Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-33073 — Relatório de pesquisa CVE-2025-33073 | Kitploit
Ferramentas/GitHubGitHub/sentinel-aidefense/cve-2025-33073
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoSegurança de RedeInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHubsentinel-aidefense/cve-2025-33073

CVE-2025-33073

Relatório de pesquisa CVE-2025-33073

Ver Repositório
4há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-33073 — Reflexão NTLM no Cliente SMB do Windows para EoP

CVE Impact CWE CISA KEV Status

Artigo de pesquisa por Sentinel AI Defense. Apenas análise defensiva — nenhum exploit funcional ou PoC é publicado aqui.

Uma falha de controle de acesso impróprio no Cliente SMB do Windows que revive técnicas de reflexão NTLM consideradas mitigadas — permitindo que um invasor force um host a refletir um contexto de autenticação de alto privilégio de volta para si mesmo e eleve para NT AUTHORITY\SYSTEM.

📄 Artigo completo: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html


Visão Geral

CVE-2025-33073 é uma vulnerabilidade de controle de acesso impróprio (CWE-284) no Cliente SMB do Windows. Ela permite que um invasor autenticado eleve privilégios para NT AUTHORITY\SYSTEM pela rede, abusando de falhas na forma como o cliente lida com autenticação forçada e validação de nome de destino (particularmente com registros DNS serializados e reflexão NTLM).

O problema efetivamente revive certas técnicas de reflexão NTLM que eram anteriormente consideradas mitigadas. Foi corrigido pela Microsoft nas atualizações de segurança de Junho de 2025 e posteriormente adicionado ao catálogo CISA KEV devido à exploração ativa confirmada.

Versões Afetadas

Afeta várias edições do Windows cliente e servidor, incluindo:

  • Windows 10
  • Windows 11 (até 24H2)
  • Windows Server 2016–2025 (várias builds)

A vulnerabilidade requer que o alvo esteja em um domínio ou em um ambiente onde a assinatura SMB não seja aplicada no lado do cliente. Patches estão disponíveis via Patch Tuesday de Junho de 2025.

Detalhamento Técnico (Causa Raiz)

A causa raiz está no tratamento do cliente SMB (mrxsmb.sys) da inicialização do contexto de autenticação e validação do nome de destino durante conexões SMB forçadas.

Quando um invasor força uma máquina vítima (por exemplo, via caminho UNC, envenenamento LLMNR/NBNS ou ferramentas como PetitPotam) a se conectar a um servidor SMB malicioso, o cliente realiza autenticação NTLM/Kerberos. Devido à validação imprópria de informações de destino serializadas em registros DNS, o cliente pode ser enganado para tratar a conexão remota como local. Isso leva à reflexão do contexto de autenticação (incluindo tokens de alto privilégio, como de lsass.exe executando como SYSTEM) de volta ao sistema local.

A falha contorna mitigações anteriores de reflexão NTLM quando a assinatura SMB não é aplicada. Pesquisadores a descreveram como permitindo execução remota de código autenticada como SYSTEM em muitos cenários práticos.

Cadeia de Ataque

  1. O invasor força o host vítima (frequentemente lsass.exe ou outro processo de alto privilégio) a iniciar uma conexão SMB para infraestrutura controlada pelo invasor (por exemplo, via link malicioso, WebDAV ou envenenamento de resolução de nome).
  2. O servidor SMB malicioso manipula o fluxo de autenticação e o nome de destino.
  3. O cliente SMB do Windows reflete a autenticação (ticket NTLM ou Kerberos) de uma forma que permite a personificação local.
  4. O invasor obtém privilégios de nível SYSTEM no alvo, permitindo extração de credenciais, movimento lateral ou maior comprometimento.

A exploração frequentemente combina com ferramentas existentes para coerção e retransmissão. PoCs públicos apareceram após o patch, com exploração ativa confirmada posteriormente em 2025.

Orientação de Detecção

  • Monitore conexões incomuns do cliente SMB (especialmente as forçadas) para hosts externos ou suspeitos.
  • Procure por tentativas anômalas de autenticação NTLM, padrões de reflexão ou uso de informações de destino serializadas no tráfego DNS/SMB.
  • Detecte processos (por exemplo, lsass) iniciando conexões SMB de saída inesperadamente.
  • Detecção de endpoint para indicadores de elevação de privilégio após atividade SMB.
  • Assinaturas de rede para técnicas de coerção conhecidas (semelhantes ao PetitPotam) combinadas com tráfego SMBv1/v2/v3 sem assinatura.

A aplicação da assinatura SMB aumenta significativamente a barreira para exploração.

Indicadores de Comprometimento

  • Caminhos ou links UNC maliciosos que disparam conexões SMB.
  • Registros DNS com informações de destino serializadas específicas usadas em ataques de reflexão.
  • Linhas de comando ou scripts associados a ferramentas de coerção (por exemplo, variantes do PetitPotam).
  • Indicadores pós-exploração: despejos de hive SAM, criação de processos em nível SYSTEM logo após atividade SMB.

Consulte os avisos da Microsoft e o CISA KEV para hashes e indicadores de rede atualizados.

Mitigação

  • Aplique as atualizações de segurança do Windows de Junho de 2025 imediatamente.
  • Aplique a assinatura SMB tanto no lado do cliente quanto no servidor em todo o ambiente (Política de Grupo: "Microsoft network client/server: Digitally sign communications (always)").
  • Desabilite ou restrinja protocolos de resolução de nomes desnecessários (LLMNR, NBT-NS) e implemente mitigações como proteção WPAD.
  • Limite a exposição de processos de alto privilégio à autenticação forçada.
  • Use segmentação de rede e monitore anomalias no tráfego SMB.
  • Considere recursos de controle de aplicativos e Credential Guard quando aplicável.

Esta vulnerabilidade destaca os riscos contínuos em ambientes sem políticas rigorosas de assinatura SMB.

Referências

  • Aviso MSRC da Microsoft para CVE-2025-33073
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-33073
  • Catálogo de Vulnerabilidades Conhecidas Exploradas da CISA

Aviso Legal

Este repositório é publicado apenas para fins defensivos e educacionais. Contém análise, lógica de detecção e orientação de mitigação. Nenhum código de exploração funcional é fornecido. Use estas informações apenas em sistemas que você está autorizado a testar e defender.


Mantido por Sentinel AI Defense · Descobertas compartilhadas de forma responsável sob divulgação coordenada.

Baixar ferramenta