راهنمای عملی دفاع در برابر آسیب‌پذیری RoguePlanet با استفاده از Wazuh

۵ دقیقه مطالعهشواهد ممیزی و انطباق

آسیب‌پذیری RoguePlanet در Microsoft Defender امکان افزایش سطح دسترسی محلی به SYSTEM را فراهم می‌کند. این راهنما نحوه شناسایی، سخت‌سازی و پاسخ به این تهدید را با بهره‌گیری از ابزار متن‌باز Wazuh برای مدیران امنیت، مدیران سیستم و تیم‌های DevSecOps شرح می‌دهد.

آسیب‌پذیری RoguePlanet (CVE-2026-50656) یک نقص افزایش سطح دسترسی محلی در Microsoft Defender است که به مهاجم با دسترسی کاربر عادی اجازه می‌دهد تا به بالاترین سطح دسترسی SYSTEM در ویندوز 10 و 11 دست یابد. تا زمان انتشار وصله رسمی، شناسایی سریع و پاسخ به این حملات اهمیت حیاتی دارد. در این راهنما، با استفاده از Wazuh، یک راهکار متن‌باز برای مدیریت امنیت و پاسخ به رخدادها، به شما نشان می‌دهیم چگونه دارایی‌های ویندوزی خود را پایش، سخت‌سازی و به صورت خودکار به حملات RoguePlanet واکنش نشان دهید.

آشنایی با آسیب‌پذیری RoguePlanet و مکانیزم حمله

RoguePlanet یک آسیب‌پذیری افزایش سطح دسترسی محلی است که از یک شرایط رقابتی نوع TOCTOU در Microsoft Defender سوءاستفاده می‌کند. این نقص به مهاجم اجازه می‌دهد با استفاده از تصاویر دیسک دستکاری شده و پیوندهای NTFS (junctions) مسیرهای فایل را به مسیرهای تحت کنترل خود تغییر دهد و در نتیجه کد مخرب را با دسترسی SYSTEM اجرا کند.

مکانیزم حمله شامل مراحل زیر است: بارگذاری یک فایل مخرب در یک تصویر ISO دستکاری شده، تحریک اسکن Microsoft Defender، قفل‌گذاری فایل‌ها با استفاده از Opportunistic Locks برای ایجاد پنجره زمانی کنترل، تغییر مسیر فایل‌ها با junctionهای NTFS، و در نهایت اجرای کد مخرب با دسترسی SYSTEM از طریق وظیفه زمان‌بندی شده Windows Error Reporting.

پیش‌نیازها و آماده‌سازی زیرساخت برای شناسایی RoguePlanet

برای شناسایی و پاسخ به حملات RoguePlanet، نیاز به یک محیط آزمایشگاهی شامل سرور Wazuh نسخه 4.14.5 و یک نقطه پایانی ویندوز 11 با عامل Wazuh نصب شده و ثبت شده دارید.

همچنین باید Sysmon را روی نقطه پایانی ویندوز نصب و پیکربندی کنید تا رویدادهای دقیق فرآیندها و فایل‌ها را ثبت و به سرور Wazuh ارسال کند. فایل پیکربندی Sysmon مخصوص Wazuh را از منابع رسمی دریافت و نصب نمایید.

دانلود و نصب پیکربندی Sysmon و راه‌اندازی مجدد عامل Wazuh برای ثبت و ارسال لاگ‌ها

wget -Uri https://wazuh.com/resources/blog/emulation-of-attack-techniques-and-detection-with-wazuh/sysmonconfig.xml -OutFile <SYSMON_EXECUTABLE_PATH>\sysmonconfig.xml
.\Sysmon64.exe -accepteula -i sysmonconfig.xml
Restart-Service -Name wazuh

روش بررسی نتیجه: بررسی لاگ‌های Sysmon در کانال Microsoft-Windows-Sysmon/Operational و اطمینان از دریافت آن‌ها در داشبورد Wazuh

پیکربندی قوانین شناسایی RoguePlanet در Wazuh

در سرور Wazuh، قوانین سفارشی برای شناسایی شاخص‌های شناخته شده حمله RoguePlanet تعریف کنید. این قوانین شامل شناسایی اجرای باینری‌های مخرب، ایجاد لوله‌های نام‌گذاری شده، بارگذاری کتابخانه‌های مشکوک، تغییرات در دایرکتوری‌های موقت و تعاملات مشکوک با Task Scheduler است.

قوانین با شناسه‌های 100801 تا 100807 به ترتیب مراحل مختلف زنجیره حمله را پوشش می‌دهند و به تیم امنیتی هشدارهای سطح بالا برای واکنش سریع ارائه می‌کنند.

تعریف قوانین شناسایی فعالیت‌های مرتبط با RoguePlanet در Wazuh

<group name="privilege_escalation,windows_defender,rogueplanet,sysmon,windows,">
  <rule id="100801" level="10">
    <if_group>sysmon_event1</if_group>
    <field name="win.eventdata.image" type="pcre2">(?i)RoguePlanet\.exe$</field>
    <description>RoguePlanet: Known exploit binary executed on the endpoint</description>
  </rule>
  <!-- سایر قوانین مشابه -->
</group>

روش بررسی نتیجه: بررسی ایجاد هشدارهای مرتبط با اجرای باینری‌های مخرب و فعالیت‌های مشکوک در داشبورد Wazuh

راه‌اندازی پاسخ فعال (Active Response) برای مقابله خودکار

برای واکنش سریع به حملات RoguePlanet، از قابلیت Active Response در Wazuh استفاده کنید. اسکریپت‌های پاسخ فعال در نقطه پایانی ویندوز نصب می‌شوند و هنگام دریافت هشدارهای خاص، فرآیندهای مخرب را خاتمه داده، دایرکتوری‌های موقت ایجاد شده توسط مهاجم را حذف و وظایف زمان‌بندی شده مخرب را غیرفعال می‌کنند.

این اسکریپت‌ها شامل یک فایل CMD برای دریافت داده‌های هشدار و یک اسکریپت PowerShell برای اجرای عملیات پاکسازی و ثبت لاگ‌های دقیق هستند.

اجرای خودکار اقدامات مقابله‌ای پس از شناسایی حمله RoguePlanet

param([string]$JsonFile)
# اسکریپت PowerShell برای تحلیل هشدار، خاتمه فرآیندها، حذف دایرکتوری‌ها و غیرفعال کردن وظایف زمان‌بندی شده
# ثبت لاگ‌های دقیق عملیات انجام شده
# (کد کامل در مستندات Wazuh موجود است)

روش بررسی نتیجه: بررسی لاگ‌های فعال پاسخ در فایل active-responses.log و مشاهده حذف فرآیندها و دایرکتوری‌های مشکوک

اعتبارسنجی و پایش نتایج در داشبورد Wazuh

پس از پیکربندی قوانین و پاسخ فعال، حمله RoguePlanet را در محیط آزمایشگاهی اجرا کنید تا صحت شناسایی و واکنش خودکار را ارزیابی نمایید.

در داشبورد Wazuh به مسیر Threat intelligence > Threat Hunting > Events بروید و با جستجوی rule.groups:rogueplanet هشدارهای مرتبط را مشاهده کنید.

هشدارهای سطح بالا و گزارش‌های پاسخ فعال نشان‌دهنده عملکرد صحیح سیستم در شناسایی و مهار حمله هستند.

چک‌لیست بررسی فنی

  • نصب و پیکربندی صحیح Sysmon با فایل پیکربندی ارائه شده
  • ثبت و ارسال لاگ‌های Sysmon به سرور Wazuh
  • تعریف و بارگذاری قوانین شناسایی RoguePlanet در Wazuh
  • نصب و فعال‌سازی اسکریپت‌های پاسخ فعال در نقطه پایانی ویندوز
  • پیکربندی فعال‌سازی پاسخ فعال برای قوانین مرتبط با RoguePlanet
  • آزمایش در محیط کنترل شده و بررسی هشدارها و لاگ‌های پاسخ فعال
  • مستندسازی و آموزش تیم امنیتی برای واکنش به هشدارهای RoguePlanet

جمع‌بندی

آسیب‌پذیری RoguePlanet یک تهدید جدی برای سیستم‌های ویندوزی است که امکان افزایش سطح دسترسی به SYSTEM را برای مهاجم فراهم می‌کند. تا زمان انتشار وصله رسمی، استفاده از راهکارهای شناسایی و پاسخ سریع مانند Wazuh حیاتی است. با پیکربندی دقیق Sysmon، تعریف قوانین شناسایی سفارشی و راه‌اندازی پاسخ فعال، می‌توان حملات RoguePlanet را به سرعت شناسایی و مهار کرد. این رویکرد به مدیران امنیت و تیم‌های DevSecOps امکان می‌دهد دارایی‌های خود را به صورت عملیاتی پایش و سخت‌سازی نمایند و شواهد فنی لازم برای ممیزی‌های امنیتی را فراهم آورند.

امن‌یار چطور به اجرای این مسیر کمک می‌کند؟

امن‌یار برای تیم‌های امنیت، مدیران سیستم و DevSecOps مسیر ثبت دارایی، پیگیری وضعیت سخت‌سازی، نگهداری شواهد فنی و آماده‌سازی ممیزی را شفاف‌تر می‌کند.

درخواست دموی سازمانی امن‌یار