Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — Концепт-доказательство для CVE-2025-33053 Эксплуатация WebDAV с доставкой .url-файла для демонстрации реалистичного удаленного выполнения кода. Включает фиктивную PDF-нагрузку и видеопрезентацию потенциальных возможностей управления и контроля (C2). | Kitploit
Инструменты/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed TeamingРазработка Полезной Нагрузки
GitHub
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

Концепт-доказательство для CVE-2025-33053 Эксплуатация WebDAV с доставкой .url-файла для демонстрации реалистичного удаленного выполнения кода. Включает фиктивную PDF-нагрузку и видеопрезентацию потенциальных возможностей управления и контроля (C2).

Репозиторий
3121 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-33053 - WebDAV Удаленное выполнение кода (RCE) PoC и симуляция C2

⚠️ Только в образовательных целях Этот проект демонстрирует proof-of-concept эксплуатации WebDAV и доставки .url-файлов для реалистичного удаленного выполнения кода. Он включает исполняемый файл-приманку и контролируемую симуляцию возможностей управления и контроля (C2). Вредоносные нагрузки не распространяются.


📜 Краткое описание

Этот репозиторий содержит PoC для CVE-2025-33053 — уязвимости в обработке Windows .url-файлов, указывающих на WebDAV-шару. PoC демонстрирует, как атакующий может:

  • Доставить ярлык .url через ZIP-архив (Invoice.pdf.zip)
  • Запустить выполнение нагрузки, размещенной на WebDAV-контейнере
  • Открыть безобидный PDF-файл, одновременно выполняя вредоносную логику в фоне
  • Опционально симулировать поведение C2 (например, создание папок)

Реальный код C2 не включен — предоставляется только демонстрационное видео.


🎬 Демонстрационные видео

🔹 Видео 1 — Выполнение-приманка

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Показывает, как .url-файл запускает route.exe, который открывает поддельный PDF и отображает всплывающее сообщение:

«Выполнение завершено. Оповещения не сработали. Можете продолжать притворяться, что вы в безопасности.»

🔹 Видео 2 — Симуляция C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Очень простой механизм управления и контроля. Симулирует скрытный C2, выполняя удаленные команды (например, создание папки и запуск calc), полученные через HTTP. Никакой оболочки, никакого шума — только тихое управление. Обратные оболочки перехватываются и блокируются Microsoft Defender. Как показано, я просто редактирую файл, доступный целевой машине; он загружается HTTP, содержимое извлекается и выполняется. Эту задачу обрабатывает кастомный Route.exe.

✅ Видео доступны в директории demo/.


📂 Структура файлов

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Запуск PoC

  1. Клонируйте репозиторий и перейдите в него
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Запустите скрипт настройки
root@kitploit:~
python3 setup_webdav_payload.py

Это настраивает Docker, создает папки, перемещает pwned.exe, генерирует .url и упаковывает .zip

  1. Доставьте ZIP и откройте на целевой системе
  • Invoice.pdf.zip → пользователь открывает, распаковывает и дважды кликает .url
  • Выполнение начинается с WebDAV без каких-либо предупреждений ( Иногда Microsoft Defender может предупредить, что этот файл должен быть проверен администратором. )

🧱 Затронутые версии

CVE-2025-33053 затрагивает следующие версии Windows:

  • Windows 10 (1809 – 22H2)
  • Windows 11 (21H2 – 23H2)
  • Windows Server 2016 / 2019 / 2022
  • Системы с включенной службой WebClient
  • Системы, где .url-файлы не блокируются и не очищаются

🛠️ Уязвимость была исправлена в июньских 2025 года кумулятивных обновлениях. Вы можете найти ссылки на патчи в примечаниях к обновлениям Microsoft.

🧠 Как это работает

  1. Трюк с ярлыком: .url-файл запускает доверенную утилиту Windows (iediagcmd.exe), но устанавливает ее рабочий каталог на управляемую атакующим WebDAV-шару.
  2. Перехват DLL/исполняемых файлов: Эта утилита использует Process.Start() для выполнения команд, таких как route.exe. Windows сначала ищет в рабочем каталоге, что позволяет выполнить вредоносный бинарный файл из WebDAV.
  3. Доставка Stealth Falcon: В реальных атаках субъекты APT упаковывали .url в вводящие в заблуждение архивы (например, ...pdf.zip) и размещали их на доверенных доменах через HTTPS. Затем цепочка нагрузки доставляла PDF-приманку и загружала кастомный загрузчик C2 («Horus Agent»), способный на внедрение шелл-кода в память, сокрытие процессов и удаленные команды.
  4. Активная эксплуатация. Эксплойт использовался в марте 2025 года против оборонных организаций на Ближнем Востоке. Он имеет высокий уровень воздействия (CVSS 8.8) и включен в каталог известных эксплуатируемых уязвимостей CISA.

🛡️ Смягчение и защита

Стратегия смягченияОписание
🔄 Примените патч MicrosoftИюньские 2025 года кумулятивные обновления устраняют CVE‑2025‑33053 в Windows 10/11 и более старых версиях Server.
🔒 Отключите WebDAV-клиентДля систем без необходимости WebDAV (т.е. большинство современных конфигураций) отключите службу «WebClient» через групповую политику или реестр.
📥 Обучите пользователей избегать подозрительных архивовНе открывайте .url-файлы из ZIP/ISO-писем, даже если они выглядят как документы.
🕵️‍♀️ Мониторинг WebDAV-трафикаОбращайте внимание на исходящие шаблоны UNC-подключений, например \\<host>@443\DavWWWRoot\... — они могут указывать на попытки эксплуатации.
🛠 Разверните правила WAF/IDSБлокируйте методы, связанные с WebDAV (например, PROPFIND), или UNC-пути к ненадежным доменам.
⚙️ Усиление политик Edge/SmartScreenОграничьте обработку .url-файлов и архивов через настройки браузера или безопасные почтовые шлюзы.

✅ Немедленный приоритет: установите патч — CISA требует от федеральных агентств устранения до 1 июля 2025 года


❌ Что НЕ включено

  • Код командного сервера C2
  • Скрипты обратной оболочки или вредоносное ПО
  • Эксплуатация реальных систем

🔗 Ссылки

  • Примечания к патчам Microsoft – июнь 2025
  • Каталог CISA KEV
  • Отчет об угрозах Elastic: эксплойт Stealth Falcon
  • Оповещение CERT-EU
  • Рекомендации по Microsoft Defender AV и SmartScreen

Создано с вниманием к реализму, методам красных команд и этичному раскрытию информации @kra1t0

Точность в хаосе

Скачать инструмент