Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/danaug23/detect_cve-2026-25177
漏洞扫描器配置审计
GitHubdanaug23/detect_cve-2026-25177

detect_CVE-2026-25177

生产级安全扫描器,用于检测 Active Directory 域控制器上 CVE-2026-25177(AD SPN Unicode 冲突)的利用行为。只读模式。

查看仓库
35个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

detect-CVE-2026-25177

生产环境安全扫描器,用于检测 CVE-2026-25177 的利用行为 —— Active Directory SPN Unicode 冲突漏洞(CVSS 8.8)。

该漏洞允许任何拥有 SPN 写入权限的已认证用户,通过向服务主体名称(SPN)中注入 Unicode 字符来将权限提升至 SYSTEM,从而绕过 AD 的 SPN 重复校验,并导致 Kerberos 票据错误签发。

检测内容

  • SPN 中的 Unicode 字符 —— 零宽空格、同形异义字符、BOM 标记以及其他不可见/易混淆字符,这些均表明存在 SPN 投毒行为
  • 跨账户的重复 SPN —— 多个账户持有相同 SPN(不区分大小写),可能导致 Kerberos 票据错误签发
  • 用户账户上最近的 SPN 修改 —— 标记在可配置时间窗口内发生变更的 SPN,以捕获正在进行的利用行为

生产环境安全

  • 只读 —— LDAP 连接以 read_only=True 方式打开;不可能进行任何修改
  • 单次 LDAP 查询 —— 搜索 (servicePrincipalName=*),与内置工具(如 setspn -Q)使用的轻量级查询相同
  • 快速 —— 即使在拥有 15,000+ 账户的环境中也能在一分钟内完成
  • 低权限 —— 任何已认证的域用户均可运行(默认的 AD 读取权限即足够)

快速开始

root@kitploit:~
pip install -r requirements.txt

# 在已加入域的机器上 —— 自动检测 DC、域和用户名
# 安全地提示输入密码(绝不会显示在终端或命令历史中)
python detect_spn_abuse.py

# 自动检测并生成 CSV 报告及近期变更检测
python detect_spn_abuse.py --csv report.csv --days 7

# 仅指定用户名(其余自动检测)
python detect_spn_abuse.py -u svc_scanner

# 完全手动指定
python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc

# 使用 LDAPS(端口 636)
python detect_spn_abuse.py --use-ssl

注意: 如果省略 -p,脚本会安全地提示您输入密码 —— 密码不会出现在终端或命令历史中。

示例输出

root@kitploit:~
+==============================================================+
|  CVE-2026-25177 - SPN Unicode 冲突检测器                      |
|  只读扫描 - 生产环境安全                                       |
+==============================================================+

[+] 已通过 NTLM:389 连接(只读)
[*] 正在扫描所有包含 SPN 的账户...
[+] 已扫描 247 个账户,共 1,042 个 SPN

======================================================================
  扫描结果:1 项发现
  严重:1  |  高危:0  |  信息:0
======================================================================

  [严重] 发现 1:SPN 包含 1 个可疑 Unicode 字符
  ────────────────────────────────────────────────────────────
  账户:    jsmith
  DN:      CN=jsmith,CN=Users,DC=corp,DC=local
  SPN:     HTTP​/webserver.corp.local
  SPN 十六进制:  48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
  修改时间:2026-03-13 14:22:17+00:00
    位置 4:U+200B - 零宽空格 [不可见]

======================================================================

  建议操作:
  1. 立即调查存在严重发现的账户
  2. 移除所有包含 Unicode 字符的 SPN
  3. 检查事件日志中的 SPN 修改事件(事件 ID 4742)
  4. 审查委派权限(谁可以写入 SPN)
  5. 应用 Microsoft 针对 CVE-2026-25177 的补丁

作为计划任务运行

如需在 DC 完成修补前每日扫描,可设置计划任务(Windows)或 cron 作业(Linux):

Windows(任务计划程序):

root@kitploit:~
schtasks /create /tn "CVE-2026-25177 Scanner" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00

Linux(cron):

root@kitploit:~
0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1

背景

CVE-2026-25177 于 2026 年 3 月 10 日披露(CVSS 8.8)。该漏洞影响从 2012 到 2025 的所有 Windows Server 版本。攻击仅需具备委派 SPN 写入权限的标准域用户凭据 —— 这是企业环境中的常见配置。

Microsoft 已发布补丁。请立即应用。

许可证

MIT 许可证 —— 可自由使用、修改和分发。参见 LICENSE。

下载工具