
استغلال لثغرة CVE-2024-49112، وهي ثغرة حرجة في Windows LDAP تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE)، حيث تؤدي إلى تعطل النظام عبر تفاعلات Netlogon وLDAP مصممة بعناية.
استغلال لثغرة CVE-2024-49112 التي أبلغ عنها يوكي تشين (@guhe120). ثغرة في بروتوكول الوصول الخفيف إلى الدليل (LDAP) في نظام ويندوز.
تم إنشاؤه بواسطة مختبرات SafeBreach (نُشر في 1 يناير 2025). للاطلاع على التحليل الفني الكامل للثغرة وكيفية استغلالها، راجع منشور المدونة هنا
CVE-2024-49112 هي ثغرة حرجة في عميل LDAP في نظام ويندوز والتي وفقًا لمايكروسوفت تسمح بتنفيذ التعليمات البرمجية عن بُعد. يستغل هذا الأداة الثغرة لتعطيل أنظمة خوادم ويندوز المستهدفة من خلال التفاعل مع بروتوكول Netlogon Remote Protocol (NRPC) وعميل LDAP الخاص بها.
https://github.com/user-attachments/assets/1cbda4a9-943a-4e07-a95a-b20e45863ec3
تثبيت التبعيات:
تأكد من تثبيت جميع حزم Python المطلوبة. يمكنك تثبيتها باستخدام pip وملف requirements.txt المرفق:
pip install -r requirements.txt
تكوين الأداة:
target_ip: عنوان IP للجهاز المستهدف.port: منفذ TCP لاتصالات RPC (الافتراضي: 49664).listen_port: منفذ UDP الذي يستمع عليه خادم الاستغلال (الافتراضي: 389). إذا لم يتم تغييره، يجب تشغيل الأداة بصلاحيات المسؤول أو الجذر.domain_name: اسم نطاق على الإنترنت يملكه المهاجم. يجب أن يحتوي هذا النطاق على سجلّي DNS SRV تحته. (سجلات SRV تربط نطاقًا بمنفذ ونطاق آخر):
domain_name -> listen_port اسم مضيف جهاز المهاجمdomain_name -> listen_port اسم مضيف جهاز المهاجماسم مضيف جهاز المهاجم سيعمل بافتراض أن الخادم الضحية يمكنه العثور على جهاز المهاجم باسم المضيف باستخدام NBNS. بدلاً من اسم مضيف المهاجم، يمكن استبدال هذه القيمة باسم نطاق على الإنترنت يشير إلى عنوان IP لخادم LDAP ضار يستغل الثغرة.account: معلمة اسم الحساب (الافتراضي: Administrator).site_name: معلمة اسم الموقع (الافتراضي: سلسلة فارغة).python LdapNightmare.py <target_ip> --domain-name <domain_name> [options]
مثال:
python LdapNightmare.py 192.168.1.100 --domain-name example.com
بدء خادم الاستغلال:
يبدأ البرنامج النصي خادم LDAP غير متزامن يستمع للاتصالات الواردة على منفذ UDP المحدد.
استدعاء DsrGetDcNameEx2:
يستدعي البرنامج النصي دالة DsrGetDcNameEx2 عبر بروتوكول Netlogon Remote Protocol لتحفيز الخادم الضحية على إرسال استعلام LDAP إلى المهاجم.
تفعيل الثغرة:
من خلال إرسال استجابة مصممة خصيصًا، يستغل الأداة ثغرة CVE-2024-49112، مما يتسبب في تعطل الخادم الضحية.
| أور يائير | شاحاك موراغ | |
|---|---|---|
| أور يائير | شاحاك موراغ | |
| @oryair1999 | @shahakmo |