
CVE-2025-33053 के लिए प्रूफ-ऑफ-कॉन्सेप्ट वेबडीएवी का उपयोग करके .url फ़ाइल वितरण के माध्यम से यथार्थवादी रिमोट कोड निष्पादन का प्रदर्शन। इसमें एक डिकॉय पीडीएफ पेलोड और संभावित कमांड-एंड-कंट्रोल क्षमताओं का केवल-वीडियो प्रदर्शन शामिल है।
⚠️ केवल शैक्षिक उद्देश्यों के लिए यह प्रोजेक्ट वास्तविक रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने के लिए WebDAV और
.urlफ़ाइल वितरण का शोषण करते हुए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) प्रदर्शित करता है। इसमें एक डिकॉय-आधारित एक्ज़ीक्यूटेबल और कमांड-एंड-कंट्रोल (C2) क्षमताओं का नियंत्रित सिमुलेशन शामिल है। कोई दुर्भावनापूर्ण पेलोड साझा नहीं किया गया है।
यह रिपॉजिटरी CVE-2025-33053 के लिए एक PoC रखता है, जो Windows द्वारा WebDAV शेयर की ओर इशारा करने वाली .url फ़ाइलों को संभालने में एक भेद्यता है। PoC दर्शाता है कि एक हमलावर कैसे कर सकता है:
Invoice.pdf.zip) के माध्यम से .url शॉर्टकट वितरित करनावास्तविक C2 कोड शामिल नहीं है केवल एक प्रदर्शन वीडियो प्रदान किया गया है।
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
दिखाता है कि .url फ़ाइल route.exe को ट्रिगर करती है, जो एक नकली PDF खोलता है और एक पॉपअप प्रदर्शित करता है:
"निष्पादन पूर्ण। कोई अलर्ट ट्रिगर नहीं हुआ। आप सुरक्षित होने का दिखावा जारी रख सकते हैं।"
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
बहुत सरल कमांड और नियंत्रण तंत्र। HTTP के माध्यम से लाई गई रिमोट कमांड (जैसे, एक फ़ोल्डर और कैल्क बनाना) को निष्पादित करके एक गुप्त C2 का अनुकरण करता है। कोई शेल नहीं, कोई शोर नहीं - बस मौन नियंत्रण। रिवर्स शेल Microsoft Defender द्वारा कैप्चर और रोक दिए जाते हैं। यहाँ जैसा कि आप देख सकते हैं, मैं बस एक फ़ाइल को संपादित करता हूँ जो पीड़ित मशीन के लिए सुलभ है और इसे http के माध्यम से मशीन द्वारा लाया जाएगा; सामग्री को हटाकर फिर निष्पादित किया जाएगा। वह कार्य उस कस्टम Route.exe द्वारा संभाला जाता है।
✅ वीडियो
demo/निर्देशिका में उपलब्ध हैं।
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
यह Docker सेट करता है, फ़ोल्डर बनाता है, pwned.exe को स्थानांतरित करता है,
.urlउत्पन्न करता है, और.zipपैकेज करता है।
Invoice.pdf.zip → उपयोगकर्ता खोलता है / अनज़िप करता है और .url पर डबल-क्लिक करता हैCVE-2025-33053 निम्नलिखित Windows संस्करणों को प्रभावित करता है:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
WebClient सेवा सक्षम वाले सिस्टम
वे सिस्टम जहाँ .url फ़ाइलें अवरुद्ध या स्वच्छ नहीं की गई हैं
🛠️ भेद्यता को जून 2025 के संचयी अपडेट में पैच किया गया था। आप माइक्रोसॉफ्ट पैच नोट्स में पैच लिंक पा सकते हैं।
.url फ़ाइल एक विश्वसनीय Windows उपयोगिता (iediagcmd.exe) लॉन्च करती है लेकिन इसकी कार्यशील निर्देशिका को हमलावर-नियंत्रित WebDAV शेयर पर सेट करती है।Process.Start() का उपयोग करके route.exe जैसे कमांड चलाती है। Windows पहले कार्यशील निर्देशिका में खोजता है, जिससे WebDAV से दुर्भावनापूर्ण बाइनरी को निष्पादित किया जा सकता है।.url को भ्रामक नाम वाले आर्काइव (जैसे ...pdf.zip) में ज़िप किया और उन्हें HTTPS पर विश्वसनीय डोमेन पर होस्ट किया। फिर पेलोड श्रृंखला ने एक डिकॉय PDF वितरित किया और एक कस्टम C2 लोडर ("Horus Agent") लोड किया जो मेमोरी-इन-शेलकोड इंजेक्शन, प्रोसेस क्लोकिंग और रिमोट कमांड में सक्षम है।✅ तत्काल प्राथमिकता: पैच स्थापित करें — CISA को संघीय एजेंसियों द्वारा 1 जुलाई 2025 तक समाधान करना आवश्यक है।
यथार्थवाद, रेड टीम ट्रेडक्राफ्ट, और नैतिक प्रकटीकरण पर ध्यान देते हुए @kra1t0 द्वारा तैयार किया गया।
अराजकता में सटीकता
| शमन रणनीति | विवरण |
|---|
| 🔄 Microsoft पैच लागू करें | जून 2025 के संचयी अपडेट Windows 10/11 और पुराने सर्वर संस्करणों में CVE-2025-33053 को संबोधित करते हैं। |
| 🔒 WebDAV क्लाइंट अक्षम करें | उन सिस्टमों के लिए जिन्हें WebDAV की आवश्यकता नहीं है (अर्थात अधिकांश आधुनिक सेटअप), “WebClient” सेवा को समूह नीति या रजिस्ट्री के माध्यम से अक्षम करें। |
| 📥 उपयोगकर्ताओं को संदिग्ध आर्काइव से बचने का प्रशिक्षण दें | ZIP/ISO ईमेल से .url फ़ाइलें न खोलें, भले ही वे दस्तावेज़ जैसी दिखें। |
| 🕵️♀️ WebDAV ट्रैफ़िक की निगरानी करें | \\<host>@443\DavWWWRoot\... जैसे आउटबाउंड UNC कनेक्शन पैटर्न देखें - ये शोषण के प्रयासों का संकेत हो सकते हैं। |
| 🛠 WAF/IDS नियम तैनात करें | WebDAV-संबंधित विधियों (जैसे, PROPFIND) या अविश्वसनीय डोमेन के UNC पथों को अवरुद्ध करें। |
| ⚙️ Edge/SmartScreen नीतियों को सख्त करें | ब्राउज़र सेटिंग्स या सुरक्षित ईमेल गेटवे के माध्यम से .url फ़ाइलों और आर्काइव की हैंडलिंग को प्रतिबंधित करें। |