
Controllo Python leggero che verifica le credenziali di Active Directory per l'esposizione a CVE-2022-33679 (AS-REP roast di Kerberos senza pre-autenticazione). Rileva la vulnerabilità senza sfruttamento.
Checker leggero che verifica se un insieme di credenziali Active Directory è esposto a CVE-2022-33679 (Kerberos AS-REP roast senza pre-autenticazione). Il codice è derivato da Bdenneu/CVE-2022-33679 e mantiene solo il percorso di rilevamento—non tenta mai lo sfruttamento. Non è un exploit!.
uv per la gestione dell'ambiente, o standard python3 -m venvrequirements.txt: impacket==0.10.0, arc4==0.3.0uv venv
source .venv/bin/activate
uv pip install -r requirements.txt
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
uv run python CVE-2022-33679_Checker.py DOMAIN/username [-dc-ip DC_IP] [-ts] [-debug]
| Argomento | Descrizione |
|---|---|
DOMAIN/username | Credenziale da testare, in formato domain/user. La parte del dominio è obbligatoria. |
-dc-ip | (Opzionale) IP del Domain Controller. Se omesso, lo script risolve il FQDN dal DOMAIN. |
-ts | Prefissa i log con timestamp. |
-debug | Abilita logging verbose, incluso il percorso di installazione di Impacket. |
Usuario no encontrado en el dominio.1; una risposta sicura termina con 0.Verifica un utente contro un IP DC esplicito:
uv run python CVE-2022-33679_Checker.py CONTOSO/alice -dc-ip 192.168.1.10
Possibili esiti:
Sistema vulnerable a CVE-2022-33679: Se recibió AS-REP sin pre-autenticaciónSistema NO vulnerable: Requiere pre-autenticación KerberosDomain should be specified!: assicurati che il target sia DOMAIN/user, non solo user.Error de Kerberos: ...: abilita -debug per più contesto, verifica l'IP del DC e conferma il nome dell'account.Utilizza il checker solo su sistemi che sei autorizzato a testare. Lo script è pensato per la validazione difensiva delle mitigazioni di CVE-2022-33679.