
Comprobador ligero en Python que prueba las credenciales de Active Directory para detectar exposición a CVE-2022-33679 (Kerberos AS-REP roast sin pre-autenticación). Detecta la vulnerabilidad sin explotación.
Comprobador ligero que verifica si un conjunto de credenciales de Active Directory está expuesto a CVE-2022-33679 (ataque AS-REP de Kerberos sin pre-autenticación). El código está derivado de Bdenneu/CVE-2022-33679 y solo conserva la ruta de detección—nunca intenta explotación. ¡No es un exploit!.
uv para gestión del entorno, o python3 -m venv estándarrequirements.txt: impacket==0.10.0, arc4==0.3.0uv venv
source .venv/bin/activate
uv pip install -r requirements.txt
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
uv run python CVE-2022-33679_Checker.py DOMINIO/usuario [-dc-ip IP_DC] [-ts] [-debug]
| Argumento | Descripción |
|---|---|
DOMINIO/usuario | Credencial a probar, en formato dominio/usuario. La parte del dominio es obligatoria. |
-dc-ip | (Opcional) IP del Controlador de Dominio. Cuando se omite, el script resuelve el FQDN desde DOMINIO. |
-ts | Antepone marcas de tiempo a los registros. |
-debug | Habilita registro detallado, incluyendo la ruta de instalación de Impacket. |
Usuario no encontrado en el dominio.1; una respuesta segura termina con 0.Verificar un usuario contra una IP de DC explícita:
uv run python CVE-2022-33679_Checker.py CONTOSO/alice -dc-ip 192.168.1.10
Posibles resultados:
Sistema vulnerable a CVE-2022-33679: Se recibió AS-REP sin pre-autenticaciónSistema NO vulnerable: Requiere pre-autenticación KerberosDomain should be specified!: asegúrese de que el objetivo sea DOMINIO/usuario, no solo usuario.Error de Kerberos: ...: active -debug para más contexto, verifique la IP del DC y confirme el nombre de la cuenta.Utilice el comprobador solo en sistemas que esté autorizado a probar. El script está diseñado para la validación defensiva de las mitigaciones de CVE-2022-33679.