Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
mailorder — Nalpeiron Licensing Service (NLSSRV32) beliebiger Datenträger-Lesezugriff [CVE-2019-19315] | Kitploit
Tools/GitHubGitHub/monoxgas/mailorder
Privilege EscalationSchwachstellenanalyseExploitationDatenexfiltrationBinary-Exploitation
GitHubmonoxgas/mailorder

mailorder

Nalpeiron Licensing Service (NLSSRV32) beliebiger Datenträger-Lesezugriff [CVE-2019-19315]

Repository anzeigen
42vor 6 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Mail Order

Der Nalpeiron-Lizenzierungsdienst (NLSSRV32.exe) wird im Rahmen bestimmter Softwareinstallationen installiert, um privilegierte Software-Lizenzierungsvorgänge abzuwickeln. Er ist mit einer Client-Komponente (filechck.dll) gekoppelt, die über Mailslots (daher der Name) mit dem Dienst kommuniziert.

Die Aufrufe an den Dienst erfolgen über eine benutzerdefinierte Serialisierung, und viele davon beinhalten direkten Zugriff auf die am Rechner angeschlossenen Datenträgervolumes. Ich vermute, dass diese der Integritätsprüfung des Dienstes selbst und der Client-Binärdateien dienen. Viele dieser Aufruftypen sind nicht auf Administratoren beschränkt und können daher genutzt werden, um Rohdaten von lokalen Laufwerken zu lesen (und potenziell zu schreiben).

Mir ist nicht bekannt, wie verbreitet dieser Dienst ist. Das bekannteste Beispiel ist Nitro PDF <= v10. Nalpeiron ist inzwischen auf ein cloudbasiertes Lizenzierungsmodell umgestiegen und scheint dieses Modell nicht mehr zu empfehlen.

Verwendung

Ich habe für den Proof of Concept nur einen grundlegenden Leseaufruf implementiert. Es gibt jedoch weitere Steuercodes, die mehr Funktionalität offenlegen. Das Tool funktioniert gegen das primäre Laufwerk, wenn der Dienst läuft, und liest in Sektorschritten (512 Bytes). Mit entsprechender Motivation sollte es durchaus möglich sein, die gesamte Festplatte zu lesen und die NTFS-Volume-Informationen neu zu erstellen. Eine Übung für den Leser, nehme ich an.

root@kitploit:~
PS C:\> MailOrder.exe c 4096

[+] Requesting sector from c: at offset 4096 ...
[+] Drive data [hex]:

45 46 49 20 50 41 52 54 00 00 01 00 5C 00 00 00 0D 24 5C 77 00 00 00 00 01 00 00 00 00 00 00 00
AF 6D 70 74 00 00 00 00 22 00 00 00 00 00 00 00 8E 6D 70 74 00 00 00 00 96 2F 01 83 CE 70 E7 41
...

Gegenmaßnahmen / Gefährdung

Die beiden stärksten Indikatoren für die Ausnutzbarkeit sind:

  • Der Nalpeiron-Lizenzierungsdienst wird ausgeführt:
root@kitploit:~
PS C:\> Get-Service nlsX86cc

Status   Name               DisplayName
------   ----               -----------
Running  nlsX86cc           Nalpeiron Licensing Service
  • Serverseitiger Mailslot für die Kommunikation ist verfügbar: \\.\mailslot\nlsX86ccMailslot

Abgesehen von der Deinstallation des Dienstes und/oder der Software, für die er verwendet wird, ist mir keine Gegenmaßnahme bekannt. Die Grundlage der Ausnutzbarkeit ist eine schwache ACL auf dem Mailslot, aber ich glaube, sie ist erforderlich, damit die Client-Seite ordnungsgemäß kommunizieren kann.

Offenlegung

Ich habe mehrfach versucht, den Hersteller zu kontaktieren, jedoch ohne Antwort. Falls jemand von Nalpeiron bei Details/Behebung behilflich sein möchte, kontaktieren Sie mich bitte.

  • [11/16/19] : Hersteller per E-Mail kontaktiert, mit der Bitte um Unterstützung bei der Offenlegung
  • [11/20/19] : Per E-Mail beim Hersteller nachgefasst
  • [11/26/19] : MITRE hat für diese Schwachstelle CVE-2019-19315 vergeben
Tool herunterladen