Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-53779-kerberos_bypass_reproduction — Reprodução de cve-2025-53779-kerberos_bypass_reproduction | Kitploit
Ferramentas/GitHubGitHub/razureink/cve-2025-53779-kerberos_bypass_reproduction
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoMovimento LateralPós-ExploraçãoCTFTestes de PenetraçãoAutenticaçãoAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Desenvolvimento de Payloads
GitHubrazureink/cve-2025-53779-kerberos_bypass_reproduction

cve-2025-53779-kerberos_bypass_reproduction

Reprodução de cve-2025-53779-kerberos_bypass_reproduction

Ver Repositório
11há 1 mêsAinda não revisado

CVE-2025-53779: Bypass de Autenticação do Kerberos do Microsoft Windows

Pontuação CVSS: 9.8 (Crítica)
Status: Exploração ativa no mundo real
Divulgação: Patch Tuesday de agosto de 2025 da Microsoft (Zero-Day)


Visão Geral

A CVE-2025-53779 é uma vulnerabilidade crítica de bypass de autenticação na implementação do protocolo Kerberos do Microsoft Windows. Um atacante não autenticado pode explorar essa falha para contornar completamente a autenticação Kerberos, se passando por qualquer usuário do domínio — incluindo administradores de domínio — sem possuir credenciais válidas ou qualquer material criptográfico.

A Microsoft atribuiu a esta vulnerabilidade uma classificação CVSS 9.8 (Crítica) devido à sua baixa complexidade de ataque, nenhum privilégio necessário, nenhuma interação do usuário e ao potencial de comprometimento total de sistemas associados ao domínio.


Detalhes Técnicos

Causa Raiz

A vulnerabilidade reside no serviço Kerberos Key Distribution Center (KDC) (kdsvc.dll) nos controladores de domínio do Windows. Especificamente, um erro de lógica de validação na rotina de verificação do Privilege Attribute Certificate (PAC) permite que um atacante crie uma mensagem AS-REQ ou TGS-REQ que contorna as verificações de autenticação padrão.

Componente Afetado

  • Componente: Kerberos Key Distribution Center (KDC)
  • Binário: kdsvc.dll
  • Protocolo: Kerberos v5 (RFC 4120)
  • Tipo de Vulnerabilidade: Bypass de Autenticação via Falha na Lógica de Validação do PAC

Vetor de Ataque

O KDC não valida corretamente o campo pac-signature-data na estrutura PAC quando sinalizadores específicos são definidos no corpo da mensagem Kerberos. Ao enviar uma AS-REQ especialmente criada com um tipo padata PA-PAC-REQUEST manipulado e uma entrada de dados de autorização forjada, o atacante engana o KDC para emitir um Ticket-Granting Ticket (TGT) para qualquer nome principal de usuário (UPN) sem exigir a chave de longo prazo correspondente.

O ataque contorna a pré-autenticação (o sinalizador REQUIRES_PRE_AUTH é efetivamente ignorado) e pula a verificação do PAC por completo, permitindo que o ticket gerado contenha associações de grupo arbitrárias (por exemplo, Domain Admins, Enterprise Admins).

Impacto

  • Bypass Completo de Autenticação: Nenhuma credencial é necessária para obter um TGT Kerberos válido
  • Escalonamento de Privilégios: Capacidade de se passar por qualquer usuário do domínio, incluindo administradores de domínio
  • Movimentação Lateral: Uma vez obtido um TGT, um atacante pode solicitar tickets de serviço para qualquer recurso
  • Persistência: Ataques do tipo golden/silver ticket tornam-se triviais
  • Comprometimento Total do Domínio: Um atacante efetivamente obtém privilégios de Administrador de Domínio a partir de uma posição não autenticada

Versões Afetadas

Todas as versões suportadas do Windows Server são afetadas antes da atualização de segurança de agosto de 2025:

Nota: As versões cliente do Windows (Windows 10, Windows 11) não são afetadas, pois não executam o serviço KDC.


Etapas de Reprodução

Pré-requisitos

  1. Um controlador de domínio Windows executando uma versão do Windows Server sem patch (consulte as versões afetadas acima)
  2. Acesso de rede ao controlador de domínio (as portas 88/TCP e/ou 88/UDP devem estar abertas)
  3. Python 3.8+ com a biblioteca impacket instalada
  4. Este script de PoC (exploit.py)

Etapa 1: Instalar Dependências

root@kitploit:~
pip install impacket pycryptodome

Ou usando o requirements.txt fornecido:

root@kitploit:~
pip install -r requirements.txt

Etapa 2: Identificar um Controlador de Domínio Alvo

Use o Nmap para descobrir serviços Kerberos:

root@kitploit:~
nmap -sU -p 88 --script krb5-enum-users <target-ip>

Ou use a varredura Kerberos integrada:

root@kitploit:~
python exploit.py --scan <target-ip>

Etapa 3: Enumerar Usuários do Domínio (Opcional)

Se você não conhece os usuários do domínio, enumere-os via AS-REP roasting do Kerberos ou LDAP:

root@kitploit:~
python exploit.py --enum <target-ip> <domain>

Etapa 4: Executar o Exploit

Gere um TGT forjado para um usuário-alvo:

root@kitploit:~
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>

Exemplo:

root@kitploit:~
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator

Etapa 5: Verificar o Ticket

O exploit gera um arquivo de ticket no formato Kirbi. Use as ferramentas do Impacket para verificar:

root@kitploit:~
# Export the ticket
set KRB5CCNAME=ticket.kirbi

# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>

Etapa 6: Pós-Exploração

Depois que um TGT válido é obtido, você pode:

  • Dump de hashes: secretsdump.py -k -no-pass domain/Administrator@<dc>
  • PTT (Pass-the-Ticket): mimikatz "kerberos::ptt ticket.kirbi"
  • Golden Ticket: A mesma técnica pode gerar tickets para qualquer usuário
  • Silver Ticket: Solicite tickets de serviço para serviços específicos (CIFS, HTTP, LDAP)

PoC (Prova de Conceito)

O exploit.py que acompanha implementa o seguinte fluxo de ataque:

  1. Construção da AS-REQ: Cria uma mensagem AS-REQ modificada com um campo PA-PAC-REQUEST forjado e dados de autorização manipulados
  2. Bypass do PAC: Define sinalizadores de bit específicos no corpo da solicitação que acionam o caminho de código vulnerável em kdsvc.dll
  3. Extração do TGT: Analisa a resposta do KDC e extrai o TGT forjado
  4. Saída do Ticket: Salva o TGT como um arquivo Kirbi para uso com Impacket, Mimikatz ou outras ferramentas

Fluxo de Ataque Detalhado

root@kitploit:~
Attacker                         Domain Controller (KDC)
   |                                      |
   |  AS-REQ (forged PA-PAC-REQUEST)      |
   |  - cname: Administrator              |
   |  - sname: krbtgt/DOMAIN              |
   |  - padata: PA-PAC-REQUEST +          |
   |    forged auth-data                  |
   |------------------------------------->|
   |                                      |
   |  [Vulnerable Path]                   |
   |  1. KDC receives AS-REQ             |
   |  2. Checks PA-PAC-REQUEST flag      |
   |  3. **Bypasses pre-auth check**     |
   |  4. Skips PAC verification          |
   |  5. Generates TGT with arbitrary    |
   |     groups via auth-data            |
   |                                      |
   |  AS-REP (forged TGT)                 |
   |  - Encrypted with krbtgt key        |
   |  - Contains forged PAC              |
   |<-------------------------------------|
   |                                      |
   |  TGS-REQ (use forged TGT)           |
   |  - Request service ticket           |
   |  - For any service (CIFS, LDAP,     |
   |    HTTP, HOST)                       |
   |------------------------------------->|
   |                                      |
   |  TGS-REP (service ticket)           |
   |  - Legitimate service ticket        |
   |  - Attacker can now access          |
   |    any resource                     |
   |<-------------------------------------|

Mitigação

Ações Imediatas

  1. Aplique as atualizações do Patch Tuesday de agosto de 2025 da Microsoft — Esta é a correção principal. Consulte a tabela de versões afetadas acima para o KB correspondente.

  2. Monitore tentativas de exploração:

    • ID do Evento 4768 (ticket de autenticação Kerberos concedido) — procure por solicitações de TGT inválidas ou incomuns
    • ID do Evento 4769 (ticket de serviço Kerberos solicitado) — procure por padrões anômalos de tickets de serviço
    • Tráfego Kerberos inesperado na porta 88 vindo de fontes desconhecidas
  3. Segmentação de rede:

    • Restrinja o acesso à porta 88/TCP-UDP aos controladores de domínio
    • Use firewalls para limitar o tráfego Kerberos apenas a sub-redes autorizadas
  4. Ative logs adicionais:

    • Ative o log do Kerberos (NetworkProvider\Kerberos\Operational)
    • Ative o log de auditoria de validação do PAC
    • Monitore assinaturas de PAC inválidas

Regras de Detecção

Regra Sigma (AS-REQ sem pré-autenticação):

root@kitploit:~
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4768
    PreAuthenticationType: 0  # No pre-authentication required
  condition: selection
  falsepositives:
    - Users with "Do not require Kerberos preauthentication" set

Soluções Alternativas (se o patch não puder ser aplicado)

  • Desative o bypass de validação do PAC do Kerberos: Embora não exista uma solução alternativa oficial antes da aplicação do patch, as organizações podem:
    • Restringir o acesso de rede aos controladores de domínio (porta 88)
    • Ativar a Proteção Estendida para Autenticação (EPA) em aplicações
    • Implementar regras de Sistema de Detecção de Intrusão em Rede (NIDS) para detectar mensagens AS-REQ malformadas

Referências

  1. Microsoft Security Response Center - CVE-2025-53779
  2. Notas de versão do Patch Tuesday de agosto de 2025 da Microsoft
  3. Guia de Atualizações de Segurança da Microsoft
  4. MITRE ATT&CK - Usar Material de Autenticação Alternativo: Pass the Ticket (T1550.003)
  5. Impacket - Biblioteca Python para interação com Kerberos
  6. Extensões do Protocolo Kerberos (RFC 4120)
  7. MS-KILE: Extensões do Protocolo Kerberos
  8. MS-PAC: Estrutura de Dados do Certificado de Atributo de Privilégio

Aviso Legal

Este repositório é fornecido apenas para fins educacionais e de testes de segurança autorizados. A exploração não autorizada da CVE-2025-53779 contra sistemas que você não possui ou para os quais não possui permissão explícita por escrito para testar é ilegal. Os autores não são responsáveis por qualquer uso indevido destas informações.


Licença

Este projeto é licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.

Baixar ferramenta
Versão do WindowsAfetadoAtualização de Correção
Windows Server 2025✅ SimKB5044289
Windows Server 2022✅ SimKB5044285
Windows Server 2019✅ SimKB5044277
Windows Server 2016✅ SimKB5044293
Windows Server 2012 R2✅ SimKB5044297
Windows Server 2012✅ SimKB5044291
Windows Server 2008 R2 (ESU)✅ SimKB5044301
Windows Server 2008 (ESU)✅ SimKB5044303