
إثبات المفهوم الأصلي لـ CVE-2023-30367
مدير الاتصالات متعدد البروتوكولات من الجيل التالي (mRemoteNG) هو برنامج مجاني يتيح للمستخدمين تخزين وإدارة تهيئات اتصال متعددة البروتوكولات للاتصال عن بُعد بالأنظمة.
يمكن تخزين ملفات تهيئة mRemoteNG بشكل مشفر على القرص. تقوم إصدارات mRemoteNG <= v1.76.20 و <= 1.77.3-dev بتحميل ملفات التهيئة كنص واضح في الذاكرة (بعد فك تشفيرها إذا لزم الأمر) عند بدء التشغيل، حتى لو لم يتم إنشاء أي اتصال بعد. يسمح هذا للمهاجمين بالوصول إلى محتويات ملفات التهيئة كنص واضح من خلال تفريغ الذاكرة وبالتالي اختراق بيانات اعتماد المستخدم عندما لا يتم تعيين مفتاح تشفير مخصص لكلمة المرور. يتجاوز هذا أيضًا إعداد تشفير ملف اتصال عن طريق تفريغ التهيئات التي تم فك تشفيرها بالفعل من الذاكرة.
تم تعيين هذه الثغرة الأمنية CVE-2023-30367.
تم اختبارها مع mRemoteNG 1.77.3.1784-NB و mRemoteNG 1.76.20 على Windows 11 (بالألمانية).
تم تأكيد الاكتشاف من قبل Dimitrij Gorodeckij، أحد مطوري mRemoteNG، هنا. لا يزال الإصلاح قيد التطوير. شكرًا مرة أخرى لـ Dimitrij Gorodeckij على استجابته السريعة وتعاونه! نأمل أن يتم إصلاحه قريبًا!
1. استخدم كلمات مرور/مفاتيح تشفير قوية (طويلة) لكلمة مرور التهيئة:
في حالة تفريغ الذاكرة، سيحصل المهاجم على ملفات التهيئة بنص واضح ولكن سيظل عليه اختراق مفتاح تشفير كلمات المرور بقوة. لسوء الحظ، تفعيل خيار تشفير ملف الاتصال لا يساعد في منع هذا الهجوم لأن ملفات تهيئة اتصال mRemoteNG يتم فك تشفيرها في وقت التشغيل.
2. قم بالتحديث إلى إصدار mRemoteNG أكبر من v1.77.3.1784-NB عند إصدار الإصلاح.
3. لمنع التنفيذ الخبيث لأدوات مثل mRemoteNGDumper.exe، يجب فرض القائمة البيضاء للتطبيقات.
يرجى ملاحظة أن تشفير كلمة مرور التهيئة وتشفير ملف الاتصال هما إعدادان مختلفان. يتم استخدام تشفير كلمة مرور التهيئة لتشفير كلمة المرور داخل ملف التهيئة فقط بينما يتم استخدام تشفير ملف الاتصال لتشفير ملف التهيئة بأكمله. يتجاوز هذا الاستغلال تشفير ملف الاتصال عن طريق تفريغ التهيئات التي تم فك تشفيرها بالفعل من الذاكرة. لا تزال هذه تحتوي على كلمات مرور مشفرة يمكن فك تشفيرها باستخدام المفتاح الافتراضي mR3m. إذا تم تعيين مفتاح/كلمة مرور مخصصة لتشفير كلمة مرور التهيئة، فسيظل على المهاجم تخمين المفتاح المخصص. (انظر قسم mremoteng-decrypt.py)
git clone https://github.com/S1lkys/CVE-2023-30367-mRemoteNG-password-dumper.git أو تنزيله من GitHubmRemoteNG-password-dumperأسهل طريقة لاختبار هذا يدويًا على Windows هي إنشاء تفريغ عملية باستخدام مدير المهام في Windows عن طريق النقر بزر الماوس الأيمن على عملية mRemoteNG واختيار "إنشاء ملف تفريغ". يمكن فتح التفريغ في VisualStudio Code. ابحث بعد ذلك عن قيم الاتصال التي قمت بتكوينها.
أداة تفريغ كلمات المرور mRemoteNG هي أداة بسيطة لإثبات المفهوم تُستخدم لتفريغ ملفات التهيئة من ذاكرة mRemoteNG. لا يلزم تنفيذ أي كود على النظام المستهدف، فقط تفريغ ذاكرة. إنها نموذج أولي سريع، لذا من المحتمل ألا تكون موثوقة وقوية جدًا. يُرجى إنشاء طلب سحب إذا وجدت مشكلة وقمت بإصلاحها.
ملفات التهيئة مُشفرة حاليًا بشكل ثابت مثل هذا: (\<Node)(.*)(?=\/>)\/>
mremoteng_decrypt.py (انظر قسم mremoteng-decrypt.py)لقد أضفت وظيفة هجوم القوة العمياء إلى mremoteng-decrypt (انظر الإشادات). يمكن استخدام هذا لهجوم القوة العمياء على مفاتيح تشفير تهيئة/كلمة مرور mRemoteNG المخصصة. إذا لم يتم تكوين مفتاح مخصص، سيقوم البرنامج النصي بفك تشفير التهيئة باستخدام المفتاح الافتراضي mR3m. يمكن أيضًا استخدام هذا البرنامج النصي لفك تشفير ملفات التهيئة بكلمات مرور تشفير مخصصة. انظر أيضًا العرض التوضيحي.

فك تشفير ملف التهيئة بكلمة مرور تشفير مخصصة 123: python3 mremoteng_decrypt.py -rf "C:\Users\mbzra\source\repos\mRemoteNG Dumper\dump\extracted_Configfile_mRemoteNG_0_09.07.2023.11.01_confCons.xml" -p 123
فك تشفير سلسلة كلمة المرور بكلمة مرور تشفير مخصصة 123: python3 mremoteng_decrypt.py -s "QHrcb7I0KHi6YLFXxv93jenrUmNj5qO30zTM9qXqRUd7ImVm5/ROU7CLQ5u7+7+iOiFrY2BtZSpJ8RrR3jV6LoE=" -p 123
فك تشفير سلسلة كلمة المرور بدون كلمة مرور تشفير مخصصة: python3 mremoteng_decrypt.py -s "yW0Ypq/cTcwfHwYxIiHgczcsIKU+jWlfnZBcTdKQImsMbBnP3SLv2h75Z7IAbkFOsD2YzBo2wGk2fhDLpRFH2y8="
استخدام هجوم القوة العمياء: python3 mremoteng_decrypt.py -s "[extracted encrypted configuration password]" -b y -w [path to wordlist]
مثال على هجوم القوة العمياء: python3 mremoteng_decrypt.py -s "QHrcb7I0KHi6YLFXxv93jenrUmNj5qO30zTM9qXqRUd7ImVm5/ROU7CLQ5u7+7+iOiFrY2BtZSpJ8RrR3jV6LoE=" -b y -w .\wordli.txt
يعتمد ذلك على نموذج التهديد الخاص بك. إذا كان جهاز الكمبيوتر الخاص بك مصابًا بالفعل ببرامج ضارة تعمل في الخلفية بامتيازات المستخدم الخاص بك، فإن هذا الاكتشاف لا يجعل وضعك أسوأ بكثير. ومع ذلك، قد يكون من الأسهل للبرامج الضارة أن تكون متخفية وتتجنب برامج مكافحة الفيروسات، لأنه على عكس KeeTheft أو KeeFarce، لا يلزم حقن عملية أو أي نوع آخر من تنفيذ الكود.
إذا كان لديك شك معقول في أن شخصًا ما قد يحصل على إمكانية الوصول إلى جهاز الكمبيوتر الخاص بك ويجري تحليلًا جنائيًا، فقد يكون هذا سيئًا.
إذا كنت تستخدم تشفير ملف التهيئة بكلمة مرور قوية وكان نظامك نظيفًا، فيجب أن تكون بخير. لا يمكن لأي شخص سرقة كلمات المرور الخاصة بك عن بُعد عبر الإنترنت بهذا الاكتشاف وحده.
