这个粗略的 PoC 检测脚本通过尝试使用 samba RPC 进行 NTLM 认证强制,来对目标执行 NTLM 反射攻击,以检测 CVE-2025-33073 漏洞;为此,你需要拥有一个可访问 samba 的帐户。
此外,你还需要按照下文所述,在内部 Windows DNS 中将域名 localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA 注册到你的攻击者 IP。默认情况下,域中的任何帐户都可以执行此操作。也可以使用 LLMNR 投毒攻击 代替。
在运行此脚本之前,请确保你了解该攻击的工作原理,参见 此处 的说明。
# Usage: ./CVE-2025-33073-checker.sh -u USERNAME -p PASSWORD -d DOMAIN -i IP_FILE
# Example:
./CVE-2025-33073-checker.sh -u Administrator -p Password123 -d example.local -i samba_list_ips.txt