KILLER CODE
Открыть в Telegram
Нет данных
Подписчики
-224 часа
-187 дней
+25330 дней
Архив постов
xorpd | Assembly Language Adventures
Info :
• https://www.xorpd.net/pages/x86_adventures.html
• https://xorpd.gumroad.com/l/asm-adventures
@Hide01 📰
@RedBlueHit 💀👀
@RedBlueTM 🔒
Egg hunter shellcode :
00000000 31D2 xor edx,edx 00000002 6681CAFF0F or dx,0xfff 00000007 42 inc edx 00000008 8D5A04 lea ebx,[edx+0x4] 0000000B 6A21 push byte +0x21 0000000D 58 pop eax 0000000E CD80 int 0x80 00000010 3CF2 cmp al,0xf2 00000012 74EE jz 0x2 00000014 B890509050 mov eax,0x50905090 00000019 89D7 mov edi,edx 0000001B AF scasd 0000001C 75E9 jnz 0x7 0000001E AF scasd 0000001F 75E6 jnz 0x7 00000021 FFE7 jmp ediالحاجة اللي هنتكلم عنها النهاردة هي الـEgg Hunter Shellcode واللي بتعتبر جزء مهم جداً في عالم الـmalware development عشان نفهم الموضوع ده بشكل كويس لازم نعرف إيه هو الـshellcode ده عبارة عن كود بيتكتب بلغة التجميع (assembly) وبيتزرع جوه ذاكرة النظام عشان ينفذ أوامر معينة سواء كانت لاستغلال ثغرة أو لتنفيذ عملية اختراق أو حتى للحصول على صلاحيات أعلى داخل النظام والـEgg Hunter Shellcode بيشتغل بشكل مختلف شوية الفكرة الأساسية منه إنه بيبقى صغير جداً في الحجم وبيتم استخدامه للبحث عن كود أكبر (اللي بنسميه الـegg) اللي بيكون متخزن في مكان تاني في الذاكرة الكود اللي عندنا هنا بيبدأ بأول خطوة وهي مسح الريجستر edx باستخدام xor edx,edx وده معناه إننا بنخلي قيمة edx تساوي صفر بعد كده بنعمل or dx,0xfff وده بيخلي آخر 12 بت في dx تساوي 1 ده بيسهل عملية البحث بعد كده بنعمل inc edx اللي هو بنزود قيمة edx بواحد كل مرة عشان نبدأ البحث من أول الذاكرة لحد نهايتها بعدين بنستخدم lea ebx,[edx+0x4] عشان نخزن عنوان الذاكرة اللي هنبحث فيه في الريجستر ebx بعد كده بنعمل push byte +0x21 وpop eax عشان نخزن القيمة 0x21 في الريجستر eax وده مهم عشان نستدعي الـsystem call اللي بتخلينا نقرأ محتوى الذاكرة بعد كده بنستخدم int 0x80 اللي هو بيعمل interrupt للنظام عشان ينفذ الـsystem call دي بعدين بنستخدم cmp al,0xf2 عشان نقارن قيمة al بالقيمة 0xf2 لو النتيجة طلعت متساوية بنقفز لعنوان الكود 0x2 عن طريق jz 0x2 بعدين بنحط القيمة 0x50905090 في الريجستر eax باستخدام mov eax,0x50905090 بعد كده بنخزن قيمة edx في الريجستر edi باستخدام mov edi,edx دلوقتي بنبدأ نستخدم تعليمات البحث عن الـegg عن طريق scasd اللي هي بتقارن قيمة eax بالقيمة اللي موجودة في العنوان اللي بيشاور عليه edi لو القيمتين متساويتين بنكمل للخطوة اللي بعدها لو مش متساويتين بنرجع نبحث تاني من الأول باستخدام jnz 0x7 ونكرر نفس العملية تاني بعد كده في النهاية بنستخدم jmp edi عشان ننفذ الكود اللي لقيناه في العنوان اللي edi بيشاور عليه دلوقتي لو حطيت الـEgg Hunter Shellcode ده في مالوير خاص بيك هيشتغل على إنه يبحث عن كود معين (اللي هو الـegg) في الذاكرة ولو لقى الكود ده هينفذه مباشرة يعني بيوفر عليك مساحة في حجم الكود الكلي وبيخليك تقدر تزرع كود أكبر من غير ما تبقى محدود بمساحة معينة في الذاكرة وده بيخلي عملية الاختراق أكتر فعالية وصعوبة في الاكتشاف
الثغرة الأمنية CVE-2024-11320 اللي بتتعلق بـ Pandora FMS تم تصنيفها كواحدة من أخطر الثغرات اللي ظهرت مؤخرًا وبتأثر على إصدارات متعددة من التطبيق ابتداءً من النسخة 700 لحد 777.4 ودي ثغرة بتنتمي لنوع Remote Command Execution واللي بتمكّن المهاجم من تنفيذ أوامر على السيرفر الهدف بدون ما يكون عنده صلاحيات مسبقة الثغرة دي جاية من وجود ثغرة في عملية مصادقة LDAP المستخدمة جوة Pandora FMS حيث إن الآلية دي مبتتحققش بشكل كافي من المدخلات اللي بيتم إدخالها وبالتالي المهاجم يقدر يحقن أوامر مباشرة في السيرفر في سياق المصادقة مع LDAP المستخدم الرئيسي للثغرة هو إن المهاجم يبعث طلبات HTTP للـ API اللي بيدعم الاتصال بـ LDAP مع إدخال سلاسل برمجية أو أوامر معينة بتتفسر كأنها أوامر نظام تشغيل بدلاً من بيانات مصادقة طبيعية الموضوع دا بيخلي المهاجم يقدر يتحكم في السيرفر الهدف بشكل كامل
عملية استغلال الثغرة دي مش معقدة أوي بس بتتطلب فهم عميق للـ Pandora FMS وطريقة شغله وده اللي بيخلّيها سهلة الاستغلال للبلاك هات المحترفين الكود الاستغلالي اللي موجود في المستودع اللي اتكلمنا عنه عبارة عن سكريبت مكتوب بلغة Python واللي بيستغل API الخاص بـ Pandora FMS لحقن أوامر وتشغيلها على السيرفر من خلال إرسال سلاسل مصممة بعناية بحيث تستغل الفجوة الأمنية السكريبت بيحتاج إن المهاجم يحدد بعض البيانات الأساسية زي الـ IP الخاص بالسيرفر الهدف وبيانات المصادقة لو كانت متوفرة أو بيانات افتراضية لو السيرفر مش مفعّل أي سياسات حماية إضافية
الجزء الأخطر في الثغرة دي إنها بتدي المهاجم وصول مباشر للجهاز بدون أي محاولة لتسجيل الدخول بشكل مشروع وده بيعني إن كل البيانات اللي على السيرفر بتكون في خطر المهاجم يقدر يعمل رفع ملفات تحميل برمجيات ضارة تشغيل أكواد أو حتى إيقاف السيرفر بالكامل وده بيأثر على أي نظام معتمد على Pandora FMS لإدارة الشبكات بتاعته
كمرجع علمي للموضوع دا الثغرة موثقة على قاعدة بيانات الثغرات الوطنية NVD والمعلومات عنها واضحة إنها عالية الخطورة بتصنيف 9.8 على مقياس CVSS مما يعني إنها شبه حرجة لأن كل المهاجم بيحتاجه هو إرسال طلبات بشكل صحيح مع فهم طفيف للبرمجية المستخدمة عشان يحصل على تحكم كامل للمزيد من المعلومات ممكن تشوف المقالة دي اللي بتتكلم عن طبيعة الثغرة وطرق استغلالها وخطورتها على الشبكات اللي بتستخدم أنظمة Pandora FMS
National Vulnerability Database CVE-2024-11320
رابط الاستغلال علي جيت هوب
في بدايل كتير اوي على فكرة يا شباب الشات جي بي تي مجرد مصدر من مصادر البحث في حالة إذا معرفتش حاجة 🪟🇩🇪
Repost from Nova Store
تعطل #ChatGPT في جميع أنحاء العالم.
المهندس يروح وين بعد تشات 👀🤣👋
تصبحون على خير
البروسس انجيكشن هي تقنية بتسمح للهاكر إنهم يدخلوا كود ضار في عملية شغالة بالفعل على نظام التشغيل اللي بيستهدفوه الفكرة في البروسس انجيكشن إنها بتدي الهاكر القدرة على استغلال عملية بريئة بتشتغل في النظام عشان يشغلوا الكود الضار بتاعهم بدون ما يلاحظها أي برنامج حماية الطريقة دي بتستخدم بكثرة في البرمجيات الخبيثة عشان تتخطى الحماية وتسيطر على النظام دلوقتي هنتكلم عن الطرق المختلفة للبروسس انجيكشن واستخداماتها وأمثلة عليها
أول حاجة لازم نفهمها إن في أكتر من طريقة للبروسس انجيكشن وكل طريقة ليها مميزاتها وعيوبها أول طريقة هي الـRemote Thread Injection ودي بتستخدم دالة في نظام الويندوز اسمها CreateRemoteThread الدالة دي بتسمح بإنشاء سلسلة تعليمات جديدة (ثريد) داخل عملية موجودة فعلا في الذاكرة وبعد ما السلسلة الجديدة تتنفذ بتشغل الكود الضار في سياق العملية دي تاني طريقة هي الـDLL Injection ودي بتعتمد على تحميل مكتبة ديناميكية (DLL) في عملية موجودة وبعدين تشغل كود الضار من داخل الـDLL دي ده ممكن يحصل عن طريق دالة في الويندوز اسمها LoadLibrary اللي بتسمح بتحميل الـDLL في العملية المستهدفة وتشغيل الكود منها تالت طريقة هي الـProcess Hollowing ودي بتتم عن طريق إنشاء عملية جديدة بنظام التشغيل وبعدين تفرغ محتوياتها في الذاكرة وتستبدلها بالكود الضار الخاص بيك بالطريقة دي بيبقى شكل العملية بريء تماما لكنها بتشغل الكود الضار الخاص بيك في الخلفية
البروسس انجيكشن بتستخدم في الهجمات اللي بتحتاج إنها تشتغل بدون ما تلاحظها برامج الحماية أو الجدران النارية عشان كده الهاكرز بيفضلوا يستخدموها لإنها بتديهم قدرة على التخفي جوه النظام وتشغيل كود ضار بدون ما يلفتوا الانتباه
من ضمن الأمثلة الشهيرة على استخدام البروسس انجيكشن هي البرمجيات الخبيثة اللي بتستهدف المؤسسات الكبيرة أو الحكومات البرمجيات دي بتستغل الثغرات في الأنظمة وتستخدم البروسس انجيكشن عشان تدخل كود ضار في عمليات بريئة بتشتغل على الأنظمة المستهدفة ده بيسمح للبرمجيات الخبيثة إنها تسرق بيانات حساسة أو تتحكم في النظام بشكل كامل بدون ما يلاحظها حد
في النهاية البروسس انجيكشن تعتبر واحدة من أقوى التقنيات اللي بيستخدمها الهاكرز عشان يحققوا أهدافهم سواء كانت سرقة بيانات أو تخريب أنظمة أو أي نوع تاني من الهجمات التقنية دي بتحتاج معرفة قوية بنظام التشغيل وكيفية عمله عشان تقدر تستغلها بشكل صحيح وأمان ومن المهم جدا إنك تكون حذر وإنت بتستخدمها لإنك لو استخدمتها بشكل خاطئ ممكن تلاقي نفسك في مشاكل قانونية كبيرة
باختصار البروسس انجيكشن هي تقنية قوية جدا وفعالة بتدي الهاكرز القدرة على تشغيل كود ضار في سياق عملية بريئة بدون ما يلاحظهم حد وده بيخليها واحدة من أهم التقنيات اللي لازم أي هاكر يكون عارفها كويس ويعرف يستخدمها بحذر
عملية الحقن في البرمجة الخبيثة هي تقنية بيستخدمها الهاكرز عشان يحطوا كود ضار جوا عملية سليمة شغالة على الجهاز. الهدف من ده إن الكود الضار يشتغل جوا عملية سليمة عشان مايتكشفش بسهولة من برامج مكافحة الفيروسات وأنظمة الحماية. دلوقتي هنتكلم عن العملية دي بشكل مفصل وبالعامية المصرية عشان نبسط الموضوع.
أول حاجة، عشان نفهم عملية الحقن، لازم نعرف إن الكمبيوتر بيشتغل عليه عمليات كتيرة في نفس الوقت. كل عملية عبارة عن برنامج شغال وبيستخدم موارد الجهاز زي الرام والبروسيسور. لما الهاكرز عايزين يشغلوا كود ضار من غير ما يتكشف، بيحاولوا يحطوا الكود ده جوا عملية سليمة شغالة بالفعل. وده بيتم بطرق مختلفة منها:
أنواع الحقن
1. CreateRemoteThread:
دي طريقة بسيطة ومشهورة لحقن الكود. الهاكر بيستخدم دالة اسمها
CreateRemoteThread في نظام التشغيل ويندوز عشان ينشئ ثريد (thread) جديد جوا العملية المستهدفة ويشغل الكود الضار من خلاله.
2. QueueUserAPC:
الطريقة دي أكثر تطورًا. بتستخدم الـ APCs (Asynchronous Procedure Calls) اللي هي طرق نظامية لاستدعاء الدوال بشكل غير متزامن. الهاكر بيحط الكود الضار في APC وبيخليه يتنفذ لما العملية المستهدفة تكون جاهزة.
3. SetWindowsHookEx:
دي طريقة بتستخدم الهوكز (hooks) في نظام ويندوز عشان يراقب ويعدل في رسائل النوافذ. الهاكر بيستخدم الهوكز عشان يحط الكود الضار ويشغله لما يحصل حدث معين في النظام.
4. Thread Hijacking:
الطريقة دي بتعتمد على خطف ثريد شغال بالفعل في العملية المستهدفة وتحويله عشان يشغل الكود الضار. ده بيتم عن طريق تعديل سجل الريجيستر للثريد عشان يشير للكود الضار بدل من الكود الأصلي.
5. Process Hollowing:
في الطريقة دي، الهاكر بيخلق عملية جديدة وسليمة في النظام وبعد كده بيوقفها مؤقتًا. بعد كده بيبدل الكود اللي في العملية دي بكود ضار وبعدين يشغل العملية تاني. بالطريقة دي، العملية بتظهر إنها سليمة رغم إنها بتشغل كود ضار.
أدوات ومصادر
فيه أدوات ومصادر كتير على GitHub اللي بتوضح إزاي العمليات دي بتتعمل وبتوفر أمثلة للكود. ممكن تبص على:
1. SafeBreach-Labs/PoolParty (رابط المشروع): ده مشروع بيشرح طرق حقن غير مكتشفة باستخدام Windows Thread Pools
2. trevorsaudi/Process-Injection-cpp(رابط المشروع): ده مشروع بيعرض أمثلة لحقن العمليات باستخدام C++ وبيشرح استخدام الدوال المشهورة زي VirtualAllocEx وWriteProcessMemory وCreateRemoteThread
3. NtMerk/Process-Injection-Techniques(رابط المشروع): ده مشروع بيجمع أكواد مختلفة لطرق حقن العمليات مكتوبة بلغة C/C++ ومفيدة للـ Red Teamers.
في النهاية، عملية الحقن هي واحدة من أهم التقنيات اللي بيستخدمها الهاكرز عشان يشغلوا الأكواد الضارة جوا عمليات سليمة. الفهم العميق للتقنية دي بيحتاج دراسة وتجربة كتير، ودايمًا مهم إنك تكون حذر وتحمي جهازك ببرامج مكافحة الفيروسات وأنظمة الحماية المناسبة.المشروع اللي موجود في الرابط هو مشروع STest وهو بيختص بمجال اختبار البرمجيات و تحليلها و التأكد من جودتها بشكل مبسط المشروع ده معمول بلغة البرمجة بايثون و بيستخدم مكتبات زي unittest عشان يعمل اختبارات تلقائية للكود و يتأكد إنه شغال صح ده معناه إنك لو مبرمج و عندك مشروع كبير فيه كود كتير ممكن تستفيد من المشروع ده في إنك تتأكد إن كل جزء في الكود شغال زي ما المفروض من غير ما تحتاج تعمل اختبارات يدوية لكل حاجة ودي حاجة مهمة جدا لأي مبرمج لأن الاختبارات التلقائية بتوفر وقت و مجهود كبير و بتخليك تتجنب الأخطاء اللي ممكن تطلع في الكود لما يتغير جزء معين و ده بيخليك تركز أكتر على تطوير المشروع بدل ما تضيع وقتك في البحث عن الأخطاء
نيجي بقى للحاجات اللي تفيدك لو انت هكر أو مهتم بتطوير البرمجيات الخبيثة المشروع ده ممكن تستخدمه في إنك تختبر البرامج اللي بتطورها و تتأكد إنها شغالة صح قبل ما تنشرها و ده مهم جدا لأن البرمجيات الخبيثة لازم تكون دقيقة جدا و مفيهاش أخطاء عشان تحقق الهدف منها و متكتشفش بسهولة ممكن مثلا تكتب كود برمجية خبيثة و تستخدم مشروع STest عشان تعمل اختبارات تلقائية للكود و تتأكد إنه بيشتغل زي ما انت عايز و كمان تتأكد إنه مفيهوش أخطاء ممكن تتسبب في اكتشافه من برامج الحماية ده بيساعدك إنك تطور برمجيات خبيثة أكثر فعالية و بتقدر تنفذ الهجوم بتاعك بنجاح
استخدام المشروع في الهجوم ممكن يكون في مرحلة ما قبل الهجوم الفعلي بمعنى إنك بتطور البرمجية الخبيثة و تعمل لها اختبارات و تتأكد من جودتها قبل ما تبدأ في تنفيذ الهجوم ده بيساعدك إنك تضمن إن الهجوم بتاعك هيكون ناجح و مفيهوش مشاكل أو أخطاء ممكن تتسبب في فشله
بالإضافة لكده المشروع بيساعدك كمان في تحسين مهاراتك البرمجية بشكل عام لأنك بتتعلم إزاي تكتب اختبارات للكود و تتأكد من جودته و ده بينعكس على مستوى الكود بتاعك بشكل عام و يخليك مبرمج أفضل و أقدر على تطوير برمجيات عالية الجودة
المشروع ده مهم جدا لأي مبرمج أو هكر لأنه بيساعدك في اختبار الكود و التأكد من جودته و ده حاجة أساسية لأي مشروع برمجي ناجح
رابط المشروع على جيت هوب
في الصورة دي بنشوف مخطط تاني لهجوم سايبر، وهنشرح الخطوات بالتفصيل وبالعامية المصرية في سياق الحديث.
الهجوم بيبدأ برسالة تصيد إلكتروني (Phishing Mail) اللي بتحتوي على ملف PDF وهمي (PDF Decoy Embedded With URL) الملف ده بيتم تحميله وبيحتوي على رابط مدمج. بعد كده، المستخدم بيفتح الرابط اللي بيؤدي لتحميل ملف ZIP مضغوط (Downloaded ZIP) الملف ده بيتم فكه ويحتوي على ملف LNK اللي هو اختصار لملف لينك للبرامج التانية وده بيكون ملف PDF وهمي (Pasaport-202013-2023.pdf).
الملف ده بعد ما بيتفتح، بيتم تشغيله وبينزل ملف تاني اسمه Taste.cmd اللي هو ملف سكريبت (Script) وبيتم تنزيله وتنفيذه. السكريبت ده بيقوم بتنزيل وتشغيل برنامج AutoIt3.exe اللي هو برنامج بيستخدم لتشغيل سكريبتات AutoIt.
برنامج AutoIt3.exe بيحقن كود ضار (DarkGate Shellcode) اللي بيتصل بالسيرفر المتحكم (C2 Server) عشان ينزل أوامر إضافية وبيتم تشغيلها.
من ناحية تانية، برنامج AutoIt3.exe بينزل ويفك تشفير حمولات مشفرة (Encrypted Payload - AU3 File) الملف ده بيحتوي على سكريبتات إضافية AU3 اللي هي مكتوبة بلغة AutoIt وبيتم تشغيلها عشان تكمل عملية الاختراق.
بمعنى علمي أكتر، المخطط ده بيشرح عملية هجوم سايبر بتستخدم رسائل تصيد إلكتروني وملفات مضغوطة وروابط مضمنة وملفات سكريبتات خبيثة عشان تقدر تدخل للنظام وتنفذ أوامر خبيثة وتتصل بسيرفرات متحكمة عشان تتحكم في النظام وتكمل عملية الاختراق. المعلومة دي مفيدة لأي هكر لأنها بتدي فكرة عن خطوات الهجوم وازاي يتم تنفيذها بطرق ذكية ومعقدة عشان يقدر يدخل للنظام ويحقق الهدف بتاعه.
اسم الهجوم الموضح بالصورة هو DarkGate Attack
في الصورة دي إحنا بنشوف مخطط لهجوم سايبر عن طريق أدوات وطرق معينة في مجال الاختراق. أول حاجة بيتم استخدامها هي ملف .iso واللي هو نوع من أنواع ملفات الأسطوانات الوهمية. الملف ده ممكن يكون بيحتوي على عرض تقديمي لبرنامج PowerPoint أو سكريبت خبيث. بعد كده السكريبت الخبيث ده بيتم حقنه عن طريق حاجة اسمها Cur1Agent Downloader اللي بيقوم بتنزيل وتحميل البرمجيات الخبيثة. Cur1Agent Downloader بيحقن الـ explorer.exe اللي هو عملية نظام معروفة في نظام التشغيل Windows وبيستخدمه عشان يحقن البرمجيات الخبيثة زي الـ Backdoor اللي هو نوع من أنواع البرمجيات الخبيثة المعروف بـ BlueNoroff malware كمان بنشوف في المخطط استخدام حاجة اسمها LOLBINS وده اختصار لـ Living Off The Land Binaries and Scripts اللي هي أدوات وملفات موجودة أصلا في النظام وبيتم استخدامها بطرق خبيثة زي ملف vbs اللي اسمه SyncAppPublishingServer.vbs الملف ده بيستخدم عشان يشغل سكريبتات تانية زي Batch file اللي هو مجموعة أوامر مكتوبة في ملف نصي وبتتنفذ في نفس الوقت الـ Batch file ده ممكن يستخدم لتنزيل برمجيات خبيثة تانية زي EXE Downloader اللي بينزل ملفات تنفيذية خبيثة أو Visual Basic Script اللي هو سكريبت مكتوب بلغة البرمجة Visual Basic وبيتم تشغيله على نظام التشغيل من الناحية التانية بنشوف استخدام ملف .vhd اللي هو نوع من أنواع ملفات الهارد الوهمي الملف ده بيتم استخراجه واستخدامه عشان ينزل ملف pdf وهمي اللي بيتم استخدامه كغطاء للبرمجيات الخبيثة الملف ده بيتم فتحه وتشغيل حاجة اسمها Loader اللي هي برمجية بتحميل وتشغيل الحمولات المشفرة encrypted payload اللي بيتم استخدامها لتنفيذ الهجمات السايبر بمعنى علمي أكتر المخطط ده بيشرح عملية هجوم سايبر معقدة بتستخدم أنواع مختلفة من الملفات والأدوات الخبيثة عشان تقدر تدخل للنظام وتحقن برمجيات خبيثة وتنفذ هجمات معينة المخطط بيوضح كمان استخدام أدوات موجودة أصلا في النظام بطريقة خبيثة وده بيخلي اكتشاف الهجوم أصعب المعلومة دي مفيدة لأي هكر لأنه بيديله فكرة عن طريقة الهجوم وازاي يستخدم أدوات معينة لتنفيذ الهجمات بطرق ذكية ومعقدة عشان يقدر يدخل للنظام ويحقق الهدف بتاعه
اسم الهجوم الموضح بالصورة هو BlueNoroff Attack
في كتاب "The Shellcoder’s Handbook"، هتتعلم حاجات كتير مهمة لو انت مهتم بتطوير البرمجيات الخبيثة (malware development) وبالذات في استغلال الثغرات الأمنية. الكتاب ده يعتبر من المراجع الأساسية في المجال ده وبيشرح بالتفصيل إزاي تكتشف وتستغل الثغرات الأمنية. من أول الحاجات اللي هتتعلمها هي فهم الثغرات الأمنية المختلفة زي ثغرات سرقة الذاكرة (buffer overflows) وثغرات الهيب (heap overflows) وثغرات الفورمات سترينج (format string vulnerabilities) وكتير غيرها. الكتاب بيشرح إزاي تكتب شيل كود (shellcode) اللي هو الكود اللي بيتنفذ بعد ما تكتشف الثغرة وبتعملها استغلال، وده بيكون عن طريق تعليمك كتابة الكود بلغة الاسمبلي (assembly language) وإزاي تدمجه في برامج بلغة السي (C).
كمان، الكتاب بيغطي موضوعات زي إزاي تكتب exploit عشان تقدر تستغل الثغرات دي في الأنظمة المختلفة زي ويندوز ولينكس. هتتعلم كمان إزاي تستخدم أدوات التحليل العكسي (reverse engineering tools) عشان تفهم الكود اللي مكتوب بواسطه المطورين الأصليين وتقدر تكتشف فيه الثغرات. مش بس كده، الكتاب بيشرح إزاي تتخطى الحمايات الموجودة في الأنظمة زي DEP وASLR اللي بيستخدموهم عشان يمنعوا استغلال الثغرات.
من المهارات اللي هتكتسبها من الكتاب ده هي القدرة على التفكير زي الهاكرز اللي بيحاولوا يستغلوا الثغرات دي وده هيساعدك في تحسين أمان البرمجيات اللي بتطورها أو اللي بتستخدمها. كمان هتتعلم إزاي تكتب كود نظيف وواضح بيستغل الثغرات بشكل فعال وده بيشمل كود بلغة السي وكود بلغة الاسمبلي.
الكتاب بيشرح كمان أمثلة حقيقية من الثغرات اللي تم اكتشافها واستغلالها في الماضي وده بيديك فهم عميق للموضوعات اللي بيتكلم عنها. في النهاية، الكتاب مش بس بيعلمك إزاي تستغل الثغرات ولكن كمان إزاي تحمي الأنظمة بتاعتك من النوع ده من الهجمات.
ده ملخص لمحتوى الكتاب والفوائد اللي هتكتسبها منه كمطور برمجيات خبيثة أو كمهتم بمجال أمن
بأختصار الأداة دي اللي على GitHub هي أداة استغلال (Exploit) خاصة بالثغرة الأمنية المعروفة بـCVE-2020-0796 واللي هي واحدة من الثغرات الخطيرة في بروتوكول SMBv3 اللي بيستخدم في مشاركة الملفات بين الأجهزة على الشبكة، الثغرة دي بتسمح للمهاجم إنه ينفذ أكواد خبيثة عن بعد (Remote Code Execution) على الأجهزة المستهدفة، بمعنى إنه يقدر يشغل أي برنامج أو سكريبت على جهاز الضحية من غير ما يكون ليه أي صلاحيات أو إذن مسبق، الأداة دي مكتوبة بلغة البرمجة بايثون وبتستخدم مكتبات زي scapy عشان تولد وتعدل على الباكتس (Packets) اللي بتتبادل بين الأجهزة على الشبكة، اللي حصل إنه في مارس 2020، مايكروسوفت أعلنت عن الثغرة دي ونشرت تحديث أمني لإصلاحها، بس كتير من الأجهزة حول العالم ما طبقتش التحديث دا فوراً، فبالتالي كانت معرضة للاستغلال، المهاجم اللي كتب الأداة دي كان هدفه يستفيد من الثغرة دي عشان يثبت تحكمه الكامل على الأجهزة اللي ما طبقتش التحديث الأمني، كتابة exploit لثغرة زي دي بتحتاج معرفة تقنية عالية جداً، مش بس في البرمجة، لكن كمان في فهم عميق للبروتوكولات الشبكية والتفاصيل التقنية لنظام التشغيل، المهاجم بيحتاج في البداية إنه يعمل تحليل للثغرة (Reverse Engineering) عشان يعرف إيه الخلل اللي موجود في كود البروتوكول SMBv3 وبعدها يبتدي يكتب الكود اللي يستغل الخلل دا، واحدة من التحديات اللي بتواجه المهاجم هي إنه يلاقي طريقة عشان يعدي من حماية النظام ويفعل الكود الخبيث بدون ما يتم اكتشافه، ودا بيحتاج منه تجربة واختبار مستمر لحد ما يوصل لكود يكون فعال بنسبة كبيرة، خطورة الثغرة دي بتيجي من إنها بتسمح للمهاجم إنه ينفذ أوامر على جهاز الضحية بدون أي تفاعل من المستخدم، يعني المهاجم ممكن يعمل أي حاجة بداية من سرقة الملفات الحساسة لحد تعطيل النظام بالكامل، دا غير إنه ممكن يستخدم الأجهزة المصابة كمنصات لشن هجمات أكبر على أهداف تانية في الشبكة، الأداة دي بالرغم من خطورتها إلا إنها بتساعد فرق الأمن السيبراني على اختبار الأنظمة وتحديد الأجهزة اللي محتاجة تحديثات أمنية، المهم إنك لو بتدير شبكة أو حتى جهاز شخصي، لازم تتأكد إنك دايماً بتحدث النظام وتثبت التحديثات الأمنية فور نزولها عشان تحمي نفسك من الثغرات اللي زي دي، خلاصة الكلام، الأداة دي مثال حي على أهمية الأمان السيبراني وعلى قد إيه المهاجمين ممكن يكونوا مبدعين في استخدام نقاط الضعف لتحقيق أهدافهم، وأيضاً تذكير بضرورة البقاء على اطلاع دايم بالتحديثات الأمنية وأفضل الممارسات لحماية الأنظمة.
الموضوع بيتكلم عن استغلال أمني مهم في بروتوكول SMB3 الخاص بأنظمة ويندوز CVE-2020-0796 أو زي ما بيطلقوا عليه أحيانًا اسم "SMBGhost" هو ثغرة بتتيح للمهاجم إنه يشغل أكواد ضارة عن بعد ويسيطر على الجهاز المستهدف الثغرة دي خطيرة جدًا لأنها بتسمح لأي هاكر بالتحكم في الأجهزة المصابة وكأنهم جوا الجهاز بيقدروا يثبتوا برامج ضارة يسرقوا البيانات أو حتى يحولوا الأجهزة لشبكة Botnet اللي هي شبكة من الأجهزة اللي بيتم التحكم فيها عن بعد لتنفيذ هجمات أكبر
الـExploit ده تم كتابته باستخدام تقنيات معقدة والهاكرز اللي اشتغلوا عليه واجهوا تحديات كبيرة جدًا أول حاجة لازم نعرفها إن بروتوكول SMB3 هو بروتوكول شبكي بيستخدم لنقل الملفات بين الأجهزة في الشبكة والبروتوكول ده موجود في كل نسخ ويندوز الحديثة اللي حصل هو إنهم اكتشفوا إن فيه مشكلة في طريقة معالجة النظام لبعض الرسائل اللي بتتبعت عبر البروتوكول ده المشكلة دي بتخلي النظام يقبل أكواد ضارة وبيشغلها كأنها جزء من النظام نفسه
عملية كتابة الـExploit كانت معقدة جدًا لأن الـSMB3 هو بروتوكول معقد والهاكرز اللي شغالين على الثغرة دي كانوا محتاجين يفهموا كويس جدًا إزاي البروتوكول بيشتغل وايه هي الثغرات اللي ممكن يستغلوها في البرمجة كانت فيه صعوبات كبيرة زي مثلا إنه كان لازم يفهموا تفاصيل عميقة جدًا عن بنية البروتوكول نفسه وعن طريقة عمل الذاكرة في نظام ويندوز وكمان عن طرق الحماية اللي مايكروسوفت بتستخدمها عشان تمنع الحاجات دي
الهاكرز دول كانوا محتاجين يتخطوا كل الحمايات دي عشان يقدروا يشغلوا الأكواد الضارة عن بعد دي عملية مش سهلة إطلاقًا لأن نظام ويندوز بيستخدم تقنيات زي الـASLR والـDEP اللي هما بيغيروا أماكن الأكواد في الذاكرة وبيمنعوا تشغيل الأكواد الضارة بسهولة عشان كده الهاكرز كان لازم يلاقوا طريقة لتحديد مكان الأكواد دي في الذاكرة بطريقة دقيقة جدًا وعشان يتغلبوا على الحمايات دي استخدموا حاجات زي الـROP اللي هي تقنية بتستخدم قطع صغيرة من الأكواد الموجودة أصلا في النظام عشان تشغل الأكواد الضارة
طبعا عملية الكتابة دي كانت بتاخد وقت طويل جدا وكانوا بيواجهوا مشاكل كتير في كل خطوة لأنه زي ما قولنا البروتوكول معقد والحمايات كتيرة بس في النهاية قدروا يكتبوا الـExploit ويثبتوا إنه بيشتغل على أنظمة ويندوز معينة زي ويندوز 10 ويندوز سيرفر 2016 وويندوز سيرفر 2019
خطورة الثغرة دي بتيجي من إنها بتسمح لأي هاكر بأنه يتحكم في الجهاز بشكل كامل ودي مشكلة كبيرة جدًا خصوصا لو الأجهزة دي موجودة في شبكات كبيرة زي الشركات أو المؤسسات الحكومية لأن ده ممكن يؤدي لتسريب بيانات حساسة أو تدمير الأنظمة بشكل كامل ودي حاجة خطيرة جدا
لذلك لو أي هاكر عايز يستغل الثغرة دي لازم يكون عنده فهم عميق جدا عن بروتوكول SMB3 وعن نظام ويندوز وكمان يكون عنده المهارات الكافية لتخطي الحمايات اللي مايكروسوفت حطتها في النظام واللي بنصح بيه أي حد بيشتغل في المجال ده إنه دايما يطلع على كل جديد ويحاول يفهم تفاصيل أكتر عن البروتوكولات والنظم اللي بيشتغل عليها عشان يقدر يكتب Exploits ناجحة ومؤثرة
رابط الـEXPLOIT
Repost from Linux Arabs | لينكس
🚀 Maltrak | Course: In-Depth Red Teaming: APT Adversary Simulation
💎 لغة الكورس :- أنجليزي
⬅️ شارك هذه الدورة مع أصدقائك وانضم إلى المجلد لرحلة تعليمية متكاملة 🏆#الامن_السيبراني #كورسات
