Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
From-Foothold-to-Domain-Admin-Weaponizing-CVE-2025-54918-in-Real-World-DevOps — CVE-2025-54918 (विंडोज़ NTLM दोष) का अनुकरणित शोषण और शमन। इसमें पहचान स्क्रिप्ट्स, Ansible पैचिंग, और CI/CD हार्डनिंग शामिल हैं। यह हाइब्रिड क्लाउड वातावरण में निम्न-स्तरीय पहुँच से SYSTEM तक विशेषाधिकार वृद्धि का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/mrk336/from-foothold-to-domain-admin-weaponizing-cve-2025-54918-in-real-world-devops
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणकॉन्फ़िगरेशन ऑडिटिंगपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाDevSecOpsलर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लैब और अभ्यास
GitHubmrk336/from-foothold-to-domain-admin-weaponizing-cve-2025-54918-in-real-world-devops

From-Foothold-to-Domain-Admin-Weaponizing-CVE-2025-54918-in-Real-World-DevOps

CVE-2025-54918 (विंडोज़ NTLM दोष) का अनुकरणित शोषण और शमन। इसमें पहचान स्क्रिप्ट्स, Ansible पैचिंग, और CI/CD हार्डनिंग शामिल हैं। यह हाइब्रिड क्लाउड वातावरण में निम्न-स्तरीय पहुँच से SYSTEM तक विशेषाधिकार वृद्धि का प्रदर्शन करता है।

रिपॉजिटरी देखें
41211 साल पहलेअभी तक समीक्षित नहीं

फुटहोल्ड से डोमेन-एडमिन तक: वास्तविक-विश्व DevOps में CVE-2025-54918 को हथियार बनाना

CVE-2025-54918 (Windows NTLM दोष) का अनुकरणित शोषण और शमन। इसमें डिटेक्शन स्क्रिप्ट, Ansible पैचिंग और CI/CD हार्डनिंग शामिल हैं। हाइब्रिड क्लाउड वातावरण में निम्न-स्तरीय पहुँच से SYSTEM तक विशेषाधिकार वृद्धि (privilege escalation) को प्रदर्शित करता है।

मार्क मलिया द्वारा

परिचय: क्लिक से नियंत्रण तक — CVE-2025-55226 और CVE-2025-54918 की श्रृंखला

आज के हाइब्रिड क्लाउड वातावरण में, उपयोगकर्ता इंटरैक्शन और सिस्टम समझौते के बीच की रेखा पहले से कहीं अधिक पतली है। यह लेख एक वास्तविक-विश्व आक्रमण श्रृंखला की पड़ताल करता है जो एक प्रतीत होने वाले सरल ग्राफ़िक्स दोष CVE-2025-55226 से शुरू होती है, जो Windows ग्राफ़िक्स कर्नेल में एक रेस कंडीशन है, और CVE-2025-54918 के माध्यम से पूर्ण SYSTEM स्तर के नियंत्रण तक बढ़ जाती है, जो NTLM प्रमाणीकरण का एक गंभीर बाइपास है।

साथ में, ये कमज़ोरियाँ दर्शाती हैं कि कैसे हमलावर कुछ ही चरणों में रिमोट कोड निष्पादन (RCE) से विशेषाधिकार वृद्धि (privilege escalation) की ओर बढ़ सकते हैं। लेकिन इससे भी महत्वपूर्ण बात यह है कि ये दिखाती हैं कि कैसे एक सीनियर DevOps इंजीनियर स्वचालन, CI/CD एकीकरण और इन्फ्रास्ट्रक्चर-एज़-कोड का उपयोग करके ऐसे खतरों का पता लगा सकता है, उन्हें कम कर सकता है और उन पर निगरानी रख सकता है।

CVE‑2025‑55226 – Windows ग्राफ़िक्स कर्नेल में गंभीर रिमोट कोड निष्पादन

जारी किया गया: 16 सितंबर, 2025 (पैच मंगलवार)

एक सुर्खियों के योग्य कमज़ोरी जो हर Windows उपयोगकर्ता के लिए मायने रखती है

Microsoft की नवीनतम सुरक्षा सलाहकारी में win32k.sys में एक गंभीर दोष की पहचान की गई है, जो Windows के डेस्कटॉप और सर्वर दोनों संस्करणों द्वारा उपयोग किया जाने वाला कोर ग्राफ़िक्स कर्नेल है। यह कमज़ोरी एक रेस कंडीशन है जो हमलावर को उन सिस्टमों पर रिमोट कोड निष्पादन (RCE) ट्रिगर करने देती है जहाँ यह असुरक्षित ड्राइवर चल रहा है। चूँकि यह ड्राइवर GDI (ग्राफ़िक्स डिवाइस इंटरफ़ेस) के केंद्र में स्थित है, इसका दुरुपयोग कर्नेल मोड में मनमाना कोड चलाने के लिए किया जा सकता है – एक विशेषाधिकार स्तर जो पूरी मशीन से समझौता कर सकता है।

यह क्यों महत्वपूर्ण है:

  • यह एक कोर सबसिस्टम को लक्षित करता है जो सामान्य कार्यालय कंप्यूटरों से लेकर उच्च‑प्रदर्शन सर्वरों तक, हर ग्राफ़िकल यूज़र इंटरफ़ेस को शक्ति प्रदान करता है।
  • मंगलवार को जारी किया गया पैच तत्काल समाधान प्रदान करता है, लेकिन केवल तभी जब व्यवस्थापक जानते हों कि इसे समय पर कैसे खोजा, तैनात और निगरानी किया जाए।

CVE‑2025‑55226 क्यों महत्वपूर्ण है?

  • कोर सबसिस्टम – win32k.sys उन सभी Windows मशीनों द्वारा उपयोग किया जाता है जो एक यूज़र इंटरफ़ेस प्रदर्शित करती हैं।
  • रिमोट कोड निष्पादन (RCE) – यह दोष एक प्रमाणित हमलावर को कर्नेल मोड में मनमाना कोड चलाने देता है, जिसका अर्थ है कि यदि शीघ्र समाधान न किया गया तो वे पूरे होस्ट से समझौता कर सकते हैं।
  • वास्तविक‑विश्व प्रासंगिकता – कई आधुनिक डेटा केंद्र डैशबोर्ड रेंडर करने और उच्च‑थ्रूपुट ग्राफ़िक्स कार्यभार प्रबंधित करने के लिए इस ड्राइवर पर निर्भर करते हैं; इसलिए एक ही पैच मंगलवार फिक्स छोटे व्यवसायों और बड़े उद्यमों दोनों के लिए मूल्यवान है।

PowerShell डिटेक्शन स्क्रिप्ट

निम्नलिखित स्निपेट रजिस्ट्री से win32k.sys का वर्तमान संस्करण प्राप्त करता है, उसकी तुलना पैच किए गए संस्करण से करता है, और बेमेल को एक CSV फ़ाइल में लॉग करता है जिसे Excel या Tableau में आयात किया जा सकता है।

# DetectWin32k.ps1 – check for vulnerable win32k.sys
$target = 'Microsoft-Windows-GraphicsKernel'
$patchVersion = '6.0.22.7'   # Expected patched version

$regPath = "HKLM:\SYSTEM\CurrentControlSet\Services\$target"
$currentVer = Get-ItemProperty $regPath | Select-Object -ExpandProperty ImagePath
$kernelFile = Join-Path $env:SystemRoot \System32\win32k.sys
$fileVersion = (Get-ChildItem $kernelFile).VersionInfo.FileVersion

if ($fileVersion -ne $patchVersion) {
    Write-Output "vulnerable: $currentVer (actual=$fileVersion, expected=$patchVersion)" | Out-File -Encoding ascii .\report.csv
}

यह क्या करती है:

  1. रजिस्ट्री से win32k.sys का वर्तमान संस्करण पढ़ती है।
  2. इसकी तुलना वांछित पैच किए गए संस्करण स्ट्रिंग से करती है।
  3. यदि बेमेल हो तो एक रिकॉर्ड लॉग करती है; इसे बाद में किसी रिपोर्टिंग टूल या CI चरण द्वारा उपयोग किया जाता है।

पैच तैनाती के लिए Ansible प्लेबुक

निम्नलिखित YAML फ़ाइल Ansible को सभी लक्षित होस्टों पर win32k.sys अपडेट लागू करने और GDI सेवा को पुनरारंभ करने का निर्देश देती है।

---
- name: Deploy Windows graphics kernel patch
  hosts: windows_servers
  gather_facts: yes
  tasks:
    - name: Copy new win32k.sys
      copy:
        src: /tmp/patches/win32k.sys
        dest: C:\Windows\System32\
        mode: '0644'
        force: yes

    - name: Restart GDI service
      win_service:
        name: w32k
        state: restarted

यह क्या करती है:

  1. नई ड्राइवर फ़ाइल को इन्वेंट्री (windows_servers) में मौजूद हर Windows सर्वर पर पुश करती है।
  2. w32k कर्नेल सेवा को पुनरारंभ करने के लिए बाध्य करती है ताकि नई कॉपी तुरंत प्रभावी हो जाए।

Grafana डैशबोर्ड स्निपेट

एक सरल पैनल बनाएँ जो समय के साथ GDI ऑब्जेक्ट टेबल उपयोग को विज़ुअलाइज़ करे।

# grafana-dashboard.yml
apiVersion: 1
dashboard:
  title: “GDI Usage”
  panels:
    - name: “Objects in use”
      type: graph
      targets:
        - query: "SELECT timestamp, gdi_objects FROM win32k_stats WHERE $__timeFilter()"

यह क्या करता है:

  • एक कस्टम Windows प्रदर्शन काउंटर (win32k_stats) से मेट्रिक्स प्राप्त करता है और उन्हें Grafana पैनल पर प्रदर्शित करता है। जब उपयोग किसी सीमा से अधिक बढ़ जाता है तो आप अलर्ट सेट कर सकते हैं – जो ड्राइवर प्रतिगमन का प्रारंभिक संकेतक है।

CI/CD एकीकरण

अपने Jenkins या GitHub Actions पाइपलाइन में एक परीक्षण चरण जोड़ें जो एक हल्के टूल (जैसे, wdfuzz) के साथ win32k.sys को फज़ करके पैच का अभ्यास करता है।

# .github/workflows/cve55226.yml
name: CVE‑2025‑55226 CI

on:
  push:
    branches:
      - main

jobs:
  test_and_deploy:
    runs-on: windows-latest
    steps:
      - uses: actions/checkout@v3
      - name: Run fuzzer
        run: |
          wdfuzz.exe -t win32k.sys -c config.yaml
          if ($LASTEXITCODE -eq 0) { Write-Host "Fuzz passed" }
      - name: Deploy patch
        uses: ansible/[email protected]
        with:
          playbook: DetectWin32k.ps1

यह क्या करता है:

  1. जब भी main पर कोई बदलाव आता है तो कोड बेस को चेक आउट करता है।
  2. एक त्वरित फज़ परीक्षण चलाता है जो win32k.sys को सीड करता है और रेस‑कंडीशन प्रतिगमन की जाँच करता है।
  3. यदि परीक्षण सफल होता है, तो Ansible पैच को स्वचालित रूप से तैनात करता है।

दो Windows बग आपके हाइब्रिड इन्फ्रास्ट्रक्चर को कैसे ध्वस्त कर सकते हैं

यह ग्राफ़िक्स इंजन में एक एकल दोष से शुरू होता है। एक हमलावर ऊपर प्रदर्शित Windows कर्नेल में रेस कंडीशन का शोषण करने का रास्ता खोजता है, सुरक्षा को भेदते हुए और दूरस्थ रूप से कोड निष्पादित करते हुए। यही CVE-2025-55226 है। लेकिन असली खतरा तब सामने आता है जब वे इसे CVE-2025-54918 के साथ जोड़ते हैं, जो NTLM प्रमाणीकरण में एक कमज़ोरी है। अचानक, वे केवल अंदर नहीं होते—वे नियंत्रण में होते हैं।

जो एक ग्राफ़िक्स बग के रूप में शुरू हुआ वह पूर्ण विशेषाधिकार वृद्धि (privilege escalation) बन जाता है, जो उन्हें SYSTEM-स्तर की पहुँच प्रदान करता है। घटनाओं की यह श्रृंखला केवल सैद्धांतिक नहीं है। यह एक अनुस्मारक है कि आज के हाइब्रिड वातावरण में कमज़ोरियाँ शायद ही कभी अलगाव में मौजूद होती हैं।

CVE‑2025‑54918 – Windows NTLM विशेषाधिकार वृद्धि

प्रकाशित: 9 सितंबर 2025 (पैच मंगलवार)

CVSS v3.1 स्कोर: 8.8 (उच्च)
वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE: CWE‑287 – अनुचित प्रमाणीकरण
प्रभावित घटक: Windows NTLM (न्यू टेक्नोलॉजी LAN मैनेजर)


दोष क्या है?

यह दोष NTLM द्वारा प्रमाणीकरण डेटा को मान्य करने के तरीके में एक तर्क त्रुटि है। एक हमलावर जो नेटवर्क पर किसी होस्ट तक पहुँच सकता है, न्यूनतम विशेषाधिकारों के साथ भी, सिस्टम को SYSTEM‑स्तरीय अधिकार प्रदान करने के लिए धोखा दे सकता है। इसका अर्थ है कि किसी वर्कस्टेशन या डोमेन कंट्रोलर से समझौता करने के बाद, एक विरोधी एप्लिकेशन इंस्टॉल कर सकता है, गोपनीय फ़ाइलें बाहर निकाल सकता है, और नए व्यवस्थापक खाते बना सकता है – अनिवार्य रूप से लक्ष्य पर पूर्ण नियंत्रण।

टूल डाउनलोड करें