Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — 针对CVE-2025-33053的概念验证,利用WebDAV配合.url文件传递,演示真实的远程代码执行。包含诱饵PDF载荷以及仅通过视频展示的潜在命令与控制能力。 | Kitploit
工具/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
漏洞分析漏洞利用Web安全渗透测试命令与控制学习与教育红队Payload 开发
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

针对CVE-2025-33053的概念验证,利用WebDAV配合.url文件传递,演示真实的远程代码执行。包含诱饵PDF载荷以及仅通过视频展示的潜在命令与控制能力。

查看仓库
3121年前尚未审核
分享

CVE-2025-33053 - WebDAV 远程代码执行 (RCE) PoC 与 C2 模拟

⚠️ 仅供教育用途 该项目演示了一个利用 WebDAV 和 .url 文件投放实现逼真远程代码执行的概念验证。它包含一个基于诱饵的可执行文件以及一个受控的命令与控制 (C2) 模拟。未分享任何恶意载荷。


📜 摘要

本仓库包含针对 CVE-2025-33053 的 PoC,该漏洞存在于 Windows 处理指向 WebDAV 共享的 .url 文件的方式中。该 PoC 演示了攻击者如何:

  • 通过 ZIP(Invoice.pdf.zip)投放 .url 快捷方式
  • 触发运行托管在 WebDAV 容器上的载荷
  • 在后台执行恶意逻辑的同时打开一个看似无害的 PDF
  • 可选地模拟 C2 行为(例如创建文件夹)

实际的 C2 代码未包含——仅提供了演示视频。


🎬 演示视频

🔹 视频 1 — 诱饵执行

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

展示了 .url 文件触发 ,该文件打开一个伪造的 PDF 并显示弹窗:

route.exe

“执行完成。未触发任何警报。你可以继续假装自己很安全。”

🔹 视频 2 — C2 模拟

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

非常简单的命令与控制机制。通过 HTTP 获取远程命令(例如创建文件夹和运行 calc),模拟隐蔽的 C2。无 shell,无噪音——只有静默控制。 反向 Shell 会被微软 Defender 捕获并拦截。正如你所见,我只是编辑了一个目标机器可访问的文件,该文件会被机器通过 HTTP 获取;剥离内容后执行。该任务由自定义的 Route.exe 处理。

✅ 视频位于 demo/ 目录中。


📂 文件结构

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV 容器配置
├── setup_webdav_payload.py                 # 自动设置与打包
├── Important-Document.pdf.zip         # 包含伪装的 .url(运行脚本后)
├── webdav_data/			#(运行脚本后)
│   └── data/payload/route.exe         # 载荷(PDF + 逻辑)
├── cleanup.sh 				# Docker + 目录 + webdav_data 清理器
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 运行 PoC

  1. 克隆仓库并进入目录
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. 运行设置脚本
root@kitploit:~
python3 setup_webdav_payload.py

此操作将设置 Docker、创建文件夹、移动 pwned.exe、生成 .url 并打包 .zip

  1. 发送 ZIP 并在目标上打开
  • Invoice.pdf.zip → 用户打开 / 解压并双击 .url
  • 从 WebDAV 开始执行,不会出现任何警告 (有时微软 Defender 会提醒你该文件应由管理员扫描。)

🧱 受影响版本

CVE-2025-33053 影响以下 Windows 版本:

Windows 10(1809 – 22H2)

Windows 11(21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

已启用 WebClient 服务的系统

未阻止或清理 .url 文件的系统

🛠️ 该漏洞已在 2025 年 6 月累积更新中修复。 你可以在微软补丁说明中找到补丁链接。

🧠 工作原理

  1. 快捷方式技巧 – .url 文件启动一个受信任的 Windows 实用程序(iediagcmd.exe),但将其工作目录设置为攻击者控制的 WebDAV 共享。
  2. DLL/可执行文件劫持 – 该实用程序使用 Process.Start() 运行诸如 route.exe 之类的命令。Windows 首先在工作目录中查找,从而执行来自 WebDAV 的恶意二进制文件。
  3. Stealth Falcon 的投放 – 在实际攻击中,APT 行为者将 .url 压缩成名称误导的存档(例如 ...pdf.zip)并托管在受信任的 HTTPS 域名上。载荷链随后投放一个诱饵 PDF 并加载一个能够进行内存式 shellcode 注入、进程隐藏和远程命令的自定义 C2 加载器(“Horus Agent”)。
  4. 活跃利用 – 该漏洞于 2025 年 3 月被用于针对中东国防组织的攻击。它影响严重(CVSS 8.8)且已被列入 CISA 已知被利用漏洞目录。

🛡️ 缓解与防御

缓解策略描述
🔄 应用微软补丁2025 年 6 月累积更新修复了 CVE‑2025‑33053,涵盖 Windows 10/11 及较旧的 Server 版本。
🔒 禁用 WebDAV 客户端对于不需要 WebDAV 的系统(即大多数现代配置),通过组策略或注册表禁用“WebClient”服务。
📥 培训用户避免可疑存档不要打开来自 ZIP/ISO 邮件的 .url 文件,即使它们看起来像文档。
🕵️‍♀️ 监控 WebDAV 流量寻找出站的 UNC 连接模式,如 \\<host>@443\DavWWWRoot\...——这些可能表明利用尝试。
🛠 部署 WAF/IDS 规则阻止 WebDAV 相关方法(例如 PROPFIND)或指向不受信任域的 UNC 路径。
⚙️ 强化 Edge/SmartScreen 策略通过浏览器设置或安全邮件网关限制对 .url 文件和存档的处理。

✅ 立即优先处理:安装补丁——CISA 要求联邦机构在 2025 年 7 月 1 日前完成修复。


❌ 未包含内容

  • 无 C2 命令服务器代码
  • 无反向 Shell 脚本或恶意软件
  • 无对真实系统的利用

🔗 参考

  • 微软补丁说明 – 2025 年 6 月
  • CISA KEV 目录
  • Elastic 威胁报告:Stealth Falcon 利用
  • CERT-EU 警报
  • 微软 Defender 防病毒与 SmartScreen 建议

由 @kra1t0 精心制作,注重真实性、红队技巧和道德披露。

混乱中的精准

下载工具