باستخدام هذا الموقع ، فإنك توافق على سياسة الخصوصية و شروط الاستخدام .
القبول

انضم الى قائمة المتابعين لتصلك جميع الاخبار مباشرة. اشترك الآن

الخليج ترند
  • الرئيسية
  • اخر الاخبار
  • دوليات
    • الولايات المتحدة
    • اوروبا
    • اسيا
    • كندا
    • افريقيا
  • اقتصاد
    • اسواق
    • شركات
    • الاستثمار
    • العملات المشفرة
  • سياسة

    سياسة

    سياسة

    الرجل المتهم بمحاولة اغتيال ترامب يطلب من القاضية إيلين كانون التنحي عن قضيته

    يطلب الرجل المتهم بالجلوس خلف سياج متصل بسلسلة على حدود ملعب الغولف التابع لدونالد ترامب في فلوريدا ومعه بندقية، بزعم…

    سياسة

    هابرمان: أصبحت لغة ترامب أكثر قتامة

    هابرمان: أصبحت لغة ترامب أكثر قتامة تقول المحللة السياسية لشبكة CNN، ماجي هابرمان، إن لغة الرئيس السابق دونالد ترامب خلال…

    سياسة

    بالنسبة لبايدن، فإن وفاة السنوار تضخ حالة من عدم اليقين – ولكنها أيضًا تفتح بابًا – لحل الصراع في غزة

    على مدار أشهر، ظل المسؤولون الأمريكيون المحبطون الذين يتطلعون إلى إنهاء الحرب في غزة يفكرون بهدوء في السيناريو الوحيد الذي…

    سياسة

    سيتم منح المواطنين اللبنانيين الذين يعيشون في الولايات المتحدة إغاثة إنسانية مع استمرار الصراع بين إسرائيل وحزب الله

    أعلنت وزارة الأمن الداخلي اليوم الخميس، أن المواطنين اللبنانيين المقيمين في الولايات المتحدة سيحصلون على شكل من أشكال الإغاثة الإنسانية،…

  • تقنية
  • رياضة
  • صحة
  • منوعات

    منوعات

    منوعات

    مكان سينما الاندلس في الكويت اي مدينة

    مكان سينما الاندلس في الكويت اي مدينة أين سينما الأندلس في الكويت أي مدينة؟التي تم إغلاقها منذ سنوات عديدة ،…

    منوعات

    ريال مدريد يضم الحارس أريزابالاجا على سبيل الإعارة من تشيلسي

    ريال مدريد يضم الحارس أريزابالاجا على سبيل الإعارة من تشيلسي الآن | وثائقي الأحد منذ 1 دقيقة التالي | أخبار…

    منوعات

    بعد فشل ضم محمد صلاح.. أغلى سيارات نجوم العالم بالدورى السعودى

    حاول نادي اتحاد جدة السعودى على مدار الأسابيع الماضية التعاقد مع الفرعون المصرى محمد صلاح، لكن كل عروضه قوبلت بالرفض…

    منوعات

    مصر تحصل على المركز الرابع في كأس العالم لكرة القدم للصم بـ ماليزيا

    حصل  المنتخب القومي لكرة القدم للصم على المركز الرابع بعد هزيمته بصعوبة من منتخب السنغال بنتيجة 1/2  فى كأس العالم…

  • المزيد
    • ثقافة وفنون
    • سياحة وسفر
اشترك معنا
Aa
الخليج ترند
  • اخر الاخبار
  • دوليات
  • سياسة
  • اقتصاد
  • صحة
  • تقنية
  • ثقافة وفنون
  • رياضة
  • سياحة وسفر
  • منوعات
البحث
  • الرئيسية
  • اخر الاخبار
  • دوليات
    • الولايات المتحدة
    • اوروبا
    • اسيا
    • كندا
    • افريقيا
  • اقتصاد
    • اسواق
    • شركات
    • الاستثمار
    • العملات المشفرة
  • سياسة
  • تقنية
  • رياضة
  • صحة
  • منوعات
  • المزيد
    • ثقافة وفنون
    • سياحة وسفر
banner
ابق على إطلاع دائم
اخر مستجدات العالم لحظة بلحظة من جميع المصادر الموثوقة، انضم الينا الآن ليصلك كل جديد الى بريدك الإلكتروني مباشرة.
اشترك الآن

اكتشف المزيد

  • صورة اليوم
  • مقالات رأي
  • اخر الاخبار
  • رائج اليوم
  • ألنشرة البريدية
2023 © المراقب. جميع الحقوق محفوظة.
الخليج ترند > تقنية > الباب الخلفي XZ: كل ما تحتاج إلى معرفته

الباب الخلفي XZ: كل ما تحتاج إلى معرفته

فريق التحرير كتب فريق التحرير منذ سنة واحدة 6 دقيقة للقراءة
شارك

في يوم الجمعة، هز أحد مطوري Microsoft العالم عندما كشف عن وجود باب خلفي تم زرعه عمدًا في XZ Utils، وهي أداة مساعدة مفتوحة المصدر لضغط البيانات متاحة على جميع تثبيتات Linux وأنظمة التشغيل الأخرى المشابهة لـ Unix تقريبًا. من المحتمل أن يكون الشخص أو الأشخاص الذين يقفون وراء هذا المشروع قد قضوا سنوات في العمل عليه. من المحتمل أنهم كانوا قريبين جدًا من رؤية تحديث الباب الخلفي مدمجًا في Debian وRed Hat، وهما أكبر توزيعتين لنظام التشغيل Linux، عندما اكتشف أحد مطوري البرامج شديدي البصر شيئًا مريبًا.

المحتويات
ما هي أدوات XZ؟ماذا حدث؟ماذا يفعل الباب الخلفي؟كيف جاء هذا الباب الخلفي ليكون؟هل يمكنك قول المزيد عما يفعله هذا الباب الخلفي؟

وقال مهندس البرمجيات والتشفير فيليبو فالسوردا عن هذا الجهد: “قد يكون هذا أفضل هجوم على سلسلة التوريد تم تنفيذه والذي رأيناه موصوفًا في العلن، وهو سيناريو كابوس: خبيث، وكفؤ، ومصرح به في مكتبة مستخدمة على نطاق واسع”. الذي اقترب بشكل مخيف من النجاح.

أمضى الباحثون عطلة نهاية الأسبوع في جمع الأدلة. وإليكم ما نعرفه حتى الآن.

ما هي أدوات XZ؟

XZ Utils موجود في كل مكان تقريبًا في Linux. فهو يوفر ضغطًا للبيانات بدون فقدان البيانات تقريبًا على جميع أنظمة التشغيل المشابهة لـ Unix، بما في ذلك Linux. يوفر XZ Utils وظائف مهمة لضغط البيانات وفك ضغطها أثناء جميع أنواع العمليات. يدعم XZ Utils أيضًا تنسيق .lzma القديم، مما يجعل هذا المكون أكثر أهمية.

ماذا حدث؟

كان أندريس فرويند، وهو مطور ومهندس يعمل على عروض PostgreSQL من Microsoft، يقوم مؤخراً باستكشاف أخطاء الأداء التي كان نظام دبيان يواجهها مع SSH، وهو البروتوكول الأكثر استخداماً لتسجيل الدخول عن بعد إلى الأجهزة عبر الإنترنت. على وجه التحديد، كانت عمليات تسجيل الدخول إلى SSH تستهلك عددًا كبيرًا جدًا من دورات وحدة المعالجة المركزية وكانت تؤدي إلى ظهور أخطاء باستخدام valgrind، وهي أداة مساعدة لمراقبة ذاكرة الكمبيوتر.

ومن خلال الحظ المطلق وعين فرويند الدقيقة، اكتشف في النهاية أن المشكلات كانت نتيجة للتحديثات التي تم إجراؤها على XZ Utils. في يوم الجمعة، توجه فرويند إلى قائمة الأمان مفتوحة المصدر ليكشف عن أن التحديثات كانت نتيجة قيام شخص ما بزرع باب خلفي في برنامج الضغط عن عمد.

ماذا يفعل الباب الخلفي؟

تمت إضافة تعليمات برمجية ضارة إلى الإصدارين 5.6.0 و5.6.1 من XZ Utils لتعديل الطريقة التي يعمل بها البرنامج عند إجراء العمليات المتعلقة بضغط .lzma أو إلغاء الضغط. عندما تتضمن هذه الوظائف SSH، فإنها تسمح بتنفيذ تعليمات برمجية ضارة بامتيازات الجذر. يسمح هذا الرمز لأي شخص لديه مفتاح تشفير محدد مسبقًا بتسجيل الدخول إلى النظام الخلفي عبر SSH. ومن الآن فصاعدا، سيكون لهذا الشخص نفس مستوى التحكم الذي يتمتع به أي مسؤول معتمد.

كيف جاء هذا الباب الخلفي ليكون؟

يبدو أن هذا الباب الخلفي كان قيد الإنشاء منذ سنوات. في عام 2021، قام شخص يحمل اسم المستخدم JiaT75 بأول التزام معروف بمشروع مفتوح المصدر. إذا نظرنا إلى الماضي، فإن التغيير الذي طرأ على مشروع libarchive أمر مثير للريبة، لأنه استبدل وظيفة Safe_fprint بمتغير تم التعرف عليه منذ فترة طويلة على أنه أقل أمانًا. لم يلاحظ أحد في ذلك الوقت.

في العام التالي، قدمت JiaT75 تصحيحًا على القائمة البريدية لـ XZ Utils، وعلى الفور تقريبًا، انضم مشارك لم يسبق له مثيل يُدعى Jigar Kumar إلى المناقشة وجادل بأن Lasse Collin، المشرف على XZ Utils منذ فترة طويلة، لم يكن كذلك. تحديث البرنامج في كثير من الأحيان أو بسرعة كافية. قام كومار، بدعم من دينيس إنس والعديد من الأشخاص الآخرين الذين لم يكن لهم وجود في القائمة من قبل، بالضغط على كولين لإحضار مطور إضافي لصيانة المشروع.

في يناير 2023، قدمت JiaT75 أول التزام لها بـ XZ Utils. في الأشهر التالية، أصبح JiaT75، الذي استخدم اسم Jia Tan، منخرطًا بشكل متزايد في شؤون XZ Utils. على سبيل المثال، استبدل تان معلومات الاتصال الخاصة بكولينز بمعلومات خاصة به على oss-fuzz، وهو مشروع يقوم بفحص البرامج مفتوحة المصدر بحثًا عن نقاط الضعف التي يمكن استغلالها. طلب Tan أيضًا من oss-fuzz تعطيل وظيفة ifunc أثناء الاختبار، وهو التغيير الذي منعه من اكتشاف التغييرات الضارة التي سيجريها Tan قريبًا على XZ Utils.

في فبراير من هذا العام، أصدر Tan التزامات للإصدارين 5.6.0 و5.6.1 من XZ Utils. نفذت التحديثات الباب الخلفي. في الأسابيع التالية، ناشد تان وآخرون مطوري Ubuntu وRed Hat وDebian دمج التحديثات في أنظمة تشغيلهم. وفي النهاية، شق أحد التحديثين طريقه إلى عدة إصدارات، وفقًا لشركة الأمن Tenable. هناك المزيد عن تان والجدول الزمني هنا.

هل يمكنك قول المزيد عما يفعله هذا الباب الخلفي؟

باختصار، فهو يسمح لأي شخص لديه المفتاح الخاص الصحيح باختطاف sshd، وهو الملف القابل للتنفيذ المسؤول عن إجراء اتصالات SSH، ومن هناك لتنفيذ الأوامر الضارة. يتم تنفيذ الباب الخلفي من خلال محمل من خمس مراحل يستخدم سلسلة من التقنيات البسيطة ولكن الذكية لإخفاء نفسه. كما أنه يوفر الوسائل اللازمة لتسليم الحمولات الجديدة دون الحاجة إلى تغييرات كبيرة.

العديد من الأشخاص الذين أجروا هندسة عكسية للتحديثات لديهم الكثير ليقولوه عن الباب الخلفي. قدم المطور Sam James نظرة عامة هنا.

فريق التحرير أبريل 2, 2024 أبريل 2, 2024
شارك المقال
فيسبوك تويتر واتساب واتساب نسخ الرابط طباعة
شارك
المقال السابق مصرع طفل صدمته سيارة بالشرقية
المقال التالي وفاة آخر ناجٍ من الهجوم الياباني على سفينة يو إس إس أريزونا في بيرل هاربور، لو كونتر، عن عمر يناهز 102 عامًا
اترك تعليقك اترك تعليقك

اترك تعليقاً إلغاء الرد

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

تابع معنا اخر الاخبار لحظة بلحظة واطلع على ما يحدث في العالم من حولك

ابق على إطلاع

اخر مستجدات العالم لحظة بلحظة من جميع المصادر الموثوقة، انضم الينا الآن ليصلك كل جديد.

اشترك الآن

رائج اليوم

المواجهة مع إيران تُعرّض اقتصاد إسرائيل لتحديات صعبة

القدس المحتلة- في تطور غير مسبوق، دخلت إسرائيل في مرحلة جديدة من الصراع، وهذه المرة في…

اخر الاخبار منذ 3 أيام

رغم الرقابة الأمنية.. أبرز المواقع التي أصابتها إيران في عمق إسرائيل

أطلقت إيران أعنف رد صاروخي على إسرائيل، مستهدفة مواقع عسكرية حساسة وبنية تحتية إستراتيجية، بعد…

اخر الاخبار منذ 3 أيام

كيف تقاتل مثل راقصة الباليه

إنه أمر شائع سيناريو كابوس: أنت وحدك - تشويش المنزل في الليل ، أو ربما…

تقنية منذ 3 أيام

يتم تثبيت تقنية Honeywell Safety Tech عبر أسطول Southwest’s 737

تقوم شركة Southwest Airlines بصدد تجهيز جميع طائرات Boeing 737 بتكنولوجيا جديدة تهدف إلى تحسين…

اقتصاد منذ 3 أيام

يوقع دونالد ترامب أمرًا تنفيذيًا لتنفيذ صفقة تجارية US-UK

افتح النشرة الإخبارية لمشاهدة البيت الأبيض مجانًادليلك لما تعنيه مدة ترامب الثانية لواشنطن والأعمال والعالموقع…

شركات منذ 3 أيام

اكتشف المزيد

  • صورة اليوم
  • مقالات رأي
  • اخر الاخبار
  • رائج اليوم
  • النشرة البريدية

مقالات ذات صلة

7 طرق للحد

تقنية

حاولت اختبار Hear.com في المنزل لأدوات السمع الجديدة. إليكم كيف يعمل

تقنية

كيف يجتمع الديمقراطيون (ومفقودون) اللحظة

تقنية

ما مقدار الطاقة التي تستخدمها الذكاء الاصطناعي؟ الأشخاص الذين يعرفون لا يقولون

تقنية

مراجعة: Hot Octopuss Pulse Duo

تقنية

يتسلل المتسللون المفترسون المترتبون إسرائيل

تقنية

يضيف تعتيم الإنترنت الإيراني مخاطر جديدة للمدنيين وسط تفجيرات إسرائيلية

تقنية

تخطط وكالة حماية البيئة “لإعادة النظر” في حظر الأسبستوس المسبق للسرطان

تقنية
مصدرك الأول لآخر الاخبار العالمية
Facebook Twitter Youtube Instagram Linkedin

2023 © المراقب. جميع الحقوق محفوظة.

روابط هامة

  • الرئيسية
  • من نحن
  • سياسة الخصوصية
  • اعلن معنا
  • اتصل بنا

أهم الأقسام

  • ثقافة وفنون
  • سياحة وسفر
  • سياسة
  • صحة
  • اقتصاد

نرشح لك

مجلس صيانة الدستور الإيراني يحذر ترامب من استهداف خامنئي
إسرائيل تعتّم على خسائر صواريخ إيران وبن غفير يهاجم “شبح” الجزيرة
هل تقع ابتلاءات بسبب عدم الوفاء بالنذر؟.. الإفتاء تجيب

صحيفة المراقب هي صحيفة يومية عربية تهتم بآخر اخبار المملكة العربية السعودية والخليج العربي والشرق الأوسط والعالم. تابع معنا اخر اخبار الاقتصاد والرياضة والسياسة واهم القضايا التي تهم المواطن العربي.

Welcome Back!

Sign in to your account

نسيت كلمة المرور؟