Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-33073 — CVE-2025-33073 研究レポート | Kitploit
ツール/GitHubGitHub/sentinel-aidefense/cve-2025-33073
特権昇格脆弱性分析エクスプロイトネットワークセキュリティ脅威インテリジェンス論文と研究学習と教育インシデントレスポンス
GitHubsentinel-aidefense/cve-2025-33073

CVE-2025-33073

CVE-2025-33073 研究レポート

リポジトリを見る
51ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-33073 — Windows SMB クライアント NTLM リフレクション権限昇格 (EoP)

CVE Impact CWE CISA KEV Status

Sentinel AI Defense による調査レポート。防御的分析のみを目的としており、実働するエクスプロイト や PoC は公開されていません。

Windows SMB クライアントの不適切なアクセス制御の欠陥であり、緩和されたと考えられていた NTLM リフレクション技術を 復活させます。攻撃者がホストを強制して高権限の認証コンテキストを自身にリフレクションさせ、NT AUTHORITY\SYSTEM へ権限昇格できるようにします。

📄 完全なレポート: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html


概要

CVE-2025-33073 は、Windows SMB クライアントにおける不適切なアクセス制御の脆弱性 (CWE-284) です。この脆弱性により、 認証済みの攻撃者が、クライアントが強制された認証とターゲット名の検証を処理する際の欠陥 (特にマーシャリングされた DNS レコードと NTLM リフレクション) を悪用して、ネットワーク経由で NT AUTHORITY\SYSTEM へ権限を昇格できます。

この問題は、以前は緩和されたと考えられていた特定の NTLM リフレクション技術を実質的に復活させます。これは Microsoft の 2025 年 6 月 のセキュリティ更新プログラムで修正され、その後、実際に悪用されていることが確認されたため CISA KEV カタログに追加されました。

影響を受けるバージョン

以下の複数の Windows クライアントおよびサーバーエディションに影響します:

  • Windows 10
  • Windows 11 (24H2 まで)
  • Windows Server 2016–2025 (各種ビルド)

この脆弱性を悪用するには、対象がドメインに参加しているか、クライアント側で SMB 署名が強制されていない環境である必要があります。修正プログラムは 2025 年 6 月の Patch Tuesday で提供されています。

技術的な詳細 (根本原因)

根本原因は、SMB クライアント (mrxsmb.sys) が強制された SMB 接続中に認証コンテキストの初期化とターゲット名の検証を処理する方法にあります。

攻撃者が被害者のマシン (例: UNC パス、LLMNR/NBNS ポイズニング、または PetitPotam などのツール経由) を強制して悪意のある SMB サーバーに接続させると、クライアントは NTLM/Kerberos 認証を実行します。DNS レコード内のマーシャリングされたターゲット情報の検証が不適切なため、クライアントはリモート接続をローカル接続として扱うように騙される可能性があります。これにより、認証コンテキスト (SYSTEM として実行されている lsass.exe などの高権限トークンを含む) がローカルシステムにリフレクションされます。

この欠陥は、SMB 署名が強制されていない場合に、以前の NTLM リフレクション緩和策をバイパスします。研究者らは、多くの実用的なシナリオで SYSTEM としての認証済みリモートコード実行を可能にすると説明しています。

攻撃チェーン

  1. 攻撃者は、被害者のホスト (多くの場合 lsass.exe または別の高権限プロセス) を強制して、攻撃者が管理する インフラストラクチャへの SMB 接続を開始させます (例: 悪意のあるリンク、WebDAV、または名前解決ポイズニング経由)。
  2. 悪意のある SMB サーバーが認証フローとターゲット名を操作します。
  3. Windows SMB クライアントは、ローカルでの偽装を可能にする方法で認証 (NTLM または Kerberos チケット) をリフレクションします。
  4. 攻撃者はターゲット上で SYSTEM レベルの特権を獲得し、資格情報のダンプ、横展開、またはさらなる侵害が可能になります。

悪用は、多くの場合、強制とリレーのための既存のツールと組み合わされます。公開 PoC はパッチ後に出現し、2025 年後半には実際の悪用が確認されました。

検出ガイダンス

  • 外部または不審なホストへの異常な SMB クライアント接続 (特に強制された接続) を監視します。
  • 異常な NTLM 認証試行、リフレクションパターン、または DNS/SMB トラフィックでのマーシャリングされたターゲット情報の使用を探します。
  • 予期しない送信 SMB 接続を開始するプロセス (例: lsass) を検出します。
  • SMB アクティビティ後に続く権限昇格の兆候に対するエンドポイント検出。
  • 署名のない SMBv1/v2/v3 トラフィックと組み合わされた既知の強制技術 (PetitPotam 類似) のネットワークシグネチャ。

SMB 署名を強制すると、悪用のハードルが大幅に上がります。

侵害の指標 (IoC)

  • SMB 接続をトリガーする悪意のある UNC パスまたはリンク。
  • リフレクション攻撃で使用される特定のマーシャリングされたターゲット情報を含む DNS レコード。
  • 強制ツール (例: PetitPotam の亜種) に関連するコマンドラインまたはスクリプト。
  • 侵害後の指標: SAM ハイブのダンプ、SMB アクティビティ直後の SYSTEM レベルプロセスの作成。

最新のハッシュとネットワーク指標については、Microsoft のアドバイザリと CISA KEV を参照してください。

緩和策

  • 2025 年 6 月 の Windows セキュリティ更新プログラムを直ちに適用します。
  • 環境全体のクライアント側とサーバー側の両方で SMB 署名を強制 します (グループポリシー: 「Microsoft ネットワーク クライアント/サーバー: 通信にデジタル署名 (常時)」)。
  • 不要な名前解決プロトコル (LLMNR、NBT-NS) を無効化または制限し、WPAD 保護などの緩和策を実装します。
  • 高権限プロセスが強制された認証にさらされるのを制限します。
  • ネットワークセグメンテーションを使用し、SMB トラフィックの異常を監視します。
  • 該当する場合は、アプリケーション制御と Credential Guard 機能を検討します。

この脆弱性は、厳格な SMB 署名ポリシーがない環境における継続的なリスクを浮き彫りにしています。

参考情報

  • CVE-2025-33073 に関する Microsoft MSRC アドバイザリ
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-33073
  • CISA 既知の悪用された脆弱性カタログ (KEV)

免責事項

このリポジトリは 防御および教育目的のみ で公開されています。分析、検出ロジック、および緩和ガイダンスが 含まれています。機能するエクスプロイトコードは提供されません。この情報は、テストと防御を許可されたシステムでのみ 使用してください。


Sentinel AI Defense が保守 · 調整された開示の下で調査結果を責任を持って共有しています。

ツールをダウンロード