Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment — أداة تقييم الثغرات والاختراقات CVE-2025-31324 & CVE-2025-42999 | Kitploit
أدوات/GitHubGitHub/onapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويبأمن السحابةالاستجابة للحوادثتحليل السجلات
GitHubonapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment

أداة تقييم الثغرات والاختراقات CVE-2025-31324 & CVE-2025-42999

عرض المستودعالموقع الإلكتروني
915منذ سنة واحدةلم تتم المراجعة بعد

أداة تقييم ثغرة يوم الصفر CVE-2025-31324 في SAP وتقييم الاختراق

إصدار مشترك من Onapsis و Mandiant

تعاونت Onapsis و Mandiant لإصدار أداة مفتوحة المصدر لمساعدة عملاء SAP في تحديد الاختراق المحتمل المتعلق بـ CVE-2025-31324 و CVE-2025-42999، وهي ثغرة حرجة من نوع يوم الصفر في أنظمة SAP NetWeaver Java.

هذه الأداة مخصصة للتنفيذ المحلي بأسلوب الصندوق الأبيض من قبل مسؤولي الأنظمة الذين لديهم إمكانية الوصول إلى البيئات التي قد تكون متأثرة. وتدعم تقييم الثغرات، وتقييم الاختراق البسيط، وجمع الأدلة الرقمية (Artifacts).

الميزات

تدعم هذه الأداة حاليًا الوظائف التالية:

  • يكتشف ما إذا كان النظام عرضة لـ CVE-2025-31324 و CVE-2025-42999
  • يحدد مؤشرات الاختراق المعروفة (IOCs)
  • يفحص ملفات الويب القابلة للتنفيذ غير المعروفة في مسارات الاستغلال المعروفة
  • يجمع الملفات المشبوهة في أرشيف ZIP منظم مع بيان (manifest) لتحليلات جنائية مستقبلية
  • يحلل سجلات الوصول HTTP بحثًا عن أنشطة استغلال محتملة وأنشطة ما بعد الاستغلال
  • يحلل سجلات JAVA Default Traces بحثًا عن نشاط استغلال
  • يصدّر إدخالات السجل للاستجابات المطابقة في ملف CSV

معلومات الترخيص: تم إصدار هذه الأداة بموجب رخصة Apache 2.0 مفتوحة المصدر. يُرجى الاطلاع على معلومات الترخيص المرفقة.

إخلاء مسؤولية: تم تطوير هذه الأداة لدعم جهود التحقيق والاستجابة العاجلة المتعلقة بالاستغلال النشط لـ CVE-2025-31324 و CVE-2025-42999. اعتبارًا من 6 يونيو 2025، لم تعد هذه الأداة قيد التطوير أو المراقبة النشطة. وتبقى متاحة لأغراض التصحيح والمرجعية المستقبلية؛ ومع ذلك، لن تتلقى المزيد من التحديثات أو التحسينات أو الدعم المستمر. يجب على المستخدمين تقييم مدى ملاءمتها وفقًا لاحتياجاتهم الحالية واستخدامها على مسؤوليتهم الخاصة.

تعمل هذه الأداة على أتمتة التحقق من معلومات الثغرات ومؤشرات الاختراق (IOC) أثناء تشغيلها على نظام تشغيل حي بصلاحيات المستخدم الذي ينفذ السكربت. هذه الأداة ليست بديلاً عن التحليل الجنائي أو الاستجابة المتقدمة للحوادث. غالبًا ما يقوم المهاجمون المتطورون بتنظيف أدلة اختراقهم أثناء نشر برامج Rootkits واستخدام تقنيات لتجنب الكشف.

يتم توفير هذه الأداة كما هي، دون أي ضمان أو مسؤولية. استخدمها على مسؤوليتك الخاصة.

التثبيت والمتطلبات الأساسية

السكربتات مطورة بلغة Python 3 وتتطلب تثبيت التبعيات التالية:

python3 -m venv .venv 
. .venv/bin/activate
pip install -r requirements.txt

الاستخدام

بعد تثبيت التبعيات، يمكنك استخدام Python لتشغيل السكربتات والحصول على المساعدة من سطر الأوامر.

# الصيغة: python3 <tool_name>.py <path> [--single] [--offline]

معاملات الفحص:

  • <path> --- يشير إلى الدليل الجذر لنظام ملفات تطبيق SAP الذي تريد فحصه. يجب أن يكون هذا هو أساس نظام SAP، سواء من نسخة احتياطية مثبتة أو من بيئة حية.
  • --single --- تشغيل فحص لدليل SID/Instance واحد (وليس الدليل الجذر أو الأساسي لنظام SAP الذي يحتوي على أنظمة أو حالات متعددة)
  • --offline --- تشغيل دون اتصال بالإنترنت (بدون التحقق من التحديثات عبر GitHub API)

للحصول على القائمة الكاملة لخيارات ومفاتيح سطر الأوامر، استخدم المعامل --help.

[!IMPORTANT] تقوم هذه الأداة بفحص الملفات الموجودة ضمن نظام ملفات خادم JAVA كما هو محدد في ملاحظة أمان SAP 3593336:

  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\root
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\sync

إذا كان المسار المعطى هو نظام ملفات حي جذري (مثل / أو C:\)، ستتوقع الأداة وجود دليل تثبيت SAP القياسي /usr/sap. بعدها ستقوم الأداة بفحص جميع الدلائل الفرعية <SID>/<INSTANCE>/ افتراضيًا (باستخدام wildcards).

إذا كنت تقوم بفحص جزئي، استخدم --single وحدد المسار الكامل لمجلد المثيل (Instance) الذي يحتوي على دليل SAP Java j2ee.

[!CAUTION] هذا التصميم يهدف إلى فحص جميع الملفات المشبوهة المحتملة في جميع SID / Instances، مع تجنب الكشف غير الصحيح عن الملفات المألوفة. أي ملف خارج بنية المجلدات القياسية هذه لن يتم اكتشافه، وسيتم إصدار خطأ إذا لم يتم العثور على الدليل الفرعي j2ee.

من المتوقع أيضًا وجود بيان المكوّن (component manifest) في الدليل الفرعي القياسي j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/. إذا لم يتم العثور عليه، فلن يتم تحليله مقابل الإصدارات غير المصححة والعرضة للخطر.

مسار السجل المتوقع هو j2ee/cluster/<SERVER>/log/system/httpaccess/، مع ملفات بأسماء responses وامتداد trc لتنسيق سجل SAP الخاص. اللاحقة -clf متوقعة لملفات تنسيق السجل المشترك (Common Log Format). إذا لم يتم العثور عليها، سيتم إصدار رسالة خطأ/تحذير.

مخرجات الأداة

مثال Linux 1

نظام ملفات مثبت على /mnt/sapserver (المكوّن عرضة للخطر، فحص مثيل واحد لـ SID J00):

python3 onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.py /mnt/sapserver/usr/sap/SID/J00 --single

[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-31324
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-31324
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-42999
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-42999
[CRITICAL] Found known IoC file signature: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/root/helper.jsp: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/JEE_jsp_some-name_timestamp.java: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/sync/JEE_jsp_some-name_timestamp.class: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[INFO] Found log file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.3.trc
[WARNING] Exploit attempt detected: [Apr 24, 2025 10:00:22 AM ] - 127.0.0.1 : POST /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1 HTTP/1.1 200 271 [12]
[CRITICAL] Web executable access detected: [Apr 26, 2025 10:32:57 PM ] - 127.0.0.1 : GET /irj/helper.jsp HTTP/1.1 200 243 [6480]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 10:59:12 PM ] - 127.0.0.1 : GET /irj/helper2.jsp HTTP/1.1 200 243 [169]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 11:06:39 PM ] - 127.0.0.1 : GET /irj/nzwcnktc.jsp HTTP/1.1 404 738 [2]
[CRITICAL] Web executable access detected: [Apr 30, 2025 1:50:04 PM  ] - 127.0.0.1 : GET /irj/cache.jsp HTTP/1.1 200 13 [185]
[INFO] Log entries successfully saved to /tmp/exploit_attempts_20250506194404.csv
[INFO] Log entries successfully saved to /tmp/webshell_access_20250506194404.csv
[INFO] Found trace file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655210000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655250000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:47:926 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655290000000100005003
[INFO] Log entries successfully saved to /app/trace_events_20250508230113.csv
[INFO] Created evidence archive package at: /tmp/tmpvpfy4nhf.zip
==============================================================================
[CRITICAL] Unpatched VCFRAMEWORK Component found: Vulnerable Version Present

Detected component version: 7.5028.20230722071537.0000
...
تنزيل الأداة