
Scanner sicuro per la produzione che rileva lo sfruttamento di CVE-2026-25177 (collisione Unicode SPN AD) sui controller di dominio Active Directory. Sola lettura.
Scanner sicuro per ambienti di produzione che rileva lo sfruttamento di CVE-2026-25177 — la vulnerabilità di collisione Unicode negli SPN di Active Directory (CVSS 8.8).
Questa vulnerabilità consente a qualsiasi utente autenticato con permessi di scrittura SPN di elevare i propri privilegi a SYSTEM iniettando caratteri Unicode nei Service Principal Name, aggirando la validazione di duplicazione SPN di AD e causando un'errata emissione dei ticket Kerberos.
read_only=True; non sono possibili modifiche(servicePrincipalName=*), la stessa query leggera utilizzata da strumenti integrati come setspn -Qpip install -r requirements.txt
# Su una macchina unita al dominio — rileva automaticamente DC, dominio e nome utente
# Richiede la password in modo sicuro (mai mostrata nel terminale o nella cronologia dei comandi)
python detect_spn_abuse.py
# Rilevamento automatico con report CSV e rilevamento modifiche recenti
python detect_spn_abuse.py --csv report.csv --days 7
# Specifica solo il nome utente (rileva automaticamente il resto)
python detect_spn_abuse.py -u svc_scanner
# Completamente manuale
python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
# Usa LDAPS (porta 636)
python detect_spn_abuse.py --use-ssl
Nota: Se ometti -p, lo script richiede la tua password in modo sicuro — non apparirà nel terminale o nella cronologia dei comandi.
+==============================================================+
| CVE-2026-25177 - Rilevatore Collisione Unicode SPN |
| Scansione in sola lettura - sicura per la produzione |
+==============================================================+
[+] Connesso via NTLM:389 (sola lettura)
[*] Scansione di tutti gli account con SPN...
[+] Scansionati 247 account, 1.042 SPN
======================================================================
RISULTATI SCANSIONE: 1 rilevamento(i)
CRITICO: 1 | ALTO: 0 | INFO: 0
======================================================================
[CRITICO] Rilevamento 1: lo SPN contiene 1 carattere(i) Unicode sospetto(i)
────────────────────────────────────────────────────────────
Account: jsmith
DN: CN=jsmith,CN=Users,DC=corp,DC=local
SPN: HTTP/webserver.corp.local
SPN Hex: 48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
Modificato: 2026-03-13 14:22:17+00:00
Posizione 4: U+200B - Spazio a Larghezza Zero [invisibile]
======================================================================
AZIONI CONSIGLIATE:
1. Investigare immediatamente gli account con rilevamenti CRITICI
2. Rimuovere qualsiasi SPN contenente caratteri Unicode
3. Controllare il registro eventi per eventi di modifica SPN (Event ID 4742)
4. Rivedere i permessi di delega (chi può scrivere SPN)
5. Applicare la patch Microsoft per CVE-2026-25177
Per eseguire la scansione quotidianamente finché i tuoi DC non saranno patchati, configura un'attività pianificata (Windows) o un job cron (Linux):
Windows (Utilità di pianificazione):
schtasks /create /tn "Scanner CVE-2026-25177" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
Linux (cron):
0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
CVE-2026-25177 è stata divulgata il 10 marzo 2026 (CVSS 8.8). Colpisce tutte le versioni di Windows Server dal 2012 al 2025. L'attacco richiede solo credenziali standard di utente di dominio con permessi delegati di scrittura SPN — una configurazione comune negli ambienti aziendali.
Microsoft ha rilasciato le patch. Applicatele immediatamente.
Licenza MIT — libero da usare, modificare e distribuire. Vedi LICENSE.