Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-33073 — CVE-2025-33073 Research writeup | Kitploit
Инструменты/GitHubGitHub/sentinel-aidefense/cve-2025-33073
Privilege EscalationVulnerability AnalysisExploitationNetwork SecurityThreat IntelligencePapers & ResearchLearning & EducationIncident Response
GitHubsentinel-aidefense/cve-2025-33073

CVE-2025-33073

CVE-2025-33073 Research writeup

Репозиторий
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-33073 — Повышение привилегий через NTLM-рефлексию в клиенте SMB Windows

CVE Impact CWE CISA KEV Status

Исследовательский отчет от Sentinel AI Defense. Только защитный анализ — здесь не публикуется ни рабочий эксплойт, ни PoC.

Ошибка неправильного контроля доступа в клиенте SMB Windows, которая возрождает методы NTLM-рефлексии, считавшиеся устранёнными — позволяя атакующему принудить хост отразить контекст аутентификации с высокими привилегиями обратно на себя и повысить до NT AUTHORITY\SYSTEM.

📄 Полный отчет: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html


Обзор

CVE-2025-33073 — это уязвимость неправильного контроля доступа (CWE-284) в клиенте SMB Windows. Она позволяет аутентифицированному атакующему повысить привилегии до NT AUTHORITY\SYSTEM по сети, злоупотребляя недостатками в обработке клиентом принудительной аутентификации и проверки имени цели (особенно с маршалированными DNS-записями и NTLM-рефлексией).

Проблема по сути возрождает некоторые методы NTLM-рефлексии, которые ранее считались устранёнными. Она была исправлена Microsoft в обновлениях безопасности за июнь 2025 года и позже добавлена в каталог CISA KEV из-за подтверждённой активной эксплуатации.

Затронутые версии

Затрагивает несколько редакций Windows для клиентов и серверов, включая:

  • Windows 10
  • Windows 11 (до 24H2)
  • Windows Server 2016–2025 (различные сборки)

Уязвимость требует, чтобы цель была присоединена к домену или находилась в среде, где подпись SMB не обязательна на стороне клиента. Патчи доступны через июньское обновление Patch Tuesday.

Технический анализ (Корневая причина)

Коренная причина кроется в обработке клиентом SMB (mrxsmb.sys) инициализации контекста аутентификации и проверки имени цели при принудительных подключениях SMB.

Когда атакующий принуждает машину жертвы (например, через UNC-путь, отравление LLMNR/NBNS или инструменты типа PetitPotam) подключиться к вредоносному SMB-серверу, клиент выполняет аутентификацию NTLM/Kerberos. Из-за неправильной проверки маршалированной информации о цели в DNS-записях клиент может быть обманут и воспринять удалённое соединение как локальное. Это приводит к отражению контекста аутентификации (включая токены с высокими привилегиями, например от lsass.exe, работающего как SYSTEM) обратно на локальную систему.

Ошибка обходит предыдущие средства смягчения NTLM-рефлексии, когда подпись SMB не обязательна. Исследователи описали её как позволяющую аутентифицированное удалённое выполнение кода как SYSTEM во многих практических сценариях.

Цепочка атаки

  1. Атакующий принуждает хост жертвы (часто lsass.exe или другой процесс с высокими привилегиями) инициировать SMB-подключение к инфраструктуре, контролируемой атакующим (например, через вредоносную ссылку, WebDAV или отравление разрешения имён).
  2. Вредоносный SMB-сервер манипулирует потоком аутентификации и именем цели.
  3. Клиент SMB Windows отражает аутентификацию (билет NTLM или Kerberos) таким образом, что это позволяет локальное олицетворение.
  4. Атакующий получает привилегии уровня SYSTEM на цели, что позволяет сбросить учётные данные, перемещаться по сети или скомпрометировать систему дальше.

Эксплуатация часто комбинируется с существующими инструментами для принуждения и ретрансляции. Публичные PoC появились после патча, а активная эксплуатация была подтверждена позже в 2025 году.

Рекомендации по обнаружению

  • Мониторинг необычных подключений клиента SMB (особенно принудительных) к внешним или подозрительным хостам.
  • Поиск аномальных попыток аутентификации NTLM, шаблонов отражения или использования маршалированной информации о цели в трафике DNS/SMB.
  • Обнаружение процессов (например, lsass), неожиданно инициирующих исходящие SMB-подключения.
  • Обнаружение на конечных точках индикаторов повышения привилегий после активности SMB.
  • Сетевые сигнатуры для известных техник принуждения (типа PetitPotam) в сочетании с трафиком SMBv1/v2/v3 без подписи.

Принудительное использование подписи SMB значительно повышает планку для эксплуатации.

Индикаторы компрометации

  • Вредоносные UNC-пути или ссылки, вызывающие SMB-подключения.
  • DNS-записи с определённой маршалированной информацией о цели, используемой в атаках отражения.
  • Командные строки или скрипты, связанные с инструментами принуждения (например, варианты PetitPotam).
  • Пост-эксплойт индикаторы: дампы куста SAM, создание процессов уровня SYSTEM вскоре после активности SMB.

Обратитесь к рекомендациям Microsoft и каталогу CISA KEV для получения обновлённых хешей и сетевых индикаторов.

Смягчение

  • Немедленно установите обновления безопасности Windows за июнь 2025 года.
  • Обеспечьте подпись SMB как на стороне клиента, так и на стороне сервера по всему окружению (Group Policy: "Microsoft network client/server: Digitally sign communications (always)").
  • Отключите или ограничьте ненужные протоколы разрешения имён (LLMNR, NBT-NS) и внедрите средства смягчения, такие как защита WPAD.
  • Ограничьте доступ процессов с высокими привилегиями к принудительной аутентификации.
  • Используйте сегментацию сети и мониторинг аномалий SMB-трафика.
  • Рассмотрите возможность управления приложениями и функцию Credential Guard, где это применимо.

Эта уязвимость подчёркивает сохраняющиеся риски в средах без строгих политик подписи SMB.

Ссылки

  • Консультация MSRC от Microsoft по CVE-2025-33073
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-33073
  • Каталог известных эксплуатируемых уязвимостей CISA

Отказ от ответственности

Этот репозиторий публикуется только в защитных и образовательных целях. Он содержит анализ, логику обнаружения и рекомендации по смягчению. Функциональный код эксплойта не предоставляется. Используйте эту информацию только на системах, которые вы уполномочены тестировать и защищать.


Поддерживается Sentinel AI Defense · Результаты переданы ответственно в рамках координированного раскрытия.

Скачать инструмент