
LdapNightmare هي أداة PoC تختبر خادم Windows Server ضعيفًا ضد CVE-2024-49113
استغلال لـ CVE-2024-49113 تم الإبلاغ عنه بواسطة Yuki Chen (@guhe120). ثغرة أمنية في بروتوكول الوصول إلى الدليل الخفيف بنظام ويندوز (LDAP).
تم إنشاؤه بواسطة SafeBreach Labs (نُشر في 1 يناير 2025). للتحليل الفني الكامل للثغرة وكيفية استغلالها، اطّلع على منشور المدونة هنا
CVE-2024-49113 هي ثغرة أمنية خطيرة في عميل LDAP بنظام ويندوز والتي وفقًا لمايكروسوفت تسمح بتنفيذ التعليمات البرمجية عن بُعد. يستغل هذا الاستغلال الثغرة لتعطيل أنظمة خوادم ويندوز المستهدفة من خلال التفاعل مع بروتوكول Netlogon البعيد (NRPC) وعميل LDAP.
https://github.com/user-attachments/assets/1cbda4a9-943a-4e07-a95a-b20e45863ec3
تثبيت التبعيات:
تأكد من تثبيت جميع حزم Python المطلوبة. يمكنك تثبيتها باستخدام pip وملف requirements.txt المرفق:
pip install -r requirements.txt
تهيئة أداة الاستغلال:
target_ip: عنوان IP للجهاز المستهدف.port: منفذ TCP للاتصال عبر RPC (الافتراضي: 49664).listen_port: منفذ UDP الذي سيستمع عليه خادم الاستغلال (الافتراضي: 389). إذا لم يتم تغييره، يجب تشغيل الأداة بصلاحيات المسؤول أو الجذر.domain_name: اسم نطاق على الإنترنت يملكه المهاجم. يجب أن يحتوي هذا النطاق على سجلّي DNS SRV تحته. (سجلات SRV تربط النطاق بمنفذ ونطاق آخر):
domain_name -> listen_port attacker's machine hostnamedomain_name -> listen_port attacker's machine hostnameattacker's machine hostname سيعمل بافتراض أن الخادم الضحية يمكنه العثور على جهاز المهاجم عبر اسم المضيف باستخدام NBNS. بدلاً من اسم مضيف المهاجم، يمكن استبدال هذه القيمة باسم نطاق على الإنترنت يشير إلى عنوان IP الخاص بخادم LDAP ضار يستغل الثغرة.account: معلمة اسم الحساب (الافتراضي: Administrator).site_name: معلمة اسم الموقع (الافتراضي: سلسلة فارغة).python LdapNightmare.py <target_ip> --domain-name <domain_name> [options]
مثال:
python LdapNightmare.py 192.168.1.100 --domain-name example.com
بدء خادم الاستغلال:
يبدأ البرنامج النصي خادم LDAP غير متزامن يستمع للاتصالات الواردة على منفذ UDP المحدد.
استدعاء DsrGetDcNameEx2:
يستدعي البرنامج النصي الدالة DsrGetDcNameEx2 عبر بروتوكول Netlogon البعيد (Netlogon Remote Protocol) لدفع الخادم الضحية إلى إرسال استعلام LDAP إلى المهاجم.
تفعيل الثغرة:
من خلال إرسال استجابة مصممة خصيصًا، يستغل الأداة ثغرة CVE-2024-49113، مما يتسبب في تعطل الخادم الضحية.
| Or Yair | Shahak Morag | |
|---|---|---|
| Or Yair | Shahak Morag | |
| @oryair1999 | @shahakmo |