Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/s1lkys/cve-2023-30367-mremoteng-password-dumper
كسر كلمات المرورتحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالاختبار الاختراق
GitHubs1lkys/cve-2023-30367-mremoteng-password-dumper

CVE-2023-30367-mRemoteNG-password-dumper

إثبات المفهوم الأصلي لـ CVE-2023-30367

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
161منذ 2 سنواتلم تتم المراجعة بعد

mRemoteNG <= v1.77.3.1784-NB أداة تفريغ كلمات المرور (CVE-2023-30367)

مدير الاتصالات متعدد البروتوكولات من الجيل التالي (mRemoteNG) هو برنامج مجاني يتيح للمستخدمين تخزين وإدارة تهيئات اتصال متعددة البروتوكولات للاتصال عن بُعد بالأنظمة.

يمكن تخزين ملفات تهيئة mRemoteNG بشكل مشفر على القرص. تقوم إصدارات mRemoteNG <= v1.76.20 و <= 1.77.3-dev بتحميل ملفات التهيئة كنص واضح في الذاكرة (بعد فك تشفيرها إذا لزم الأمر) عند بدء التشغيل، حتى لو لم يتم إنشاء أي اتصال بعد. يسمح هذا للمهاجمين بالوصول إلى محتويات ملفات التهيئة كنص واضح من خلال تفريغ الذاكرة وبالتالي اختراق بيانات اعتماد المستخدم عندما لا يتم تعيين مفتاح تشفير مخصص لكلمة المرور. يتجاوز هذا أيضًا إعداد تشفير ملف اتصال عن طريق تفريغ التهيئات التي تم فك تشفيرها بالفعل من الذاكرة.

تم تعيين هذه الثغرة الأمنية CVE-2023-30367. تم اختبارها مع mRemoteNG 1.77.3.1784-NB و mRemoteNG 1.76.20 على Windows 11 (بالألمانية).

تم تأكيد الاكتشاف من قبل Dimitrij Gorodeckij، أحد مطوري mRemoteNG، هنا. لا يزال الإصلاح قيد التطوير. شكرًا مرة أخرى لـ Dimitrij Gorodeckij على استجابته السريعة وتعاونه! نأمل أن يتم إصلاحه قريبًا!

ما الذي يمكنك فعله

1. استخدم كلمات مرور/مفاتيح تشفير قوية (طويلة) لكلمة مرور التهيئة: في حالة تفريغ الذاكرة، سيحصل المهاجم على ملفات التهيئة بنص واضح ولكن سيظل عليه اختراق مفتاح تشفير كلمات المرور بقوة. لسوء الحظ، تفعيل خيار تشفير ملف الاتصال لا يساعد في منع هذا الهجوم لأن ملفات تهيئة اتصال mRemoteNG يتم فك تشفيرها في وقت التشغيل.

2. قم بالتحديث إلى إصدار mRemoteNG أكبر من v1.77.3.1784-NB عند إصدار الإصلاح.

3. لمنع التنفيذ الخبيث لأدوات مثل mRemoteNGDumper.exe، يجب فرض القائمة البيضاء للتطبيقات.

ملاحظة

يرجى ملاحظة أن تشفير كلمة مرور التهيئة وتشفير ملف الاتصال هما إعدادان مختلفان. يتم استخدام تشفير كلمة مرور التهيئة لتشفير كلمة المرور داخل ملف التهيئة فقط بينما يتم استخدام تشفير ملف الاتصال لتشفير ملف التهيئة بأكمله. يتجاوز هذا الاستغلال تشفير ملف الاتصال عن طريق تفريغ التهيئات التي تم فك تشفيرها بالفعل من الذاكرة. لا تزال هذه تحتوي على كلمات مرور مشفرة يمكن فك تشفيرها باستخدام المفتاح الافتراضي mR3m. إذا تم تعيين مفتاح/كلمة مرور مخصصة لتشفير كلمة مرور التهيئة، فسيظل على المهاجم تخمين المفتاح المخصص. (انظر قسم mremoteng-decrypt.py)

الإعداد

  1. تثبيت .NET (معظم أنظمة التشغيل الرئيسية مدعومة).
  2. استنساخ المستودع: git clone https://github.com/S1lkys/CVE-2023-30367-mRemoteNG-password-dumper.git أو تنزيله من GitHub
  3. أدخل دليل المشروع mRemoteNG-password-dumper
  4. افتح الحل باستخدام VisualStudio وقم بالبناء باستخدام .Net 4.8.1

أسهل طريقة لاختبار هذا يدويًا على Windows هي إنشاء تفريغ عملية باستخدام مدير المهام في Windows عن طريق النقر بزر الماوس الأيمن على عملية mRemoteNG واختيار "إنشاء ملف تفريغ". يمكن فتح التفريغ في VisualStudio Code. ابحث بعد ذلك عن قيم الاتصال التي قمت بتكوينها.

إثبات المفهوم اليدوي

  1. قم بإنشاء تهيئة اتصال جديدة، وضبط اسم المضيف واسم المستخدم وكلمة المرور.
  2. قم بتمكين تشفير ملفات القرص لملفات التهيئة.
  3. أعد تشغيل mRemoteNG
  4. استخدم مدير المهام / Processhacker / Procdump أو أي أداة أخرى يمكنها إنشاء تفريغ مصغر لعملية ما لإنشاء تفريغ مصغر.
  5. افحص ملف التفريغ المصغر وابحث عن "<Node Name=" الذي يشير إلى بداية ملف تهيئة اتصال mRemoteNG.

mRemoteNGDumper.exe

أداة تفريغ كلمات المرور mRemoteNG هي أداة بسيطة لإثبات المفهوم تُستخدم لتفريغ ملفات التهيئة من ذاكرة mRemoteNG. لا يلزم تنفيذ أي كود على النظام المستهدف، فقط تفريغ ذاكرة. إنها نموذج أولي سريع، لذا من المحتمل ألا تكون موثوقة وقوية جدًا. يُرجى إنشاء طلب سحب إذا وجدت مشكلة وقمت بإصلاحها.

ملفات التهيئة مُشفرة حاليًا بشكل ثابت مثل هذا: (\<Node)(.*)(?=\/>)\/>

  1. ابدأ تشغيل mRemoteNG وأدخل كلمة مرور فك تشفير الملف إذا لزم الأمر.
  2. قم بتشغيل mRemoteNGDumper.exe في جلسة طرفية. يتم حفظ ملفات التهيئة المفرغة في مجلد باسم "dump".
  3. قم بفك تشفير/هجوم القوة العمياء على الملفات المفرغة أو سلاسل كلمات المرور التي تحتوي على كلمات مرور مخصصة باستخدام mremoteng_decrypt.py (انظر قسم mremoteng-decrypt.py)

mRemoteNG_Decrypt.py

لقد أضفت وظيفة هجوم القوة العمياء إلى mremoteng-decrypt (انظر الإشادات). يمكن استخدام هذا لهجوم القوة العمياء على مفاتيح تشفير تهيئة/كلمة مرور mRemoteNG المخصصة. إذا لم يتم تكوين مفتاح مخصص، سيقوم البرنامج النصي بفك تشفير التهيئة باستخدام المفتاح الافتراضي mR3m. يمكن أيضًا استخدام هذا البرنامج النصي لفك تشفير ملفات التهيئة بكلمات مرور تشفير مخصصة. انظر أيضًا العرض التوضيحي.

mremoteng_decrypt

فك تشفير ملف التهيئة بكلمة مرور تشفير مخصصة 123: python3 mremoteng_decrypt.py -rf "C:\Users\mbzra\source\repos\mRemoteNG Dumper\dump\extracted_Configfile_mRemoteNG_0_09.07.2023.11.01_confCons.xml" -p 123

فك تشفير سلسلة كلمة المرور بكلمة مرور تشفير مخصصة 123: python3 mremoteng_decrypt.py -s "QHrcb7I0KHi6YLFXxv93jenrUmNj5qO30zTM9qXqRUd7ImVm5/ROU7CLQ5u7+7+iOiFrY2BtZSpJ8RrR3jV6LoE=" -p 123

فك تشفير سلسلة كلمة المرور بدون كلمة مرور تشفير مخصصة: python3 mremoteng_decrypt.py -s "yW0Ypq/cTcwfHwYxIiHgczcsIKU+jWlfnZBcTdKQImsMbBnP3SLv2h75Z7IAbkFOsD2YzBo2wGk2fhDLpRFH2y8="

استخدام هجوم القوة العمياء: python3 mremoteng_decrypt.py -s "[extracted encrypted configuration password]" -b y -w [path to wordlist]

مثال على هجوم القوة العمياء: python3 mremoteng_decrypt.py -s "QHrcb7I0KHi6YLFXxv93jenrUmNj5qO30zTM9qXqRUd7ImVm5/ROU7CLQ5u7+7+iOiFrY2BtZSpJ8RrR3jV6LoE=" -b y -w .\wordli.txt

هل يجب أن تقلق؟

يعتمد ذلك على نموذج التهديد الخاص بك. إذا كان جهاز الكمبيوتر الخاص بك مصابًا بالفعل ببرامج ضارة تعمل في الخلفية بامتيازات المستخدم الخاص بك، فإن هذا الاكتشاف لا يجعل وضعك أسوأ بكثير. ومع ذلك، قد يكون من الأسهل للبرامج الضارة أن تكون متخفية وتتجنب برامج مكافحة الفيروسات، لأنه على عكس KeeTheft أو KeeFarce، لا يلزم حقن عملية أو أي نوع آخر من تنفيذ الكود.

إذا كان لديك شك معقول في أن شخصًا ما قد يحصل على إمكانية الوصول إلى جهاز الكمبيوتر الخاص بك ويجري تحليلًا جنائيًا، فقد يكون هذا سيئًا.

إذا كنت تستخدم تشفير ملف التهيئة بكلمة مرور قوية وكان نظامك نظيفًا، فيجب أن تكون بخير. لا يمكن لأي شخص سرقة كلمات المرور الخاصة بك عن بُعد عبر الإنترنت بهذا الاكتشاف وحده.

العرض التوضيحي

Demo

إشادات للمشاريع ذات الصلة

  • مفكك تشفير كلمات مرور mRemoteNG بلغة بايثون بواسطة kmahyyg والذي قمت بتعديله لإضافة وظيفة هجوم القوة العمياء.
  • أداة تفريغ كلمة المرور الرئيسية لـ Keepass بواسطة vdohney حيث أخذت هذا الملف README.md الذي قمت بتعديله لاحتياجاتي.

المراجع

  • https://www.secuvera.de/advisories/secuvera-SA-2023-01.txt
  • https://github.com/mRemoteNG/mRemoteNG/issues/2420
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=2023-30367
  • https://cwe.mitre.org/data/definitions/316.html
  • https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N
تنزيل الأداة