
Produktionssicherer Scanner, der die Ausnutzung von CVE-2026-25177 (AD-SPN-Unicode-Kollision) auf Active-Directory-Domänencontrollern erkennt. Nur lesend.
Produktionssicherer Scanner, der die Ausnutzung von CVE-2026-25177 erkennt – die Active-Directory-SPN-Unicode-Kollisions-Schwachstelle (CVSS 8.8).
Diese Schwachstelle ermöglicht es jedem authentifizierten Benutzer mit Schreib-SPN-Berechtigungen, Privilegien auf SYSTEM auszuweiten, indem Unicode-Zeichen in Service Principal Names eingefügt werden. Dadurch wird die Duplikat-SPN-Validierung von AD umgangen und eine fehlerhafte Kerberos-Ticket-Ausstellung verursacht.
read_only=True geöffnet; Änderungen sind nicht möglich(servicePrincipalName=*), derselben leichtgewichtigen Abfrage, die auch von integrierten Tools wie verwendet wirdsetspn -Qpip install -r requirements.txt
# Auf einem domänenverbundenen Rechner – erkennt DC, Domäne und Benutzernamen automatisch
# Fragt das Passwort sicher ab (wird nie im Terminal oder im Befehlsverlauf angezeigt)
python detect_spn_abuse.py
# Automatische Erkennung mit CSV-Bericht und Erkennung kürzlicher Änderungen
python detect_spn_abuse.py --csv report.csv --days 7
# Nur Benutzernamen angeben (den Rest automatisch erkennen)
python detect_spn_abuse.py -u svc_scanner
# Vollständig manuell
python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
# LDAPS verwenden (Port 636)
python detect_spn_abuse.py --use-ssl
Hinweis: Wenn Sie -p weglassen, fragt das Skript Ihr Passwort sicher ab – es wird weder in Ihrem Terminal noch im Befehlsverlauf angezeigt.
+==============================================================+
| CVE-2026-25177 - SPN Unicode Collision Detector |
| Read-only scan - safe for production |
+==============================================================+
[+] Connected via NTLM:389 (read-only)
[*] Scanning all accounts with SPNs...
[+] Scanned 247 accounts, 1,042 SPNs
======================================================================
SCAN RESULTS: 1 finding(s)
CRITICAL: 1 | HIGH: 0 | INFO: 0
======================================================================
[CRITICAL] Finding 1: SPN contains 1 suspicious Unicode character(s)
────────────────────────────────────────────────────────────
Account: jsmith
DN: CN=jsmith,CN=Users,DC=corp,DC=local
SPN: HTTP/webserver.corp.local
SPN Hex: 48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
Modified: 2026-03-13 14:22:17+00:00
Position 4: U+200B - Zero-Width Space [invisible]
======================================================================
RECOMMENDED ACTIONS:
1. Investigate accounts with CRITICAL findings immediately
2. Remove any SPNs containing Unicode characters
3. Check Event Log for SPN modification events (Event ID 4742)
4. Review delegation permissions (who can write SPNs)
5. Apply Microsoft patch for CVE-2026-25177
Um täglich zu scannen, bis Ihre DCs gepatcht sind, richten Sie eine geplante Aufgabe (Windows) oder einen Cron-Job (Linux) ein:
Windows (Task Scheduler):
schtasks /create /tn "CVE-2026-25177 Scanner" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
Linux (cron):
0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
CVE-2026-25177 wurde am 10. März 2026 offengelegt (CVSS 8.8). Sie betrifft alle Versionen von Windows Server von 2012 bis 2025. Der Angriff erfordert nur Standard-Domänenbenutzer-Anmeldedaten mit delegierten Schreib-SPN-Berechtigungen – eine häufige Konfiguration in Unternehmensumgebungen.
Microsoft hat Patches veröffentlicht. Wenden Sie diese sofort an.
MIT-Lizenz – kostenlos nutzbar, modifizierbar und verteilbar. Siehe LICENSE.