Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-53779-kerberos_bypass_reproduction — Reproduktion von cve-2025-53779-kerberos_bypass_reproduction | Kitploit
Tools/GitHubGitHub/razureink/cve-2025-53779-kerberos_bypass_reproduction
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungPost-ExploitationCTFPenetrationstestsAuthentifizierungLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Payload-Entwicklung
GitHubrazureink/cve-2025-53779-kerberos_bypass_reproduction

cve-2025-53779-kerberos_bypass_reproduction

Reproduktion von cve-2025-53779-kerberos_bypass_reproduction

Repository anzeigen
1vor 27 TagenNoch nicht geprüft

CVE-2025-53779: Umgehung der Microsoft Windows Kerberos-Authentifizierung

CVSS-Score: 9.8 (Kritisch)
Status: Aktive Ausnutzung in freier Wildbahn
Offenlegung: Microsoft August 2025 Patch Tuesday (Zero-Day)


Übersicht

CVE-2025-53779 ist eine kritische Schwachstelle zur Umgehung der Authentifizierung in der Microsoft Windows Kerberos-Protokollimplementierung. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um die Kerberos-Authentifizierung vollständig zu umgehen und sich als beliebiger Domänenbenutzer auszugeben – einschließlich Domänenadministratoren – ohne über gültige Anmeldeinformationen oder kryptografisches Material zu verfügen.

Microsoft hat dieser Schwachstelle eine CVSS-Bewertung von 9.8 (Kritisch) zugewiesen, aufgrund seiner geringen Angriffskomplexität, nicht erforderlicher Privilegien, nicht erforderlicher Benutzerinteraktion und des Potenzials für eine vollständige Kompromittierung von in die Domäne eingebundenen Systemen.


Technische Details

Grundursache

Die Schwachstelle befindet sich im Kerberos Key Distribution Center (KDC)-Dienst (kdsvc.dll) auf Windows-Domänencontrollern. Konkret ermöglicht ein Validierungslogikfehler in der Überprüfungsroutine des Privilege Attribute Certificate (PAC) einem Angreifer, eine AS-REQ- oder TGS-REQ-Nachricht zu erstellen, die die standardmäßigen Authentifizierungsprüfungen umgeht.

Betroffene Komponente

  • Komponente: Kerberos Key Distribution Center (KDC)
  • Binärdatei: kdsvc.dll
  • Protokoll: Kerberos v5 (RFC 4120)
  • Schwachstellentyp: Authentifizierungsumgehung durch Fehler in der PAC-Validierungslogik

Angriffsvektor

Der KDC validiert das Feld pac-signature-data in der PAC-Struktur nicht ordnungsgemäß, wenn bestimmte Flags im Kerberos-Nachrichtenrumpf gesetzt sind. Indem der Angreifer eine speziell präparierte AS-REQ mit einem manipulierten PA-PAC-REQUEST-Padata-Typ und einem gefälschten Autorisierungsdateneintrag sendet, täuscht er den KDC so, dass dieser ein Ticket-Granting-Ticket (TGT) für einen beliebigen Benutzerprinzipalnamen (UPN) ausstellt, ohne den entsprechenden Langzeitschlüssel zu benötigen.

Der Angriff umgeht die Vorauthentifizierung (das Flag REQUIRES_PRE_AUTH wird effektiv ignoriert) und überspringt die PAC-Überprüfung vollständig, sodass das erzeugte Ticket beliebige Gruppenmitgliedschaften enthalten kann (z. B. Domain Admins, Enterprise Admins).

Auswirkungen

  • Vollständige Authentifizierungsumgehung: Keine Anmeldeinformationen erforderlich, um ein gültiges Kerberos-TGT zu erhalten
  • Privilegienerweiterung: Fähigkeit, sich als beliebiger Domänenbenutzer auszugeben, einschließlich Domänenadministratoren
  • Seitwärtsbewegung (Lateral Movement): Sobald ein TGT erlangt wurde, kann ein Angreifer Diensttickets für beliebige Ressourcen anfordern
  • Persistenz: Golden-/Silver-Ticket-Angriffe werden trivial
  • Vollständige Domänenkompromittierung: Ein Angreifer erlangt effektiv Domänenadministratorrechte aus einer nicht authentifizierten Position

Betroffene Versionen

Alle unterstützten Versionen von Windows Server sind vor dem Sicherheitsupdate vom August 2025 betroffen:

Hinweis: Windows-Clientversionen (Windows 10, Windows 11) sind nicht betroffen, da sie den KDC-Dienst nicht ausführen.


Reproduktionsschritte

Voraussetzungen

  1. Ein Windows-Domänencontroller, auf dem eine nicht gepatchte Windows-Server-Version läuft (siehe betroffene Versionen oben)
  2. Netzwerkzugriff auf den Domänencontroller (Port 88/TCP und/oder 88/UDP müssen offen sein)
  3. Python 3.8+ mit installierter impacket-Bibliothek
  4. Dieses PoC-Skript (exploit.py)

Schritt 1: Abhängigkeiten installieren

root@kitploit:~
pip install impacket pycryptodome

Oder mit der bereitgestellten requirements.txt:

root@kitploit:~
pip install -r requirements.txt

Schritt 2: Einen Ziel-Domänencontroller identifizieren

Verwenden Sie Nmap, um Kerberos-Dienste zu erkennen:

root@kitploit:~
nmap -sU -p 88 --script krb5-enum-users <target-ip>

Oder verwenden Sie den integrierten Kerberos-Scan:

root@kitploit:~
python exploit.py --scan <target-ip>

Schritt 3: Domänenbenutzer aufzählen (optional)

Wenn Sie die Domänenbenutzer nicht kennen, zählen Sie sie per Kerberos-AS-REP-Roasting oder LDAP auf:

root@kitploit:~
python exploit.py --enum <target-ip> <domain>

Schritt 4: Das Exploit ausführen

Erzeugen Sie ein gefälschtes TGT für einen Zielbenutzer:

root@kitploit:~
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>

Beispiel:

root@kitploit:~
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator

Schritt 5: Das Ticket überprüfen

Das Exploit gibt eine Ticketdatei im Kirbi-Format aus. Verwenden Sie Impacket-Tools zur Überprüfung:

root@kitploit:~
# Export the ticket
set KRB5CCNAME=ticket.kirbi

# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>

Schritt 6: Post-Exploitation

Sobald ein gültiges TGT erlangt wurde, können Sie:

  • Hashes auslesen: secretsdump.py -k -no-pass domain/Administrator@<dc>
  • PTT (Pass-the-Ticket): mimikatz "kerberos::ptt ticket.kirbi"
  • Golden Ticket: Dieselbe Technik kann Tickets für beliebige Benutzer erzeugen
  • Silver Ticket: Diensttickets für bestimmte Dienste anfordern (CIFS, HTTP, LDAP)

PoC (Proof of Concept)

Das beiliegende exploit.py implementiert den folgenden Angriffsablauf:

  1. AS-REQ-Konstruktion: Erstellt eine modifizierte AS-REQ-Nachricht mit einem gefälschten PA-PAC-REQUEST-Feld und manipulierten Autorisierungsdaten
  2. PAC-Umgehung: Setzt bestimmte Bit-Flags im Anforderungstext, die den anfälligen Codepfad in kdsvc.dll auslösen
  3. TGT-Extraktion: Analysiert die KDC-Antwort und extrahiert das gefälschte TGT
  4. Ticket-Ausgabe: Speichert das TGT als Kirbi-Datei zur Verwendung mit Impacket, Mimikatz oder anderen Tools

Detaillierter Angriffsablauf

root@kitploit:~
Attacker                         Domain Controller (KDC)
   |                                      |
   |  AS-REQ (forged PA-PAC-REQUEST)      |
   |  - cname: Administrator              |
   |  - sname: krbtgt/DOMAIN              |
   |  - padata: PA-PAC-REQUEST +          |
   |    forged auth-data                  |
   |------------------------------------->|
   |                                      |
   |  [Vulnerable Path]                   |
   |  1. KDC receives AS-REQ             |
   |  2. Checks PA-PAC-REQUEST flag      |
   |  3. **Bypasses pre-auth check**     |
   |  4. Skips PAC verification          |
   |  5. Generates TGT with arbitrary    |
   |     groups via auth-data            |
   |                                      |
   |  AS-REP (forged TGT)                 |
   |  - Encrypted with krbtgt key        |
   |  - Contains forged PAC              |
   |<-------------------------------------|
   |                                      |
   |  TGS-REQ (use forged TGT)           |
   |  - Request service ticket           |
   |  - For any service (CIFS, LDAP,     |
   |    HTTP, HOST)                       |
   |------------------------------------->|
   |                                      |
   |  TGS-REP (service ticket)           |
   |  - Legitimate service ticket        |
   |  - Attacker can now access          |
   |    any resource                     |
   |<-------------------------------------|

Gegenmaßnahmen

Sofortmaßnahmen

  1. Wenden Sie die Updates des Microsoft Patch Tuesdays vom August 2025 an — Dies ist die primäre Korrektur. Siehe Tabelle der betroffenen Versionen oben für das entsprechende KB.

  2. Überwachen Sie auf Ausnutzungsversuche:

    • Ereignis-ID 4768 (Kerberos-Authentifizierungsticket gewährt) — achten Sie auf ungültige oder ungewöhnliche TGT-Anforderungen
    • Ereignis-ID 4769 (Kerberos-Dienstticket angefordert) — achten Sie auf anomale Dienstticketmuster
    • Unerwarteter Kerberos-Verkehr auf Port 88 von unbekannten Quellen
  3. Netzwerksegmentierung:

    • Beschränken Sie den Port-88/TCP-UDP-Zugriff auf Domänencontroller
    • Verwenden Sie Firewalls, um Kerberos-Verkehr nur auf autorisierte Subnetze zu beschränken
  4. Zusätzliche Protokollierung aktivieren:

    • Aktivieren Sie die Kerberos-Protokollierung (NetworkProvider\Kerberos\Operational)
    • Aktivieren Sie die Überwachungsprotokollierung der PAC-Validierung
    • Überwachen Sie auf ungültige PAC-Signaturen

Erkennungsregeln

Sigma-Regel (AS-REQ ohne Vorauthentifizierung):

root@kitploit:~
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4768
    PreAuthenticationType: 0  # No pre-authentication required
  condition: selection
  falsepositives:
    - Users with "Do not require Kerberos preauthentication" set

Workarounds (falls der Patch nicht angewendet werden kann)

  • Deaktivieren Sie die Umgehung der Kerberos-PAC-Validierung: Obwohl vor dem Patchen kein offizieller Workaround existiert, können Organisationen:
    • Den Netzwerkzugriff auf Domänencontroller (Port 88) einschränken
    • Den erweiterten Schutz für die Authentifizierung (Extended Protection for Authentication, EPA) für Anwendungen aktivieren
    • Regeln für Netzwerk-Intrusion-Detection-Systeme (NIDS) bereitstellen, um fehlerhafte AS-REQ-Nachrichten zu erkennen

Referenzen

  1. Microsoft Security Response Center - CVE-2025-53779
  2. Microsoft August 2025 Patch Tuesday – Versionshinweise
  3. Microsoft Security Update Guide
  4. MITRE ATT&CK – Verwendung alternativen Authentifizierungsmaterials: Pass the Ticket (T1550.003)
  5. Impacket – Python-Bibliothek für die Kerberos-Interaktion
  6. Kerberos-Protokollerweiterungen (RFC 4120)
  7. MS-KILE: Kerberos-Protokollerweiterungen
  8. MS-PAC: Datenstruktur des Privilege Attribute Certificate

Haftungsausschluss

Dieses Repository wird nur für Bildungs- und autorisierte Sicherheitstestzwecke bereitgestellt. Die unbefugte Ausnutzung von CVE-2025-53779 gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben, ist illegal. Die Autoren sind nicht verantwortlich für jeglichen Missbrauch dieser Informationen.


Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe Datei LICENSE für Details.

Tool herunterladen
Windows-VersionBetroffenBehobenes Update
Windows Server 2025✅ JaKB5044289
Windows Server 2022✅ JaKB5044285
Windows Server 2019✅ JaKB5044277
Windows Server 2016✅ JaKB5044293
Windows Server 2012 R2✅ JaKB5044297
Windows Server 2012✅ JaKB5044291
Windows Server 2008 R2 (ESU)✅ JaKB5044301
Windows Server 2008 (ESU)✅ JaKB5044303