针对CVE-2025-33053的概念验证,利用WebDAV配合.url文件传递,演示真实的远程代码执行。包含诱饵PDF载荷以及仅通过视频展示的潜在命令与控制能力。
⚠️ 仅供教育用途 该项目演示了一个利用 WebDAV 和
.url文件投放实现逼真远程代码执行的概念验证。它包含一个基于诱饵的可执行文件以及一个受控的命令与控制 (C2) 模拟。未分享任何恶意载荷。
本仓库包含针对 CVE-2025-33053 的 PoC,该漏洞存在于 Windows 处理指向 WebDAV 共享的 .url 文件的方式中。该 PoC 演示了攻击者如何:
Invoice.pdf.zip)投放 .url 快捷方式实际的 C2 代码未包含——仅提供了演示视频。
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
展示了 .url 文件触发 ,该文件打开一个伪造的 PDF 并显示弹窗:
route.exe“执行完成。未触发任何警报。你可以继续假装自己很安全。”
非常简单的命令与控制机制。通过 HTTP 获取远程命令(例如创建文件夹和运行 calc),模拟隐蔽的 C2。无 shell,无噪音——只有静默控制。 反向 Shell 会被微软 Defender 捕获并拦截。正如你所见,我只是编辑了一个目标机器可访问的文件,该文件会被机器通过 HTTP 获取;剥离内容后执行。该任务由自定义的 Route.exe 处理。
✅ 视频位于
demo/目录中。
CVE-2025-33053/
├── docker-compose.yml # WebDAV 容器配置
├── setup_webdav_payload.py # 自动设置与打包
├── Important-Document.pdf.zip # 包含伪装的 .url(运行脚本后)
├── webdav_data/ #(运行脚本后)
│ └── data/payload/route.exe # 载荷(PDF + 逻辑)
├── cleanup.sh # Docker + 目录 + webdav_data 清理器
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
此操作将设置 Docker、创建文件夹、移动 pwned.exe、生成
.url并打包.zip
Invoice.pdf.zip → 用户打开 / 解压并双击 .urlCVE-2025-33053 影响以下 Windows 版本:
Windows 10(1809 – 22H2)
Windows 11(21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
已启用 WebClient 服务的系统
未阻止或清理 .url 文件的系统
🛠️ 该漏洞已在 2025 年 6 月累积更新中修复。 你可以在微软补丁说明中找到补丁链接。
.url 文件启动一个受信任的 Windows 实用程序(iediagcmd.exe),但将其工作目录设置为攻击者控制的 WebDAV 共享。Process.Start() 运行诸如 route.exe 之类的命令。Windows 首先在工作目录中查找,从而执行来自 WebDAV 的恶意二进制文件。.url 压缩成名称误导的存档(例如 ...pdf.zip)并托管在受信任的 HTTPS 域名上。载荷链随后投放一个诱饵 PDF 并加载一个能够进行内存式 shellcode 注入、进程隐藏和远程命令的自定义 C2 加载器(“Horus Agent”)。| 缓解策略 | 描述 |
|---|---|
| 🔄 应用微软补丁 | 2025 年 6 月累积更新修复了 CVE‑2025‑33053,涵盖 Windows 10/11 及较旧的 Server 版本。 |
| 🔒 禁用 WebDAV 客户端 | 对于不需要 WebDAV 的系统(即大多数现代配置),通过组策略或注册表禁用“WebClient”服务。 |
| 📥 培训用户避免可疑存档 | 不要打开来自 ZIP/ISO 邮件的 .url 文件,即使它们看起来像文档。 |
| 🕵️♀️ 监控 WebDAV 流量 | 寻找出站的 UNC 连接模式,如 \\<host>@443\DavWWWRoot\...——这些可能表明利用尝试。 |
| 🛠 部署 WAF/IDS 规则 | 阻止 WebDAV 相关方法(例如 PROPFIND)或指向不受信任域的 UNC 路径。 |
| ⚙️ 强化 Edge/SmartScreen 策略 | 通过浏览器设置或安全邮件网关限制对 .url 文件和存档的处理。 |
✅ 立即优先处理:安装补丁——CISA 要求联邦机构在 2025 年 7 月 1 日前完成修复。
由 @kra1t0 精心制作,注重真实性、红队技巧和道德披露。
混乱中的精准