Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
detect_CVE-2026-25177 — Scanner seguro para producción que detecta la explotación de CVE-2026-25177 (Colisión Unicode de SPN de AD) en controladores de dominio de Active Directory. Solo lectura. | Kitploit
Herramientas/GitHubGitHub/danaug23/detect_cve-2026-25177
Escáneres de VulnerabilidadesAuditoría de Configuración
GitHubdanaug23/detect_cve-2026-25177

detect_CVE-2026-25177

Scanner seguro para producción que detecta la explotación de CVE-2026-25177 (Colisión Unicode de SPN de AD) en controladores de dominio de Active Directory. Solo lectura.

Ver Repositorio
3hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

detect-CVE-2026-25177

Escáner seguro para entornos de producción que detecta la explotación de CVE-2026-25177 — la vulnerabilidad de colisión Unicode en SPN de Active Directory (CVSS 8.8).

Esta vulnerabilidad permite que cualquier usuario autenticado con permisos de escritura de SPN escale privilegios hasta SYSTEM inyectando caracteres Unicode en los Nombres de Principal de Servicio (SPN), eludiendo la validación de SPN duplicados de AD y provocando una emisión incorrecta de tickets Kerberos.

Qué Detecta

  • Caracteres Unicode en SPN — espacios de ancho cero, homoglifos, marcadores BOM y otros caracteres invisibles/confundibles que indican envenenamiento de SPN
  • SPN duplicados entre cuentas — múltiples cuentas que poseen el mismo SPN (sin distinción de mayúsculas/minúsculas), lo que puede provocar una emisión incorrecta de tickets Kerberos
  • Modificaciones recientes de SPN en cuentas de usuario — marca SPN modificados dentro de una ventana de tiempo configurable para detectar explotación activa

Seguro para Producción

  • Solo lectura — la conexión LDAP se abre con read_only=True; no son posibles modificaciones
  • Consulta LDAP única — busca (servicePrincipalName=*), la misma consulta ligera utilizada por herramientas integradas como setspn -Q
  • Rápido — se completa en menos de un minuto incluso en entornos con más de 15.000 cuentas
  • Privilegios bajos — cualquier usuario de dominio autenticado puede ejecutarlo (los permisos de lectura predeterminados de AD son suficientes)
  • Inicio Rápido

    root@kitploit:~
    pip install -r requirements.txt
    
    # En una máquina unida al dominio — detecta automáticamente DC, dominio y nombre de usuario
    # Solicita la contraseña de forma segura (nunca se muestra en la terminal ni en el historial de comandos)
    python detect_spn_abuse.py
    
    # Auto-detección con informe CSV y detección de cambios recientes
    python detect_spn_abuse.py --csv report.csv --days 7
    
    # Especificar solo el nombre de usuario (auto-detectar el resto)
    python detect_spn_abuse.py -u svc_scanner
    
    # Totalmente manual
    python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
    
    # Usar LDAPS (puerto 636)
    python detect_spn_abuse.py --use-ssl
    

    Nota: Si omites -p, el script solicita tu contraseña de forma segura — no aparecerá en tu terminal ni en el historial de comandos.

    Ejemplo de Salida

    root@kitploit:~
    +==============================================================+
    |  CVE-2026-25177 - Detector de Colisión Unicode en SPN         |
    |  Escaneo de solo lectura - seguro para producción             |
    +==============================================================+
    
    [+] Conectado vía NTLM:389 (solo lectura)
    [*] Escaneando todas las cuentas con SPN...
    [+] Escaneadas 247 cuentas, 1.042 SPN
    
    ======================================================================
      RESULTADOS DEL ESCANEO: 1 hallazgo(s)
      CRÍTICO: 1  |  ALTO: 0  |  INFO: 0
    ======================================================================
    
      [CRÍTICO] Hallazgo 1: El SPN contiene 1 carácter(es) Unicode sospechoso(s)
      ────────────────────────────────────────────────────────────
      Cuenta:   jsmith
      DN:       CN=jsmith,CN=Users,DC=corp,DC=local
      SPN:      HTTP​/webserver.corp.local
      SPN Hex:  48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
      Modificado: 2026-03-13 14:22:17+00:00
        Posición 4: U+200B - Espacio de Ancho Cero [invisible]
    
    ======================================================================
    
      ACCIONES RECOMENDADAS:
      1. Investigar inmediatamente las cuentas con hallazgos CRÍTICOS
      2. Eliminar cualquier SPN que contenga caracteres Unicode
      3. Revisar el Registro de Eventos para eventos de modificación de SPN (ID de evento 4742)
      4. Revisar los permisos de delegación (quién puede escribir SPN)
      5. Aplicar el parche de Microsoft para CVE-2026-25177
    

    Ejecutar como Tarea Programada

    Para escanear diariamente hasta que tus DC estén parcheados, configura una tarea programada (Windows) o un trabajo cron (Linux):

    Windows (Programador de tareas):

    root@kitploit:~
    schtasks /create /tn "CVE-2026-25177 Scanner" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
    

    Linux (cron):

    root@kitploit:~
    0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
    

    Antecedentes

    CVE-2026-25177 fue divulgado el 10 de marzo de 2026 (CVSS 8.8). Afecta a todas las versiones de Windows Server desde 2012 hasta 2025. El ataque requiere solo credenciales estándar de usuario de dominio con permisos delegados de escritura de SPN — una configuración común en entornos empresariales.

    Microsoft ha publicado parches. Aplícalos inmediatamente.

    Licencia

    Licencia MIT — libre de usar, modificar y distribuir. Consulta LICENSE.

    Descargar herramienta