Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
detect_CVE-2026-25177 — Produktionssicherer Scanner, der die Ausnutzung von CVE-2026-25177 (AD-SPN-Unicode-Kollision) auf Active-Directory-Domänencontrollern erkennt. Nur lesend. | Kitploit
Tools/GitHubGitHub/danaug23/detect_cve-2026-25177
SchwachstellenscannerKonfigurationsprüfung
GitHubdanaug23/detect_cve-2026-25177

detect_CVE-2026-25177

Produktionssicherer Scanner, der die Ausnutzung von CVE-2026-25177 (AD-SPN-Unicode-Kollision) auf Active-Directory-Domänencontrollern erkennt. Nur lesend.

Repository anzeigen
39vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

detect-CVE-2026-25177

Produktionssicherer Scanner, der die Ausnutzung von CVE-2026-25177 erkennt – die Active-Directory-SPN-Unicode-Kollisions-Schwachstelle (CVSS 8.8).

Diese Schwachstelle ermöglicht es jedem authentifizierten Benutzer mit Schreib-SPN-Berechtigungen, Privilegien auf SYSTEM auszuweiten, indem Unicode-Zeichen in Service Principal Names eingefügt werden. Dadurch wird die Duplikat-SPN-Validierung von AD umgangen und eine fehlerhafte Kerberos-Ticket-Ausstellung verursacht.

Was der Scanner erkennt

  • Unicode-Zeichen in SPNs – Zero-Width-Spaces, Homoglyphen, BOM-Marker und andere unsichtbare/verwechselbare Zeichen, die auf SPN-Poisoning hindeuten
  • Doppelte SPNs über Konten hinweg – mehrere Konten mit demselben SPN (ohne Beachtung der Groß-/Kleinschreibung), was zu fehlerhafter Kerberos-Ticket-Ausstellung führen kann
  • Kürzliche SPN-Änderungen an Benutzerkonten – kennzeichnet SPNs, die innerhalb eines konfigurierbaren Zeitfensters geändert wurden, um aktive Ausnutzung zu erkennen

Sicher für die Produktion

  • Nur lesend – die LDAP-Verbindung wird mit read_only=True geöffnet; Änderungen sind nicht möglich
  • Einzelne LDAP-Abfrage – sucht nach (servicePrincipalName=*), derselben leichtgewichtigen Abfrage, die auch von integrierten Tools wie verwendet wird
setspn -Q
  • Schnell – abgeschlossen in unter einer Minute, selbst in Umgebungen mit über 15.000 Konten
  • Niedrige Berechtigungen – jeder authentifizierte Domänenbenutzer kann ihn ausführen (Standard-AD-Leseberechtigungen sind ausreichend)
  • Schnellstart

    root@kitploit:~
    pip install -r requirements.txt
    
    # Auf einem domänenverbundenen Rechner – erkennt DC, Domäne und Benutzernamen automatisch
    # Fragt das Passwort sicher ab (wird nie im Terminal oder im Befehlsverlauf angezeigt)
    python detect_spn_abuse.py
    
    # Automatische Erkennung mit CSV-Bericht und Erkennung kürzlicher Änderungen
    python detect_spn_abuse.py --csv report.csv --days 7
    
    # Nur Benutzernamen angeben (den Rest automatisch erkennen)
    python detect_spn_abuse.py -u svc_scanner
    
    # Vollständig manuell
    python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
    
    # LDAPS verwenden (Port 636)
    python detect_spn_abuse.py --use-ssl
    

    Hinweis: Wenn Sie -p weglassen, fragt das Skript Ihr Passwort sicher ab – es wird weder in Ihrem Terminal noch im Befehlsverlauf angezeigt.

    Beispielausgabe

    root@kitploit:~
    +==============================================================+
    |  CVE-2026-25177 - SPN Unicode Collision Detector              |
    |  Read-only scan - safe for production                         |
    +==============================================================+
    
    [+] Connected via NTLM:389 (read-only)
    [*] Scanning all accounts with SPNs...
    [+] Scanned 247 accounts, 1,042 SPNs
    
    ======================================================================
      SCAN RESULTS: 1 finding(s)
      CRITICAL: 1  |  HIGH: 0  |  INFO: 0
    ======================================================================
    
      [CRITICAL] Finding 1: SPN contains 1 suspicious Unicode character(s)
      ────────────────────────────────────────────────────────────
      Account:  jsmith
      DN:       CN=jsmith,CN=Users,DC=corp,DC=local
      SPN:      HTTP​/webserver.corp.local
      SPN Hex:  48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
      Modified: 2026-03-13 14:22:17+00:00
        Position 4: U+200B - Zero-Width Space [invisible]
    
    ======================================================================
    
      RECOMMENDED ACTIONS:
      1. Investigate accounts with CRITICAL findings immediately
      2. Remove any SPNs containing Unicode characters
      3. Check Event Log for SPN modification events (Event ID 4742)
      4. Review delegation permissions (who can write SPNs)
      5. Apply Microsoft patch for CVE-2026-25177
    

    Als geplante Aufgabe ausführen

    Um täglich zu scannen, bis Ihre DCs gepatcht sind, richten Sie eine geplante Aufgabe (Windows) oder einen Cron-Job (Linux) ein:

    Windows (Task Scheduler):

    root@kitploit:~
    schtasks /create /tn "CVE-2026-25177 Scanner" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
    

    Linux (cron):

    root@kitploit:~
    0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
    

    Hintergrund

    CVE-2026-25177 wurde am 10. März 2026 offengelegt (CVSS 8.8). Sie betrifft alle Versionen von Windows Server von 2012 bis 2025. Der Angriff erfordert nur Standard-Domänenbenutzer-Anmeldedaten mit delegierten Schreib-SPN-Berechtigungen – eine häufige Konfiguration in Unternehmensumgebungen.

    Microsoft hat Patches veröffentlicht. Wenden Sie diese sofort an.

    Lizenz

    MIT-Lizenz – kostenlos nutzbar, modifizierbar und verteilbar. Siehe LICENSE.

    Tool herunterladen