🛡️ CVE-2026-41089-Netlogon-RCE - 重要なWindowsサービスセキュリティ脆弱性の分析

このリポジトリは、CVE-2026-41089として知られるNetlogon脆弱性を分析・テストするためのツールを提供します。このツールは、セキュリティ専門家がWindowsドメインコントローラがこの特定のリモートコード実行の欠陥に対してリスクを抱えているかどうかを特定するのに役立ちます。
📋 リスクの理解
Netlogonサービスは、Windowsドメイン環境内のユーザー認証とネットワークトラフィックを管理します。このサービスの欠陥により、認証されていないユーザーが特定のネットワークパケットをドメインコントローラに送信できるようになります。この行為は、システム全体の乗っ取りにつながる可能性があります。
セキュリティチームはこのツールを使用してパッチの状態を確認します。提供された概念実証を実行することで、システムがこれらの不正な試みを効果的にブロックしているかどうかを確認できます。
🖥️ システム要件
- オペレーティングシステム: Windows 10、Windows 11、または Windows Server 2019/2022。
- ネットワークアクセス: 対象のドメインコントローラへの直接接続。
- 権限: ネットワークテストユーティリティを実行するにはローカル管理者権限が必要です。
- ソフトウェア: Windows PowerShell環境が有効になっている必要があります。
📥 ダウンロードとセットアップ
- 公式リリースページにアクセスして最新バージョンをダウンロードします。
- Windowsシステム用の.zipで終わるファイルを選択します。
- ダウンロードフォルダなど、アクセス可能な場所にフォルダを保存します。
- フォルダを右クリックし、「すべて展開」を選択して内容を表示します。
⚙️ セキュリティツールの実行
- CVE-2026-41089-Netlogon-RCE という名前の展開されたフォルダを開きます。
- run_analysis.bat という名前のファイルを見つけます。
- このファイルを右クリックし、「管理者として実行」を選択します。
- コンソールウィンドウが表示されます。プロンプトが表示されたら、対象のドメインコントローラのIPアドレスを入力します。
- ツールはNetlogonサービスに対して一連の非破壊的なチェックを実行します。
- コンソールウィンドウに表示される出力を確認します。
🔍 結果の解釈
このツールは2つの主な結果を表示します:
- 脆弱: 対象システムがテストパケットを受け入れます。これは、システムにMicrosoftからの即時セキュリティパッチが必要であることを示します。
- 安全: システムがテストパケットを拒否します。現在のセキュリティ設定がこの攻撃ベクトルをブロックしています。
🛡️ 修復のベストプラクティス
- Windows Updateを確認してください。Microsoftはこれらのギャップを埋めるために特別に設計されたパッチをリリースしています。
- NetlogonサービスがセキュアなRPC通信を使用していることを確認してください。
- ファイアウォールルールを使用してドメインコントローラへのアクセスを制限します。既知の信頼できるデバイスからのトラフィックのみを許可します。
- 不審な認証アクティビティがないかログを確認します。
⚙️ 高度な設定(オプション)
特定のネットワーク要件を持つユーザーは、プログラムフォルダにあるconfig.jsonファイルを変更できます。このファイルを使用すると、内部タイムアウトやログファイルの場所を変更できます。変更を加える前に、必ず元のファイルのコピーを保存してください。
⚠️ 重要な安全規則
このツールは、自分が所有しているか、明示的なテスト許可を得ているシステムでのみ使用してください。ネットワーク上での許可のないテストは、サービスの中断やセキュリティリスクを引き起こす可能性があります。すべてのネットワーク分析は慎重に行ってください。このツールは教育目的および許可されたセキュリティ監査のためのみに存在します。
🆘 トラブルシューティング
- 権限エラー: ファイルを管理者として実行していることを確認してください。ファイルを右クリックしてこのオプションを選択するのが最良の方法です。
- ネットワークタイムアウト: マシンが対象のドメインコントローラにpingを送信できることを確認してください。ファイアウォールはデフォルトでテストトラフィックをブロックすることがよくあります。
- ファイルの欠落: コンソールの起動に失敗した場合は、スクリプトを実行する前にzipフォルダからすべてのファイルを展開したことを確認してください。
- アンチウイルスのフラグ: 一部のセキュリティソフトウェアは、その性質上、このツールにフラグを立てる可能性があります。アンチウイルス設定でツールフォルダの例外を作成して機能させる必要があるかもしれません。
📖 よくある質問(FAQ)
このツールは私のマシンにソフトウェアをインストールしますか?
いいえ。アプリケーションはポータブルスクリプトとして実行されます。Windowsレジストリを変更したり、バックグラウンドサービスをインストールしたりしません。
このツールはドメインコントローラをクラッシュさせる可能性がありますか?
ツールは標準的な非破壊的なネットワーククエリを使用します。システムパフォーマンスへの影響を最小限に抑えるために、安全なテストパターンに従います。
これを実行するには特別なアカウントが必要ですか?
ツールを起動するために使用するコンピュータに対する管理者権限が必要です。テストを実行するためにドメイン管理者アカウントは必要ありません。脆弱性は認証されていないアクセスに影響を与えるためです。
どのくらいの頻度で実行すべきですか?
主要なWindowsパッチ更新のたびにこのツールを実行して、セキュリティ制御がアクティブで効果的であることを確認してください。
Keywords: active-directory, buffer-overflow, cve-2026-41089, cybersecurity, domain-controller, exploit-poc, netlogon-rce, privilege-escalation, remote-code-execution, threat-hunting, windows-security, zero-day