Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RootQuest-CTF-Box-Multi-Stage-Exploitation-VM — آلة افتراضية قابلة للاختراق مخصّصة (Ubuntu 14.04) مصمّمة لتعليم اختبار الاختراق متعدد المراحل. تضم 10 تحديات مترابطة تشمل التحليل الجنائي (Forensics)، واستغلال الويب (SQLi, XSS)، والتشفير (Cryptography)، واستغلال النواة (OverlayFS/CVE-2015-1328) لتحقيق اختراق كامل بصلاحيات الجذر (root). | Kitploit
أدوات/GitHubGitHub/thieveshkar/rootquest-ctf-box-multi-stage-exploitation-vm
تصعيد الامتيازاتتحليل الثغرات الأمنيةاستغلال تطبيقات الويبالتحقيق الجنائي الرقميالتشفيرCTFاختبار الاختراقالتعلم والتعليماستغلال الملفات الثنائية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

آلة افتراضية قابلة للاختراق مخصّصة (Ubuntu 14.04) مصمّمة لتعليم اختبار الاختراق متعدد المراحل. تضم 10 تحديات مترابطة تشمل التحليل الجنائي (Forensics)، واستغلال الويب (SQLi, XSS)، والتشفير (Cryptography)، واستغلال النواة (OverlayFS/CVE-2015-1328) لتحقيق اختراق كامل بصلاحيات الجذر (root).

مختبرات وتدريب عملي
GitHubthieveshkar/rootquest-ctf-box-multi-stage-exploitation-vm

RootQuest-CTF-Box-Multi-Stage-Exploitation-VM

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد
مشاركة

RootQuest CTF Box — جهاز افتراضي لاستغلال متعدد المراحل 💀

Kalaichelvan Thieveshkar (CB013248) · جامعة ستافوردشاير · COMP50003 - Cyber Security II


نظرة عامة

RootQuest هو جهاز افتراضي مصمم خصيصًا لتحدي CTF يحتوي على مسار هجوم تسلسلي من 10 مراحل، يمتد عبر 5 مجالات أمنية. كل تحدٍ يُنتج مخرجات مطلوبة للخطوة التالية — يجب على اللاعبين ربط استغلالات الويب والتشفير والشبكة والاستغلالات المحلية معًا للوصول إلى اختراق كامل بصلاحيات الجذر (root).

تحذير / الاستخدام المقصود: هذا الجهاز الافتراضي مخصص للاستخدام التعليمي والدفاعي وفي مسابقات CTF المصرح بها فقط. لا تقم بنشره على شبكات الإنتاج. استخدمه داخل معمل معزول.


روابط المشروع

الموردالرابط / اسم الملف
صورة الجهاز الافتراضي لتحدي CTF (OVA / VHD / VMware — مضغوطة)RootQuest--Thieveshkar_CB013248.vmx — تحميل الجهاز الافتراضي (مضغوط)
التقرير الفني (التصميم وتحليل المخاطر)التقرير الفني (PDF)
شرح الاستغلال (دليل خطوة بخطوة)شرح على Medium
الترخيص./LICENSE

هدف المشروع 🎯

تصميم وتنفيذ جهاز افتراضي معقد لمسابقة "التقاط العلم" (CTF) يتكون من 10 تحديات (RootQuest)، يجبر اللاعبين على اجتياز مسار هجوم تسلسلي عبر 5 مجالات أمنية لتحقيق اختراق كامل بصلاحيات الجذر.


البنية والتقنيات ⚙️

  • نظام التشغيل الأساسي: Ubuntu 14.04.1 LTS (مُستهدف لاستغلال Kernel النهائي).
  • الخدمات: Apache 2.4.7, PHP 5, MySQL 5.5, OpenSSH 6.6.1p1 (منفذ مخصص 2222), خدمة TCP مخصصة بلغة Python (منفذ 8888).
  • مسار الاستغلال: التحديات مترابطة، حيث تتطلب مخرجات خطوة (مثل علم XSS) كمدخلات للخطوة التالية (مثل عبارة مرور خدمة TCP).

مجالات التحدي الرئيسية 🧩


ملخص هيكل التحديات

الوصول الأولي: إصلاح صورة PNG تالفة (تحرير سداسي عشري) للكشف عن صفحة ويب مخفية.
التحول عبر الويب: تجاوز تسجيل الدخول المُجزأ بـ SHA1 عبر حقن SQL للوصول إلى صفحة المنتدى.
الحصول على C2: تنفيذ حمولة XSS على المنتدى لسرقة رمز الجلسة من الصفحة المخفية.
الوصول إلى الشبكة: استخدام رمز XSS كرمز سري للتفاعل مع خدمة TCP المخصصة.
التحضير لـ SSH: فك تشفير عبارة المرور (ROT13 + Base64) من مصدر الصفحة لفك تشفير المفتاح الخاص SSH المشفر بـ AES-256 للاعب.
شل المستخدم: الدخول عبر SSH كمستخدم player1.
شل التحول: استغلال ثنائي SUID مخصص لتصعيد الصلاحيات إلى مستخدم developer.
الجذر: تجميع وتنفيذ استغلال Kernel لينكس الثغرة (OverlayFS) (CVE-2015-1328) للحصول على صلاحيات الجذر الكاملة.


الملفات في أرشيف الجهاز الافتراضي

الأرشيف المضغوط المقدم يحتوي على:

  • RootQuest--Thieveshkar_CB013248.vmx — إعداد VMware (انقر نقرًا مزدوجًا لفتحه في VMware).
  • ملفات القرص الافتراضي المرتبطة (*.vmdk) وأي ملفات داعمة يتطلبها الجهاز الافتراضي.
  • README.md (هذا الملف).
  • license_ctf_rootquest.md.
  • report/ — يتضمن التقرير الفني (التصميم وتحليل المخاطر) بصيغة PDF.
  • walkthrough/ — موارد إضافية للشرح (شرح عالي المستوى متاح أيضًا على Medium).

التحميل (أرشيف الجهاز الافتراضي / Drive):
تحميل RootQuest VM (مضغوط)


كيفية فتح الجهاز الافتراضي (تعليمات سريعة)

Windows / macOS (VMware Workstation / VMware Player / VMware Fusion)

  1. قم بتنزيل الأرشيف المضغوط من رابط Drive أعلاه.
  2. استخرج/فك ضغط الأرشيف إلى مجلد (انقر بزر الماوس الأيمن → استخراج الكل... أو استخدم أداة الأرشيف الخاصة بك).
  3. حدد موقع RootQuest--Thieveshkar_CB013248.vmx.
  4. انقر نقرًا مزدوجًا على RootQuest--Thieveshkar_CB013248.vmx — يجب أن يفتح VMware الجهاز الافتراضي تلقائيًا.
    • أو افتح VMware → ملف → فتح → واختر RootQuest--Thieveshkar_CB013248.vmx.
  5. تأكد من ضبط محول شبكة الجهاز الافتراضي على NAT أو Host-only (موصى به للعزل).
  6. شغّل الجهاز الافتراضي. التقط لقطة (Snapshot) قبل الخطوات التدميرية.

Linux (VMware Workstation / Player)

root@kitploit:~
# Example unzip + open steps (adjust to your GUI / VMware setup)
unzip RootQuest--Thieveshkar_CB013248.zip -d rootquest_vm
# Then open VMware and File → Open → rootquest_vm/RootQuest--Thieveshkar_CB013248.vmx
تنزيل الأداة
المجالالصعوبةتقنية الاستغلال
التحليل الجنائيمتوسط / مرتفعإصلاح ترويسة PNG التالفة (تحرير سداسي عشري)، استخراج كود Brainf**ck من PCAP
استغلال الويبمتوسط / مرتفعتجاوز حقن SQL (تجزئة SHA1) → استخراج رمز الجلسة عبر XSS
التشفيرمتوسط / مرتفعفك تشفير مفتاح SSH باستخدام AES-256 عبر عبارة مرور مفكوكة بـ ROT13 + Base64؛ عكس تشفير متعدد الطبقات من 5 خطوات
تصعيد الامتيازاتمتوسط / مرتفعتنفيذ ثنائي SUID (simple_suid) للتحول إلى حساب مستخدم آخر؛ استغلال Kernel (OverlayFS, CVE-2015-1328) للوصول النهائي إلى صلاحيات الجذر
الشبكةمتوسطالتفاعل مع خدمة TCP مخصصة باستخدام علم C2 كرمز سري مطلوب