلة SonicWall SMA 1000
  • Bash
  • أدوات zgrep / GNU gzip
  • صلاحيات الجذر (root)
  • الوصول إلى /var/log/aventail

التثبيت

استنسخ المستودع:

root@kitploit:~
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

اجعل السكربت قابلاً للتنفيذ:

root@kitploit:~
chmod +x sonicwall-sma1000-ioc-check.sh

الاستخدام

شغّل السكربت بصلاحيات الجذر:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh

عند عدم العثور على أي نمط معرّف:

root@kitploit:~
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.

عند اكتشاف نمط معرّف واحد على الأقل:

root@kitploit:~
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.

رموز الخروج

الرمزالمعنى
0لم يتم اكتشاف أي نمط IoC معرّف
1تم اكتشاف نمط IoC معرّف واحد على الأقل
2حدث خطأ في المتطلبات الأساسية أو أثناء التنفيذ

يشمل رمز الخروج 2 حالات غياب صلاحيات الجذر، أو غياب أمر zgrep، أو غياب دليل السجلات، أو عدم وجود ملفات سجلات مدعومة.

مثال لسير العمل المؤتمت:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "No configured indicators detected."
    ;;
  1)
    echo "Potential compromise detected. Begin incident-response procedures."
    ;;
  2)
    echo "The check could not be completed. Review the error output."
    ;;
esac

أنماط الكشف

يبحث السكربت حاليًا عن أنماط تتعلق بما يلي:

  • طلبات ناجحة إلى نقاط نهاية مختارة لواجهة برمجة التطبيقات (API) الخاصة بالمصادقة؛
  • اتصالات مشبوهة عبر وكيل WebSocket بمضيفات Wildcard أو Loopback؛
  • سلاسل شبيهة بتجاوز المسار (path traversal) مرتبطة بنشاط إزالة التحديثات الإصلاحية.

يتم فحص الملفات التالية:

root@kitploit:~
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

تشمل الفحوصات السجلات المُدوّرة بصيغة النص العادي والسجلات المضغوطة بصيغة gzip على حد سواء. التعبيرات النمطية الدقيقة متاحة في sonicwall-sma1000-ioc-check.sh.

الإصدارات المُصلَّحة

تحدد نشرة SonicWall إصدارات التحديثات الإصلاحية التالية التي تم فيها إصلاح الثغرات:

  • 12.4.3-03453 أو أحدث
  • 12.5.0-02835 أو أحدث

تحقق من هذه الإصدارات مقابل نشرة البائع الحالية قبل اتخاذ القرارات التشغيلية.

الاستجابة الموصى بها

عندما يُبلغ السكربت عن مؤشر محتمل:

  1. احفظ السجلات والأدلة النظامية ذات الصلة.
  2. تواصل مع فريق الأمن الداخلي أو فريق الاستجابة للحوادث لديك.
  3. اعزل الجهاز عندما يكون ذلك مناسبًا من الناحية التشغيلية.
  4. اتبع تعليمات SonicWall PSIRT الحالية.
  5. راجع مدخلات السجلات المحيطة ونشاط الشبكة ذي الصلة.
  6. تحقق من صحة المطابقة لاستبعاد النتيجة الإيجابية الكاذبة.

إذا كان هناك اشتباه أو تأكيد بحدوث اختراق، فاتبع إرشادات البائع الحالية. قد يشمل ذلك إعادة تصوير الأجهزة المادية أو إعادة نشر الأجهزة الافتراضية، وتغيير كلمات مرور المستخدمين والمسؤولين، وإعادة تعيين رموز TOTP.

لا تعتمد على التصحيح وحده عند الاشتباه بحدوث اختراق.

القيود

  • يتم فحص مجموعة صغيرة ومحددة مسبقًا فقط من الأنماط.
  • النتيجة النظيفة ليست دليلًا على سلامة النظام.
  • قد تؤدي السجلات المفقودة أو المحذوفة أو منتهية الصلاحية أو غير القابلة للوصول أو المعدَّلة إلى نتائج غير مكتملة.
  • قد تختلف مسارات السجلات وتنسيقاتها بين إصدارات البرامج.
  • قد يغيّر المهاجمون أساليبهم ويتجنبون الأنماط المحددة.
  • من الممكن حدوث نتائج إيجابية كاذبة وسلبية كاذبة.
  • لا يعرض السكربت أسطر السجلات المطابقة أو السياق الجنائي الكامل.
  • هذه الأداة ليست ماسحًا للثغرات أو ماسحًا للبرمجيات الخبيثة أو مجموعة أدوات جنائية رقمية.

المراجع

  • نشرة SonicWall PSIRT SNWLID-2026-0008
  • سجل CVE-2026-15409
  • سجل CVE-2026-15410
  • BSI / تحالف الأمن السيبراني (Allianz für Cyber-Sicherheit): BITS-H Nr. 2026-271845-1032، الإصدار 1.0

قد تتغير المراجع الخارجية وإرشادات البائع. تعامل مع نشرة SonicWall الحالية باعتبارها المصدر الموثوق للإصدارات المتأثرة والإصلاحات والمؤشرات المحدثة.

المساهمة

المساهمات مرحب بها، خاصة في:

  • أنماط IoC إضافية موثقة مع مراجع داعمة؛
  • تحسين الإبلاغ عن الملفات والأسطر المطابقة؛
  • دعم مسارات سجلات بديلة أو إصدارات برامج أخرى؛
  • اختبارات باستخدام سجلات عينة منزوعة البيانات الحساسة؛
  • تصحيحات التوثيق.

لا ترسل بيانات الاعتماد أو رموز الجلسات أو معلومات العملاء أو سجلات الإنتاج غير المنقّحة أو أسماء المضيفين الداخلية أو عناوين IP الحساسة أو أكواد استغلال غير ذات صلة.

الاستخدام المسؤول

استخدم هذا المشروع فقط على الأنظمة التي تملكها أو المصرح لك صراحةً بإدارتها. احفظ الأدلة والتزم بالمتطلبات التنظيمية والقانونية والتعاقدية والرقابية المعمول بها أثناء التحقيق.

إخلاء مسؤولية العلامات التجارية

قد تكون SonicWall وSMA والأسماء ذات الصلة علامات تجارية لأصحابها المعنيين. استخدامها في هذا المستودع هو لأغراض وصفية فقط ولا يوحي بأي انتساب أو رعاية أو تأييد أو دعم.

تمت الإشارة إلى منشور BSI لأغراض السياق الأمني الدفاعي. هذا المستودع ليس منشورًا أو أداة رسمية صادرة عن BSI.

الترخيص والإسناد

راجع NOTICE.md قبل نشر هذا المشروع أو إعادة توزيعه.

لا تُضف ترخيصًا مفتوح المصدر حتى تتأكد من أنك تملك الحقوق اللازمة لإعادة توزيع السكربت الأصلي ومنطق الكشف. إن إعادة تسمية السكربت أو تغيير تعليقاته لا يلغي حقوق الطبع والنشر أو التزامات الإسناد أو الترخيص الخاصة بالأطراف الثالثة.

إخلاء المسؤولية

البرنامج مُقدَّم دون أي نوع من الضمانات. استخدمه على مسؤوليتك الخاصة. يجب التحقق من جميع النتائج من قبل موظفي أمن مؤهلين ومقارنتها بإرشادات البائع الرسمية الحالية.

تنزيل الأداة