Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
detect_CVE-2026-25177 — Scanner sûr en production qui détecte l'exploitation de CVE-2026-25177 (collision Unicode SPN AD) sur les contrôleurs de domaine Active Directory. Lecture seule. | Kitploit
Outils/GitHubGitHub/danaug23/detect_cve-2026-25177
Scanners de VulnérabilitésAudit de Configuration
GitHubdanaug23/detect_cve-2026-25177

detect_CVE-2026-25177

Scanner sûr en production qui détecte l'exploitation de CVE-2026-25177 (collision Unicode SPN AD) sur les contrôleurs de domaine Active Directory. Lecture seule.

Voir le dépôt
39il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

detect-CVE-2026-25177

Scanner sûr pour la production qui détecte l'exploitation de CVE-2026-25177 — la vulnérabilité de collision Unicode SPN d'Active Directory (CVSS 8.8).

Cette vulnérabilité permet à tout utilisateur authentifié disposant de permissions d'écriture SPN d'élever ses privilèges jusqu'à SYSTEM en injectant des caractères Unicode dans les noms de principaux de service (SPN), contournant la validation des SPN en double d'AD et provoquant une délivrance incorrecte de tickets Kerberos.

Ce qu'il détecte

  • Caractères Unicode dans les SPN — espaces de largeur nulle, homoglyphes, marqueurs BOM et autres caractères invisibles/confondables indiquant un empoisonnement SPN
  • SPN en double entre comptes — plusieurs comptes détenant le même SPN (insensible à la casse), ce qui peut provoquer une délivrance incorrecte de tickets Kerberos
  • Modifications récentes de SPN sur les comptes utilisateurs — signale les SPN modifiés dans une fenêtre temporelle configurable pour détecter une exploitation active

Sûr pour la production

  • Lecture seule — la connexion LDAP est ouverte avec read_only=True ; aucune modification n'est possible
  • Requête LDAP unique — recherche (servicePrincipalName=*), la même requête légère utilisée par les outils intégrés comme
setspn -Q
  • Rapide — s'exécute en moins d'une minute même dans des environnements de plus de 15 000 comptes
  • Privilèges faibles — tout utilisateur de domaine authentifié peut l'exécuter (les permissions de lecture AD par défaut sont suffisantes)
  • Démarrage rapide

    root@kitploit:~
    pip install -r requirements.txt
    
    # Sur une machine jointe au domaine — détection automatique du DC, du domaine et du nom d'utilisateur
    # Demande le mot de passe de manière sécurisée (jamais affiché dans le terminal ou l'historique des commandes)
    python detect_spn_abuse.py
    
    # Détection automatique avec rapport CSV et détection des modifications récentes
    python detect_spn_abuse.py --csv report.csv --days 7
    
    # Spécifier uniquement le nom d'utilisateur (détection automatique du reste)
    python detect_spn_abuse.py -u svc_scanner
    
    # Entièrement manuel
    python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
    
    # Utiliser LDAPS (port 636)
    python detect_spn_abuse.py --use-ssl
    

    Remarque : Si vous omettez -p, le script vous demandera votre mot de passe de manière sécurisée — il n'apparaîtra pas dans votre terminal ni dans l'historique des commandes.

    Exemple de sortie

    root@kitploit:~
    +==============================================================+
    |  CVE-2026-25177 - Détecteur de collision Unicode SPN          |
    |  Analyse en lecture seule - sûre pour la production           |
    +==============================================================+
    
    [+] Connecté via NTLM:389 (lecture seule)
    [*] Analyse de tous les comptes avec SPN...
    [+] 247 comptes analysés, 1 042 SPN
    
    ======================================================================
      RÉSULTATS DE L'ANALYSE : 1 résultat(s)
      CRITIQUE : 1  |  ÉLEVÉ : 0  |  INFO : 0
    ======================================================================
    
      [CRITIQUE] Résultat 1 : le SPN contient 1 caractère Unicode suspect
      ────────────────────────────────────────────────────────────
      Compte :  jsmith
      DN :       CN=jsmith,CN=Users,DC=corp,DC=local
      SPN :      HTTP​/webserver.corp.local
      SPN Hex :  48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
      Modifié :  2026-03-13 14:22:17+00:00
        Position 4 : U+200B - Espace de largeur nulle [invisible]
    
    ======================================================================
    
      ACTIONS RECOMMANDÉES :
      1. Enquêter immédiatement sur les comptes présentant des résultats CRITIQUES
      2. Supprimer tout SPN contenant des caractères Unicode
      3. Vérifier le journal des événements pour les événements de modification SPN (ID d'événement 4742)
      4. Examiner les permissions de délégation (qui peut écrire des SPN)
      5. Appliquer le correctif Microsoft pour CVE-2026-25177
    

    Exécution en tant que tâche planifiée

    Pour analyser quotidiennement jusqu'à ce que vos DC soient corrigés, configurez une tâche planifiée (Windows) ou un travail cron (Linux) :

    Windows (Planificateur de tâches) :

    root@kitploit:~
    schtasks /create /tn "Scanner CVE-2026-25177" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
    

    Linux (cron) :

    root@kitploit:~
    0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
    

    Contexte

    CVE-2026-25177 a été divulguée le 10 mars 2026 (CVSS 8.8). Elle affecte toutes les versions de Windows Server de 2012 à 2025. L'attaque ne nécessite que des identifiants standard d'utilisateur de domaine avec des permissions d'écriture SPN déléguées — une configuration courante dans les environnements d'entreprise.

    Microsoft a publié des correctifs. Appliquez-les immédiatement.

    Licence

    Licence MIT — libre d'utilisation, de modification et de distribution. Voir LICENSE.

    Télécharger l’outil