Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
From-Foothold-to-Domain-Admin-Weaponizing-CVE-2025-54918-in-Real-World-DevOps — CVE-2025-54918 (विंडोज़ NTLM दोष) का अनुकरणित शोषण और शमन। इसमें पहचान स्क्रिप्ट्स, Ansible पैचिंग, और CI/CD हार्डनिंग शामिल हैं। यह हाइब्रिड क्लाउड वातावरण में निम्न-स्तरीय पहुँच से SYSTEM तक विशेषाधिकार वृद्धि का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/mrk336/from-foothold-to-domain-admin-weaponizing-cve-2025-54918-in-real-world-devops
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणकॉन्फ़िगरेशन ऑडिटिंगपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाDevSecOpsलर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लैब और अभ्यास
GitHubmrk336/from-foothold-to-domain-admin-weaponizing-cve-2025-54918-in-real-world-devops

From-Foothold-to-Domain-Admin-Weaponizing-CVE-2025-54918-in-Real-World-DevOps

CVE-2025-54918 (विंडोज़ NTLM दोष) का अनुकरणित शोषण और शमन। इसमें पहचान स्क्रिप्ट्स, Ansible पैचिंग, और CI/CD हार्डनिंग शामिल हैं। यह हाइब्रिड क्लाउड वातावरण में निम्न-स्तरीय पहुँच से SYSTEM तक विशेषाधिकार वृद्धि का प्रदर्शन करता है।

रिपॉजिटरी देखें
4111 महीने पहलेअभी तक समीक्षित नहीं

फुटहोल्ड से डोमेन-एडमिन तक: वास्तविक-विश्व DevOps में CVE-2025-54918 को हथियार बनाना

CVE-2025-54918 (Windows NTLM दोष) का अनुकरणित शोषण और शमन। इसमें डिटेक्शन स्क्रिप्ट, Ansible पैचिंग और CI/CD हार्डनिंग शामिल हैं। हाइब्रिड क्लाउड वातावरण में निम्न-स्तरीय पहुँच से SYSTEM तक विशेषाधिकार वृद्धि (privilege escalation) को प्रदर्शित करता है।

मार्क मलिया द्वारा

परिचय: क्लिक से नियंत्रण तक — CVE-2025-55226 और CVE-2025-54918 की श्रृंखला

आज के हाइब्रिड क्लाउड वातावरण में, उपयोगकर्ता इंटरैक्शन और सिस्टम समझौते के बीच की रेखा पहले से कहीं अधिक पतली है। यह लेख एक वास्तविक-विश्व आक्रमण श्रृंखला की पड़ताल करता है जो एक प्रतीत होने वाले सरल ग्राफ़िक्स दोष CVE-2025-55226 से शुरू होती है, जो Windows ग्राफ़िक्स कर्नेल में एक रेस कंडीशन है, और CVE-2025-54918 के माध्यम से पूर्ण SYSTEM स्तर के नियंत्रण तक बढ़ जाती है, जो NTLM प्रमाणीकरण का एक गंभीर बाइपास है।

साथ में, ये कमज़ोरियाँ दर्शाती हैं कि कैसे हमलावर कुछ ही चरणों में रिमोट कोड निष्पादन (RCE) से विशेषाधिकार वृद्धि (privilege escalation) की ओर बढ़ सकते हैं। लेकिन इससे भी महत्वपूर्ण बात यह है कि ये दिखाती हैं कि कैसे एक सीनियर DevOps इंजीनियर स्वचालन, CI/CD एकीकरण और इन्फ्रास्ट्रक्चर-एज़-कोड का उपयोग करके ऐसे खतरों का पता लगा सकता है, उन्हें कम कर सकता है और उन पर निगरानी रख सकता है।

CVE‑2025‑55226 – Windows ग्राफ़िक्स कर्नेल में गंभीर रिमोट कोड निष्पादन

जारी किया गया: 16 सितंबर, 2025 (पैच मंगलवार)

एक सुर्खियों के योग्य कमज़ोरी जो हर Windows उपयोगकर्ता के लिए मायने रखती है

Microsoft की नवीनतम सुरक्षा सलाहकारी में win32k.sys में एक गंभीर दोष की पहचान की गई है, जो Windows के डेस्कटॉप और सर्वर दोनों संस्करणों द्वारा उपयोग किया जाने वाला कोर ग्राफ़िक्स कर्नेल है। यह कमज़ोरी एक रेस कंडीशन है जो हमलावर को उन सिस्टमों पर रिमोट कोड निष्पादन (RCE) ट्रिगर करने देती है जहाँ यह असुरक्षित ड्राइवर चल रहा है। चूँकि यह ड्राइवर GDI (ग्राफ़िक्स डिवाइस इंटरफ़ेस) के केंद्र में स्थित है, इसका दुरुपयोग कर्नेल मोड में मनमाना कोड चलाने के लिए किया जा सकता है – एक विशेषाधिकार स्तर जो पूरी मशीन से समझौता कर सकता है।

यह क्यों महत्वपूर्ण है:

  • यह एक कोर सबसिस्टम को लक्षित करता है जो सामान्य कार्यालय कंप्यूटरों से लेकर उच्च‑प्रदर्शन सर्वरों तक, हर ग्राफ़िकल यूज़र इंटरफ़ेस को शक्ति प्रदान करता है।
  • मंगलवार को जारी किया गया पैच तत्काल समाधान प्रदान करता है, लेकिन केवल तभी जब व्यवस्थापक जानते हों कि इसे समय पर कैसे खोजा, तैनात और निगरानी किया जाए।

CVE‑2025‑55226 क्यों महत्वपूर्ण है?

  • कोर सबसिस्टम – win32k.sys उन सभी Windows मशीनों द्वारा उपयोग किया जाता है जो एक यूज़र इंटरफ़ेस प्रदर्शित करती हैं।
  • रिमोट कोड निष्पादन (RCE) – यह दोष एक प्रमाणित हमलावर को कर्नेल मोड में मनमाना कोड चलाने देता है, जिसका अर्थ है कि यदि शीघ्र समाधान न किया गया तो वे पूरे होस्ट से समझौता कर सकते हैं।
  • वास्तविक‑विश्व प्रासंगिकता – कई आधुनिक डेटा केंद्र डैशबोर्ड रेंडर करने और उच्च‑थ्रूपुट ग्राफ़िक्स कार्यभार प्रबंधित करने के लिए इस ड्राइवर पर निर्भर करते हैं; इसलिए एक ही पैच मंगलवार फिक्स छोटे व्यवसायों और बड़े उद्यमों दोनों के लिए मूल्यवान है।

PowerShell डिटेक्शन स्क्रिप्ट

निम्नलिखित स्निपेट रजिस्ट्री से win32k.sys का वर्तमान संस्करण प्राप्त करता है, उसकी तुलना पैच किए गए संस्करण से करता है, और बेमेल को एक CSV फ़ाइल में लॉग करता है जिसे Excel या Tableau में आयात किया जा सकता है।

root@kitploit:~
# DetectWin32k.ps1 – check for vulnerable win32k.sys
$target = 'Microsoft-Windows-GraphicsKernel'
$patchVersion = '6.0.22.7'   # Expected patched version

$regPath = "HKLM:\SYSTEM\CurrentControlSet\Services\$target"
$currentVer = Get-ItemProperty $regPath | Select-Object -ExpandProperty ImagePath
$kernelFile = Join-Path $env:SystemRoot \System32\win32k.sys
$fileVersion = (Get-ChildItem $kernelFile).VersionInfo.FileVersion

if ($fileVersion -ne $patchVersion) {
    Write-Output "vulnerable: $currentVer (actual=$fileVersion, expected=$patchVersion)" | Out-File -Encoding ascii .\report.csv
}

यह क्या करती है:

  1. रजिस्ट्री से win32k.sys का वर्तमान संस्करण पढ़ती है।
  2. इसकी तुलना वांछित पैच किए गए संस्करण स्ट्रिंग से करती है।
  3. यदि बेमेल हो तो एक रिकॉर्ड लॉग करती है; इसे बाद में किसी रिपोर्टिंग टूल या CI चरण द्वारा उपयोग किया जाता है।

पैच तैनाती के लिए Ansible प्लेबुक

निम्नलिखित YAML फ़ाइल Ansible को सभी लक्षित होस्टों पर win32k.sys अपडेट लागू करने और GDI सेवा को पुनरारंभ करने का निर्देश देती है।

root@kitploit:~
---
- name: Deploy Windows graphics kernel patch
  hosts: windows_servers
  gather_facts: yes
  tasks:
    - name: Copy new win32k.sys
      copy:
        src: /tmp/patches/win32k.sys
        dest: C:\Windows\System32\
        mode: '0644'
        force: yes

    - name: Restart GDI service
      win_service:
        name: w32k
        state: restarted

यह क्या करती है:

  1. नई ड्राइवर फ़ाइल को इन्वेंट्री (windows_servers) में मौजूद हर Windows सर्वर पर पुश करती है।
  2. w32k कर्नेल सेवा को पुनरारंभ करने के लिए बाध्य करती है ताकि नई कॉपी तुरंत प्रभावी हो जाए।

Grafana डैशबोर्ड स्निपेट

एक सरल पैनल बनाएँ जो समय के साथ GDI ऑब्जेक्ट टेबल उपयोग को विज़ुअलाइज़ करे।

root@kitploit:~
# grafana-dashboard.yml
apiVersion: 1
dashboard:
  title: “GDI Usage”
  panels:
    - name: “Objects in use”
      type: graph
      targets:
        - query: "SELECT timestamp, gdi_objects FROM win32k_stats WHERE $__timeFilter()"

यह क्या करता है:

  • एक कस्टम Windows प्रदर्शन काउंटर (win32k_stats) से मेट्रिक्स प्राप्त करता है और उन्हें Grafana पैनल पर प्रदर्शित करता है। जब उपयोग किसी सीमा से अधिक बढ़ जाता है तो आप अलर्ट सेट कर सकते हैं – जो ड्राइवर प्रतिगमन का प्रारंभिक संकेतक है।

CI/CD एकीकरण

अपने Jenkins या GitHub Actions पाइपलाइन में एक परीक्षण चरण जोड़ें जो एक हल्के टूल (जैसे, wdfuzz) के साथ win32k.sys को फज़ करके पैच का अभ्यास करता है।

root@kitploit:~
# .github/workflows/cve55226.yml
name: CVE‑2025‑55226 CI

on:
  push:
    branches:
      - main

jobs:
  test_and_deploy:
    runs-on: windows-latest
    steps:
      - uses: actions/checkout@v3
      - name: Run fuzzer
        run: |
          wdfuzz.exe -t win32k.sys -c config.yaml
          if ($LASTEXITCODE -eq 0) { Write-Host "Fuzz passed" }
      - name: Deploy patch
        uses: ansible/[email protected]
        with:
          playbook: DetectWin32k.ps1

यह क्या करता है:

  1. जब भी main पर कोई बदलाव आता है तो कोड बेस को चेक आउट करता है।
  2. एक त्वरित फज़ परीक्षण चलाता है जो win32k.sys को सीड करता है और रेस‑कंडीशन प्रतिगमन की जाँच करता है।
  3. यदि परीक्षण सफल होता है, तो Ansible पैच को स्वचालित रूप से तैनात करता है।

दो Windows बग आपके हाइब्रिड इन्फ्रास्ट्रक्चर को कैसे ध्वस्त कर सकते हैं

यह ग्राफ़िक्स इंजन में एक एकल दोष से शुरू होता है। एक हमलावर ऊपर प्रदर्शित Windows कर्नेल में रेस कंडीशन का शोषण करने का रास्ता खोजता है, सुरक्षा को भेदते हुए और दूरस्थ रूप से कोड निष्पादित करते हुए। यही CVE-2025-55226 है। लेकिन असली खतरा तब सामने आता है जब वे इसे CVE-2025-54918 के साथ जोड़ते हैं, जो NTLM प्रमाणीकरण में एक कमज़ोरी है। अचानक, वे केवल अंदर नहीं होते—वे नियंत्रण में होते हैं।

जो एक ग्राफ़िक्स बग के रूप में शुरू हुआ वह पूर्ण विशेषाधिकार वृद्धि (privilege escalation) बन जाता है, जो उन्हें SYSTEM-स्तर की पहुँच प्रदान करता है। घटनाओं की यह श्रृंखला केवल सैद्धांतिक नहीं है। यह एक अनुस्मारक है कि आज के हाइब्रिड वातावरण में कमज़ोरियाँ शायद ही कभी अलगाव में मौजूद होती हैं।

CVE‑2025‑54918 – Windows NTLM विशेषाधिकार वृद्धि

प्रकाशित: 9 सितंबर 2025 (पैच मंगलवार)

CVSS v3.1 स्कोर: 8.8 (उच्च)
वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE: CWE‑287 – अनुचित प्रमाणीकरण
प्रभावित घटक: Windows NTLM (न्यू टेक्नोलॉजी LAN मैनेजर)


दोष क्या है?

यह दोष NTLM द्वारा प्रमाणीकरण डेटा को मान्य करने के तरीके में एक तर्क त्रुटि है। एक हमलावर जो नेटवर्क पर किसी होस्ट तक पहुँच सकता है, न्यूनतम विशेषाधिकारों के साथ भी, सिस्टम को SYSTEM‑स्तरीय अधिकार प्रदान करने के लिए धोखा दे सकता है। इसका अर्थ है कि किसी वर्कस्टेशन या डोमेन कंट्रोलर से समझौता करने के बाद, एक विरोधी एप्लिकेशन इंस्टॉल कर सकता है, गोपनीय फ़ाइलें बाहर निकाल सकता है, और नए व्यवस्थापक खाते बना सकता है – अनिवार्य रूप से लक्ष्य पर पूर्ण नियंत्रण।

यह कमज़ोरी 2025 में बढ़ते पैटर्न का हिस्सा है: दो अन्य NTLM बग पहले ही रिपोर्ट किए जा चुके हैं (CVE‑2025‑53778, CVE‑2025‑21311)। इस समस्या के लिए Microsoft का पैच एक गलत तुलना रूटीन को ठीक करता है जो कुछ हैश मानों को गलत तरीके से स्वीकार करती है।


डिटेक्शन – PowerShell स्क्रिप्ट

root@kitploit:~
# Find hosts with vulnerable NTLM settings
$target = "dc01.company.local"
Invoke-Command -ComputerName $target -ScriptBlock {
    Get-WmiObject -Class Win32_OperatingSystem | 
        Select-Object CSName, Version, BuildNumber
} | Out-File -FilePath C:\temp\nlm_detection.txt

# Check the NTLM policy value
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon" |
    Select-Object "LmCompatibilityLevel"

# Export to CSV for quick review
$report = @()
foreach ($item in Get-WmiObject -Class Win32_Service | Where { $_.Name -eq "netlogon"}) {
    $report += [pscustomobject]@{
        Service   = $item.Name
        LmCompat  = (Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon").LmCompatibilityLevel
    }
}
$report | Export-Csv -Path C:\temp\nlm_report.csv -NoTypeInformation

स्क्रिप्ट वर्तमान OS बिल्ड प्राप्त करती है, सत्यापित करती है कि Netlogon कुंजी उस मान (3) पर सेट है जिसकी Microsoft अनुशंसा करता है, और परिणामों को एक आसानी‑से‑उपयोग होने वाली CSV में लिखती है।

शमन – Ansible प्लेबुक

root@kitploit:~
---
- name: Patch NTLM for Windows servers
  hosts: windows_dc01, windows_dc02, windows_dc03
  gather_facts: true
  tasks:
    - name: Enable Netlogon compatibility level
      win_regedit:
        path: HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon
        key: LmCompatibilityLevel
        value: 3
        datatype: dword

    - name: Install Microsoft patch KB5000000
      win_updates:
        category_name: Security
        search_keyword: KB5000000
        reboot_after: true

प्लेबुक को सभी डोमेन कंट्रोलरों पर तैनात करें। यह कार्य सुनिश्चित करता है कि नीति सही ढंग से सेट है और नवीनतम सुरक्षा अपडेट इंस्टॉल करता है, ताकि वही तर्क दोष अब शोषण योग्य न रहे।

शोषण अनुकरण – लैब सेटअप

Responder और Impacket का उपयोग करके आप एक वास्तविक‑विश्व NTLM रिले आक्रमण का अनुकरण कर सकते हैं:

  1. Responder SMB ट्रैफ़िक के लिए पोर्ट 445 पर सुनता है।
  2. Impacket का secretsdump.py प्रमाणीकरण डेटा कैप्चर करता है।
  3. कैप्चर किया गया हैश एक लक्षित मशीन पर रीप्ले किया जाता है, जो दोष को सिद्ध करता है।
root@kitploit:~
# Start Responder on the attack box
responder -i eth0 -f

# Dump credentials from the victim
python3 impacket/secretsdump.py <victim-ip> <domain-admin-username>

# Replay hash to the target
python3 impacket/ntlmrelay.py <victim-ip> <target-ip>

स्क्रिप्ट को एक नियंत्रित वातावरण में चलाएँ और सत्यापित करें कि आपको SYSTEM‑स्तरीय पहुँच प्राप्त होती है।

CI/CD एकीकरण – हार्डनिंग जाँच

अपने पाइपलाइन में एक NTLM हार्डनिंग कार्य जोड़ें:

root@kitploit:~
- name: Validate Netlogon compatibility level
  win_regedit:
    path: HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon
    key: LmCompatibilityLevel
    value: 3
    datatype: dword
    state: present

# Trigger when new patches are applied
- name: Reboot if required and restart services
  win_reboot:
    reboot_timeout_sec: 120

यह कार्य स्वचालित रूप से चलता है जब भी पाइपलाइन किसी नए पैच बिल्ड द्वारा ट्रिगर होती है।

निगरानी – ELK/Sentinel अलर्टिंग

एक अलर्ट बनाएँ जो तब सक्रिय हो जब कोई होस्ट असुरक्षित हैश पैटर्न से मेल खाते NTLM प्रमाणीकरण के साथ लॉगिन करता है:

root@kitploit:~
input {
    beats {
        type => "winlogbeat"
    }
}

filter {
    if [event_id] == "4624" and [logon_type] =~ /NTLM/ { 
        mutate {
            add_field => { "[ntlm_match]" => "true" }
        }
    }
}

output {
    elasticsearch {
        hosts => ["es.company.local"]
        index => "ntlm_audit"
    }
}

अलर्ट विज़ुअलाइज़ेशन के लिए Sentinel में जाता है, जिससे भर्तीकर्ताओं को यह देखने में मदद मिलती है कि फिक्स लागू कर दिया गया है और उसकी निगरानी की जा रही है।


निष्कर्ष

सुरक्षा केवल कमज़ोरियों को पैच करने के बारे में नहीं है—यह समझने के बारे में है कि वे कैसे जुड़ती हैं, कैसे विकसित होती हैं, और कैसे उन्हें उन तरीकों से हथियार बनाया जा सकता है जो तुरंत स्पष्ट नहीं होते। CVE-2025-55226 और CVE-2025-54918 को जोड़कर, मैंने दिखाया है कि कैसे एक ग्राफ़िक्स ड्राइवर में एक एकल दोष पूर्ण सिस्टम समझौते का द्वार खोल सकता है। लेकिन इससे भी महत्वपूर्ण बात, मैंने प्रदर्शित किया है कि कैसे एक DevOps इंजीनियर न केवल तकनीकी सुधारों के साथ, बल्कि दूरदर्शिता, स्वचालन और लचीलापन के साथ प्रतिक्रिया कर सकता है।


टूल डाउनलोड करें