Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
detect_CVE-2026-25177 — Scanner sicuro per la produzione che rileva lo sfruttamento di CVE-2026-25177 (collisione Unicode SPN AD) sui controller di dominio Active Directory. Sola lettura. | Kitploit
Strumenti/GitHubGitHub/danaug23/detect_cve-2026-25177
Scanner di VulnerabilitàAudit di Configurazione
GitHubdanaug23/detect_cve-2026-25177

detect_CVE-2026-25177

Scanner sicuro per la produzione che rileva lo sfruttamento di CVE-2026-25177 (collisione Unicode SPN AD) sui controller di dominio Active Directory. Sola lettura.

Vedi Repository
35 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

detect-CVE-2026-25177

Scanner sicuro per ambienti di produzione che rileva lo sfruttamento di CVE-2026-25177 — la vulnerabilità di collisione Unicode negli SPN di Active Directory (CVSS 8.8).

Questa vulnerabilità consente a qualsiasi utente autenticato con permessi di scrittura SPN di elevare i propri privilegi a SYSTEM iniettando caratteri Unicode nei Service Principal Name, aggirando la validazione di duplicazione SPN di AD e causando un'errata emissione dei ticket Kerberos.

Cosa Rileva

  • Caratteri Unicode negli SPN — spazi a larghezza zero, omoglifi, marcatori BOM e altri caratteri invisibili/confondibili che indicano avvelenamento SPN
  • SPN duplicati tra account — più account che detengono lo stesso SPN (senza distinzione tra maiuscole e minuscole), che possono causare un'errata emissione dei ticket Kerberos
  • Modifiche SPN recenti sugli account utente — segnala gli SPN modificati entro una finestra temporale configurabile per individuare uno sfruttamento attivo

Sicuro per la Produzione

  • Sola lettura — la connessione LDAP viene aperta con read_only=True; non sono possibili modifiche
  • Singola query LDAP — esegue la ricerca (servicePrincipalName=*), la stessa query leggera utilizzata da strumenti integrati come
setspn -Q
  • Veloce — completa in meno di un minuto anche in ambienti con oltre 15.000 account
  • Privilegi minimi — qualsiasi utente di dominio autenticato può eseguirlo (i permessi di lettura AD predefiniti sono sufficienti)
  • Avvio Rapido

    root@kitploit:~
    pip install -r requirements.txt
    
    # Su una macchina unita al dominio — rileva automaticamente DC, dominio e nome utente
    # Richiede la password in modo sicuro (mai mostrata nel terminale o nella cronologia dei comandi)
    python detect_spn_abuse.py
    
    # Rilevamento automatico con report CSV e rilevamento modifiche recenti
    python detect_spn_abuse.py --csv report.csv --days 7
    
    # Specifica solo il nome utente (rileva automaticamente il resto)
    python detect_spn_abuse.py -u svc_scanner
    
    # Completamente manuale
    python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
    
    # Usa LDAPS (porta 636)
    python detect_spn_abuse.py --use-ssl
    

    Nota: Se ometti -p, lo script richiede la tua password in modo sicuro — non apparirà nel terminale o nella cronologia dei comandi.

    Esempio di Output

    root@kitploit:~
    +==============================================================+
    |  CVE-2026-25177 - Rilevatore Collisione Unicode SPN           |
    |  Scansione in sola lettura - sicura per la produzione         |
    +==============================================================+
    
    [+] Connesso via NTLM:389 (sola lettura)
    [*] Scansione di tutti gli account con SPN...
    [+] Scansionati 247 account, 1.042 SPN
    
    ======================================================================
      RISULTATI SCANSIONE: 1 rilevamento(i)
      CRITICO: 1  |  ALTO: 0  |  INFO: 0
    ======================================================================
    
      [CRITICO] Rilevamento 1: lo SPN contiene 1 carattere(i) Unicode sospetto(i)
      ────────────────────────────────────────────────────────────
      Account:  jsmith
      DN:       CN=jsmith,CN=Users,DC=corp,DC=local
      SPN:      HTTP​/webserver.corp.local
      SPN Hex:  48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
      Modificato: 2026-03-13 14:22:17+00:00
        Posizione 4: U+200B - Spazio a Larghezza Zero [invisibile]
    
    ======================================================================
    
      AZIONI CONSIGLIATE:
      1. Investigare immediatamente gli account con rilevamenti CRITICI
      2. Rimuovere qualsiasi SPN contenente caratteri Unicode
      3. Controllare il registro eventi per eventi di modifica SPN (Event ID 4742)
      4. Rivedere i permessi di delega (chi può scrivere SPN)
      5. Applicare la patch Microsoft per CVE-2026-25177
    

    Esecuzione come Attività Pianificata

    Per eseguire la scansione quotidianamente finché i tuoi DC non saranno patchati, configura un'attività pianificata (Windows) o un job cron (Linux):

    Windows (Utilità di pianificazione):

    root@kitploit:~
    schtasks /create /tn "Scanner CVE-2026-25177" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
    

    Linux (cron):

    root@kitploit:~
    0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
    

    Contesto

    CVE-2026-25177 è stata divulgata il 10 marzo 2026 (CVSS 8.8). Colpisce tutte le versioni di Windows Server dal 2012 al 2025. L'attacco richiede solo credenziali standard di utente di dominio con permessi delegati di scrittura SPN — una configurazione comune negli ambienti aziendali.

    Microsoft ha rilasciato le patch. Applicatele immediatamente.

    Licenza

    Licenza MIT — libero da usare, modificare e distribuire. Vedi LICENSE.

    Scarica lo strumento