منتدى شباب ولاية معسكر
أشعلت شموع الترحيب وأضئيت مصابيح التهليل
بقدومك إلى أرض الحب منتداك منتدى الذئب الأبيض
ننتظر بث مدادك العذب عبر أثير المنتدى
ونتمنى لك قضاء أمتع وأجمل وأحلى الأوقات
كما نرجوا لك الفائدة
المنتدى منتداك
والقلم سيفك
فامتطي صهوه الفكر
وجواد الكلمة
لرسم لوحات أبداعك
في منتدى شباب ولاية معسكر
منتدى شباب ولاية معسكر
أشعلت شموع الترحيب وأضئيت مصابيح التهليل
بقدومك إلى أرض الحب منتداك منتدى الذئب الأبيض
ننتظر بث مدادك العذب عبر أثير المنتدى
ونتمنى لك قضاء أمتع وأجمل وأحلى الأوقات
كما نرجوا لك الفائدة
المنتدى منتداك
والقلم سيفك
فامتطي صهوه الفكر
وجواد الكلمة
لرسم لوحات أبداعك
في منتدى شباب ولاية معسكر
منتدى شباب ولاية معسكر
هل تريد التفاعل مع هذه المساهمة؟ كل ما عليك هو إنشاء حساب جديد ببضع خطوات أو تسجيل الدخول للمتابعة.


منتدى شباب معسكر اسرة كل فرد من ولاية الامير عبد القادر معسكر و جميع بلدياتها و دائراتها و كافة الولايات و المناطق المجاورة لها الجزائرية كما هو ملتقى لكل العرب المسلمين يقدم للاعضاء كل ما هو جديد في مجال الحياة كلها من دروس و نشاطات و رياضات و صور ,,,,
 
الرئيسيةاتبادل الاعلانيأحدث الصورالتسجيلدخول

 

 ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation

اذهب الى الأسفل 
2 مشترك
كاتب الموضوعرسالة
حُ رُوفُ الْـآبْدَآع
.: مؤسسة المنتدى :.
.: مؤسسة المنتدى :.
حُ رُوفُ الْـآبْدَآع


ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation  King



♥|رٌقمـ آلعُضْوٍيةٌ : 1
♥|آلجْنِسُ ♥|آلجْنِسُ : ذكر
♥|عًدد مشآاركتي: : 6872
♥|آلنِقًـــآطُ ♥|آلنِقًـــآطُ : 1474931
♥|آلسُمْـعَةً ♥|آلسُمْـعَةً : 37
♥|تاريخْ ميلادىْ’," : 03/03/1997
♥|تآاريخـِـِ التسَجيلـِـِ: ♥|تآاريخـِـِ التسَجيلـِـِ: : 25/05/2010
♥|المزاآجـِـِ : hmd
♥|العَمٍر : 27
♥|آلمٍوقعـِـِ: : هنا

ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation  Empty
مُساهمةموضوع: ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation    ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation  Emptyالجمعة ديسمبر 03, 2010 9:56 am

بسم الله الرحمن الرحيم
السلام عليكم ورحمة الله وبركاتة

كل عام وانتم بخير . ان شاء الله تكونوا بخير وصحة وسلامة نبدا ندخل في موضوعنا .

المـقدمـة :

في البداية طبعا لابد ان نفهم ما خطورة هذه الثغرات وما عملها ؟
هذه الثغرة من الثغرات العالية الخطورة حيث تمكن المخترق بان يستخدم صلاحيات الجذر لتنفيذ اي برنامج خبيث داخل السيرفر
** في هذا الموضوع سوف اشرح طريقة من طرق اكتشاف هذه الثغرة **

كيف يتم استغلالها :
يتم استغلال
هذا النوع من الثغرات اما ان تكون هناك ثغرة في النظام نفسه او ان يكون
هناك برنامج مصاب يعمل كخدمة ( service ) تعمل عند بداية الجهاز او السيرفر

الادوات :

* برنامج procexp

الشرح على برنامج مصاب :

البرنامج المصاب : Epson Status Monitor

حسنا لنقوم بتثبيت البرنامج على الجهاز الخاص بنا ونقوم بفتح
برنامج procexp حسنا الان لننظر الى الملف الذي يعمل للبرنامج في الخدمات
الاساسية للنظام
حسنا ها هو اسم الخدمة :
EPSON_EB_RPCV4_01

حسنا سوف نقوم بتنفيذ الامر :



[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



sc qc [service name]

هذا الامر يقوم بالكشف عن مسار الملف الذي يعمل كخدمة اساسية للنظام
سيكون امرنا النهائي هكذا



[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



sc qc EPSON_EB_RPCV4_01

سيظهر لنا الاتي


[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: EPSON_EB_RPCV4_01
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\Documents and Settings\All Users\Application Data\EPSON\EPW!3 SSRP\E_S40ST7.EXE
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : EPSON V5 Service4(01)
DEPENDENCIES : RpcSs
SERVICE_START_NAME : LocalSystem



حسنا مسار الملف الذي يعمل كخدمة ها هو :


[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



C:\Documents and Settings\All Users\Application Data\EPSON\EPW!3 SSRP\E_S40ST7.EXE

الان لنقوم بالكشف عن صلاحيات هذا الملف عن طريق الامر



[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



cacls "file path"

سيكون الامر النهائي هكذا


[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



cacls "C:\Documents and Settings\All Users\Application Data\EPSON\EPW!3 SSRP\E_S40ST7.EXE"

انظر الان الى الخطا الفادح انظر الى صلاحيات الملف


[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



C:\Documents and Settings\All Users\Application Data\EPSON\EPW!3 SSRP\E_S40ST7.EXE
Everyone:F

كما شاهدت ان صلاحياته
Everyone:F
حيث ان F تعني Full Control اذن هنا الخطا الفادخ والثغرة

حسنا الان ماذا لو قمنا بتبديل الملف هذا


[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



C:\Documents and Settings\All Users\Application Data\EPSON\EPW!3 SSRP\E_S40ST7.EXE

بملف خبيث ؟؟ ( بنفس الاسم طبعا )

هذا مثال لبرنامج غير مصاب وهو Eset Smart Security

لنرى ملف البرنامج الذي يعمل كخدمة في النظام : ekrn.exe

لنكشف عن صلاحياته



[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



cacls "C:\Program Files\ESET\ESET Smart Security\ekrn.exe"
C:\Program Files\ESET\ESET Smart Security\ekrn.exe BUILTIN\Users:R
BUILTIN\Administrators:F
NT AUTHORITY\SYSTEM:F

اكيد فهمت الان الفكرة الان في هذا
برنامج eset الغير مصاب وجدنا ان صلاحيات ال user العادي فقط القرائة وليس
هو الحال ك Administrator :F
ان شاء الله اكون وفقت في الشرح .

------------------
الثغرة موجودة في Milw0rm
الرجوع الى أعلى الصفحة اذهب الى الأسفل
https://mascara29.ahlamontada.com
¤§¤ ~ نقــ الروح ــاء~¤§¤
.:المدير العام:.
.:المدير العام:.
¤§¤ ~ نقــ الروح ــاء~¤§¤


ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation  Jb12915568671
♥|آلجْنِسُ ♥|آلجْنِسُ : ذكر
♥|عًدد مشآاركتي: : 75
♥|آلنِقًـــآطُ ♥|آلنِقًـــآطُ : 13973
♥|آلسُمْـعَةً ♥|آلسُمْـعَةً : 0
♥|تاريخْ ميلادىْ’," : 09/07/1990
♥|تآاريخـِـِ التسَجيلـِـِ: ♥|تآاريخـِـِ التسَجيلـِـِ: : 27/09/2011
♥|المزاآجـِـِ : b1
♥|العَمٍر : 33
♥|العمل/الترفيهـًْ : professeur

ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation  Empty
مُساهمةموضوع: رد: ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation    ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation  Emptyالثلاثاء سبتمبر 27, 2011 6:12 am

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]
الرجوع الى أعلى الصفحة اذهب الى الأسفل
 
ثغرات ( تخطي الصلاحيات ) في Win32 Privilege Escalation
الرجوع الى أعلى الصفحة 
صفحة 1 من اصل 1

صلاحيات هذا المنتدى:لاتستطيع الرد على المواضيع في هذا المنتدى
منتدى شباب ولاية معسكر :: *** المنتدى النقني العام*** :: •°¬ | ::قِسْم الْـآمَن وَ الْحِمَآيَة :: | ¬°•-
انتقل الى: