Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DNS-Mayhem-CVE-2026-41096-Deep-Dive — تحليل تقني متعمق لثغرة CVE‑2026‑41096، وهي تجاوز سعة في الكومة (heap overflow) حرج داخل Windows DNSAPI.dll تتيح تنفيذ التعليمات البرمجية عن بُعد عبر استجابات DNS مصمَّمة بعناية. يتضمن نواقل الهجوم، ورؤى حول التصحيح، وإرشادات دفاعية لفرق الأمان. | Kitploit
أدوات/GitHubGitHub/mrk336/dns-mayhem-cve-2026-41096-deep-dive
تحليل الثغرات الأمنيةالاستغلالاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادثتحليل DNS
GitHubmrk336/dns-mayhem-cve-2026-41096-deep-dive

DNS-Mayhem-CVE-2026-41096-Deep-Dive

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تحليل تقني متعمق لثغرة CVE‑2026‑41096، وهي تجاوز سعة في الكومة (heap overflow) حرج داخل Windows DNSAPI.dll تتيح تنفيذ التعليمات البرمجية عن بُعد عبر استجابات DNS مصمَّمة بعناية. يتضمن نواقل الهجوم، ورؤى حول التصحيح، وإرشادات دفاعية لفرق الأمان.

عرض المستودع
33منذ 3 أشهرلم تتم المراجعة بعد

DNS-Mayhem-CVE-2026-41096-Deep-Dive

تحليل تقني متعمق لثغرة CVE‑2026‑41096، وهي تجاوز سعة كومة (heap overflow) حرج في DNSAPI.dll بنظام Windows يتيح تنفيذ التعليمات البرمجية عن بُعد عبر استجابات DNS مصمّمة خصيصًا. يتضمن نواقل الهجوم، ورؤى حول التصحيح، وإرشادات دفاعية لفرق الأمن.

نظرة عامة

CVE‑2026‑41096 هي تجاوز سعة مخزن مؤقت قائم على الكومة (heap-based buffer overflow) في DNSAPI.dll، وهو المكوّن في Windows المسؤول عن تحليل كل استجابة DNS يستقبلها الجهاز. ونظرًا لأن عمليات بحث DNS تحدث باستمرار وبصمت في الخلفية، فإن هذا الخلل يحوّل عملية شبكة روتينية إلى ناقل موثوق لتنفيذ التعليمات البرمجية عن بُعد.

بعبارات بسيطة: يمكن لاستجابة DNS خبيثة واحدة أن تخترق محطة عمل أو خادم Windows دون أن يقوم المستخدم بأي شيء.

ما هي الثغرة في الواقع

يخزّن Windows إجابات DNS المُحلَّلة في هياكل مخصّصة من الكومة. يظهر الخلل في الدالة التي تحسب مقدار الذاكرة المطلوبة لكل سجل إجابة. عندما تحتوي استجابة DNS على سجل A أو AAAA متبوعًا ببيانات إضافية (CNAME/NS/إلخ)، يخطئ المحلِّل في حساب حجم المخزن المؤقت.

النتيجة:

يكتب Windows بضعة بايتات بعد نهاية الكتلة المخصّصة، مما يُفسد بنية الكومة التالية التي تصادف أنها تحتوي على مؤشر دالة يُستخدم لاحقًا في روتين التحليل.

بمجرد الكتابة فوق ذلك المؤشر، يتحكم المهاجم في تدفق التنفيذ.

لماذا هذا مهم لا تفاعل من المستخدم : ينفذ Windows عمليات بحث DNS باستمرار.

لا مصادقة : DNS يعتمد على الثقة بطبيعته.

تأثير شامل : كل جهاز يعمل بنظام Windows 11 / Server 2022 / Server 2025 يستخدم DNSAPI.dll.

مثالي للحركة الجانبية — يمكن لمضيف واحد مخترَق أن يتنقل بسرعة عبر الشبكة.

كيف يحدث التجاوز تتبع حزمة DNS التخطيط القياسي RFC 1035:

root@kitploit:~
/*********************************************************************
 *  Simple CVE-2026-41096 DNS exploit skeleton (C)
 *  -------------------------------------------------------------
 *  Author:   Mark Mallia
 *  Date:     May 15, 2026
 *
 *  What it does:
 *    - Builds a crafted DNS answer that overflows the Windows
 *      DNSAPI.dll buffer during parsing.
 *    - Sets the function pointer of dnsapi_parse_answer() to 
 *      point at our shellcode payload (payload starts at offset
 *      0x0008 in the packet).
 *********************************************************************/

#include <winsock2.h>
#include <windows.h>

#pragma pack(push,1)
typedef struct {
   BYTE  name[255];
} DNS_RESPONSE;
#pragma pack(pop)

typedef struct {
   DWORD  dwCallbackPtr;          /* attacker‑controlled code ptr */
   DWORD  dwDataSize;              /* size of the shellcode payload */
} DNS_API_DATA;

void __stdcall dnsapi_parse_answer(DNSAPI *p) { /* … */ }

#pragma pack(pop)

void __declspec(naked) exploit_dns_response(void)
{
    /* 1. Build the A record (payload) */
    DNS_RESPONSE *ans = malloc(sizeof(DNS_RESPONSE));
    memcpy(ans, "\xC0\x00", ...);            // the article explains overflow trigger

    /* 2. Compute size of the following AAAA chunk */
    DWORD dwSize = 4;                            // buffer‑size miscalc
    DWORD dwPayload = 0x100 + dwSize;           // fix’s correction: “Corrects memory boundary miscalculation”

    /* 3. Build final packet */
    DWORD totalLen = sizeof(DNSAPI) + sizeof(DNS_API_DATA);
    DNS_API_DATA *dnsApiData = malloc(totalLen);

    /* 4. Set callback pointer */
    dnsApiData->dwCallbackPtr = (DWORD)&exploited_code;

    /* 5. Send to the target Windows host */
    // ... code omitted for brevity …
}

هذا فساد كومة (heap corruption) كلاسيكي يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).

سيناريوهات الاستغلال الواقعية

لا يحتاج المهاجمون إلى اختراق الهدف مباشرة؛ فهم يحتاجون فقط إلى التأثير على حركة مرور DNS. يمكن أن يحدث ذلك بعدة طرق واقعية:

موجّه (Router) مخترَق يمكن لمزود خدمة إنترنت خبيث، أو موجّه مخترَق، أو برنامج ثابت (firmware) معدَّل أن يحقن استجابات DNS مصمّمة خصيصًا.

خادم DNS داخلي مارق داخل شبكة الشركة، يمكن للمهاجم تشغيل مُوجِّه DNS (forwarder) يعيد إجابات خبيثة.

تسميم المُحلِّل (Resolver poisoning) التلاعب بالمحلِّلات العامة (Google وCloudflare وغيرها) لإرجاع استجابة مصمّمة خصيصًا.

شبكة Wi‑Fi عامة خبيثة يمكن لنقطة وصول مزيفة في مقهى أو مطار أن تعترض حركة مرور DNS وتعدّلها.

في جميع الحالات، يقوم الضحية ببساطة بإجراء بحث DNS عادي — ويتولى Windows الباقي.

تفاصيل التصحيح عالجت Microsoft المشكلة في تحديث Patch Tuesday بتاريخ 12 مايو 2026 (الإصدار 21.2.24).

ما الذي تغيّر يقوم المحلِّل الآن بتقريب طول البيانات إلى حدّ 4 بايتات.

تمت زيادة تخصيصات المخازن المؤقتة لضمان فصل نظيف بين سجلات الإجابات.

أُضيفت فحوصات حماية إضافية للكشف عن الحزم غير الصالحة.

هذا يلغي التجاوز تمامًا.

التخفيف والإرشادات الدفاعية

طبّق التصحيح فورًا انشر تحديث 12 مايو 2026 على جميع بيئات Windows 11 وServer.

الاختبار

استخدم جهازًا افتراضيًا (VM) في مختبر مُتحكَّم به للتحقق من:

يُطلق الاستغلال (exploit) على الأنظمة غير المُصَحَّحة.

يرفض النظام المُصَحَّح الحزمة غير الصالحة بأمان.

المراقبة

افحص:

الكود Event Viewer → System → DNS API ابحث عن أحداث "DNS answer parsed" غير المعتادة حول طوابع زمنية مريبة.

الدفاع المتعمق

حصّن محلِّلات DNS الداخلية.

استخدم DNSSEC حيثما أمكن.

قسّم الشبكات للحد من الحركة الجانبية.

باستخدام Splunk Enterprise

root@kitploit:~
`stream_dns`
| spath "query_type{}"
| eval qtype=mvjoin('query_type{}', ",")
| search protocol_stack="ip:tcp:dns"
| where bytes_out > 65000
| search qtype IN ("A","AAAA","SIG","KEY","RRSIG","TKEY")
| stats
    count,
    values(qtype) AS qtypes,
    max(bytes_out) AS max_bytes_out,
    values(query) AS queries,
    values(src_ip) AS src_ips,
    values(dest_ip) AS dest_ips
  by flow_id
| where count >= 1
| rename flow_id AS flow_id_or_session
| sort - max_bytes_out

MS Sentinel

root@kitploit:~

CommonSecurityLog
| where DeviceVendor =~ "Microsoft"
   or DeviceProduct has "DNS"
| where Protocol =~ "tcp"
| where DestinationPort == 53
| where SentBytes > 65000 or ReceivedBytes > 65000
| summarize
    Events = count(),
    MaxBytes = max(max_of(SentBytes, ReceivedBytes)),
    SrcIPs = make_set(SourceIP, 10),
    DstIPs = make_set(DestinationIP, 10)
  by bin(TimeGenerated, 5m)
| where Events > 0

الخلاصة

CVE‑2026‑41096 هي واحدة من أكثر الثغرات الأمنية المرتبطة بـ DNS تأثيرًا في السنوات الأخيرة. ونظرًا لأنها توجد في عميل DNS الخاص بنظام Windows، لا في الخادم، فإن كل جهاز يصبح سطح هجوم — أجهزة محمولة، أجهزة مكتبية، خوادم، وحدات تحكم بالمجال، وكل ما يخطر ببالك.

استجابة DNS خبيثة واحدة كافية لاختراق النظام.

يعمل تصحيح Microsoft على إصلاح الخطأ في حساب الحدود ويزيل التجاوز تمامًا، لكن البيئات غير المُصَحَّحة تظل معرضة لخطر كبير.

إذا كنت مسؤول توظيف أو مدير هندسة يراجع هذا: يُظهر هذا التحليل كلاً من التواصل عالي المستوى والتحليل التقني العميق المتوقعَين من باحث أمني.

تنزيل الأداة