Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — Prova de Conceito para CVE-2025-33053 Explorando WebDAV com entrega de arquivo .url para demonstrar execução remota de código realista. Inclui um payload PDF isca e uma demonstração apenas em vídeo das capacidades potenciais de comando e controle. | Kitploit
Ferramentas/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
Análise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoComando e ControleAprendizado e EducaçãoRed TeamingDesenvolvimento de Payloads
GitHub
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

Prova de Conceito para CVE-2025-33053 Explorando WebDAV com entrega de arquivo .url para demonstrar execução remota de código realista. Inclui um payload PDF isca e uma demonstração apenas em vídeo das capacidades potenciais de comando e controle.

Ver Repositório
312há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-33053 - Prova de Conceito (PoC) de Execução Remota de Código (RCE) via WebDAV e Simulação de C2

⚠️ Apenas para Fins Educacionais Este projeto demonstra uma prova de conceito explorando WebDAV e entrega de arquivos .url para alcançar execução remota de código realista. Inclui um executável isca e uma simulação controlada de capacidades de comando e controle (C2). Nenhum payload malicioso é compartilhado.


📜 Resumo

Este repositório contém uma PoC para CVE-2025-33053, uma vulnerabilidade na forma como o Windows lida com arquivos .url apontando para um compartilhamento WebDAV. A PoC demonstra como um atacante poderia:

  • Entregar um atalho .url via ZIP (Invoice.pdf.zip)
  • Disparar a execução de um payload hospedado em um contêiner WebDAV
  • Abrir um PDF de aparência benigna enquanto executa lógica maliciosa em segundo plano
  • Opcionalmente simular comportamento de C2 (por exemplo, criar pastas)

O código real de C2 não está incluído – apenas um vídeo de demonstração é fornecido.


🎬 Vídeos de Demonstração

🔹 Vídeo 1 — Execução Isca

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Mostra o arquivo .url acionando route.exe, que abre um PDF falso e exibe um pop-up:

"Execução concluída. Nenhum alerta disparado. Pode continuar fingindo que está seguro."

🔹 Vídeo 2 — Simulação de C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Mecanismo de comando e controle muito simples. Simula um C2 furtivo executando comandos remotos (ex.: criar uma pasta e calc) obtidos via HTTP. Sem shell, sem barulho – apenas controle silencioso. Reverse shells são capturados e parados pelo Microsoft Defender. Aqui, como pode ver, apenas edito um ficheiro acessível à máquina vítima, que é obtido pela máquina via HTTP; extraio o conteúdo e executo. Essa tarefa é tratada pelo Route.exe personalizado.

✅ Vídeos disponíveis no diretório demo/.


📂 Estrutura de Ficheiros

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # Configuração do contêiner WebDAV
├── setup_webdav_payload.py             # Automatiza configuração + criação do ZIP
├── Important-Document.pdf.zip          # Contém .url disfarçado (após o script)
├── webdav_data/                        # (após o script)
│   └── data/payload/route.exe          # Payload (PDF + lógica)
├── cleanup.sh                          # Limpeza do Docker, diretórios e webdav_data
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Executando a PoC

  1. Clone o repositório e navegue até ele
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Execute o script de configuração
root@kitploit:~
python3 setup_webdav_payload.py

Isso configura o Docker, cria pastas, move o pwned.exe, gera o .url e empacota o .zip.

  1. Entregue o ZIP e abra no alvo
  • Invoice.pdf.zip → o usuário abre / descompacta e clica duas vezes no .url
  • A execução começa a partir do WebDAV sem qualquer aviso (Às vezes o Microsoft Defender alerta que este ficheiro deve ser analisado pelo administrador.)

🧱 Versões Afetadas

A CVE-2025-33053 afeta as seguintes versões do Windows:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

Sistemas com o serviço WebClient ativado

Sistemas onde arquivos .url não estão bloqueados ou sanitizados

🛠️ A vulnerabilidade foi corrigida nas atualizações cumulativas de junho de 2025. Pode encontrar links do patch nas Notas de Patch da Microsoft.

🧠 Como Funciona

  1. O Truque do Atalho – O arquivo .url inicia um utilitário confiável do Windows (iediagcmd.exe), mas define o diretório de trabalho como um compartilhamento WebDAV controlado pelo atacante.
  2. Sequestro de DLL/Executável – Esse utilitário usa Process.Start() para executar comandos como route.exe. O Windows procura primeiro no diretório de trabalho, permitindo que o binário malicioso do WebDAV seja executado.
  3. Entrega do Stealth Falcon – Em ataques reais, atores APT compactaram o .url em arquivos intitulados de forma enganosa (ex.: ...pdf.zip) e os hospedaram em domínios confiáveis via HTTPS. A cadeia de payload então entregava um PDF isca e carregava um carregador de C2 personalizado (“Horus Agent”) capaz de injeção de shellcode em memória, ocultação de processos e comandos remotos.
  4. Exploração Ativa – O exploit foi usado em março de 2025 contra organizações de defesa no Oriente Médio. É de alto impacto (CVSS 8.8) e está incluso no catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA.

🛡️ Mitigação e Defesa

Estratégia de MitigaçãoDescrição
🔄 Aplicar o Patch da MicrosoftAs atualizações cumulativas de junho de 2025 corrigem a CVE‑2025‑33053 no Windows 10/11 e versões anteriores do Server.
🔒 Desativar o Cliente WebDAVEm sistemas sem necessidade de WebDAV (a maioria das configurações modernas), desative o serviço “WebClient” via Política de Grupo ou registo.
📥 Treinar Utilizadores para Evitar Arquivos SuspeitosNão abrir arquivos .url de emails ZIP/ISO, mesmo que pareçam ser documentos.
🕵️‍♀️ Monitorizar Tráfego WebDAVProcurar padrões de conexão UNC de saída como \\<host>@443\DavWWWRoot\... – podem indicar tentativas de exploração.
🛠 Implementar Regras WAF/IDSBloquear métodos relacionados a WebDAV (ex.: PROPFIND) ou caminhos UNC para domínios não confiáveis.
⚙️ Reforçar Políticas do Edge/SmartScreenRestringir o tratamento de arquivos .url e arquivos compactados através de definições do navegador ou gateways de e-mail seguros.

✅ Prioridade imediata: instalar o patch – a CISA exige que agências federais corrijam até 1 de julho de 2025.


❌ O que NÃO está Incluído

  • Nenhum código de servidor de comando C2
  • Nenhum script de reverse shell ou malware
  • Nenhuma exploração de sistemas reais

🔗 Referências

  • Notas de Patch da Microsoft – Junho de 2025
  • Catálogo KEV da CISA
  • Relatório de Ameaças da Elastic: Exploração do Stealth Falcon
  • Alerta do CERT-EU
  • Documentação do Microsoft Defender AV e SmartScreen

Criado com atenção ao realismo, tradecraft de red team e divulgação ética por @kra1t0

Precisão no Caos

Baixar ferramenta