НеИБи

@antiinfosec
::%16777216 Если вы когда-нибудь видели в логах RDP загадочную строку ::%16777216 вместо IP-адреса и думали, что это какой-то хитрый хакерский прием с ngrok, спешим обрадовать. На самом деле это просто ошибка в коде Windows, которую Microsoft отказалась исправлять, потому что «это не уязвимость». Про 67 шутить не будем. Сотрудник Positive Technologies Константин Грищенко решил разобраться в этом артефакте, который кочует из отчета в отчет уже несколько лет. Он потратил время, поднял API Monitor, покопался в отладчике, нашел точное место в rdpcorets.dll, где IPv6-адрес ::1 съезжает на четыре байта и превращается в ту самую кашу. А потом отправил отчет в Microsoft. Ответ был коротким и элегантным: «Moderate, no CVE, no additional updates will be provided». Конкретно артефакт появляется в событии EventID 1149 журнала TerminalServices-RemoteConnectionManager в поле Source Network Address. Число 16777216 — это 2²⁴, и возникает оно из-за того, что при обработке IPv6-адреса ::1 последняя единица «съезжает» в поле scope ID из-за несоответствия размеров структур sockaddr_in и sockaddr_in6. При этом баг живет в системе с Windows 8 и Server 2012. В новых сборках Windows 11 его уже починили, но для Windows 10 — увы, legacy есть legacy. Так что ::%16777216 остается отличным индикатором туннелированного RDP-подключения — просто теперь вы знаете, что нежелание Microsoft тратить ресурсы на косметический ремонт. @antiinfosec
Если у вас установлено приложение,
вы можете сразу перейти в канал