Active Directory の資格情報が CVE-2022-33679 (事前認証なしの Kerberos AS-REP roast) に対して脆弱かどうかをテストする軽量チェッカーです。コードは Bdenneu/CVE-2022-33679 から派生しており、検出パスのみを保持しています—実際に悪用を試みることはありません。エクスプロイトではありません!。
uv、または標準の python3 -m venvrequirements.txt に記載の依存関係: impacket==0.10.0、arc4==0.3.0uv venv
source .venv/bin/activate
uv pip install -r requirements.txt
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
uv run python CVE-2022-33679_Checker.py DOMAIN/username [-dc-ip DC_IP] [-ts] [-debug]
| 引数 | 説明 |
|---|---|
DOMAIN/username | テストする資格情報。domain/user 形式で指定します。ドメイン部分は必須です。 |
-dc-ip | (任意) ドメインコントローラの IP。省略した場合、スクリプトは DOMAIN から FQDN を解決します。 |
-ts | ログの先頭にタイムスタンプを付加します。 |
-debug | Impacket のインストールパスを含む詳細ログを有効にします。 |
Usuario no encontrado en el dominio と報告します。1 で終了します。安全な応答の場合は 0 で終了します。明示的な DC IP に対してユーザーをチェックします:
uv run python CVE-2022-33679_Checker.py CONTOSO/alice -dc-ip 192.168.1.10
考えられる結果:
Sistema vulnerable a CVE-2022-33679: Se recibió AS-REP sin pre-autenticaciónSistema NO vulnerable: Requiere pre-autenticación KerberosDomain should be specified!: 対象が user 単体ではなく DOMAIN/user の形式であることを確認してください。Error de Kerberos: ...: 詳細な情報を得るには -debug を有効にし、DC の IP を確認して、アカウント名を確認してください。チェッカーは、テストを許可されたシステムでのみ実行してください。このスクリプトは CVE-2022-33679 の緩和策を防御的に検証することを目的としています。