
प्रोडक्शन-सुरक्षित स्कैनर जो Active Directory डोमेन कंट्रोलर्स पर CVE-2026-25177 (AD SPN यूनिकोड कोलिज़न) शोषण का पता लगाता है। केवल-पढ़ने के लिए।
प्रोडक्शन-सुरक्षित स्कैनर जो CVE-2026-25177 — Active Directory SPN यूनिकोड कोलिजन भेद्यता (CVSS 8.8) के शोषण का पता लगाता है।
यह भेद्यता किसी भी प्रमाणित उपयोगकर्ता को write-SPN अनुमतियों के साथ Service Principal Names में यूनिकोड वर्ण इंजेक्ट करके SYSTEM तक विशेषाधिकार बढ़ाने की अनुमति देती है, जिससे AD की डुप्लिकेट-SPN सत्यापन को बायपास किया जाता है और Kerberos टिकट गलत-जारी होने का कारण बनता है।
read_only=True के साथ खोला जाता है; कोई संशोधन संभव नहीं है(servicePrincipalName=*) खोजता है, वही हल्की क्वेरी जो setspn -Q जैसे अंतर्निहित टूल द्वारा उपयोग की जाती हैpip install -r requirements.txt
# डोमेन-जॉइन की गई मशीन पर — DC, डोमेन और उपयोगकर्ता नाम स्वतः पता लगाता है
# पासवर्ड के लिए सुरक्षित रूप से संकेत देता है (टर्मिनल या कमांड इतिहास में कभी नहीं दिखाया जाता)
python detect_spn_abuse.py
# CSV रिपोर्ट और हालिया परिवर्तन पहचान के साथ स्वतः पता लगाना
python detect_spn_abuse.py --csv report.csv --days 7
# केवल उपयोगकर्ता नाम निर्दिष्ट करें (बाकी स्वतः पता लगाएं)
python detect_spn_abuse.py -u svc_scanner
# पूरी तरह से मैनुअल
python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
# LDAPS का उपयोग करें (पोर्ट 636)
python detect_spn_abuse.py --use-ssl
नोट: यदि आप -p छोड़ देते हैं, तो स्क्रिप्ट आपके पासवर्ड के लिए सुरक्षित रूप से संकेत देती है — यह आपके टर्मिनल या कमांड इतिहास में दिखाई नहीं देगा।
+==============================================================+
| CVE-2026-25177 - SPN Unicode Collision Detector |
| Read-only scan - safe for production |
+==============================================================+
[+] Connected via NTLM:389 (read-only)
[*] Scanning all accounts with SPNs...
[+] Scanned 247 accounts, 1,042 SPNs
======================================================================
SCAN RESULTS: 1 finding(s)
CRITICAL: 1 | HIGH: 0 | INFO: 0
======================================================================
[CRITICAL] Finding 1: SPN contains 1 suspicious Unicode character(s)
────────────────────────────────────────────────────────────
Account: jsmith
DN: CN=jsmith,CN=Users,DC=corp,DC=local
SPN: HTTP/webserver.corp.local
SPN Hex: 48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
Modified: 2026-03-13 14:22:17+00:00
Position 4: U+200B - Zero-Width Space [invisible]
======================================================================
RECOMMENDED ACTIONS:
1. Investigate accounts with CRITICAL findings immediately
2. Remove any SPNs containing Unicode characters
3. Check Event Log for SPN modification events (Event ID 4742)
4. Review delegation permissions (who can write SPNs)
5. Apply Microsoft patch for CVE-2026-25177
जब तक आपके DC पैच नहीं हो जाते, दैनिक स्कैन करने के लिए एक शेड्यूल्ड टास्क (Windows) या cron जॉब (Linux) सेट करें:
Windows (टास्क शेड्यूलर):
schtasks /create /tn "CVE-2026-25177 Scanner" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
Linux (cron):
0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
CVE-2026-25177 10 मार्च, 2026 को प्रकट किया गया था (CVSS 8.8)। यह Windows Server के 2012 से 2025 तक के सभी संस्करणों को प्रभावित करता है। हमले के लिए केवल मानक डोमेन उपयोगकर्ता क्रेडेंशियल्स की आवश्यकता होती है जिनके पास प्रत्यायोजित write-SPN अनुमतियाँ हों — जो एंटरप्राइज़ वातावरण में एक सामान्य कॉन्फ़िगरेशन है।
Microsoft ने पैच जारी किए हैं। उन्हें तुरंत लागू करें।
MIT लाइसेंस — उपयोग, संशोधन और वितरण के लिए निःशुल्क। LICENSE देखें।