Концепт-доказательство для CVE-2025-33053 Эксплуатация WebDAV с доставкой .url-файла для демонстрации реалистичного удаленного выполнения кода. Включает фиктивную PDF-нагрузку и видеопрезентацию потенциальных возможностей управления и контроля (C2).
⚠️ Только в образовательных целях Этот проект демонстрирует proof-of-concept эксплуатации WebDAV и доставки
.url-файлов для реалистичного удаленного выполнения кода. Он включает исполняемый файл-приманку и контролируемую симуляцию возможностей управления и контроля (C2). Вредоносные нагрузки не распространяются.
Этот репозиторий содержит PoC для CVE-2025-33053 — уязвимости в обработке Windows .url-файлов, указывающих на WebDAV-шару. PoC демонстрирует, как атакующий может:
.url через ZIP-архив (Invoice.pdf.zip)Реальный код C2 не включен — предоставляется только демонстрационное видео.
Показывает, как .url-файл запускает route.exe, который открывает поддельный PDF и отображает всплывающее сообщение:
«Выполнение завершено. Оповещения не сработали. Можете продолжать притворяться, что вы в безопасности.»
Очень простой механизм управления и контроля. Симулирует скрытный C2, выполняя удаленные команды (например, создание папки и запуск calc), полученные через HTTP. Никакой оболочки, никакого шума — только тихое управление. Обратные оболочки перехватываются и блокируются Microsoft Defender. Как показано, я просто редактирую файл, доступный целевой машине; он загружается HTTP, содержимое извлекается и выполняется. Эту задачу обрабатывает кастомный Route.exe.
✅ Видео доступны в директории
demo/.
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Это настраивает Docker, создает папки, перемещает pwned.exe, генерирует
.urlи упаковывает.zip
Invoice.pdf.zip → пользователь открывает, распаковывает и дважды кликает .urlCVE-2025-33053 затрагивает следующие версии Windows:
.url-файлы не блокируются и не очищаются🛠️ Уязвимость была исправлена в июньских 2025 года кумулятивных обновлениях. Вы можете найти ссылки на патчи в примечаниях к обновлениям Microsoft.
.url-файл запускает доверенную утилиту Windows (iediagcmd.exe), но устанавливает ее рабочий каталог на управляемую атакующим WebDAV-шару.Process.Start() для выполнения команд, таких как route.exe. Windows сначала ищет в рабочем каталоге, что позволяет выполнить вредоносный бинарный файл из WebDAV..url в вводящие в заблуждение архивы (например, ...pdf.zip) и размещали их на доверенных доменах через HTTPS. Затем цепочка нагрузки доставляла PDF-приманку и загружала кастомный загрузчик C2 («Horus Agent»), способный на внедрение шелл-кода в память, сокрытие процессов и удаленные команды.| Стратегия смягчения | Описание |
|---|---|
| 🔄 Примените патч Microsoft | Июньские 2025 года кумулятивные обновления устраняют CVE‑2025‑33053 в Windows 10/11 и более старых версиях Server. |
| 🔒 Отключите WebDAV-клиент | Для систем без необходимости WebDAV (т.е. большинство современных конфигураций) отключите службу «WebClient» через групповую политику или реестр. |
| 📥 Обучите пользователей избегать подозрительных архивов | Не открывайте .url-файлы из ZIP/ISO-писем, даже если они выглядят как документы. |
| 🕵️♀️ Мониторинг WebDAV-трафика | Обращайте внимание на исходящие шаблоны UNC-подключений, например \\<host>@443\DavWWWRoot\... — они могут указывать на попытки эксплуатации. |
| 🛠 Разверните правила WAF/IDS | Блокируйте методы, связанные с WebDAV (например, PROPFIND), или UNC-пути к ненадежным доменам. |
| ⚙️ Усиление политик Edge/SmartScreen | Ограничьте обработку .url-файлов и архивов через настройки браузера или безопасные почтовые шлюзы. |
✅ Немедленный приоритет: установите патч — CISA требует от федеральных агентств устранения до 1 июля 2025 года
Создано с вниманием к реализму, методам красных команд и этичному раскрытию информации @kra1t0
Точность в хаосе