Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-33073 — CVE-2025-33073 تقرير بحثي | Kitploit
أدوات/GitHubGitHub/sentinel-aidefense/cve-2025-33073
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالأمن الشبكاتاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث
GitHubsentinel-aidefense/cve-2025-33073

CVE-2025-33073

CVE-2025-33073 تقرير بحثي

عرض المستودع
5منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-33073 — انعكاس NTLM في عميل SMB بنظام Windows وتصعيد الصلاحيات

CVE Impact CWE CISA KEV Status

تقرير بحثي من إعداد Sentinel AI Defense. تحليل دفاعي فقط — لا يُنشر هنا أي استغلال عملي أو PoC.

ثغرة تحكم غير سليم في الوصول في عميل SMB بنظام Windows تُحيي تقنيات انعكاس NTLM التي كان يُعتقد أنها مُعالجة — مما يتيح للمهاجم إجبار مضيف على انعكاس سياق مصادقة عالي الامتياز إلى نفسه وتصعيد الصلاحيات إلى NT AUTHORITY\SYSTEM.

📄 التقرير الكامل: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html


نظرة عامة

تُعد CVE-2025-33073 ثغرة تحكم غير سليم في الوصول (CWE-284) في عميل SMB بنظام Windows. وهي تسمح لمهاجم مُصادَق بتصعيد صلاحياته إلى NT AUTHORITY\SYSTEM عبر الشبكة من خلال استغلال عيوب في كيفية تعامل العميل مع المصادقة المُجبَرة والتحقق من اسم الهدف (خاصةً مع سجلات DNS المعبأة وانعكاس NTLM).

تُحيي هذه المشكلة فعليًا بعض تقنيات انعكاس NTLM التي كانت تُعد مُعالجة سابقًا. قامت Microsoft بتصحيحها في تحديثات الأمان لشهر يونيو 2025 وأُضيفت لاحقًا إلى كتالوج CISA KEV بسبب تأكيد استغلالها النشط.

الإصدارات المتأثرة

تؤثر على إصدارات متعددة من عملاء وخوادم Windows، بما في ذلك:

  • Windows 10
  • Windows 11 (حتى 24H2)
  • Windows Server 2016–2025 (بنى متنوعة)

تتطلب الثغرة أن يكون الهدف منضمًا إلى مجال أو في بيئة لا يتم فيها فرض توقيع SMB على جانب العميل. التصحيحات متاحة عبر تحديثات Patch Tuesday لشهر يونيو 2025.

التحليل الفني (السبب الجذري)

يكمن السبب الجذري في تعامل عميل SMB (mrxsmb.sys) مع تهيئة سياق المصادقة والتحقق من اسم الهدف أثناء اتصالات SMB المُجبَرة.

عندما يُجبر المهاجم جهاز الضحية (على سبيل المثال، عبر مسار UNC، أو تسميم LLMNR/NBNS، أو أدوات مثل PetitPotam) على الاتصال بخادم SMB خبيث، يقوم العميل بإجراء مصادقة NTLM/Kerberos. ونظرًا للتحقق غير السليم من معلومات الهدف المعبأة في سجلات DNS، يمكن خداع العميل ليتعامل مع الاتصال البعيد باعتباره اتصالًا محليًا. يؤدي هذا إلى انعكاس سياق المصادقة (بما في ذلك الرموز عالية الامتياز مثل تلك الصادرة من lsass.exe الذي يعمل بصلاحيات SYSTEM) مرة أخرى إلى النظام المحلي.

يتجاوز هذا العيب الإجراءات الوقائية السابقة لانعكاس NTLM عندما لا يتم فرض توقيع SMB. وقد وصفه الباحثون بأنه يتيح تنفيذ تعليمات برمجية عن بُعد بصلاحيات SYSTEM بعد المصادقة في العديد من السيناريوهات العملية.

سلسلة الهجوم

  1. يقوم المهاجم بإجبار مضيف الضحية (غالبًا lsass.exe أو عملية أخرى عالية الامتياز) على بدء اتصال SMB بالبنية التحتية التي يتحكم بها المهاجم (على سبيل المثال، عبر رابط خبيث، أو WebDAV، أو تسميم دقة الأسماء).
  2. يقوم خادم SMB الخبيث بالتلاعب بتدفق المصادقة واسم الهدف.
  3. يقوم عميل SMB في Windows بعكس المصادقة (تذكرة NTLM أو Kerberos) بطريقة تسمح بالانتحال المحلي.
  4. يحقق المهاجم صلاحيات على مستوى SYSTEM على الهدف، مما يتيح سرقة بيانات الاعتماد، أو الحركة الجانبية، أو مزيدًا من الاختراق.

غالبًا ما يقترن الاستغلال بأدوات موجودة للإجبار والترحيل. ظهرت PoCs عامة بعد التصحيح، مع تأكيد الاستغلال النشط لاحقًا في عام 2025.

إرشادات الكشف

  • راقب اتصالات عميل SMB غير المعتادة (خاصةً المُجبَرة منها) بالمضيفات الخارجية أو المشبوهة.
  • ابحث عن محاولات مصادقة NTLM الشاذة، أو أنماط الانعكاس، أو استخدام معلومات هدف معبأة في حركة مرور DNS/SMB.
  • اكشف العمليات (مثل lsass) التي تبدأ اتصالات SMB صادرة بشكل غير متوقع.
  • راقب نقاط النهاية بحثًا عن مؤشرات تصعيد الصلاحيات بعد نشاط SMB.
  • استخدم توقيعات شبكية لتقنيات الإجبار المعروفة (المشابهة لـ PetitPotam) مقترنة بحركة مرور SMBv1/v2/v3 التي تفتقر إلى التوقيع.

إن فرض توقيع SMB يرفع بشكل كبير من صعوبة الاستغلال.

مؤشرات الاختراق

  • مسارات أو روابط UNC خبيثة تؤدي إلى اتصالات SMB.
  • سجلات DNS تحتوي على معلومات هدف معبأة محددة تُستخدم في هجمات الانعكاس.
  • أسطر أوامر أو نصوص برمجية مرتبطة بأدوات الإجبار (على سبيل المثال، متغيرات من PetitPotam).
  • مؤشرات ما بعد الاستغلال: تفريغ خلية SAM، وإنشاء عمليات على مستوى SYSTEM بعد وقت قصير من نشاط SMB.

راجع إشعارات Microsoft وCISA KEV للحصول على التجزئات والمؤشرات الشبكية المحدثة.

التخفيف

  • طبّق تحديثات الأمان لنظام Windows لشهر يونيو 2025 فورًا.
  • فرض توقيع SMB على جانبي العميل والخادم في جميع أنحاء البيئة (نهج المجموعة: "Microsoft network client/server: Digitally sign communications (always)").
  • عطّل أو قيّد بروتوكولات دقة الأسماء غير الضرورية (LLMNR، NBT-NS) ونفّذ الإجراءات الوقائية مثل حماية WPAD.
  • قلّل من تعرض العمليات عالية الامتياز للمصادقة المُجبَرة.
  • استخدم تجزئة الشبكة وراقب حالات الشذوذ في حركة مرور SMB.
  • ضع في الاعتبار ميزات التحكم في التطبيقات وCredential Guard حيثما أمكن.

تسلط هذه الثغرة الضوء على المخاطر المستمرة في البيئات التي لا تفرض سياسات صارمة لتوقيع SMB.

المراجع

  • إشعار MSRC من Microsoft بشأن CVE-2025-33073
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-33073
  • كتالوج CISA للثغرات المستغلة المعروفة

إخلاء مسؤولية

يُنشر هذا المستودع لأغراض دفاعية وتعليمية فقط. يحتوي على تحليل ومنطق كشف وإرشادات تخفيف. لا يتم توفير أي كود استغلال وظيفي. استخدم هذه المعلومات فقط على الأنظمة المصرح لك باختبارها والدفاع عنها.


تتم الصيانة بواسطة Sentinel AI Defense · تمت مشاركة النتائج بمسؤولية ضمن الإفصاح المنسق.

تنزيل الأداة