Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment — أداة تقييم الثغرات والاختراقات CVE-2025-31324 & CVE-2025-42999 | Kitploit
أدوات/GitHubGitHub/onapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويبأمن السحابةالاستجابة للحوادثتحليل السجلات
GitHubonapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment

أداة تقييم الثغرات والاختراقات CVE-2025-31324 & CVE-2025-42999

عرض المستودعالموقع الإلكتروني
9منذ سنة واحدةلم تتم المراجعة بعد

أداة تقييم ثغرة يوم الصفر CVE-2025-31324 في SAP وتقييم الاختراق

إصدار مشترك من Onapsis و Mandiant

تعاونت Onapsis و Mandiant لإصدار أداة مفتوحة المصدر لمساعدة عملاء SAP في تحديد الاختراق المحتمل المتعلق بـ CVE-2025-31324 و CVE-2025-42999، وهي ثغرة حرجة من نوع يوم الصفر في أنظمة SAP NetWeaver Java.

هذه الأداة مخصصة للتنفيذ المحلي بأسلوب الصندوق الأبيض من قبل مسؤولي الأنظمة الذين لديهم إمكانية الوصول إلى البيئات التي قد تكون متأثرة. وتدعم تقييم الثغرات، وتقييم الاختراق البسيط، وجمع الأدلة الرقمية (Artifacts).

الميزات

تدعم هذه الأداة حاليًا الوظائف التالية:

  • يكتشف ما إذا كان النظام عرضة لـ CVE-2025-31324 و CVE-2025-42999
  • يحدد مؤشرات الاختراق المعروفة (IOCs)
  • يفحص ملفات الويب القابلة للتنفيذ غير المعروفة في مسارات الاستغلال المعروفة
  • يجمع الملفات المشبوهة في أرشيف ZIP منظم مع بيان (manifest) لتحليلات جنائية مستقبلية
  • يحلل سجلات الوصول HTTP بحثًا عن أنشطة استغلال محتملة وأنشطة ما بعد الاستغلال
  • يحلل سجلات JAVA Default Traces بحثًا عن نشاط استغلال
  • يصدّر إدخالات السجل للاستجابات المطابقة في ملف CSV

معلومات الترخيص: تم إصدار هذه الأداة بموجب رخصة Apache 2.0 مفتوحة المصدر. يُرجى الاطلاع على معلومات الترخيص المرفقة.

إخلاء مسؤولية: تم تطوير هذه الأداة لدعم جهود التحقيق والاستجابة العاجلة المتعلقة بالاستغلال النشط لـ CVE-2025-31324 و CVE-2025-42999. اعتبارًا من 6 يونيو 2025، لم تعد هذه الأداة قيد التطوير أو المراقبة النشطة. وتبقى متاحة لأغراض التصحيح والمرجعية المستقبلية؛ ومع ذلك، لن تتلقى المزيد من التحديثات أو التحسينات أو الدعم المستمر. يجب على المستخدمين تقييم مدى ملاءمتها وفقًا لاحتياجاتهم الحالية واستخدامها على مسؤوليتهم الخاصة.

تعمل هذه الأداة على أتمتة التحقق من معلومات الثغرات ومؤشرات الاختراق (IOC) أثناء تشغيلها على نظام تشغيل حي بصلاحيات المستخدم الذي ينفذ السكربت. هذه الأداة ليست بديلاً عن التحليل الجنائي أو الاستجابة المتقدمة للحوادث. غالبًا ما يقوم المهاجمون المتطورون بتنظيف أدلة اختراقهم أثناء نشر برامج Rootkits واستخدام تقنيات لتجنب الكشف.

يتم توفير هذه الأداة كما هي، دون أي ضمان أو مسؤولية. استخدمها على مسؤوليتك الخاصة.

التثبيت والمتطلبات الأساسية

السكربتات مطورة بلغة Python 3 وتتطلب تثبيت التبعيات التالية:

root@kitploit:~
python3 -m venv .venv 
. .venv/bin/activate
pip install -r requirements.txt

الاستخدام

بعد تثبيت التبعيات، يمكنك استخدام Python لتشغيل السكربتات والحصول على المساعدة من سطر الأوامر.

# الصيغة: python3 <tool_name>.py <path> [--single] [--offline]

معاملات الفحص:

  • <path> --- يشير إلى الدليل الجذر لنظام ملفات تطبيق SAP الذي تريد فحصه. يجب أن يكون هذا هو أساس نظام SAP، سواء من نسخة احتياطية مثبتة أو من بيئة حية.
  • --single --- تشغيل فحص لدليل SID/Instance واحد (وليس الدليل الجذر أو الأساسي لنظام SAP الذي يحتوي على أنظمة أو حالات متعددة)
  • --offline --- تشغيل دون اتصال بالإنترنت (بدون التحقق من التحديثات عبر GitHub API)

للحصول على القائمة الكاملة لخيارات ومفاتيح سطر الأوامر، استخدم المعامل --help.

[!IMPORTANT] تقوم هذه الأداة بفحص الملفات الموجودة ضمن نظام ملفات خادم JAVA كما هو محدد في ملاحظة أمان SAP 3593336:

  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\root
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\sync

إذا كان المسار المعطى هو نظام ملفات حي جذري (مثل / أو C:\)، ستتوقع الأداة وجود دليل تثبيت SAP القياسي /usr/sap. بعدها ستقوم الأداة بفحص جميع الدلائل الفرعية <SID>/<INSTANCE>/ افتراضيًا (باستخدام wildcards).

إذا كنت تقوم بفحص جزئي، استخدم --single وحدد المسار الكامل لمجلد المثيل (Instance) الذي يحتوي على دليل SAP Java j2ee.

[!CAUTION] هذا التصميم يهدف إلى فحص جميع الملفات المشبوهة المحتملة في جميع SID / Instances، مع تجنب الكشف غير الصحيح عن الملفات المألوفة. أي ملف خارج بنية المجلدات القياسية هذه لن يتم اكتشافه، وسيتم إصدار خطأ إذا لم يتم العثور على الدليل الفرعي j2ee.

من المتوقع أيضًا وجود بيان المكوّن (component manifest) في الدليل الفرعي القياسي j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/. إذا لم يتم العثور عليه، فلن يتم تحليله مقابل الإصدارات غير المصححة والعرضة للخطر.

مسار السجل المتوقع هو j2ee/cluster/<SERVER>/log/system/httpaccess/، مع ملفات بأسماء responses وامتداد trc لتنسيق سجل SAP الخاص. اللاحقة -clf متوقعة لملفات تنسيق السجل المشترك (Common Log Format). إذا لم يتم العثور عليها، سيتم إصدار رسالة خطأ/تحذير.

مخرجات الأداة

مثال Linux 1

نظام ملفات مثبت على /mnt/sapserver (المكوّن عرضة للخطر، فحص مثيل واحد لـ SID J00):

python3 onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.py /mnt/sapserver/usr/sap/SID/J00 --single

root@kitploit:~
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-31324
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-31324
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-42999
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-42999
[CRITICAL] Found known IoC file signature: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/root/helper.jsp: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/JEE_jsp_some-name_timestamp.java: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/sync/JEE_jsp_some-name_timestamp.class: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[INFO] Found log file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.3.trc
[WARNING] Exploit attempt detected: [Apr 24, 2025 10:00:22 AM ] - 127.0.0.1 : POST /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1 HTTP/1.1 200 271 [12]
[CRITICAL] Web executable access detected: [Apr 26, 2025 10:32:57 PM ] - 127.0.0.1 : GET /irj/helper.jsp HTTP/1.1 200 243 [6480]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 10:59:12 PM ] - 127.0.0.1 : GET /irj/helper2.jsp HTTP/1.1 200 243 [169]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 11:06:39 PM ] - 127.0.0.1 : GET /irj/nzwcnktc.jsp HTTP/1.1 404 738 [2]
[CRITICAL] Web executable access detected: [Apr 30, 2025 1:50:04 PM  ] - 127.0.0.1 : GET /irj/cache.jsp HTTP/1.1 200 13 [185]
[INFO] Log entries successfully saved to /tmp/exploit_attempts_20250506194404.csv
[INFO] Log entries successfully saved to /tmp/webshell_access_20250506194404.csv
[INFO] Found trace file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655210000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655250000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:47:926 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655290000000100005003
[INFO] Log entries successfully saved to /app/trace_events_20250508230113.csv
[INFO] Created evidence archive package at: /tmp/tmpvpfy4nhf.zip
==============================================================================
[CRITICAL] Unpatched VCFRAMEWORK Component found: Vulnerable Version Present

Detected component version: 7.5028.20230722071537.0000
...

------------------------------------------------------------------------------
[ALERT] Critical Indicator of Compromise Detected: IOC Signature Match Found
...
Detected IOC:
- helper.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Web-Executable Artifacts Detected in Exploitable Locations
...
Detected Artifacts: [See attached ZIP archive for full file list and paths]
- JEE_jsp_some-name_timestamp.class
- JEE_jsp_some-name_timestamp.java
...
------------------------------------------------------------------------------
[WARNING] Potential Exploit Activity Detected
...
Pattern Matched:
/developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
...
------------------------------------------------------------------------------
[CRITICAL] Web Executable Access Detected - Potential Post-Exploitation
Activity
...
Matched Files: [Listed in export]
- cache.jsp
- helper.jsp
- helper2.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Exploitation Activity detected in Java Default Trace log
...
Exported Log File: /app/trace_events_20250508230113.csv
------------------------------------------------------------------------------

مثال Linux 2

نظام ملفات حي على / (المكوّن مصحح وغير عرضة للخطر):

./onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment /

root@kitploit:~
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324...
[INFO] Component found but version is patched: 7.5031.20250418122224.0000 for CVE-2025-31324
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-42999...
[CRITICAL] Known vulnerable component version found: 7.5031.20250418122224.0000 for CVE-2025-42999
[INFO] No suspicious files founds
[INFO] Found log file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.0.trc
[INFO] No exploit attempts detected
[INFO] No executable access detected
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.1.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.3.trc

==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[OK] No Exploit Attempts Detected in Access Logs
...
[OK] No Access to Post-Exploit Artifacts Detected
...

[OK] No Exploitation Activity detected in Java Default Trace Logs

مثال Windows

نظام ملفات حي على C:\ (المكوّن غير مثبت وغير عرضة للخطر):

onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.exe C:\

root@kitploit:~
[INFO] Component not found for CVE-2025-31324
[INFO] Component not found for CVE-2025-42999
[INFO] No suspicious files founds
[WARNING] No log folders found!
==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[WARNING] The HTTP Access log folder does not appear to be present at the
expected path: j2ee/cluster/*/log/system/httpaccess/
...
[WARNING] The Java Default Trace log folder at: j2ee/cluster/*/log/ is present
but contains no files.

موارد إضافية

لمزيد من المعلومات حول CVE-2025-31324/CVE-2025-42999، والحملة من نوع يوم الصفر التي استهدفتها، وجميع الأبحاث الحالية، يرجى الرجوع إلى:

  • مدونة Onapsis

لمزيد من المعلومات حول كيفية مساعدة Onapsis لمؤسستك في تحديد هذه الثغرة ومعالجتها، تواصل مع [email protected]

لمزيد من المعلومات حول كيفية مساعدة Mandiant لمؤسستك في إجراء التحليل الجنائي والاستجابة لحادث، تواصل مع [email protected]

تنزيل الأداة