Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-33053-POC — POC для CVE-2025-33053 WebDav Exploit, демонстрирующий, как уязвимость может быть использована в реальной среде. Этот репозиторий фокусируется на практических шагах эксплуатации, воспроизводимых тестовых случаях и наблюдаемом воздействии, помогая исследователям безопасности и защитникам понять проблему и проверить исправления. | Kitploit
Инструменты/GitHubGitHub/cyberw1ng/cve-2025-33053-poc
Повышение привилегийАнализ уязвимостейЭксплуатацияЛатеральное перемещениеЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

POC для CVE-2025-33053 WebDav Exploit, демонстрирующий, как уязвимость может быть использована в реальной среде. Этот репозиторий фокусируется на практических шагах эксплуатации, воспроизводимых тестовых случаях и наблюдаемом воздействии, помогая исследователям безопасности и защитникам понять проблему и проверить исправления.

Red Teaming
Разработка Полезной Нагрузки
GitHubcyberw1ng/cve-2025-33053-poc

CVE-2025-33053-POC

Репозиторий
159 месяцев назадЕщё не проверено
Поделиться

CVE-2025-33053 - Удаленное выполнение кода через WebDAV (RCE) PoC и симуляция C2

⚠️ Только в образовательных целях Этот проект демонстрирует proof-of-concept эксплуатации WebDAV и доставки .url файлов для реалистичного удаленного выполнения кода. Он включает исполняемый файл-приманку и контролируемую симуляцию возможностей командования и управления (C2). Никакие вредоносные полезные нагрузки не распространяются.


📜 Краткое описание

Этот репозиторий содержит PoC для CVE-2025-33053 — уязвимости в том, как Windows обрабатывает .url файлы, указывающие на общий ресурс WebDAV. PoC демонстрирует, как злоумышленник может:

  • Доставить ярлык .url через ZIP (Invoice.pdf.zip)
  • Запустить выполнение полезной нагрузки, размещенной на контейнере WebDAV
  • Открыть безобидный PDF-файл, выполняя вредоносную логику в фоне
  • Дополнительно симулировать поведение C2 (например, создание папок)

Фактический код C2 не включен — предоставлено только демонстрационное видео.


🎬 Демонстрационные видео

🔹 Видео 1 — Выполнение приманки

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Показывает, как файл .url запускает route.exe, который открывает поддельный PDF и отображает всплывающее окно:

"Выполнение завершено. Оповещения не сработали. Можете продолжать притворяться, что вы в безопасности."

🔹 Видео 2 — Симуляция C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Очень простой механизм командования и управления. Имитирует скрытый C2 путем выполнения удаленных команд (например, создание папки и запуск calc), полученных через HTTP. Без оболочки, без шума — только тихое управление. Обратные оболочки перехватываются и блокируются Microsoft Defender. Здесь, как вы видите, я просто редактирую файл, доступный целевой машине; она загружает его через HTTP, извлекает содержимое и выполняет. Эту задачу выполняет та самая пользовательская Route.exe

✅ Видео доступны в папке demo/.


📂 Структура файлов

CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Запуск PoC

  1. Клонируйте репозиторий и перейдите в него
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Запустите скрипт настройки
python3 setup_webdav_payload.py

Этот скрипт настраивает Docker, создает папки, перемещает pwned.exe, генерирует .url и упаковывает .zip

  1. Доставьте ZIP-файл и откройте на целевой машине
  • Invoice.pdf.zip → пользователь открывает / распаковывает и дважды кликает по .url
  • Выполнение начинается с WebDAV без каких-либо предупреждений ( Иногда Microsoft Defender предупреждает, что этот файл должен быть проверен администратором. )

🧱 Затронутые версии

CVE-2025-33053 затрагивает следующие версии Windows:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

Системы с включенной службой WebClient

Системы, где файлы .url не заблокированы и не санированы

🛠️ Уязвимость была исправлена в кумулятивных обновлениях за июнь 2025 года. Вы можете найти ссылки на исправления в примечаниях к обновлениям Microsoft.

🧠 Как это работает

  1. Трюк с ярлыком Файл .url запускает доверенную утилиту Windows (iediagcmd.exe), но устанавливает её рабочий каталог на контролируемый злоумышленником общий ресурс WebDAV.
  2. Перехват DLL/исполняемого файла Эта утилита использует Process.Start() для выполнения команд, таких как route.exe. Windows сначала ищет в рабочем каталоге, что позволяет выполнить вредоносный бинарник из WebDAV.
  3. Доставка Stealth Falcon В реальных атаках APT-группы упаковывали .url в архивы с вводящими в заблуждение названиями (например, ...pdf.zip) и размещали их на доверенных доменах через HTTPS. Затем цепочка полезной нагрузки доставляла поддельный PDF и загружала собственный загрузчик C2 ("Horus Agent"), способный на внедрение шелл-кода в память, сокрытие процессов и удаленные команды.
  4. Активная эксплуатация Эксплойт использовался в марте 2025 года против оборонных организаций на Ближнем Востоке. Он имеет высокое воздействие (CVSS 8.8) и включен в каталог известных эксплуатируемых уязвимостей CISA.

🛡️ Смягчение и защита

Стратегия смягченияОписание
🔄 Примените исправление MicrosoftКумулятивные обновления за июнь 2025 года устраняют CVE‑2025‑33053 в Windows 10/11 и более старых версиях Server.
🔒 Отключите клиент WebDAVДля систем, не нуждающихся в WebDAV (то есть в большинстве современных конфигураций), отключите службу "WebClient" через групповую политику или реестр.
📥 Обучите пользователей избегать подозрительных архивовНе открывайте файлы .url из ZIP/ISO-писем, даже если они выглядят как документы.
🕵️‍♀️ Мониторинг трафика WebDAVИщите исходящие шаблоны UNC-подключений, такие как \\<хост>@443\DavWWWRoot\... — они могут указывать на попытки эксплуатации.
🛠 Разверните правила WAF/IDSБлокируйте методы, связанные с WebDAV (например, PROPFIND), или UNC-пути к недоверенным доменам.
⚙️ Усиление политик Edge/SmartScreenОграничьте обработку файлов .url и архивов через настройки браузера или безопасные почтовые шлюзы.

✅ Немедленный приоритет: установите исправление — CISA требует от федеральных агентств устранить уязвимость до 1 июля 2025 года


❌ Что НЕ включено

  • Нет кода сервера команд C2
  • Нет скриптов обратной оболочки или вредоносного ПО
  • Нет эксплуатации реальных систем

🔗 Ссылки

  • Примечания к исправлениям Microsoft – июнь 2025
  • Каталог KEV CISA
  • Отчет Elastic Threat Report: Эксплуатация Stealth Falcon
  • Оповещение CERT-EU
  • Рекомендации Microsoft Defender AV и SmartScreen

Создано с вниманием к реализму, методикам красных команд и этичному раскрытию информации @kra1t0

Точность в хаосе

Скачать инструмент