Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-lfi-lab — مختبر عملي للتحقيق في CVE-2025-39507 من منظور محلل SOC من المستوى الأول. يتضمن مراجعة السجلات في Microsoft Sentinel، وتحليل عناوين IP، ولقطات شاشة من بيئة حقيقية، وشرحًا مبسطًا لثغرة تضمين الملفات المحلية في إضافة WordPress. | Kitploit
أدوات/GitHubGitHub/thecyberfairy/cve-lfi-lab
تحليل الثغرات الأمنيةأمن الويبCTFاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتمختبرات وتدريب عملي
GitHubthecyberfairy/cve-lfi-lab

cve-lfi-lab

مختبر عملي للتحقيق في CVE-2025-39507 من منظور محلل SOC من المستوى الأول. يتضمن مراجعة السجلات في Microsoft Sentinel، وتحليل عناوين IP، ولقطات شاشة من بيئة حقيقية، وشرحًا مبسطًا لثغرة تضمين الملفات المحلية في إضافة WordPress.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🧠 مختبر CVE: محاكاة محلل SOC من المستوى الأول

CVE-2025-39507 | تضمين الملفات المحلي في إضافة Nasa Core لـ WordPress


📝 السيناريو: يوم في مركز العمليات الأمنية (SOC)

إنه يوم اثنين عادي. أنا مسجّل الدخول إلى لوحة تحكم SOC، أراجع التنبيهات كالمعتاد. يصل أحدها ويلفت انتباهي:

تنبيه: محاولة محتملة لتضمين الملفات المحلي (LFI)
عنوان IP: 203.0.113.44
الرابط: /index.php?file=../../../../etc/passwd
وكيل المستخدم: curl/7.81.0

يبدو أن شخصًا ما يحاول الوصول إلى ملفات النظام من خلال التلاعب بعنوان URL. وظيفتي هي التحقيق في الأمر وتحديد ما إذا كان يحتاج إلى تصعيد.


🔎 خلفية عن الثغرة (CVE)

بعد بعض البحث السريع، وجدت أن هذا يطابق ثغرة معروفة: CVE-2025-39507. وهي تؤثر على إضافة ووردبريس تسمى Nasa Core (الإصدار 6.3.2 وما دونه). تتيح للمهاجمين عرض ملفات حساسة على الخادم عن طريق تغيير معامل إدخال ملف.

مثال:

root@kitploit:~
/index.php?file=../../../../etc/passwd

إذا لم تتحقق الإضافة من صحة إدخال الملف بشكل صحيح، فستتبع أي مسار يعطيه المهاجم.


🛠️ تحقيق المستوى الأول

1. راجعت التنبيه في Sentinel

لم أكتب قاعدة الكشف، لكنني راجعتها لفهم ما الذي أطلق التنبيه. تبحث عن أشياء مثل:

  • عناوين URL تحتوي على "../" (اجتياز المسار)
  • طلبات لملفات حساسة مثل /etc/passwd أو /wp-config.php
  • نصوص برمجية أو أدوات في وكيل المستخدم (مثل curl أو Python)

إليك نسخة مبسطة من القاعدة:

root@kitploit:~
CommonSecurityLog
| where RequestURL has "../" 
   or RequestURL has "etc/passwd"
   or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1

2. بحثت عن عنوان IP

شغّلت استعلامًا لمعرفة ما إذا كان عنوان IP 203.0.113.44 يحاول الوصول إلى أي شيء آخر:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL

اتضح أنه وصل أيضًا إلى مسارات أخرى مثل /admin/ و /login.php و /wp-config.php. أخبرني ذلك أن هذا لم يكن مجرد طلب لمرة واحدة... بل كان على الأرجح ماسحًا (scanner) أو شخصًا يقوم بجمع المعلومات (recon).


3. راجعت الخط الزمني

تحققت من المدة التي ظل فيها عنوان IP نشطًا في سجلاتنا:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)

بدأ قبل بضع ساعات وكان لا يزال نشطًا مؤخرًا. لذا لم يكن ضجيجًا تاريخيًا — بل كان نشاطًا مستمرًا.


4. صعّدت إلى المستوى الثاني

إليك كيف وثّقت ذلك للتصعيد:

«مسح محتمل لثغرة LFI من عنوان IP 203.0.113.44. نمط الطلب يطابق CVE-2025-39507. وصل العنوان إلى 9 مسارات فريدة بما في ذلك /etc/passwd وwp-config.php باستخدام curl. السلوك يوحي بجمع معلومات آلي. يُوصى بمراجعة المستوى الثاني وربما حظر عنوان IP.»


📸 لقطات الشاشة

جميع لقطات الشاشة موجودة في مجلد /screenshots.


🔁 تأملات

بعض الأسئلة التي طرحتها على نفسي أثناء العمل على هذا:

  • ما العلامات في السجلات التي جعلت هذا التنبيه بارزًا؟
  • كيف يمكنني معرفة ما إذا كان هذا مجرد ماسح أم شيئًا أكثر خطورة؟
  • ما الذي قد يحدث أيضًا إذا نجح هجوم LFI هذا فعليًا؟
  • ما هو التوازن الصحيح بين إجهاد التنبيهات والتصعيد؟

🔜 ما التالي – المرحلة الثانية

بعد ذلك، سأشغّل محاكاة آمنة لهذا الهجوم في بيئة مختبرية خاضعة للتحكم باستخدام منصة مثل TryHackMe. الهدف هو فهم أفضل لكيفية ظهور هذا النوع من النشاط من جانب المهاجم — ونوع السجلات التي ينشئها.


⚠️ إخلاء مسؤولية

ملاحظة: تم تنفيذ هذا المختبر في بيئة آمنة وأخلاقية لأغراض التدريب فقط. لم يتم استهداف أي أنظمة حقيقية أو إلحاق الضرر بها. اتبع دائمًا قواعد مؤسستك ولا تختبر الثغرات أبدًا على أنظمة لا تملكها أو ليس لديك إذن باختبارها.


تنزيل الأداة
#الوصفالملف
1قائمة الثغرة (Patchstack)1_cve_selection_listing.png
2نظرة عامة على Patchstack2_patchstack_cve_overview.png
3مثال على متجه VulDB3_vuldb_exploit_vector.png
4إنشاء جهاز Kali الافتراضي على Azure4_kali_vm_deployed.png
5لقطة شاشة للجهاز الافتراضي قيد التشغيل5_kali_vm_running_status.png
6الوصول إلى Kali عبر SSH6_kali_vm_logged_in.png
7مراجعة قاعدة KQL في Sentinel7_lfi_detection_kql_query.png