Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — CVE-2025-33053 के लिए प्रूफ-ऑफ-कॉन्सेप्ट वेबडीएवी का उपयोग करके .url फ़ाइल वितरण के माध्यम से यथार्थवादी रिमोट कोड निष्पादन का प्रदर्शन। इसमें एक डिकॉय पीडीएफ पेलोड और संभावित कमांड-एंड-कंट्रोल क्षमताओं का केवल-वीडियो प्रदर्शन शामिल है। | Kitploit
उपकरण/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
भेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षारेड टीमिंगपेलोड डेवलपमेंट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

CVE-2025-33053 के लिए प्रूफ-ऑफ-कॉन्सेप्ट वेबडीएवी का उपयोग करके .url फ़ाइल वितरण के माध्यम से यथार्थवादी रिमोट कोड निष्पादन का प्रदर्शन। इसमें एक डिकॉय पीडीएफ पेलोड और संभावित कमांड-एंड-कंट्रोल क्षमताओं का केवल-वीडियो प्रदर्शन शामिल है।

रिपॉजिटरी देखें
311 साल पहलेअभी तक समीक्षित नहीं

CVE-2025-33053 - WebDAV रिमोट कोड एक्ज़ीक्यूशन (RCE) PoC और C2 सिमुलेशन

⚠️ केवल शैक्षिक उद्देश्यों के लिए यह प्रोजेक्ट वास्तविक रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने के लिए WebDAV और .url फ़ाइल वितरण का शोषण करते हुए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) प्रदर्शित करता है। इसमें एक डिकॉय-आधारित एक्ज़ीक्यूटेबल और कमांड-एंड-कंट्रोल (C2) क्षमताओं का नियंत्रित सिमुलेशन शामिल है। कोई दुर्भावनापूर्ण पेलोड साझा नहीं किया गया है।


📜 सारांश

यह रिपॉजिटरी CVE-2025-33053 के लिए एक PoC रखता है, जो Windows द्वारा WebDAV शेयर की ओर इशारा करने वाली .url फ़ाइलों को संभालने में एक भेद्यता है। PoC दर्शाता है कि एक हमलावर कैसे कर सकता है:

  • ZIP (Invoice.pdf.zip) के माध्यम से .url शॉर्टकट वितरित करना
  • WebDAV कंटेनर पर होस्ट किए गए पेलोड के निष्पादन को ट्रिगर करना
  • पृष्ठभूमि में दुर्भावनापूर्ण तर्क निष्पादित करते हुए एक हानिरहित दिखने वाला PDF खोलना
  • वैकल्पिक रूप से C2 व्यवहार का अनुकरण करना (जैसे, फ़ोल्डर बनाना)

वास्तविक C2 कोड शामिल नहीं है केवल एक प्रदर्शन वीडियो प्रदान किया गया है।


🎬 डेमो वीडियो

🔹 वीडियो 1 — डिकॉय निष्पादन

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

दिखाता है कि .url फ़ाइल route.exe को ट्रिगर करती है, जो एक नकली PDF खोलता है और एक पॉपअप प्रदर्शित करता है:

"निष्पादन पूर्ण। कोई अलर्ट ट्रिगर नहीं हुआ। आप सुरक्षित होने का दिखावा जारी रख सकते हैं।"

🔹 वीडियो 2 — C2 सिमुलेशन

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

बहुत सरल कमांड और नियंत्रण तंत्र। HTTP के माध्यम से लाई गई रिमोट कमांड (जैसे, एक फ़ोल्डर और कैल्क बनाना) को निष्पादित करके एक गुप्त C2 का अनुकरण करता है। कोई शेल नहीं, कोई शोर नहीं - बस मौन नियंत्रण। रिवर्स शेल Microsoft Defender द्वारा कैप्चर और रोक दिए जाते हैं। यहाँ जैसा कि आप देख सकते हैं, मैं बस एक फ़ाइल को संपादित करता हूँ जो पीड़ित मशीन के लिए सुलभ है और इसे http के माध्यम से मशीन द्वारा लाया जाएगा; सामग्री को हटाकर फिर निष्पादित किया जाएगा। वह कार्य उस कस्टम Route.exe द्वारा संभाला जाता है।

✅ वीडियो demo/ निर्देशिका में उपलब्ध हैं।


📂 फ़ाइल संरचना

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 PoC चलाना

  1. रिपॉजिटरी को क्लोन करें और उसमें जाएँ
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. सेटअप स्क्रिप्ट चलाएँ
root@kitploit:~
python3 setup_webdav_payload.py

यह Docker सेट करता है, फ़ोल्डर बनाता है, pwned.exe को स्थानांतरित करता है, .url उत्पन्न करता है, और .zip पैकेज करता है।

  1. ZIP वितरित करें और लक्ष्य पर खोलें
  • Invoice.pdf.zip → उपयोगकर्ता खोलता है / अनज़िप करता है और .url पर डबल-क्लिक करता है
  • बिना किसी चेतावनी के WebDAV से निष्पादन शुरू होता है ( कभी-कभी Microsoft Defender आपको सचेत करता है कि इस फ़ाइल को व्यवस्थापक द्वारा स्कैन किया जाना चाहिए। )

🧱 प्रभावित संस्करण

CVE-2025-33053 निम्नलिखित Windows संस्करणों को प्रभावित करता है:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

WebClient सेवा सक्षम वाले सिस्टम

वे सिस्टम जहाँ .url फ़ाइलें अवरुद्ध या स्वच्छ नहीं की गई हैं

🛠️ भेद्यता को जून 2025 के संचयी अपडेट में पैच किया गया था। आप माइक्रोसॉफ्ट पैच नोट्स में पैच लिंक पा सकते हैं।

🧠 यह कैसे काम करता है

  1. शॉर्टकट ट्रिक .url फ़ाइल एक विश्वसनीय Windows उपयोगिता (iediagcmd.exe) लॉन्च करती है लेकिन इसकी कार्यशील निर्देशिका को हमलावर-नियंत्रित WebDAV शेयर पर सेट करती है।
  2. DLL/एक्ज़ीक्यूटेबल हाइजैक वह उपयोगिता Process.Start() का उपयोग करके route.exe जैसे कमांड चलाती है। Windows पहले कार्यशील निर्देशिका में खोजता है, जिससे WebDAV से दुर्भावनापूर्ण बाइनरी को निष्पादित किया जा सकता है।
  3. Stealth Falcon की डिलीवरी वास्तविक हमलों में, APT अभिनेताओं ने .url को भ्रामक नाम वाले आर्काइव (जैसे ...pdf.zip) में ज़िप किया और उन्हें HTTPS पर विश्वसनीय डोमेन पर होस्ट किया। फिर पेलोड श्रृंखला ने एक डिकॉय PDF वितरित किया और एक कस्टम C2 लोडर ("Horus Agent") लोड किया जो मेमोरी-इन-शेलकोड इंजेक्शन, प्रोसेस क्लोकिंग और रिमोट कमांड में सक्षम है।
  4. सक्रिय शोषण इस शोषण का उपयोग मार्च 2025 में मध्य पूर्व में रक्षा संगठनों के खिलाफ किया गया था। यह उच्च-प्रभाव (CVSS 8.8) है और CISA की ज्ञात शोषित भेद्यता सूची में शामिल है।

🛡️ शमन और बचाव

✅ तत्काल प्राथमिकता: पैच स्थापित करें — CISA को संघीय एजेंसियों द्वारा 1 जुलाई 2025 तक समाधान करना आवश्यक है।


❌ क्या शामिल नहीं है

  • कोई C2 कमांड सर्वर कोड नहीं
  • कोई रिवर्स शेल स्क्रिप्ट या मैलवेयर नहीं
  • वास्तविक सिस्टम का कोई शोषण नहीं

🔗 संदर्भ

  • Microsoft पैच नोट्स – जून 2025
  • CISA KEV सूची
  • Elastic खतरा रिपोर्ट: Stealth Falcon शोषण
  • CERT-EU चेतावनी
  • Microsoft Defender AV और SmartScreen सलाह

यथार्थवाद, रेड टीम ट्रेडक्राफ्ट, और नैतिक प्रकटीकरण पर ध्यान देते हुए @kra1t0 द्वारा तैयार किया गया।

अराजकता में सटीकता

टूल डाउनलोड करें
शमन रणनीतिविवरण
🔄 Microsoft पैच लागू करेंजून 2025 के संचयी अपडेट Windows 10/11 और पुराने सर्वर संस्करणों में CVE-2025-33053 को संबोधित करते हैं।
🔒 WebDAV क्लाइंट अक्षम करेंउन सिस्टमों के लिए जिन्हें WebDAV की आवश्यकता नहीं है (अर्थात अधिकांश आधुनिक सेटअप), “WebClient” सेवा को समूह नीति या रजिस्ट्री के माध्यम से अक्षम करें।
📥 उपयोगकर्ताओं को संदिग्ध आर्काइव से बचने का प्रशिक्षण देंZIP/ISO ईमेल से .url फ़ाइलें न खोलें, भले ही वे दस्तावेज़ जैसी दिखें।
🕵️‍♀️ WebDAV ट्रैफ़िक की निगरानी करें\\<host>@443\DavWWWRoot\... जैसे आउटबाउंड UNC कनेक्शन पैटर्न देखें - ये शोषण के प्रयासों का संकेत हो सकते हैं।
🛠 WAF/IDS नियम तैनात करेंWebDAV-संबंधित विधियों (जैसे, PROPFIND) या अविश्वसनीय डोमेन के UNC पथों को अवरुद्ध करें।
⚙️ Edge/SmartScreen नीतियों को सख्त करेंब्राउज़र सेटिंग्स या सुरक्षित ईमेल गेटवे के माध्यम से .url फ़ाइलों और आर्काइव की हैंडलिंग को प्रतिबंधित करें।