
CVE-2025-1868: HTTP-тестер утечки NTLM для Advanced IP Scanner и Advanced Port Scanner
Небольшое PHP-приложение в Docker, которое запускает NTLM-рукопожатие и извлекает заявленные домен, пользователя и рабочую станцию из сообщений NTLM Type 3.
Оно не проверяет пароли.
Не сохраняет вызовы (challenges).
Оно только записывает в журнал заявленную идентичность и метаданные запроса.
Это полезно для подтверждения того, что сканер или процедура устранения неполадок вызывает исходящую NTLM-аутентификацию по HTTP.
Важно: Должно быть опубликовано на порту 80 хоста. Если опубликовать на другом порту, проверка может не сработать.
+Информация: https://labs.itresit.es/2026/01/03/cve-2025-1868-unpatched-advanced-ip-scanner-silently-exposes-ntlm-during-scans/
./run.sh
tail -f data/scan.log
src/index.php полностью самодостаточен и может работать как автономная конечная точка на любом веб-сервере, способном выполнять PHP (например, Apache + mod_php, Nginx + PHP-FPM, ...).
Скопируйте index.php в корневой каталог веб-сервера (или в выделенный виртуальный хост), например:
Apache: /var/www/html/index.phpNginx: корневой каталог вашего сайта, обслуживаемый через PHP-FPMУбедитесь, что пользователь процесса может записывать файл журнала (по умолчанию: ../scan.log)