Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — CVE-2025-33053 の概念実証: .url ファイル配信による WebDAV の悪用を実証し、現実的なリモートコード実行を示します。おとり PDF ペイロードと、潜在的なコマンド&コントロール機能のビデオのみのデモを含みます。 | Kitploit
ツール/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
脆弱性分析エクスプロイトウェブセキュリティペネトレーションテストコマンド&コントロール学習と教育レッドチーミングペイロード開発
GitHub
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

CVE-2025-33053 の概念実証: .url ファイル配信による WebDAV の悪用を実証し、現実的なリモートコード実行を示します。おとり PDF ペイロードと、潜在的なコマンド&コントロール機能のビデオのみのデモを含みます。

リポジトリを見る
3121年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-33053 - WebDAV リモートコード実行 (RCE) PoC & C2 シミュレーション

⚠️ 教育目的のみ このプロジェクトは、WebDAV と .url ファイル配信を悪用して現実的なリモートコード実行を実現する概念実証を示しています。おとりベースの実行可能ファイルと、コマンド&コントロール (C2) 機能の制御されたシミュレーションが含まれています。悪意のあるペイロードは共有されていません。


📜 概要

このリポジトリには、Windows が WebDAV 共有を指す .url ファイルを処理する際の脆弱性である CVE-2025-33053 の PoC が含まれています。PoC は、攻撃者が以下の方法を示しています:

  • ZIP (Invoice.pdf.zip) を介して .url ショートカットを配信
  • WebDAV コンテナでホストされているペイロードの実行をトリガー
  • バックグラウンドで悪意のあるロジックを実行しながら、無害に見える PDF を開く
  • オプションで C2 動作をシミュレート(例:フォルダの作成)

実際の C2 コードは 含まれていません。デモンストレーションビデオのみが提供されています。


🎬 デモビデオ

🔹 ビデオ 1 — おとり実行

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

.url ファイルが route.exe をトリガーし、偽の PDF を開いてポップアップを表示する様子を示しています:

"実行完了。アラートは発生しませんでした。安全を装い続けて構いません。"

🔹 ビデオ 2 — C2 シミュレーション

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

非常にシンプルなコマンド&コントロールメカニズム。HTTP 経由で取得したリモートコマンド(例:フォルダの作成や calc)を実行することで、ステルス性の高い C2 をシミュレートします。シェルもノイズもなく、静かな制御だけです。 リバースシェルは Microsoft Defender によって捕捉・停止されます。ここでご覧のように、私は被害者マシンからアクセス可能なファイルを編集し、そのファイルが http 経由でマシンに取得され、内容が抽出されて実行されます。そのタスクはカスタムの Route.exe によって処理されます。

✅ ビデオは demo/ ディレクトリにあります。


📂 ファイル構成

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV コンテナ設定
├── setup_webdav_payload.py                 # セットアップと ZIP 化を自動化
├── Important-Document.pdf.zip         # 偽装された .url を含む(スクリプト実行後)
├── webdav_data/			# (スクリプト実行後)
│   └── data/payload/route.exe         # ペイロード(PDF + ロジック)
├── cleanup.sh 				# Docker + ディレクトリ + webdav_data のクリーンアップ
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 PoC の実行

  1. リポジトリをクローンして移動
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. セットアップスクリプトを実行
root@kitploit:~
python3 setup_webdav_payload.py

これにより、Docker のセットアップ、フォルダの作成、pwned.exe の移動、.url の生成、.zip のパッケージ化が行われます。

  1. ZIP を配信し、ターゲット上で開く
  • Invoice.pdf.zip → ユーザーが開く / 解凍し、.url をダブルクリック
  • WebDAV から警告なしで実行が開始されます ( Microsoft Defender がこのファイルは管理者によるスキャンが必要であると警告することがあります。)

🧱 影響を受けるバージョン

CVE-2025-33053 は以下の Windows バージョンに影響します:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

WebClient サービスが有効なシステム

.url ファイルがブロックまたはサニタイズされていないシステム

🛠️ この脆弱性は 2025 年 6 月の累積更新プログラムで修正されました。パッチリンク は Microsoft パッチノートにあります。

🧠 仕組み

  1. ショートカットのトリック .url ファイルは信頼された Windows ユーティリティ (iediagcmd.exe) を起動しますが、その作業ディレクトリを攻撃者が制御する WebDAV 共有に設定します。
  2. DLL/実行可能ファイルのハイジャック そのユーティリティは Process.Start() を使用して route.exe などのコマンドを実行します。Windows は最初に作業ディレクトリを検索するため、WebDAV からの悪意のあるバイナリが実行されます。
  3. Stealth Falcon の配信 実際の攻撃では、APT アクターが .url を誤解を招く名前のアーカイブ(例:...pdf.zip)に圧縮し、HTTPS 経由で信頼されたドメインにホストしました。その後、ペイロードチェーンはおとり PDF を配信し、メモリ内シェルコードインジェクション、プロセスクローク、リモートコマンドが可能なカスタム C2 ローダー("Horus Agent")をロードしました。
  4. 活発な悪用 このエクスプロイトは 2025 年 3 月に中東の防衛組織に対して使用されました。影響は大きく (CVSS 8.8)、CISA の既知の悪用された脆弱性カタログに含まれています。

🛡️ 緩和策と防御

緩和戦略説明
🔄 Microsoft パッチを適用2025 年 6 月の累積更新プログラムは、Windows 10/11 および旧バージョンの Server 全体で CVE‑2025‑33053 に対応しています。
🔒 WebDAV クライアントを無効化WebDAV の必要がないシステム(ほとんどの最新セットアップ)では、グループポリシーまたはレジストリを介して "WebClient" サービスを無効にします。
📥 ユーザーに怪しいアーカイブを避けるよう教育ドキュメントのように見えても、ZIP/ISO メールから .url ファイルを開かないでください。
🕵️‍♀️ WebDAV トラフィックを監視\\<host>@443\DavWWWRoot\... のようなアウトバウンド UNC 接続パターンを探します。これらは悪用の試みを示している可能性があります。
🛠 WAF/IDS ルールを展開WebDAV 関連のメソッド(例:PROPFIND)や信頼できないドメインへの UNC パスをブロックします。
⚙️ Edge/SmartScreen ポリシーを強化ブラウザ設定またはセキュアなメールゲートウェイを介して、.url ファイルやアーカイブの処理を制限します。

✅ 最優先事項: パッチをインストール — CISA は連邦機関に対し 2025 年 7 月 1 日までの修復を要求しています


❌ 含まれていないもの

  • C2 コマンドサーバーコードは含まれていません
  • リバースシェルスクリプトやマルウェアは含まれていません
  • 実際のシステムの悪用は含まれていません

🔗 参考文献

  • Microsoft パッチノート – 2025 年 6 月
  • CISA KEV カタログ
  • Elastic 脅威レポート: Stealth Falcon の悪用
  • CERT-EU アラート
  • Microsoft Defender AV & SmartScreen アドバイザリ

現実味、レッドチームの技術、倫理的な開示に注意を払って作成されました @kra1t0

混沌の中の精度

ツールをダウンロード