
Verificador leve em Python que testa credenciais do Active Directory quanto à exposição ao CVE-2022-33679 (Kerberos AS-REP roast sem pré-autenticação). Detecta a vulnerabilidade sem exploração.
Verificador leve que testa se um conjunto de credenciais do Active Directory está exposto ao CVE-2022-33679 (Kerberos AS-REP roast sem pré-autenticação). O código é derivado de Bdenneu/CVE-2022-33679 e mantém apenas o caminho de detecção—ele nunca tenta explorar a vulnerabilidade. Não é um exploit!.
uv para gerenciamento de ambiente, ou o padrão python3 -m venvrequirements.txt: impacket==0.10.0, arc4==0.3.0uv venv
source .venv/bin/activate
uv pip install -r requirements.txt
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
uv run python CVE-2022-33679_Checker.py DOMAIN/username [-dc-ip DC_IP] [-ts] [-debug]
| Argumento | Descrição |
|---|---|
DOMAIN/username | Credencial a testar, no formato domain/user. A parte do domínio é obrigatória. |
-dc-ip | (Opcional) IP do controlador de domínio. Quando omitido, o script resolve o FQDN a partir de DOMAIN. |
-ts | Prefixa os logs com carimbos de data/hora. |
-debug | Ativa o registro detalhado de logs, incluindo o caminho de instalação do Impacket. |
Usuario no encontrado en el dominio.1; uma resposta segura encerra com 0.Verifique um usuário contra um IP de DC explícito:
uv run python CVE-2022-33679_Checker.py CONTOSO/alice -dc-ip 192.168.1.10
Possíveis resultados:
Sistema vulnerable a CVE-2022-33679: Se recibió AS-REP sin pre-autenticaciónSistema NO vulnerable: Requiere pre-autenticación KerberosDomain should be specified!: certifique-se de que o alvo esteja no formato DOMAIN/user, e não apenas user.Error de Kerberos: ...: ative -debug para obter mais contexto, verifique o IP do DC e confirme o nome da conta.Execute o verificador apenas em sistemas que você está autorizado a testar. O script destina-se à validação defensiva das mitigações do CVE-2022-33679.