## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ADSCANPRO-CVE-2026-41089-LONGLOGON
# LongLogon Β· CVE-2026-41089
   
   
> **LongLogon** μ **CVE-2026-41089** μ λν μΈμ¦λμ§ μμ, λΉνκ΄΄μ μΈ **μ¬μ 쑰건 κ²μ¬κΈ°** μ
λλ€. μ΄ μ·¨μ½μ μ Windows **Netlogon** μλΉμ€μ μ¬μ μΈμ¦ μ€ν λ²νΌ μ€λ²νλ‘μ°μ
λλ€. μ격 μ¦λͺ
μμ΄, κ·Έλ¦¬κ³ μ€λ²νλ‘μ°λ₯Ό μ μ‘νμ§ μκ³ , λλ©μΈ 컨νΈλ‘€λ¬μ DNS λλ©μΈ μ΄λ¦μ΄ λ²κ·Έλ₯Ό ν¬λμμν€κΈ°μ μΆ©λΆν κΈ΄μ§ μ¬λΆλ₯Ό λ³΄κ³ ν©λλ€.

## κ³΅κ° PoCκ° μ€μ λ‘ λμνλμ?
μΌλ°μ μΈ μ΄λ¦μ κ°μ§ λλ©μΈ 컨νΈλ‘€λ¬μμλ κ·Έλ μ§ μμ΅λλ€. μ΄ CVEμ λν κ³΅κ° **μ΅μ€νλ‘μ** PoC(κ°μ₯ λ§μ λ³νλ₯Ό λ°μ κ²κ³Ό κ·Έ 볡μ¬λ³Έλ€)λ κΈ΄ μ¬μ©μ μ΄λ¦μ μ μ‘νμ¬ λλ©μΈ 컨νΈλ‘€λ¬λ₯Ό ν¬λμμν¨λ€κ³ μ£Όμ₯ν©λλ€. κ·Έλ¬λ ν¨μΉ μ ν `netlogon.dll`μ λΉκ΅νκ³ μ€νμ€μμ ν¬λμλ₯Ό μ¬ννμ¬ νμΈλ λ κ°μ§ μ΄μ λ‘ μΈν΄ μΌλ° λλ©μΈμμ ν¨μΉλμ§ μμ DCλ₯Ό ν¬λμμν€μ§ μμ΅λλ€:
1. **μλͺ»λ NtVer.** V5EX λΉνΈ(`0x16`)κ° μ€μ λ μνλ‘ νμ 보λ΄λ©°, μ΄λ κ²½κ³ κ²μ¬κ° μ μ©λλ `BuildSamLogonResponseEx`λ‘ λΌμ°ν
λ©λλ€. μ·¨μ½ν λ κ±°μ `BuildSamLogonResponse`λ ν΄λΉ λΉνΈκ° μ§μμ§ κ²½μ°μλ§ λλ¬ν μ μμ΅λλ€. LongLogonμ `0x02`λ₯Ό μ¬μ©ν©λλ€.
2. **κΈ΄ μ¬μ©μ μ΄λ¦λ§μΌλ‘λ μ€λ²νλ‘μ°κ° λ°μνμ§ μμ΅λλ€.** 곡격μκ° μ μ΄νλ `User` νλλ λ°μ΄λ리μ μν΄ 130μμ΄λ λ¬Έμλ‘ μ νλλ©°, 528λ°μ΄νΈ λ²νΌμ ν¨μ¬ λͺ» λ―ΈμΉ©λλ€. μ€ν μΏ ν€ μλ‘ μ°κΈ°λ₯Ό μννλ λ°μ΄νΈλ μλ² μ체μ κΈ΄ DNS μ΄λ¦μ΄λ©°, νμ΄λ‘λ κΈΈμ΄μ μν΄ λ³κ²½λμ§ μμ΅λλ€.
λ°λΌμ λ리 μλ €μ§ μ΅μ€νλ‘μμ μΌλ° λλ©μΈμμ μ€ν¨νλ©°, λ¨μΌ UDP ν¨ν· μμ€μ΄ μ μ DCμμ λ°μμν€λ `recv` νμμμμ΄ ν¬λμλ‘ μ€μΈλ©λλ€. LongLogonμ κ·Έλ¬ν μ΅μ€νλ‘μ μ€ νλκ° μλλλ€: μ΄λ μμ λκ³ λ°μ΄λλ¦¬λ‘ κ²μ¦λ λΆμμ λΉνκ΄΄μ κ²μ¬κΈ°λ‘ μ 곡νλ©°, μ€λ²νλ‘μ°λ₯Ό μ λ μ μ‘νμ§ μμ΅λλ€. μ€νμ€μμ νμΈλ ν¬λμ μκ³κ°κ³Ό μ 체 λ©μ»€λμ¦μ μλμ μμ΅λλ€.
## CVE-2026-41089λ 무μμΈκ°
Netlogon DC-λ‘μΌμ΄ν° κ²½λ‘ `NlGetLocalPingResponse` β `BuildSamLogonResponse` β `NetpLogonPutUnicodeString`μμ λ°μνλ μ€ν κΈ°λ° λ²νΌ μ€λ²νλ‘μ°(CWE-121, CVSS 9.8)μ
λλ€. CLDAP λλ MAILSLOT νμ μλ΅ν λ DCλ μ체μ ν¬λ¦¬μ€νΈ, λλ©μΈ λ° νΈμ€νΈ μ΄λ¦κ³Ό 곡격μκ° μ μ΄νλ μμ λ¬Έμμ΄μ κ³ μ λ **528λ°μ΄νΈ μ€ν λ²νΌ**(`ushort local_258[264]`)μ μ§λ ¬ννλ©°, μ€ν μΏ ν€λ λ²νΌ λ°λ‘ λ€μ μμΉν©λλ€. **μλ² μ체μ DNS μ΄λ¦μ΄ μΆ©λΆν κΈ΄ κ²½μ°** , λμ μ°κΈ°κ° λ²νΌ λμ λλ¬νκ³ νν `L'\0'` μ’
κ²°μκ° μΏ ν€λ₯Ό μ΄κ³Όνμ¬ `__report_gsfailure`κ° λ°μνκ³ `lsass.exe`κ° `STATUS_STACK_BUFFER_OVERRUN` (`0xc0000409`)κ³Ό ν¨κ» μ’
λ£λ©λλ€. λλ©μΈ 컨νΈλ‘€λ¬κ° μ¬λΆν
λ©λλ€. μΈμ¦λμ§ μμ λ¨μΌ UDP ν¨ν·μ
λλ€.
**Zerologon**(CVE-2020-1472)μ΄ λͺ¨λ **0** μΈ μ±λ¦°μ§λ₯Ό μ
μ©ν λ°λ©΄, **LongLogon** μ λ³λ¦¬νμ μΌλ‘ **κΈ΄** λλ©μΈ μ΄λ¦μ μ
μ©ν©λλ€.
## μ΄ λκ΅¬κ° νμΈνλ κ²κ³Ό νμΈνμ§ μλ κ²
`longlogon.py`λ **λΉνκ΄΄μ ** μ
λλ€. μ΅μνμ `User` νλλ‘ λ¬΄ν΄ν CLDAP νμ μ μ‘νκ³ , λ κ±°μ λΉλ μλ΅μ μΈ‘μ νμ¬ **μ€λ²νλ‘μ° μ¬μ 쑰건** μ΄ μΆ©μ‘±λλμ§, μ¦ μ΄ DCμ λλ©μΈμ΄ _ν¨μΉλμ§ μμ_ DCλ₯Ό ν¬λμμν¬ λ§νΌ κΈ΄μ§ μ¬λΆλ₯Ό λ³΄κ³ ν©λλ€.
λ€μ μμ
μ μννμ§ **μμ΅λλ€** :
* μ€λ²νλ‘μ°λ₯Ό μ μ‘νκ±°λ μ무κ²λ ν¬λμμν€μ§ μμ
* **ν¨μΉ μν** λ₯Ό νμΈνμ§ μμ. ν¨μΉλ DCλ _λμΌν_ μ½λ κ²½λ‘λ₯Ό μ·¨νκ³ λ무 κΈ΄ μ°κΈ°λ₯Ό κ±°λΆνλ―λ‘, μΌλ°μ μΈ μ΄λ¦μ DCμμ ν¨μΉ μ¬λΆλ₯Ό λ€νΈμν¬λ₯Ό ν΅ν΄ ꡬλΆν μ μμ΅λλ€.
μ€μ λ‘ ν¨μΉλ DCλ₯Ό μλ³νλ €λ©΄ μ 체 νλ¦Ώμ λν μ격 μ¦λͺ
(κ΄λ¦¬μ) λ²μ νμΈμ΄ νμν©λλ€. μ΄λ ADscanμ΄ μκ²μ΄μ§λ¨ΌνΈμμ μλννλ μ’
λ₯μ μμ
μ
λλ€(μλ μ°Έμ‘°).
## κ±°μ λͺ¨λ μ€μ DCκ° μμ ν μ΄μ
λ²νΌμ λλ¬νλ μ μΌν 곡격μ μ μ΄ λ°μ΄νΈλ CLDAP `User` νν°μμ μ€λ©°, **130μμ΄λ λ¬Έμ** λ‘ μ νλμ΄ λ¨λ
μΌλ‘λ 528λ°μ΄νΈ λ²νΌμ ν¨μ¬ λͺ» λ―ΈμΉ©λλ€. 컀μλ₯Ό μΏ ν€ μλ‘ μ΄λ°νλ λ°μ΄νΈλ 곡격μκ° μ μ΄νμ§ μλ **μλ² μ체μ μ΄λ¦** μ
λλ€. κΈ°λ³Έ μ΄λ¦μ DC(`corp.local`)λ ν¬λμλ μ μμ΅λλ€. μ΄κ²μ΄ Microsoftκ° **"Exploitation Less Likely"** λ‘ νκ°ν μ΄μ μ
λλ€. μ€νμ€μμ Windows Server 2016(7μ νΈμ€νΈ μ΄λ¦ κΈ°μ€)μ ν¬λμμν€λ μ΅μ DNS λλ©μΈ κΈΈμ΄λ **98μ** μμ΅λλ€.
## μ¬μ©λ²
uvλ₯Ό μ¬μ©νλ©΄ μ€μ μ΄ νμ μμ΅λλ€. μ’
μμ±μ μΈλΌμΈ(PEP 723)μΌλ‘ μ μΈλλ―λ‘ μμ νκ²½μ `rich`κ° μλμΌλ‘ μ€μΉλ©λλ€:
root@kitploit:~
uv run longlogon.py <dc-ip> <dc-dns-domain>
λλ pip μ¬μ©:
root@kitploit:~
pip install rich
python3 longlogon.py <dc-ip> <dc-dns-domain>
DNS λλ©μΈμ DCκ° μ 곡νλ κ²κ³Ό μΌμΉν΄μΌ ν©λλ€. μ΄λ λΉλ°μ΄ μλλλ€: rootDSE, μλ°©ν₯ DNS, CLDAP μ체 λͺ¨λ μ΄λ₯Ό λλ¬λ
λλ€. μΆλ ₯μ μ¬μ 쑰건 νμ κ³Ό νλλ³ λ²νΌ μ±μ κ³μ°μ
λλ€.
**NtVer λΌμ°ν
μ΄ μ€μν©λλ€.** μ·¨μ½ν λ κ±°μ `BuildSamLogonResponse`λ `(NtVer & 0xc) == 0`μ΄κ³ `(NtVer & 0x2) != 0`μΌ λλ§ λλ¬ν μ μμ΅λλ€. `NtVer=0x16` λλ `0x06`μ μ μ‘νλ κ³΅κ° μ΅μ€νλ‘μ μλλ λΉνΈ 2(`0x4`)λ₯Ό μ€μ νκ³ κ²½κ³ κ²μ¬κ° μ μ©λ `BuildSamLogonResponseEx`μ λλ¬νλ―λ‘ λ²κ·Έλ₯Ό μ λ νΈλ¦¬κ±°νμ§ μμ΅λλ€. LongLogonμ `0x02`λ₯Ό μ¬μ©ν©λλ€.
## μν₯μ λ°λ λΉλ
ν¨μΉλμ§ μμ Windows Server λλ©μΈ 컨νΈλ‘€λ¬, 2012 R2λΆν° 2025κΉμ§. μ΅μ΄ ν¨μΉ λΉλ:
## μ±
μ μλ μ¬μ©
**μΉμΈλ** 보μ μ°κ΅¬ λ° λ°©μ΄μ κ²μ¦ μ©λλ‘λ§ μ¬μ©νμμμ€. μ΄ μ μ₯μλ **λΉνκ΄΄μ μΈ μ¬μ 쑰건 κ²μ¬κΈ°** λ₯Ό μ 곡νλ©°, 무기νλ ν¬λμ
κ° μλλλ€. μ΄λ νμ¬ μ
μ© μ€μΈ μ κ°λ₯ CVEμ
λλ€. λλ©μΈ 컨νΈλ‘€λ¬λ₯Ό ν¨μΉνμμμ€.
## λ μμ보기
* **μ 체 μ°κ΅¬ λ³΄κ³ μ:** ν¨μΉ λΉκ΅λ₯Ό ν΅ν λ²κ·Έ μμΉ νμΈ λ°©λ², μ νν λ²νΌ λ©μ»€λμ¦, κ·Έλ¦¬κ³ κ³΅κ° PoCκ° μλνμ§ μλ μ΄μ . https://adscanpro.com/blog/patch-diffing-cve-2026-41089-netlogon
* **ADscan LITE** (무λ£, μ€νμμ€): νλμ ν°λ―Έλμμ Active Directory μΉ¨ν¬ ν
μ€νΈ. μ΄κ±°, BloodHound μμ§, Kerberoasting, ADCS, 곡격 κ²½λ‘, μ¦κ±°. https://github.com/ADScanPro/adscan
* **ADscan PRO:** νμ΄ AD μκ²μ΄μ§λ¨ΌνΈλ₯Ό μνν λ λμΌν ν¬μ²΄μΈ μλν. https://adscanpro.com/pro
* * *
μ°κ΅¬: Yeray MartΓn DomΓnguez Β· ADscan Β· CVE-2026-41089 Β· Netlogon Β· Active Directory Β· λλ©μΈ 컨νΈλ‘€λ¬ Β· μ€ν λ²νΌ μ€λ²νλ‘μ° Β· CLDAP Β· μΈμ¦λμ§ μμ Β· μ¬μ μΈμ¦ Β· proof of concept