Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation — عرض تعليمي لكشف CVE-2020-1472 (ZeroLogon) باستخدام سجلات أحداث Windows و Suricata IDS، بالإضافة إلى التخفيف عبر تحديثات Windows. يتضمن سكريبت اختبار الثغرة وقواعد Suricata مخصصة. | Kitploit
أدوات/GitHubGitHub/tdevworks/cve-2020-1472-zerologon-demo-detection-mitigation
تحليل الثغرات الأمنيةالتهرب من IDS/IPSأمن الشبكاتكشف التسللالتعلم والتعليمتحليل السجلات
GitHubtdevworks/cve-2020-1472-zerologon-demo-detection-mitigation

CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation

عرض تعليمي لكشف CVE-2020-1472 (ZeroLogon) باستخدام سجلات أحداث Windows و Suricata IDS، بالإضافة إلى التخفيف عبر تحديثات Windows. يتضمن سكريبت اختبار الثغرة وقواعد Suricata مخصصة.

عرض المستودع
47منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

عرض توضيحي للكشف عن CVE-2020-1472 (ZeroLogon) والتخفيف منه

يعرض هذا المشروع الكشف عن الثغرة الحرجة في Windows CVE-2020-1472 المعروفة باسم ZeroLogon والتخفيف منها. تسمح الثغرة للمهاجمين بالحصول على وصول إداري غير مصادق عليه. تم تطويره كجزء من مشروع مدرسي في الأمن السيبراني. يعود الفضل في كود الإثبات إلى Tom Tervoort (Secura) وفي قواعد Suricata إلى Proofpoint Emerging Threats.

المكونات الرئيسية:

  • اختبار قابلية استغلال وحدة تحكم المجال باستخدام برنامج PoC النصي
  • مراقبة المؤشرات عبر سجلات أحداث Windows
  • تنفيذ Suricata IDS بقواعد مخصصة
  • تطبيق تحديثات Windows

تقنيات الكشف المُوضحة

1. برنامج اختبار الثغرة النصي

  • برنامج Python النصي من Tom Tervoort (Secura)
  • يستخدم مكتبة impacket لاختبار قابلية استغلال وحدة تحكم المجال عبر تجاوز مصادقة Netlogon

2. تحليل سجلات أحداث Windows

ابحث عن هذه الأحداث الرئيسية:

  • 4624: تسجيل دخول ناجح باستخدام بيانات اعتماد وحدة التحكم بالمجال
  • 4672: صلاحيات خاصة ممنوحة للمهاجم (مثل المسؤول)
  • 5805: أحداث خطأ Netlogon (مؤشر على الاستغلال)
  • 3. كشف الاختراق باستخدام Suricata

    • يستخدم Suricata لتحليل حركة المرور على الشبكة على وحدة تحكم المجال
    • ينفذ قواعد مخصصة من مجموعة قواعد Proofpoint Emerging Threats
    • يكتشف تسلسلات الأصفار المستخدمة بشكل شائع في استغلال ZeroLogon

    المتطلبات

    لتكرار هذه التجربة، يلزم الإعداد التالي:

    جهاز المهاجم

    • افتراضي - VirtualBox (باستخدام NATNetwork لشبكات الأجهزة الافتراضية)
    • Kali Linux (أي إصدار حديث)
    • برنامج نصي للاختبار من مستودع GitHub (محفوظ على سطح المكتب): ZeroLogon testing script by TomTervoortSecura

    الجهاز المستهدف

    • VirtualBox (نفس إعداد NATNetwork مع تمكين الوضع غير المخصص)
    • Windows Server 2019 Essentials (مُحدّث سبتمبر 2019)
      • تم إنشاء نطاق جديد ووحدة تحكم مجال (باستخدام الخادم المستهدف كوحدة تحكم المجال)
    • Suricata
    • Microsoft C++ Redistributable
    • Npcap
    • Notepad++
    • ملف قواعد من مستودع قواعد Proofpoint Emerging Threats Rules emerging-all.rules by Proofpoint

    ملاحظة إعدادية: تم تعديل إعداد Suricata باستخدام Notepad++:

    • تم تعيين HOME_NET على عنوان IP للجهاز المستهدف
    • تم تحديث قسم rule-files لاستخدام ملف emerging-all.rules

    عرض طرق الكشف

    الخطوة 1: معرفة اسم الكمبيوتر للجهاز المستهدف وعنوان IP

    1. افتح Server Manager.
    2. انتقل إلى Local Server. لاحظ اسم الكمبيوتر وعنوان IP الموجودين تحت Ethernet. في هذا العرض، اسم الكمبيوتر هو FTB4-Victim-Win، وعنوان IP هو 10.0.2.4

    Screenshot 2025-05-17 154115


    الخطوة 2: تشغيل برنامج اختبار الثغرة النصي

    1. على جهاز المهاجم، افتح الطرفية
    2. نفّذ برنامج Python النصي للاختبار باستخدام اسم الكمبيوتر للجهاز المستهدف وعنوان IP:
    root@kitploit:~
    python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>
    
    1. سينتهي البرنامج النصي برسالة تشير إلى أن وحدة تحكم المجال يمكن اختراقها بالكامل بواسطة هجوم ZeroLogon.

    Screenshot 2025-05-17 154323


    الخطوة 3: تحليل سجل أحداث Windows

    1. الآن في الجهاز المستهدف، افتح Event Viewer. الأيقونة موجودة على شريط المهام.
    2. انتقل إلى Windows Logs، ثم Security.
    3. كما هو موضح أدناه، هناك حدثان أمنيان متعلقان بتجاوز ZeroLogon: الحدث 4672 والحدث 4624.

    Screenshot 2025-05-17 154640

    Screenshot 2025-05-17 154651

    1. انتقل إلى System، أيضًا تحت Windows Logs. مرر لأسفل حتى ترى الحدث بمستوى خطأ والمصدر NETLOGON. اختره. هذا حدث آخر متعلق بتجاوز ZeroLogon.

    Screenshot 2025-05-17 154942

    1. يمكنك إغلاق Windows Event Viewer.

    الخطوة 4: كشف الاختراق باستخدام Suricata

    1. على الجهاز المستهدف، افتح موجه الأوامر كمسؤول.
    2. نفّذ الأمر التالي لتشغيل Suricata:
    root@kitploit:~
    cd C:\Program Files\Suricata\
    
    1. نفّذ الأمر التالي باستخدام عنوان IP المناسب
    root@kitploit:~
    suricata -c suricata.yaml -i <target IP> -l log
    

    Screenshot 2025-05-17 155501

    1. افتح مستكشف الملفات من الأيقونة في شريط المهام. انتقل إلى C:\Program Files\Suricata\log
    2. اكتب powershell في شريط العناوين واضغط Enter. سيتم تشغيل Windows PowerShell.

    Screenshot 2025-05-17 155647

    1. في Windows PowerShell، اكتب get-content .\fast.log -wait واضغط Enter. تجاهل جميع السجلات السابقة لأنها من اختبار سابق وانتقل لأسفل إلى المساحة الفارغة.

    Screenshot 2025-05-17 155901

    1. على جهاز المهاجم، قم بتشغيل برنامج Python النصي للاختبار مرة أخرى.
    2. الآن عد إلى الجهاز المستهدف ولاحظ التنبيهات الجديدة المُنشأة. تشير هذه التنبيهات إلى محاولة أو استغلال لـ ZeroLogon.

    Screenshot 2025-05-17 160035

    1. يمكنك إغلاق نوافذ Windows PowerShell وموجه الأوامر.
    2. افتح fast.txt. يتم حفظ السجلات في هذا الملف.

    Screenshot 2025-05-17 160136

    عرض طريقة التخفيف

    أكثر طرق التخفيف فعاليةً لـ CVE-2020-1472 (ZeroLogon) هي تثبيت أحدث تحديثات أمان Windows.

    الخطوات:

    1. على الجهاز المستهدف، افتح تطبيق الإعدادات.
    2. انتقل إلى التحديث والأمان → Windows Update
    3. انقر على "التحقق من وجود تحديثات" واسمح للنظام بتنزيل وتثبيت التحديثات الأخيرة.
    4. أعد تشغيل الجهاز إذا لزم الأمر.

    Screenshot 2025-05-17 160314

    تطبق هذه التحديثات إصلاح Microsoft لثغرة ZeroLogon من خلال فرض استخدام بروتوكولات بعيدة آمنة وتمكين وضع الإنفاذ افتراضيًا في وحدات تحكم المجال.


    ملاحظة حول القيود

    تم تصميم طرق الكشف والتخفيف الموضحة في هذا المشروع للأغراض التعليمية داخل بيئة مختبرية خاضعة للرقابة. على الرغم من فعاليتها في توضيح المفاهيم الكامنة وراء CVE-2020-1472 (ZeroLogon)، إلا أن لها قيودًا وليست عملية بالكامل للنشر في بيئات المؤسسات الواقعية. نظرًا لأنه مشروع مدرسي، ينصب التركيز على تعلم وفهم تقنيات الأمن السيبراني بدلاً من تنفيذ حلول بجودة إنتاجية.

    شكر وتقدير

    شكر خاص لـ

    • Tom Tervoort (Secura) على برنامج اختبار ZeroLogon الأصلي
      https://github.com/SecuraBV/CVE-2020-1472
    • Bandar Alanazi على طرق الكشف عن ZeroLogon عبر سجلات أحداث Windows https://0xbandar.medium.com/detecting-the-cve-2020-1472-zerologon-attacks-6f6ec0730a9e
    • Proofpoint Emerging Threats على قواعد Suricata الخاصة بهم المستخدمة في الكشف عن محاولات استغلال ZeroLogon
      https://rules.emergingthreats.net/open/
    • Microsoft على توثيق التحديث KB4601345 والإرشادات حول تصحيح CVE-2020-1472
      https://support.microsoft.com/en-us/topic/february-9-2021-kb4601345-os-build-17763-1757-expired-c38b7b85-0d84-d979-1a29-e4ba97b82042

    المراجع

    • إثبات مفهوم لتنفيذ الأوامر عن بُعد CVE-2020-0796
    • كشف هجمات CVE-2020-1472 (Zerologon) - بقلم Bandar Alanazi
    • قواعد Proofpoint Emerging Threats
    • 9 فبراير 2021—KB4601345 (إصدار نظام التشغيل 17763.1757) - منتهي الصلاحية

    Author

    @tdevworks

    إخلاء مسؤولية

    تم إنشاء هذا المستودع للأغراض التعليمية فقط.

    جميع الأدوات والبرامج النصية والتقنيات الموضحة تهدف إلى المساعدة في فهم ثغرات الأمن السيبراني في بيئة مختبرية خاضعة للرقابة. لا تحاول استخدام أي من المواد المقدمة على أنظمة أو شبكات لا تملكها أو ليس لديك إذن صريح لاختبارها.

    المؤلف غير مسؤول عن أي إساءة استخدام للمعلومات المقدمة.

    تنزيل الأداة