Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DetectPacket-CVE-2017-8464 — استغلال الثغرات وتنفيذ الوقاية من الثغرات | Kitploit
أدوات/GitHubGitHub/trg-1999/detectpacket-cve-2017-8464
التقاط وتحليل الحزمالتحليل الثابتتحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميأمن الشبكاتتحليل البرمجيات الخبيثةكشف التسللالتعلم والتعليم
GitHubtrg-1999/detectpacket-cve-2017-8464

DetectPacket-CVE-2017-8464

استغلال الثغرات وتنفيذ الوقاية من الثغرات

2154منذ 4 سنواتلم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

بناء تطبيق كشف الثغرة CVE-2017-8464

المصدر (اضغط هنا)

المحتوى:

الجزء 1: نظرة عامة على CVE-2017-8464

  1. مفهوم ملف LNK
  2. إنشاء نظام مصاب بـ CVE-2017-8464
  3. أدوات هجوم الثغرة CVE-2017-8464

الجزء 2: استخدام أداة Metasploit لاستغلال CVE-2017-8464

2.1. نموذج استغلال CVE-2017-8464

2.2. تنفيذ استغلال CVE-2017-8464

الجزء 3: بناء أداة كشف CVE-2017-8464 باستخدام لغة Python

3.1. تحليل التوقيع (Signature) لـ CVE-2017-8464 بناءً على الحزمة الشبكية الملتقطة

3.2. دالة معالجة كشف استغلال CVE-2017-8464 بناءً على تحليل توقيع الحزمة الشبكية

الخلاصة

**

الجزء 1: نظرة عامة على CVE-2017-8464

  1. مفهوم ملف LNK

LNK هو ملفات النظام - اختصار Windows، بصيغة Binary تم تطويرها بواسطة Microsoft.

الشكل 1: أيقونة الاختصار على Windows

ملف LNK هو اختصار أو "رابط" يستخدمه Windows كمرجع لملف أصلي أو مجلد أو تطبيق، على غرار الاسم المستعار على منصة Macintosh. يحتوي على نوع الهدف والموقع واسم الملف بالإضافة إلى البرامج التي تفتح الملفات الهدف واختصار اختياري. يمكن إنشاء الملفات في Windows عن طريق النقر بزر الماوس الأيمن على ملف أو مجلد أو برنامج تنفيذي ثم اختيار "إنشاء اختصار".

يستغل هذا الثغرة الموجودة في Microsoft Windows والتي تسمح للمهاجم بتنفيذ كود عن بُعد إذا تم عرض أيقونة اختصار تم إنشاؤه بطريقة خاصة.

الشكل 2: إنشاء اختصار يدوي يقوم بتنزيل وتشغيل كود الهجوم عبر ملف .LNK

المكون المعرض للهجوم مرتبط بمكدس الشبكة. غالبًا ما يُطلق على هذه الثغرة اسم "قابلة للاستغلال عن بُعد" ويمكن اعتبارها هجومًا يمكن استغلاله على مستوى البروتوكول أو عبر عدة قفزات شبكية (مثل عبر موجه واحد أو أكثر).

  1. إنشاء نظام مصاب بـ CVE-2017-8464

الأنظمة المتأثرة بثغرة CVE-2017-8464 هي Windows Shell في Microsoft Windows Server 2008 SP2 و R2 SP1، وWindows 7 SP1، وWindows 8، وWindows 8.1، وWindows Server 2012 Gold و R2، وWindows RT 8.1، وWindows 10 Gold, 1511, 1607, 1703، وWindows Server 2016، والتي تسمح للمستخدمين المحليين أو المهاجمين عن بُعد بتنفيذ كود عشوائي عبر ملف .LNK تم إنشاؤه يدويًا ولم يتم معالجته بشكل صحيح أثناء عرض الأيقونة في Windows Explorer أو أي تطبيق آخر يقوم بتحليل أيقونة الاختصار. تُعرف أيضًا باسم "ثغرة تنفيذ الكود عن بُعد عبر LNK".

يعمل التحديث الأمني على إصلاح الثغرة عن طريق تصحيح التحقق من مرجع أيقونة الاختصار بشكل صحيح. أصدرت Microsoft Windows تحديثًا لهذه الثغرة في يونيو 2017. لا تؤثر هذه الثغرة على إصدارات Windows XP والإصدارات الأقدم.

  1. أدوات هجوم الثغرة CVE-2017-8464

Metasploit

Metasploit Framework هي بيئة لاختبار وهجوم واستغلال أخطاء الخدمات باستخدام واجهة سطر الأوامر. هذه الأداة متوفرة على Kali Linux إصدار VMware.

الشكل 3: أداة Metasploit

Armitage

أداة بواجهة رسومية مبنية على مشروع Metasploit.

الشكل 4: أداة Armitage.

الجزء 2: استخدام أداة Metasploit لاستغلال CVE-2017-8464

2.1. نموذج استغلال CVE-2017-8464

الجهاز الضحية – Windows 7 Pro

الشكل 5: إصدار نظام تشغيل الضحية

الشكل 6: عنوان IP للجهاز الضحية

جهاز المهاجم – Kali linux – باستخدام أداة Metasploit.

الشكل 7: عنوان IP لجهاز المهاجم

شبكة التشغيل هي VMnet8 الشبكة الفرعية 192.168.169.0

2.2. تنفيذ استغلال CVE-2017-8464

  • إنشاء payloads reverse_tcp والاستماع لاتصالات TCP إلى جهاز Kali.
  • مع LHOST كعنوان استماع من جهاز المهاجمين.

الشكل 8: إنشاء payloads والاستماع لاتصال TCP إلى جهاز المهاجم

  • إنشاء ملف اختصار يحتوي على ثغرة CVE-2017-8464 لتشغيل payloads reverse_tcp المضمنة تلقائيًا.

الشكل 9: إنشاء ملف .lnk يقوم تلقائيًا بتشغيل البرنامج الضار

الشكل 10: معلومات إعداد Payloads

  • تشغيل الأمر exploit لإنشاء الاختصارات التي تحتوي على الثغرة وتشير إلى ملف payload.
  • بالتحديد كما في المعلومات الموضحة أعلاه، سيكون هناك ملف payload هو FlashPlayerCPApp.cpl وملف اختصار يحتوي على الثغرة يقوم بتشغيل ملف payload تلقائيًا.
  • بعد إنشاء جميع الملفات اللازمة، سيتم حفظها في المجلد /root/.msf4/local/ على جهاز المهاجم، ثم يقوم المهاجم بنسخ جميع الملفات في ذلك المجلد إلى أي USB.

الشكل 11: إنشاء ملف .lnk مع البرنامج الضار

الشكل 12: نسخ جميع البرامج الضارة إلى USB

  • بعد إيهام الضحية بتوصيل USB بجهاز الكمبيوتر الخاص به. لا يحتاج الضحية إلى النقر على أي تطبيق في USB، لكن الثغرة من ملف .lnk (ملف الاختصار) قامت تلقائيًا بتشغيل payload البرنامج الضار لتنفيذ الثغرة لتشغيل كود عن بُعد.

الشكل 13: الضحية يقوم بتوصيل USB الذي يحتوي على ملف .lnk المعيب مع البرنامج الضار

  • بالعودة إلى جهاز المهاجم، نرى أن جهاز الضحية قد اتصل بجهاز المهاجم. في هذه اللحظة، يكون المهاجم قد نجح في الاستغلال بناءً على CVE-2017-8464 وتنفيذ البرنامج الضار عن بُعد على جهاز الضحية.

الشكل 14: المهاجمون نجحوا في الاستغلال والاختراق لجهاز الضحية

**

الجزء 3: بناء أداة كشف CVE-2017-8464 باستخدام لغة Python

3.1. تحليل التوقيع (Signature) لـ CVE-2017-8464 بناءً على الحزمة الشبكية الملتقطة

  • عند تنفيذ الهجوم مع التقاط الحزم، نلاحظ أنه عند تشغيل ملف .lnk تلقائيًا، يقوم جهاز الضحية بعمل اتصال TCP إلى عنوان جهاز المهاجم الذي تم تعيينه في payloads.

الشكل 15: حزمة هجوم على ثغرة CVE-2017-8464 تم التقاطها

  • حزمة مع علامة PSH تسمح بالإرسال المباشر إلى جهاز الضحية بدلاً من وضعه في الذاكرة المؤقتة.

الشكل 16: حزمة مع علامة PSH بعد نجاح اتصال TCP إلى المهاجم

  • بعد ذلك، حزمة مع علامة مشبوهة "MZ" تشير إلى أن هذا قد يكون ملف PE ضار يتم إرساله إلى جهاز الضحية.

الشكل 17: علامة مشبوهة في الحزمة الملتقطة أرسلها المهاجم إلى الضحية.

تنسيق ملف PE (Portable Executable File Format): هو تنسيق ملف خاص بـ Win32. جميع الملفات القابلة للتنفيذ على Win32 مثل: *.EXE, *.DLL (32 bit), *.COM, *.NET, *.CPL,… كلها بصيغة PE؛ باستثناء ملفات VxDs و *.DLL (16 bit).

PE_File_Struct.png

الشكل 18: هيكل ملف PE.

DOS MZ Header

تنزيل الأداة