
이는 방어 순찰을 위한 CVE-2026-41089 탐지 스크립트입니다. 이 취약점은 Microsoft가 2026년 5월 보안 업데이트에서 공개한 Windows Netlogon 원격 코드 실행 취약점입니다.
이는 방어 점검을 위한 CVE-2026-41089 감지 스크립트입니다. 이 취약점은 Microsoft가 2026년 5월 보안 업데이트에서 공개한 Windows Netlogon 원격 코드 실행 취약점입니다.
스크립트는 익스플로잇 패킷을 전송하지 않으며 Netlogon 예외를 트리거하지 않습니다. 영향을 받는 구성 요소 netlogon.dll의 파일 버전을 우선적으로 읽고, 그 다음 설치된 KB를 확인하며, 마지막으로 시스템 전체 빌드 번호를 최후 수단으로 사용하여 OS 버전 번호만으로 인한 오탐을 줄입니다.
로컬 Windows 호스트 감지:
python .\cve_2026_41089_check.py
CIM/WMI를 통해 원격 Windows 호스트 감지:
python .\cve_2026_41089_check.py --target dc01.example.com --format json
오프라인 자산 정보를 사용한 감지:
python .\cve_2026_41089_check.py --input-json .\sample_facts.json --format csv
MSRC 현재 수정 정보 확인:
python .\cve_2026_41089_check.py --update-msrc
종료 코드:
0: 취약한 호스트 없음1: 실행 또는 쿼리 실패2: 최소 하나의 영향을 받은 것으로 의심되는 호스트 발견증거 우선순위는 다음과 같습니다:
netlogon.dll 파일 버전: 취약점 관련 구성 요소 버전을 직접 확인, 최우선 순위.결과 상태:
patched: 구성 요소 버전이 수정 버전에 도달했거나 일치하는 KB가 설치됨.vulnerable: 도메인 컨트롤러의 netlogon.dll 구성 요소 버전이 수정 버전보다 낮거나, 구성 요소 버전을 사용할 수 없으나 시스템 빌드 및 KB 증거가 여전히 수정 수준 미만임을 나타냄.not_affected: 영향을 받는 제품/구성 요소 범위에 없거나 호스트가 도메인 컨트롤러가 아님.unknown: 정보 부족으로 판단 불가.출력의 evidence 필드는 판단 근거를 설명합니다. 예:
netlogon.dll_versioninstalled_kbos_build_fallbackdomain_role데이터 출처: Microsoft MSRC 2026-May CVRF.
{
"target": "dc01",
"caption": "Microsoft Windows Server 2019 Standard",
"version": "10.0.17763",
"build_number": "17763",
"ubr": "8000",
"product_type": 2,
"domain_role": 5,
"netlogon_file_version": "10.0.17763.8000",
"installed_kbs": []
}
이 프로젝트는 익스플로잇 탐지, 크래시 검증 또는 RCE 재현에 사용할 수 있는 요청 구성을 제공하지 않습니다. 프로덕션 도메인 컨트롤러의 경우 이러한 검증은 위험이 높으며 공개 저장소에 게시하기에 적합하지 않습니다.
오탐을 더 줄이려면 다음 방어 증거를 함께 사용하는 것이 좋습니다:
C:\Windows\System32\netlogon.dll 파일 버전 읽기이 프로젝트는 승인된 환경에서의 방어 점검만을 위한 것입니다. 프로덕션에서 조치하기 전에 Microsoft 공식 공지사항, 패치 관리 시스템 및 변경 기록을 함께 검토하십시오.
| 제품 | 수정 버전 | 업데이트 |
|---|
| Windows Server 2012 | 6.2.9200.26079 | KB5087470 |
| Windows Server 2012 R2 | 6.3.9600.23181 | KB5087471 |
| Windows Server 2016 | 10.0.14393.9140 | KB5087537 |
| Windows Server 2019 | 10.0.17763.8755 | KB5087538 |
| Windows Server 2022 | 10.0.20348.5139 | KB5087545 |
| Windows Server 2022 Hotpatch | 10.0.20348.5074 | KB5087424 |
| Windows Server 2022 23H2 | 10.0.25398.2330 | KB5087541 |
| Windows Server 2025 | 10.0.26100.32860 | KB5087539 |
| Windows Server 2025 Hotpatch | 10.0.26100.32772 | KB5087423 |