Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-79298 — مستودع بحثي يوثّق CVE-2026-79298، وهو إصلاح غير مكتمل لتجاوز UEFI Secure Boot في مسار الإقلاع IA-32 الخاص بـ Howyar SysReturn، مع مواد الهندسة العكسية وإثبات المفهوم. | Kitploit
أدوات/GitHubGitHub/themalwareguardian/cve-2026-79298
تحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةأمن الأجهزةتحليل الملفات الثنائيةالأوراق والأبحاثتحليل البرامج الثابتة
GitHubthemalwareguardian/cve-2026-79298

CVE-2026-79298

مستودع بحثي يوثّق CVE-2026-79298، وهو إصلاح غير مكتمل لتجاوز UEFI Secure Boot في مسار الإقلاع IA-32 الخاص بـ Howyar SysReturn، مع مواد الهندسة العكسية وإثبات المفهوم.

عرض المستودع
منذ 5س 42دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🐞 CVE-2026-79298: المعالجة غير المكتملة لتجاوز UEFI Secure Boot في Howyar SysReturn

تم ترقيع ثغرة أمنية. وتم إبطال ملف ثنائي. لكن نصف البنية فقط هو ما تم إصلاحه. بعد ثمانية عشر شهرًا، كان مسار الإقلاع IA-32 لا يزال يحمل نفس محمّل PE المخصص، ونفس التحقق المتجاوز من Secure Boot، ونفس تجزئة Authenticode المُبطلة - يُشحن تجاريًا في كل نسخة من SysReturn NetCopy حتى يوليو 2026. هذه هي CVE-2026-79298.




📑 جدول المحتويات
  • الخلفية
  • كيف بدأ هذا البحث
  • التحقيق
  • ملخص الثغرة
  • الإفصاح المنسّق
  • المستودعات ذات الصلة
  • المراجع



🧬 الخلفية

أنا باحث في الأمن الهجومي متخصص في استغلال ثغرات UEFI firmware، وتطوير bootkit/rootkit، وبحوث الثغرات الأمنية. هذا هو المجال الذي اخترت أن أكرّس له مسيرتي المهنية، وهو ما يشكّل كل ما أنشره.

شاركت في تأليف كتاب UEFI Bootkits and Kernel-Mode Rootkits Development - وهو كتاب رائد في تطوير البرمجيات الخبيثة الهجومية على مستوى firmware. قمت ببناء وإصدار Abyss، وهو bootkit كامل لـ Windows UEFI، و**Antarctic، وهو أول إطار عمل bootkit لـ UEFI متاح للعموم لنظام Linux. كلاهما أدوات مفتوحة المصدر مصممة لمشغّلي الفرق الحمراء والباحثين الأمنيين لفهم ومحاكاة والدفاع ضد تهديدات firmware الواقعية. وإلى جانبهما، طوّرت Benthic، وهو rootkit لنواة Windows، وBehemoth**، وهي أداة للتحليل الآلي لملفات UEFI الثنائية.

بناء أدوات هجومية على هذا المستوى يعني فهم ليس فقط كيفية عمل bootkits، بل كيفية تثبيتها. وهنا يأتي دور ثغرات UEFI. كل تجاوز لـ Secure Boot، وكل bootloader موقّع بشكل غير صحيح، وكل محمّل PE مخصص يتخطى التحقق - هذه هي الأبواب التي تمر عبرها البرمجيات الخبيثة على مستوى firmware. إن البحث عن تلك الثغرات واستغلالها هو امتداد طبيعي لهذا العمل. لا يمكنك بناء أدوات هجومية واقعية دون فهم سطح الهجوم الحقيقي.

هذا المسار البحثي - تطوير برمجيات UEFI الخبيثة، ثم دراسة الثغرات التي تتيح نشرها - هو ما قادني إلى CVE-2024-7344 وفي النهاية إلى النتائج الموثّقة هنا.




🔎 كيف بدأ هذا البحث

في يناير 2025، نشر Martin Smolár وفريق ESET Research إفصاحًا عن CVE-2024-7344 (Under the cloak of UEFI Secure Boot)، وهو تجاوز لـ Secure Boot يؤثر على عدة منتجات لبرمجيات الاستعادة، بما في ذلك Howyar SysReturn. كانت الثغرة ناتجة عن تطبيق UEFI موقّع من Microsoft نفّذ محمّل PE المخصص الخاص به (RxPE)، متجاوزًا بذلك خدمتي LoadImage وStartImage القياسيتين بالكامل. فبدلاً من الاعتماد على التحقق المدمج من Secure Boot في firmware، قام التطبيق بتحليل وتنفيذ حمولة غير موقّعة يدويًا من ملف يُسمى cloak.dat، مشفّر بـ XOR بمفتاح من بايت واحد، دون أي فحص للتوقيع، وبثقة كاملة على مستوى firmware.

أبطلت Microsoft الملفات الثنائية المتأثرة في تحديث Patch Tuesday لشهر يناير 2025. نُشر التنبيه. ومضى المجتمع الأمني قدمًا. لكنني لم أفعل.

لقد أمضيت سنوات في دراسة ثغرات UEFI - ليس فقط CVE-2024-7344، بل المشهد بأكمله لتجاوزات Secure Boot، ومحمّلات PE المخصصة، والعيوب على مستوى التصميم في مكونات UEFI الموقّعة. وهناك نمط رأيته مرارًا وتكرارًا: نفس فئات قرارات التصميم الخاطئة تظهر من جديد عبر البائعين وعبر السنوات. تُفصح عن ثغرة، ويُبطل ملف ثنائي، وبعد أشهر أو سنوات يظهر عيب مشابه - أحيانًا في نفس المنتج، وأحيانًا في منتج مختلف من نفس البائع، وأحيانًا في قاعدة كود بائع مختلف تمامًا يتشارك نفس الافتراضات المعمارية.

هذا النمط جعلني أطرح سؤالًا أعتقد أن صناعة الأمن لا تطرحه كثيرًا بما يكفي:

كيف يبدو المنتج بعد CVE؟ ليس خلال اندفاع الترقيع - بل بعد ثمانية عشر شهرًا، عندما لا يراقب أحد بعد.

قررت أن أكتشف ذلك. والمنتج الذي اخترته كان Howyar SysReturn.




🔬 التحقيق

تواصلت مع Howyar Technologies مباشرة وحصلت على نسخة تقييم من SysReturn لتقييم شراء احترافي - وهو سياق مشروع نشأ من عمل واقعي لتقييم برمجيات الاستعادة لعمليات نشر تعليمية واسعة النطاق.

ما وجدته في SysReturn v11.2.031، الصادر في أبريل 2026 - أي بعد أكثر من خمسة عشر شهرًا من إبطال Microsoft - أكّد بالضبط ما كان النمط يشير إليه.

كان قد تمت معالجة مسار الإقلاع x64. لكن مسار الإقلاع IA-32 لم تتم معالجته قط. الملف الثنائي BOOTia32.efi، الموزّع كجزء من ميزة SysReturn NetCopy، كان لا يزال يحتوي على نفس محمّل PE المخصص (RxPE)، ولا يزال يحمّل حمولات غير موقّعة من ملف يُسمى cloak32.dat باستخدام نفس تنسيق ALRM وتشفير XOR بمفتاح من بايت واحد، ولا يزال يحمل نفس تجزئة Authenticode التي أبطلتها Microsoft في يناير 2025.

لم يتم إصلاح السبب الجذري أبدًا في معمارية IA-32. ما تغيّر كان تشغيليًا - تم تحديث مسار x64، وتمت معالجة الضغط الفوري الناتج عن الإفصاح - لكن البنية الأساسية ظلت دون مساس في المكوّن 32-بت، وتُشحن تجاريًا في كل نسخة من المنتج.




🧪 ملخص الثغرة

تنزيل الأداة
الحقلالتفصيل
معرّف CVECVE-2026-79298
نوع الثغرةمعالجة غير مكتملة لتجاوز UEFI Secure Boot (CWE-693: فشل آلية الحماية)
البائعHowyar Technologies Inc.
المنتجSysReturn (ميزة NetCopy)
الإصدارات المتأثرةالإصدارات الأقدم من 11.3.034 (مؤكّد في v11.2.031 وv11.3.033)
الإصدار المُصلحv11.3.034 (يوليو 2026)
المكوّن المتأثرBOOTia32.efi (تطبيق UEFI IA-32 موقّع من Microsoft)، محمّل PE المخصص RxPE (UEFI\RxPE.cpp)، cloak32.dat (حمولة مشفّرة بـ XOR بتنسيق ALRM)
نوع الهجوممحلي
التأثيرتنفيذ تعليمات برمجية عشوائية، تصعيد الصلاحيات
ناقل الهجوميمكن لمهاجم لديه صلاحية الكتابة على EFI System Partition (مسؤول محلي على Windows، أو root على Linux) وضع BOOTia32.efi وcloak32.dat مُصمّم خصيصًا على ESP. عند إعادة التشغيل، ينفّذ الملف الثنائي الحمولة غير الموقّعة عبر RxPE، متجاوزًا التحقق من Secure Boot بالكامل. يتطلب نظام IA-32 UEFI مع تفعيل Secure Boot يثق في Microsoft Corporation UEFI CA 2011 ولم يطبّق تحديث إبطال dbx لشهر يناير 2025.
إقرار البائعمؤكّد. أقرّ البائع خلال الإفصاح المنسّق بأن مسار الإقلاع IA-32 لم يُدرج قط في المعالجة الأصلية لـ CVE-2024-7344.



📬 الإفصاح المنسّق

أُجريت عملية الإفصاح المنسّق عن هذه الثغرة مباشرة مع Howyar Technologies على مدى فترة تقارب شهرين.

ملخص الجدول الزمني:

  • يونيو 2026 (v11.2.031) - تم الحصول على SysReturn للتقييم. كشف التحليل أن مسار الإقلاع IA-32 لم تتم معالجته قط. بدأ الإفصاح المنسّق مع Howyar Technologies. أكّد البائع كتابيًا أن معالجة IA-32 لم تكن جزءًا من إصلاحهم الأصلي لـ CVE-2024-7344.
  • يوليو 2026 (v11.3.033) - أول محاولة معالجة من البائع. تم تحديد مكونات إضافية متعلقة بـ UEFI وإزالتها من المنتج وخط البناء.
  • يوليو 2026 (v11.3.034) - التكرار الثاني للإصدار. تم القضاء تمامًا على جميع عناصر IA-32 القابلة للاستغلال من المنتج.
  • سبتمبر 2026 - تم تعيين معرّف CVE للمعالجة غير المكتملة.

تم إعادة إنتاج تجاوز Secure Boot ديناميكيًا باستخدام QEMU/OVMF IA-32 مع تفعيل Secure Boot. جميع عناصر إعادة الإنتاج الكاملة، وتوثيق الهندسة العكسية، والتحقق من تجزئة Authenticode، ومواد إثبات المفهوم، وكل بريد إلكتروني تم تبادله خلال عملية التنسيق مُدرجة في مستودع البحث الأساسي.




🔗 المستودعات ذات الصلة

تم تعيين معرّف CVE هذا بعد أن كان البحث قد أُجري بالفعل، ووُثّق، وشارك عبر مستودعين مخصصين. تحتوي تلك المستودعات على العمق التقني الكامل - الملفات الثنائية القابلة للاستغلال، والهندسة العكسية، ومراسلات البائع، وأدوات إثبات المفهوم، ومواد إعادة الإنتاج. يعمل هذا المستودع كنقطة دخول مفهرسة بـ CVE تربط كل شيء معًا.


🌊 UEFI Security Research - Howyar SysReturn NetCopy

➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy

هذا هو مستودع البحث الأساسي. يحتوي على:

  • أدلة البائع ووثائق المنتج الرسمية المقدّمة من Howyar Technologies
  • الملفات الثنائية الرئيسية المستخرجة من حزمة التقييم (BOOTia32.efi، cloak32.dat، والمكونات ذات الصلة)
  • المراسلات البريدية الكاملة مع Howyar Technologies خلال التقييم وعملية الإفصاح المنسّق
  • الهندسة العكسية الكاملة لـ BOOTia32.efi: تنسيق حمولة ALRM، وفك تشفير XOR، ومحمّل PE المخصص RxPE، والتحقق من تجزئة Authenticode مقابل الملف الثنائي المُبطل، وتحليل ما تم تغييره مقابل ما تُرك دون مساس
  • أدوات Python لتحليل ALRM/cloak.dat (decode_cloak.py، authenticode_hash.py، create_cloak.py)
  • إعادة إنتاج ديناميكي باستخدام QEMU/OVMF IA-32 مع تفعيل Secure Boot

🐞 CVE-2024-7344: تحميل غير صحيح لصورة PE

➡️ CVE-2024-7344

هذا هو المستودع المرافق الذي يوثّق الثغرة الأصلية التي تنبع منها CVE-2026-79298. يحتوي على:

  • تحليل تقني لـ CVE-2024-7344 كما أفصح عنه ESET Research في الأصل
  • إثبات مفهوم تعليمي قابل للترجمة بالكامل يعيد إنتاج نفس فئة الثغرة
  • توثيق سلسلة الثقة في Secure Boot، وبنية محمّل PE المخصص، وعملية الاستغلال



📚 المراجع

  • UEFI Security Research - Howyar SysReturn NetCopy
  • Awesome BYOVUA - Awesome-Bring-Your-Own-Vulnerable-UEFI-Application
  • ESET Research - Under the cloak of UEFI Secure Boot: Introducing CVE-2024-7344



🤝 البحث والتعاون

هل تعمل على شيء مشابه؟ هل تبحث في UEFI، أو أمن النواة، أو الاستغلال، أو موضوع أمني آخر مثير للاهتمام؟ إذا كنت بحاجة إلى مساعدة في تطوير استغلال، أو استكشاف تقنية، أو ترغب فقط في تبادل الأفكار، فلا تتردد في التواصل. أنا دائمًا منفتح لمناقشة البحث، والمساعدة حيث أستطيع، والتعاون في مشاريع مثيرة للاهتمام.

لا تتردد في التواصل معي على LinkedIn.