Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
detect_CVE-2026-25177 — Scanner seguro para produção que detecta a exploração do CVE-2026-25177 (Colisão Unicode de SPN do AD) em Controladores de Domínio do Active Directory. Somente leitura. | Kitploit
Ferramentas/GitHubGitHub/danaug23/detect_cve-2026-25177
Scanners de VulnerabilidadesAuditoria de Configuração
GitHubdanaug23/detect_cve-2026-25177

detect_CVE-2026-25177

Scanner seguro para produção que detecta a exploração do CVE-2026-25177 (Colisão Unicode de SPN do AD) em Controladores de Domínio do Active Directory. Somente leitura.

Ver Repositório
3há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

detect-CVE-2026-25177

Scanner seguro para produção que detecta a exploração de CVE-2026-25177 — a vulnerabilidade de Colisão Unicode em SPN do Active Directory (CVSS 8.8).

Esta vulnerabilidade permite que qualquer usuário autenticado com permissões de escrita em SPN eleve privilégios para SYSTEM ao injetar caracteres Unicode em Service Principal Names, contornando a validação de SPN duplicado do AD e causando emissão incorreta de tickets Kerberos.

O Que Ele Detecta

  • Caracteres Unicode em SPNs — espaços de largura zero, homóglifos, marcadores BOM e outros caracteres invisíveis/confundíveis que indicam envenenamento de SPN
  • SPNs duplicados entre contas — múltiplas contas com o mesmo SPN (sem diferenciar maiúsculas/minúsculas), o que pode causar emissão incorreta de tickets Kerberos
  • Modificações recentes de SPN em contas de usuário — sinaliza SPNs alterados dentro de uma janela de tempo configurável para detectar exploração ativa

Seguro para Produção

  • Somente leitura — a conexão LDAP é aberta com read_only=True; nenhuma modificação é possível
  • Consulta LDAP única — pesquisa (servicePrincipalName=*), a mesma consulta leve usada por ferramentas integradas como setspn -Q
  • Rápido — conclui em menos de um minuto mesmo em ambientes com mais de 15.000 contas
  • Privilégio baixo — qualquer usuário de domínio autenticado pode executá-lo (as permissões padrão de leitura do AD são suficientes)
  • Início Rápido

    root@kitploit:~
    pip install -r requirements.txt
    
    # Em uma máquina ingressada no domínio — detecta automaticamente DC, domínio e nome de usuário
    # Solicita a senha de forma segura (nunca exibida no terminal ou no histórico de comandos)
    python detect_spn_abuse.py
    
    # Detecção automática com relatório CSV e detecção de alterações recentes
    python detect_spn_abuse.py --csv report.csv --days 7
    
    # Especifique apenas o nome de usuário (detecta o restante automaticamente)
    python detect_spn_abuse.py -u svc_scanner
    
    # Totalmente manual
    python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
    
    # Usar LDAPS (porta 636)
    python detect_spn_abuse.py --use-ssl
    

    Nota: Se você omitir -p, o script solicitará sua senha de forma segura — ela não aparecerá no seu terminal ou no histórico de comandos.

    Exemplo de Saída

    root@kitploit:~
    +==============================================================+
    |  CVE-2026-25177 - Detector de Colisão Unicode em SPN          |
    |  Verificação somente leitura - segura para produção           |
    +==============================================================+
    
    [+] Conectado via NTLM:389 (somente leitura)
    [*] Verificando todas as contas com SPNs...
    [+] Verificadas 247 contas, 1.042 SPNs
    
    ======================================================================
      RESULTADOS DA VERIFICAÇÃO: 1 ocorrência(s)
      CRÍTICO: 1  |  ALTO: 0  |  INFO: 0
    ======================================================================
    
      [CRÍTICO] Ocorrência 1: SPN contém 1 caractere Unicode suspeito(s)
      ────────────────────────────────────────────────────────────
      Conta:    jsmith
      DN:       CN=jsmith,CN=Users,DC=corp,DC=local
      SPN:      HTTP​/webserver.corp.local
      SPN Hex:  48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
      Modificado: 2026-03-13 14:22:17+00:00
        Posição 4: U+200B - Espaço de Largura Zero [invisível]
    
    ======================================================================
    
      AÇÕES RECOMENDADAS:
      1. Investigue imediatamente contas com ocorrências CRÍTICAS
      2. Remova quaisquer SPNs que contenham caracteres Unicode
      3. Verifique o Log de Eventos para eventos de modificação de SPN (ID do Evento 4742)
      4. Revise as permissões de delegação (quem pode escrever SPNs)
      5. Aplique o patch da Microsoft para CVE-2026-25177
    

    Executar como Tarefa Agendada

    Para verificar diariamente até que seus DCs sejam corrigidos, configure uma tarefa agendada (Windows) ou um job cron (Linux):

    Windows (Agendador de Tarefas):

    root@kitploit:~
    schtasks /create /tn "CVE-2026-25177 Scanner" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
    

    Linux (cron):

    root@kitploit:~
    0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
    

    Contexto

    CVE-2026-25177 foi divulgada em 10 de março de 2026 (CVSS 8.8). Afeta todas as versões do Windows Server de 2012 a 2025. O ataque requer apenas credenciais padrão de usuário de domínio com permissões delegadas de escrita em SPN — uma configuração comum em ambientes corporativos.

    A Microsoft lançou patches. Aplique-os imediatamente.

    Licença

    Licença MIT — livre para usar, modificar e distribuir. Consulte LICENSE.

    Baixar ferramenta