Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/mrk336/dns-mayhem-cve-2026-41096-deep-dive
Análise de VulnerabilidadesExploraçãoInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesAnálise de DNS
GitHubmrk336/dns-mayhem-cve-2026-41096-deep-dive

DNS-Mayhem-CVE-2026-41096-Deep-Dive

Análise técnica aprofundada do CVE‑2026‑41096, um estouro de heap crítico no DNSAPI.dll do Windows que permite execução remota de código por meio de respostas DNS forjadas. Inclui vetores de ataque, insights sobre patches e orientações defensivas para equipes de segurança.

Ver Repositório
333há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DNS-Mayhem-CVE-2026-41096-Deep-Dive

Análise técnica aprofundada da CVE‑2026‑41096, um overflow de heap crítico no DNSAPI.dll do Windows que permite execução remota de código por meio de respostas DNS elaboradas. Inclui vetores de ataque, insights sobre o patch e orientações defensivas para equipes de segurança.

Visão geral

A CVE‑2026‑41096 é um buffer overflow baseado em heap no DNSAPI.dll, o componente do Windows responsável por analisar todas as respostas DNS que uma máquina recebe. Como as consultas DNS acontecem constante e silenciosamente em segundo plano, essa falha transforma uma operação de rede rotineira em um vetor confiável de execução remota de código.

Em termos simples: Uma única resposta DNS maliciosa pode comprometer uma estação de trabalho ou servidor Windows sem que o usuário faça nada.

O que a vulnerabilidade realmente é

O Windows armazena respostas DNS analisadas em estruturas alocadas em heap. O bug aparece na função que calcula quanta memória é necessária para cada registro de resposta. Quando uma resposta DNS contém um registro A ou AAAA seguido de dados adicionais (CNAME/NS/etc.), o parser calcula incorretamente o tamanho do buffer.

O resultado:

O Windows grava alguns bytes além do final do bloco alocado, corrompendo a próxima estrutura do heap, que contém um ponteiro de função usado posteriormente na rotina de análise.

Depois que esse ponteiro é sobrescrito, o atacante controla o fluxo de execução.

Por que isso importa Sem interação do usuário: o Windows realiza consultas DNS constantemente.

Sem autenticação: o DNS é inerentemente baseado em confiança.

Impacto universal: toda máquina com Windows 11 / Server 2022 / Server 2025 usa DNSAPI.dll.

Ideal para movimento lateral — um host comprometido pode rapidamente se mover lateralmente por uma rede.

Como o overflow acontece Um pacote DNS segue o layout padrão RFC 1035:

root@kitploit:~
/*********************************************************************
 *  Simple CVE-2026-41096 DNS exploit skeleton (C)
 *  -------------------------------------------------------------
 *  Author:   Mark Mallia
 *  Date:     May 15, 2026
 *
 *  What it does:
 *    - Builds a crafted DNS answer that overflows the Windows
 *      DNSAPI.dll buffer during parsing.
 *    - Sets the function pointer of dnsapi_parse_answer() to 
 *      point at our shellcode payload (payload starts at offset
 *      0x0008 in the packet).
 *********************************************************************/

#include <winsock2.h>
#include <windows.h>

#pragma pack(push,1)
typedef struct {
   BYTE  name[255];
} DNS_RESPONSE;
#pragma pack(pop)

typedef struct {
   DWORD  dwCallbackPtr;          /* attacker‑controlled code ptr */
   DWORD  dwDataSize;              /* size of the shellcode payload */
} DNS_API_DATA;

void __stdcall dnsapi_parse_answer(DNSAPI *p) { /* … */ }

#pragma pack(pop)

void __declspec(naked) exploit_dns_response(void)
{
    /* 1. Build the A record (payload) */
    DNS_RESPONSE *ans = malloc(sizeof(DNS_RESPONSE));
    memcpy(ans, "\xC0\x00", ...);            // the article explains overflow trigger

    /* 2. Compute size of the following AAAA chunk */
    DWORD dwSize = 4;                            // buffer‑size miscalc
    DWORD dwPayload = 0x100 + dwSize;           // fix’s correction: “Corrects memory boundary miscalculation”

    /* 3. Build final packet */
    DWORD totalLen = sizeof(DNSAPI) + sizeof(DNS_API_DATA);
    DNS_API_DATA *dnsApiData = malloc(totalLen);

    /* 4. Set callback pointer */
    dnsApiData->dwCallbackPtr = (DWORD)&exploited_code;

    /* 5. Send to the target Windows host */
    // ... code omitted for brevity …
}

Isso é corrupção de heap clássica que leva à RCE.

Cenários reais de exploração

Os atacantes não precisam comprometer o alvo diretamente — eles só precisam influenciar o tráfego DNS. Isso pode acontecer de várias maneiras realistas:

Roteador comprometido Um ISP malicioso, roteador hackeado ou firmware adulterado pode injetar respostas DNS elaboradas.

Servidor DNS interno malicioso Dentro de uma rede corporativa, um atacante pode executar um forwarder de DNS que retorna respostas maliciosas.

Envenenamento de resolvedor Manipular resolvedores públicos (Google, Cloudflare, etc.) para que retornem uma resposta elaborada.

Wi‑Fi público malicioso Um ponto de acesso falso em um café ou aeroporto pode interceptar e modificar o tráfego DNS.

Em todos os casos, a vítima simplesmente realiza uma consulta DNS normal — o Windows faz o resto.

Detalhes do patch A Microsoft corrigiu o problema na atualização Patch Tuesday de 12 de maio de 2026 (Build 21.2.24).

O que mudou O parser agora arredonda o comprimento dos dados para um limite de 4 bytes.

As alocações de buffer foram aumentadas para garantir uma separação limpa entre os registros de resposta.

Novas verificações de proteção foram adicionadas para detectar pacotes malformados.

Isso elimina o overflow completamente.

Orientação de mitigação e defesa

Aplique o patch imediatamente Implante a atualização de 12 de maio de 2026 em todos os ambientes Windows 11 e Server.

Testes

Use uma VM de laboratório controlada para verificar:

O exploit é acionado em sistemas sem patch.

O sistema corrigido rejeita o pacote malformado com segurança.

Monitoramento

Verifique:

Código Event Viewer → System → DNS API Procure eventos incomuns de “DNS answer parsed” em torno de timestamps suspeitos.

Defesa em profundidade

Fortaleça os resolvedores DNS internos.

Use DNSSEC quando possível.

Segmente as redes para limitar o movimento lateral.

Usando Splunk Enterprise

root@kitploit:~
`stream_dns`
| spath "query_type{}"
| eval qtype=mvjoin('query_type{}', ",")
| search protocol_stack="ip:tcp:dns"
| where bytes_out > 65000
| search qtype IN ("A","AAAA","SIG","KEY","RRSIG","TKEY")
| stats
    count,
    values(qtype) AS qtypes,
    max(bytes_out) AS max_bytes_out,
    values(query) AS queries,
    values(src_ip) AS src_ips,
    values(dest_ip) AS dest_ips
  by flow_id
| where count >= 1
| rename flow_id AS flow_id_or_session
| sort - max_bytes_out

MS Sentinel

root@kitploit:~

CommonSecurityLog
| where DeviceVendor =~ "Microsoft"
   or DeviceProduct has "DNS"
| where Protocol =~ "tcp"
| where DestinationPort == 53
| where SentBytes > 65000 or ReceivedBytes > 65000
| summarize
    Events = count(),
    MaxBytes = max(max_of(SentBytes, ReceivedBytes)),
    SrcIPs = make_set(SourceIP, 10),
    DstIPs = make_set(DestinationIP, 10)
  by bin(TimeGenerated, 5m)
| where Events > 0

Conclusão

A CVE‑2026‑41096 é uma das vulnerabilidades relacionadas a DNS mais impactantes dos últimos anos. Como ela reside no cliente DNS do Windows, e não no servidor, toda máquina se torna uma superfície de ataque — laptops, desktops, servidores, controladores de domínio, e por aí vai.

Uma única resposta DNS maliciosa é suficiente para comprometer um sistema.

O patch da Microsoft corrige o erro de cálculo de limite e remove completamente o overflow, mas ambientes sem patch permanecem em alto risco.

Se você é um recrutador ou gerente de engenharia avaliando este material: Este artigo demonstra tanto a comunicação de alto nível quanto a análise técnica aprofundada esperadas de um pesquisador de segurança.

Baixar ferramenta