CVE-2025-33053 の概念実証: .url ファイル配信による WebDAV の悪用を実証し、現実的なリモートコード実行を示します。おとり PDF ペイロードと、潜在的なコマンド&コントロール機能のビデオのみのデモを含みます。
⚠️ 教育目的のみ このプロジェクトは、WebDAV と
.urlファイル配信を悪用して現実的なリモートコード実行を実現する概念実証を示しています。おとりベースの実行可能ファイルと、コマンド&コントロール (C2) 機能の制御されたシミュレーションが含まれています。悪意のあるペイロードは共有されていません。
このリポジトリには、Windows が WebDAV 共有を指す .url ファイルを処理する際の脆弱性である CVE-2025-33053 の PoC が含まれています。PoC は、攻撃者が以下の方法を示しています:
Invoice.pdf.zip) を介して .url ショートカットを配信実際の C2 コードは 含まれていません。デモンストレーションビデオのみが提供されています。
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
.url ファイルが route.exe をトリガーし、偽の PDF を開いてポップアップを表示する様子を示しています:
"実行完了。アラートは発生しませんでした。安全を装い続けて構いません。"
非常にシンプルなコマンド&コントロールメカニズム。HTTP 経由で取得したリモートコマンド(例:フォルダの作成や calc)を実行することで、ステルス性の高い C2 をシミュレートします。シェルもノイズもなく、静かな制御だけです。 リバースシェルは Microsoft Defender によって捕捉・停止されます。ここでご覧のように、私は被害者マシンからアクセス可能なファイルを編集し、そのファイルが http 経由でマシンに取得され、内容が抽出されて実行されます。そのタスクはカスタムの Route.exe によって処理されます。
✅ ビデオは
demo/ディレクトリにあります。
CVE-2025-33053/
├── docker-compose.yml # WebDAV コンテナ設定
├── setup_webdav_payload.py # セットアップと ZIP 化を自動化
├── Important-Document.pdf.zip # 偽装された .url を含む(スクリプト実行後)
├── webdav_data/ # (スクリプト実行後)
│ └── data/payload/route.exe # ペイロード(PDF + ロジック)
├── cleanup.sh # Docker + ディレクトリ + webdav_data のクリーンアップ
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
これにより、Docker のセットアップ、フォルダの作成、pwned.exe の移動、
.urlの生成、.zipのパッケージ化が行われます。
Invoice.pdf.zip → ユーザーが開く / 解凍し、.url をダブルクリックCVE-2025-33053 は以下の Windows バージョンに影響します:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
WebClient サービスが有効なシステム
.url ファイルがブロックまたはサニタイズされていないシステム
🛠️ この脆弱性は 2025 年 6 月の累積更新プログラムで修正されました。パッチリンク は Microsoft パッチノートにあります。
.url ファイルは信頼された Windows ユーティリティ (iediagcmd.exe) を起動しますが、その作業ディレクトリを攻撃者が制御する WebDAV 共有に設定します。Process.Start() を使用して route.exe などのコマンドを実行します。Windows は最初に作業ディレクトリを検索するため、WebDAV からの悪意のあるバイナリが実行されます。.url を誤解を招く名前のアーカイブ(例:...pdf.zip)に圧縮し、HTTPS 経由で信頼されたドメインにホストしました。その後、ペイロードチェーンはおとり PDF を配信し、メモリ内シェルコードインジェクション、プロセスクローク、リモートコマンドが可能なカスタム C2 ローダー("Horus Agent")をロードしました。| 緩和戦略 | 説明 |
|---|---|
| 🔄 Microsoft パッチを適用 | 2025 年 6 月の累積更新プログラムは、Windows 10/11 および旧バージョンの Server 全体で CVE‑2025‑33053 に対応しています。 |
| 🔒 WebDAV クライアントを無効化 | WebDAV の必要がないシステム(ほとんどの最新セットアップ)では、グループポリシーまたはレジストリを介して "WebClient" サービスを無効にします。 |
| 📥 ユーザーに怪しいアーカイブを避けるよう教育 | ドキュメントのように見えても、ZIP/ISO メールから .url ファイルを開かないでください。 |
| 🕵️♀️ WebDAV トラフィックを監視 | \\<host>@443\DavWWWRoot\... のようなアウトバウンド UNC 接続パターンを探します。これらは悪用の試みを示している可能性があります。 |
| 🛠 WAF/IDS ルールを展開 | WebDAV 関連のメソッド(例:PROPFIND)や信頼できないドメインへの UNC パスをブロックします。 |
| ⚙️ Edge/SmartScreen ポリシーを強化 | ブラウザ設定またはセキュアなメールゲートウェイを介して、.url ファイルやアーカイブの処理を制限します。 |
✅ 最優先事項: パッチをインストール — CISA は連邦機関に対し 2025 年 7 月 1 日までの修復を要求しています
現実味、レッドチームの技術、倫理的な開示に注意を払って作成されました @kra1t0
混沌の中の精度