Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-41089-Netlogon-RCE — تحليل فني وإثبات مفهوم (PoC) لثغرة CVE-2026-41089، وهي ثغرة حرجة تتيح تنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة في خدمة Netlogon في Windows وتؤثر على وحدات تحكم المجال (Domain Controllers). | Kitploit
أدوات/GitHubGitHub/hydrasoft/cve-2026-41089-netlogon-rce
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubhydrasoft/cve-2026-41089-netlogon-rce

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-41089-Netlogon-RCE

تحليل فني وإثبات مفهوم (PoC) لثغرة CVE-2026-41089، وهي ثغرة حرجة تتيح تنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة في خدمة Netlogon في Windows وتؤثر على وحدات تحكم المجال (Domain Controllers).

عرض المستودعالموقع الإلكتروني
27266منذ 17 أياملم تتم المراجعة بعد

🚨 CVE-2026-41089: ثغرة حرجة لتنفيذ تعليمات برمجية عن بُعد في Windows Netlogon

تنفيذ تعليمات برمجية عن بُعد دون مصادقة على وحدات تحكم مجال Active Directory

ملخّص CVE-2026-41089

Download PoC

Platform Severity CVSS Attack Vector Privileges


🧠 نظرة مفاهيمية

أنشر هذا التحليل الفني لثغرة CVE-2026-41089، وهي ثغرة بالغة الخطورة تكمن في أعماق خدمة Windows Netlogon. يكشف تحليلي أن الخلل ينبع من تجاوز سعة المخزن المؤقت القائم على المكدس (CWE-121) شديد الخطورة. فبإرسال طلبات مشوّهة ومصمّمة بعناية إلى وحدة تحكم مجال ضعيفة عبر الشبكة، يمكن لمهاجم غير مصادَق أن يُحدث تلفاً في الذاكرة وينفّذ تعليمات برمجية عشوائية بسلاسة على مستوى النظام.

🎯 فلسفة التأثير الأساسية

«من يسيطر على Netlogon، يسيطر على المملكة.»
ونظراً لأن هذه الثغرة لا تتطلب أي تفاعل من المستخدم ولا أي مصادقة مسبقة، فإنها تمثل سيناريو كابوسياً لبيئات المؤسسات. فهي بمثابة مسار مباشر وسلس نحو اختراق كامل لـ Active Directory، مما يجعلها هدفاً رئيسياً للتهديدات المستمرة المتقدمة (APTs) وعصابات برامج الفدية.


📊 مواصفات الثغرة


🚀 دليل البدء السريع (استخدام PoC)

لقد طوّرت نصاً برمجياً تشخيصياً بلغة Python لاختبار وحدات تحكم المجال لديك للتحقق من قابليتها للإصابة بهذا التجاوز دون التسبب في تعطّل عملية LSASS.

🧪 مثال على استدعاء وحدة التحكم

root@kitploit:~
# 1. Connectivity & Baseline test (short username, prevents overflow)
python3 CVE-2026-41089.py 10.0.50.21 corp.local

2. Default overflow vulnerability check (length 130)

python3 CVE-2026-41089.py 10.0.50.21 corp.local -l 130

3. Aggressive payload test with high timeout for latent networks

python3 CVE-2026-41089.py 10.0.50.21 corp.local -l 200 -t 10


🕸️ سيناريو الهجوم والبنية

إذا تمكن المهاجم من الحصول على موطئ قدم في أي مكان داخل شبكتك الداخلية، فإن مسار الهجوم سيكون قصيراً بشكل خطير:

root@kitploit:~
graph TD
    A[Unauthenticated Attacker] -->|Network Access| B[Locate Domain Controller]
    B -->|Send Crafted Netlogon Packet| C[Trigger Stack Buffer Overflow]
    C -->|Memory Corruption in LSASS| D[Arbitrary Code Execution]
    D --> E[Full Domain Controller Takeover]
    E --> F[Complete Active Directory Compromise]

💡 لماذا هذا مهم؟

  • السيطرة على المجال: تصعيد فوري إلى صلاحيات مسؤول المجال.
  • حصاد بيانات الاعتماد: وصول مباشر إلى قاعدة بيانات NTDS.dit.
  • الحركة الجانبية: وصول غير مقيّد إلى جميع نقاط النهاية المنضمة إلى المجال.
  • الاستدامة: القدرة على تزوير التذاكر الذهبية أو حقن بيانات اعتماد ظلّية.

🛡️ الكشف والبحث عن التهديدات

لتحديد محاولات الاستغلال في بيئتك، أوصي بمراقبة مؤشرات الاختراق (IoCs) التالية بشكل استباقي:

🔍 مؤشرات عالية الدقة

root@kitploit:~
[!] Unexpected Netlogon service crashes or spontaneous restarts
[!] Abnormal process spawning directly from lsass.exe
[!] Massive spikes in malformed Netlogon requests
[!] Unrecognized authentication anomalies in Windows Event Logs
[!] Suspicious RPC traffic directed at Domain Controllers

📈 مصادر السجلات الموصى بها

  • سجلات أحداث الأمان في Windows (معرّفات الأحداث المتعلقة بتعطل الخدمات وفشل تسجيل الدخول)
  • Microsoft Defender for Identity / Defender for Endpoint
  • Sysmon (إنشاء العمليات والاتصالات الشبكية)
  • قواعد تنبيه SIEM مخصصة لشذوذ حركة مرور RPC الخاصة بوحدات تحكم المجال

🛠️ استراتيجية التخفيف

اتخذ إجراءات فورية لتأمين بنيتك التحتية. أوصي بقائمة التحقق التالية:

  • 🟢 تطبيق تصحيحات Microsoft: ثبّت فوراً تحديثات الأمان الطارئة (خارج النطاق) لجميع وحدات تحكم مجال Windows Server.
  • 🟢 تقييد الوصول إلى الشبكة: قيّد تعرّض RPC وNetlogon بشكل صارم ليشمل الشبكات الفرعية المصرّح بها فقط باستخدام جدران الحماية العتادية أو جدار حماية Windows.
  • 🟡 تفعيل رؤية EDR: تأكد من تطبيق سياسات مراقبة مكثفة على عملية lsass.exe.
  • 🟡 التحقق من سلامة Active Directory: راجع مجموعات مسؤولي المجال وافحص بحثاً عن بيانات اعتماد ظلّية مضافة حديثاً.

⚖️ الترخيص والجوانب القانونية

🚨 إخلاء مسؤولية

يُقدَّم هذا التحليل للثغرة وكود PoC المرتبط به لأغراض البحث الدفاعي المصرّح به وإدارة الأنظمة فقط.
استغلال CVE-2026-41089 على أنظمة أو شبكات دون إذن كتابي صريح يُعدّ عملاً غير قانوني تماماً. لا يتحمّل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المعلومات. نشر برامج الفدية، والحركة الجانبية غير المصرّح بها، والتلاعب بـ Active Directory تستتبع عواقب قانونية وخيمة. ثبّت التصحيحات مبكراً دائماً واختبر بمسؤولية في بيئات مخبرية معزولة.


🔗 كلمات SEO الرئيسية (مدمجة بشكل طبيعي)

  • استغلال CVE-2026-41089 وإثبات المفهوم
  • ثغرة تنفيذ تعليمات برمجية عن بُعد في Windows Netlogon
  • اختراق وحدة تحكم مجال Active Directory
  • تنفيذ تعليمات برمجية عن بُعد دون مصادقة
  • تحليل تجاوز سعة المخزن المؤقت القائم على المكدس
  • استغلال تلف ذاكرة LSASS
  • إرشادات البحث عن التهديدات للثغرات يوم-الصفر

⭐ ابقَ آمناً. ثبّت التصحيحات مبكراً. راقب باستمرار.
صُنع بكل ❤️ لمجتمع الأمن السيبراني.

تنزيل الأداة
المجال التقنيالقيمة المعيّنةملاحظات
معرّف CVECVE-2026-41089ثغرة يوم-صفر متعقَّبة رسمياً
درجة الخطورةحرجة (CVSS v3.1: 9.8)████████████████████ 100%
نوع الثغرةCWE-121تجاوز سعة المخزن المؤقت القائم على المكدس
المكوّن المتأثرWindows Netlogonخط معالجة مصادقة Active Directory
متجه الهجومالشبكةتنفيذ عن بُعد بالكامل
الصلاحيات المطلوبةلا شيءتنفيذ تعليمات برمجية عن بُعد دون مصادقة