
Scanner sûr en production qui détecte l'exploitation de CVE-2026-25177 (collision Unicode SPN AD) sur les contrôleurs de domaine Active Directory. Lecture seule.
Scanner sûr pour la production qui détecte l'exploitation de CVE-2026-25177 — la vulnérabilité de collision Unicode SPN d'Active Directory (CVSS 8.8).
Cette vulnérabilité permet à tout utilisateur authentifié disposant de permissions d'écriture SPN d'élever ses privilèges jusqu'à SYSTEM en injectant des caractères Unicode dans les noms de principaux de service (SPN), contournant la validation des SPN en double d'AD et provoquant une délivrance incorrecte de tickets Kerberos.
read_only=True ; aucune modification n'est possible(servicePrincipalName=*), la même requête légère utilisée par les outils intégrés comme setspn -Qpip install -r requirements.txt
# Sur une machine jointe au domaine — détection automatique du DC, du domaine et du nom d'utilisateur
# Demande le mot de passe de manière sécurisée (jamais affiché dans le terminal ou l'historique des commandes)
python detect_spn_abuse.py
# Détection automatique avec rapport CSV et détection des modifications récentes
python detect_spn_abuse.py --csv report.csv --days 7
# Spécifier uniquement le nom d'utilisateur (détection automatique du reste)
python detect_spn_abuse.py -u svc_scanner
# Entièrement manuel
python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
# Utiliser LDAPS (port 636)
python detect_spn_abuse.py --use-ssl
Remarque : Si vous omettez -p, le script vous demandera votre mot de passe de manière sécurisée — il n'apparaîtra pas dans votre terminal ni dans l'historique des commandes.
+==============================================================+
| CVE-2026-25177 - Détecteur de collision Unicode SPN |
| Analyse en lecture seule - sûre pour la production |
+==============================================================+
[+] Connecté via NTLM:389 (lecture seule)
[*] Analyse de tous les comptes avec SPN...
[+] 247 comptes analysés, 1 042 SPN
======================================================================
RÉSULTATS DE L'ANALYSE : 1 résultat(s)
CRITIQUE : 1 | ÉLEVÉ : 0 | INFO : 0
======================================================================
[CRITIQUE] Résultat 1 : le SPN contient 1 caractère Unicode suspect
────────────────────────────────────────────────────────────
Compte : jsmith
DN : CN=jsmith,CN=Users,DC=corp,DC=local
SPN : HTTP/webserver.corp.local
SPN Hex : 48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
Modifié : 2026-03-13 14:22:17+00:00
Position 4 : U+200B - Espace de largeur nulle [invisible]
======================================================================
ACTIONS RECOMMANDÉES :
1. Enquêter immédiatement sur les comptes présentant des résultats CRITIQUES
2. Supprimer tout SPN contenant des caractères Unicode
3. Vérifier le journal des événements pour les événements de modification SPN (ID d'événement 4742)
4. Examiner les permissions de délégation (qui peut écrire des SPN)
5. Appliquer le correctif Microsoft pour CVE-2026-25177
Pour analyser quotidiennement jusqu'à ce que vos DC soient corrigés, configurez une tâche planifiée (Windows) ou un travail cron (Linux) :
Windows (Planificateur de tâches) :
schtasks /create /tn "Scanner CVE-2026-25177" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
Linux (cron) :
0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
CVE-2026-25177 a été divulguée le 10 mars 2026 (CVSS 8.8). Elle affecte toutes les versions de Windows Server de 2012 à 2025. L'attaque ne nécessite que des identifiants standard d'utilisateur de domaine avec des permissions d'écriture SPN déléguées — une configuration courante dans les environnements d'entreprise.
Microsoft a publié des correctifs. Appliquez-les immédiatement.
Licence MIT — libre d'utilisation, de modification et de distribution. Voir LICENSE.