
آسیبپذیری RoguePlanet در Microsoft Defender امکان افزایش سطح دسترسی محلی به SYSTEM را فراهم میکند. این راهنما نحوه شناسایی، سختسازی و پاسخ به این تهدید را با بهرهگیری از ابزار متنباز Wazuh برای مدیران امنیت، مدیران سیستم و تیمهای DevSecOps شرح میدهد.
آسیبپذیری RoguePlanet (CVE-2026-50656) یک نقص افزایش سطح دسترسی محلی در Microsoft Defender است که به مهاجم با دسترسی کاربر عادی اجازه میدهد تا به بالاترین سطح دسترسی SYSTEM در ویندوز 10 و 11 دست یابد. تا زمان انتشار وصله رسمی، شناسایی سریع و پاسخ به این حملات اهمیت حیاتی دارد. در این راهنما، با استفاده از Wazuh، یک راهکار متنباز برای مدیریت امنیت و پاسخ به رخدادها، به شما نشان میدهیم چگونه داراییهای ویندوزی خود را پایش، سختسازی و به صورت خودکار به حملات RoguePlanet واکنش نشان دهید.
آشنایی با آسیبپذیری RoguePlanet و مکانیزم حمله
RoguePlanet یک آسیبپذیری افزایش سطح دسترسی محلی است که از یک شرایط رقابتی نوع TOCTOU در Microsoft Defender سوءاستفاده میکند. این نقص به مهاجم اجازه میدهد با استفاده از تصاویر دیسک دستکاری شده و پیوندهای NTFS (junctions) مسیرهای فایل را به مسیرهای تحت کنترل خود تغییر دهد و در نتیجه کد مخرب را با دسترسی SYSTEM اجرا کند.
مکانیزم حمله شامل مراحل زیر است: بارگذاری یک فایل مخرب در یک تصویر ISO دستکاری شده، تحریک اسکن Microsoft Defender، قفلگذاری فایلها با استفاده از Opportunistic Locks برای ایجاد پنجره زمانی کنترل، تغییر مسیر فایلها با junctionهای NTFS، و در نهایت اجرای کد مخرب با دسترسی SYSTEM از طریق وظیفه زمانبندی شده Windows Error Reporting.
پیشنیازها و آمادهسازی زیرساخت برای شناسایی RoguePlanet
برای شناسایی و پاسخ به حملات RoguePlanet، نیاز به یک محیط آزمایشگاهی شامل سرور Wazuh نسخه 4.14.5 و یک نقطه پایانی ویندوز 11 با عامل Wazuh نصب شده و ثبت شده دارید.
همچنین باید Sysmon را روی نقطه پایانی ویندوز نصب و پیکربندی کنید تا رویدادهای دقیق فرآیندها و فایلها را ثبت و به سرور Wazuh ارسال کند. فایل پیکربندی Sysmon مخصوص Wazuh را از منابع رسمی دریافت و نصب نمایید.
دانلود و نصب پیکربندی Sysmon و راهاندازی مجدد عامل Wazuh برای ثبت و ارسال لاگها
wget -Uri https://wazuh.com/resources/blog/emulation-of-attack-techniques-and-detection-with-wazuh/sysmonconfig.xml -OutFile <SYSMON_EXECUTABLE_PATH>\sysmonconfig.xml
.\Sysmon64.exe -accepteula -i sysmonconfig.xml
Restart-Service -Name wazuh
روش بررسی نتیجه: بررسی لاگهای Sysmon در کانال Microsoft-Windows-Sysmon/Operational و اطمینان از دریافت آنها در داشبورد Wazuh
پیکربندی قوانین شناسایی RoguePlanet در Wazuh
در سرور Wazuh، قوانین سفارشی برای شناسایی شاخصهای شناخته شده حمله RoguePlanet تعریف کنید. این قوانین شامل شناسایی اجرای باینریهای مخرب، ایجاد لولههای نامگذاری شده، بارگذاری کتابخانههای مشکوک، تغییرات در دایرکتوریهای موقت و تعاملات مشکوک با Task Scheduler است.
قوانین با شناسههای 100801 تا 100807 به ترتیب مراحل مختلف زنجیره حمله را پوشش میدهند و به تیم امنیتی هشدارهای سطح بالا برای واکنش سریع ارائه میکنند.
تعریف قوانین شناسایی فعالیتهای مرتبط با RoguePlanet در Wazuh
<group name="privilege_escalation,windows_defender,rogueplanet,sysmon,windows,">
<rule id="100801" level="10">
<if_group>sysmon_event1</if_group>
<field name="win.eventdata.image" type="pcre2">(?i)RoguePlanet\.exe$</field>
<description>RoguePlanet: Known exploit binary executed on the endpoint</description>
</rule>
<!-- سایر قوانین مشابه -->
</group>
روش بررسی نتیجه: بررسی ایجاد هشدارهای مرتبط با اجرای باینریهای مخرب و فعالیتهای مشکوک در داشبورد Wazuh
راهاندازی پاسخ فعال (Active Response) برای مقابله خودکار
برای واکنش سریع به حملات RoguePlanet، از قابلیت Active Response در Wazuh استفاده کنید. اسکریپتهای پاسخ فعال در نقطه پایانی ویندوز نصب میشوند و هنگام دریافت هشدارهای خاص، فرآیندهای مخرب را خاتمه داده، دایرکتوریهای موقت ایجاد شده توسط مهاجم را حذف و وظایف زمانبندی شده مخرب را غیرفعال میکنند.
این اسکریپتها شامل یک فایل CMD برای دریافت دادههای هشدار و یک اسکریپت PowerShell برای اجرای عملیات پاکسازی و ثبت لاگهای دقیق هستند.
اجرای خودکار اقدامات مقابلهای پس از شناسایی حمله RoguePlanet
param([string]$JsonFile)
# اسکریپت PowerShell برای تحلیل هشدار، خاتمه فرآیندها، حذف دایرکتوریها و غیرفعال کردن وظایف زمانبندی شده
# ثبت لاگهای دقیق عملیات انجام شده
# (کد کامل در مستندات Wazuh موجود است)
روش بررسی نتیجه: بررسی لاگهای فعال پاسخ در فایل active-responses.log و مشاهده حذف فرآیندها و دایرکتوریهای مشکوک
اعتبارسنجی و پایش نتایج در داشبورد Wazuh
پس از پیکربندی قوانین و پاسخ فعال، حمله RoguePlanet را در محیط آزمایشگاهی اجرا کنید تا صحت شناسایی و واکنش خودکار را ارزیابی نمایید.
در داشبورد Wazuh به مسیر Threat intelligence > Threat Hunting > Events بروید و با جستجوی rule.groups:rogueplanet هشدارهای مرتبط را مشاهده کنید.
هشدارهای سطح بالا و گزارشهای پاسخ فعال نشاندهنده عملکرد صحیح سیستم در شناسایی و مهار حمله هستند.
چکلیست بررسی فنی
- نصب و پیکربندی صحیح Sysmon با فایل پیکربندی ارائه شده
- ثبت و ارسال لاگهای Sysmon به سرور Wazuh
- تعریف و بارگذاری قوانین شناسایی RoguePlanet در Wazuh
- نصب و فعالسازی اسکریپتهای پاسخ فعال در نقطه پایانی ویندوز
- پیکربندی فعالسازی پاسخ فعال برای قوانین مرتبط با RoguePlanet
- آزمایش در محیط کنترل شده و بررسی هشدارها و لاگهای پاسخ فعال
- مستندسازی و آموزش تیم امنیتی برای واکنش به هشدارهای RoguePlanet
جمعبندی
آسیبپذیری RoguePlanet یک تهدید جدی برای سیستمهای ویندوزی است که امکان افزایش سطح دسترسی به SYSTEM را برای مهاجم فراهم میکند. تا زمان انتشار وصله رسمی، استفاده از راهکارهای شناسایی و پاسخ سریع مانند Wazuh حیاتی است. با پیکربندی دقیق Sysmon، تعریف قوانین شناسایی سفارشی و راهاندازی پاسخ فعال، میتوان حملات RoguePlanet را به سرعت شناسایی و مهار کرد. این رویکرد به مدیران امنیت و تیمهای DevSecOps امکان میدهد داراییهای خود را به صورت عملیاتی پایش و سختسازی نمایند و شواهد فنی لازم برای ممیزیهای امنیتی را فراهم آورند.
امنیار چطور به اجرای این مسیر کمک میکند؟
امنیار برای تیمهای امنیت، مدیران سیستم و DevSecOps مسیر ثبت دارایی، پیگیری وضعیت سختسازی، نگهداری شواهد فنی و آمادهسازی ممیزی را شفافتر میکند.