Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-33073 — CVE-2025-33073 研究报告 | Kitploit
工具/GitHubGitHub/sentinel-aidefense/cve-2025-33073
权限提升漏洞分析漏洞利用网络安全威胁情报论文与研究学习与教育事件响应
GitHubsentinel-aidefense/cve-2025-33073

CVE-2025-33073

CVE-2025-33073 研究报告

查看仓库
41个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-33073 — Windows SMB 客户端 NTLM 反射权限提升

CVE Impact CWE CISA KEV Status

由 Sentinel AI Defense 撰写的研究报告。仅限防御性分析——此处不发布任何可用的利用代码或 PoC。

Windows SMB 客户端中存在一个不当的访问控制缺陷,它使原本被认为已缓解的 NTLM 反射技术重新复活——攻击者可借此诱使主机将高权限身份验证上下文反射回自身,并提升至 NT AUTHORITY\SYSTEM 权限。

📄 完整报告:https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html


概述

CVE-2025-33073 是 Windows SMB 客户端中的一个不当访问控制漏洞(CWE-284)。经身份验证的攻击者可通过滥用客户端在处理强制身份验证和目标名称验证(尤其是封送的 DNS 记录和 NTLM 反射)方面的缺陷,在网络上将权限提升至 NT AUTHORITY\SYSTEM。

该问题实际上使某些先前被认为已缓解的 NTLM 反射技术重新生效。微软已在 2025 年 6 月 安全更新中修复该漏洞,随后因其已确认遭到主动利用而被列入 CISA KEV 目录。

受影响版本

影响多个 Windows 客户端和服务器版本,包括:

  • Windows 10
  • Windows 11 (最高至 24H2)
  • Windows Server 2016–2025 (各种内部版本)

该漏洞要求目标已加入域,或处于客户端未强制启用 SMB 签名的环境中。可通过 2025 年 6 月 Patch Tuesday 获取补丁。

技术剖析(根本原因)

根本原因在于 SMB 客户端(mrxsmb.sys)在强制 SMB 连接期间对身份验证上下文初始化和目标名称验证的处理。

当攻击者诱使受害机器(例如,通过 UNC 路径、LLMNR/NBNS 投毒或 PetitPotam 等工具)连接恶意 SMB 服务器时,客户端会执行 NTLM/Kerberos 身份验证。由于对 DNS 记录中封送的目标信息验证不当,客户端可能被诱骗将远程连接视为本地连接。这导致身份验证上下文(包括来自以 SYSTEM 身份运行的 lsass.exe 等高权限令牌)被反射回本地系统。

当未强制启用 SMB 签名时,该缺陷可绕过先前的 NTLM 反射缓解措施。研究人员称,在许多实际场景中,它可实现以 SYSTEM 身份进行经身份验证的远程代码执行。

攻击链

  1. 攻击者诱使受害主机(通常是 lsass.exe 或其他高权限进程)向攻击者控制的基础设施发起 SMB 连接(例如,通过恶意链接、WebDAV 或名称解析投毒)。
  2. 恶意 SMB 服务器操纵身份验证流程和目标名称。
  3. Windows SMB 客户端以允许本地模拟的方式反射身份验证(NTLM 或 Kerberos 票据)。
  4. 攻击者在目标上获得 SYSTEM 级权限,从而能够进行凭据转储、横向移动或进一步入侵。

利用通常与现有的强制和中继工具结合使用。补丁发布后出现了公开 PoC,2025 年晚些时候确认存在主动利用。

检测指南

  • 监控指向外部或可疑主机的异常 SMB 客户端连接(尤其是被强制发起的连接)。
  • 查找异常的 NTLM 身份验证尝试、反射模式,或 DNS/SMB 流量中封送目标信息的使用。
  • 检测意外发起出站 SMB 连接的进程(例如 lsass)。
  • 在 SMB 活动之后进行端点检测,查找权限提升迹象。
  • 针对已知强制技术(类似 PetitPotam)并结合缺少签名的 SMBv1/v2/v3 流量的网络特征。

强制启用 SMB 签名可显著提高利用门槛。

入侵指标

  • 触发 SMB 连接的恶意 UNC 路径或链接。
  • 包含用于反射攻击的特定封送目标信息的 DNS 记录。
  • 与强制工具(例如 PetitPotam 的变体)相关的命令行或脚本。
  • 入侵后指标:SMB 活动后不久出现 SAM 配置单元转储、SYSTEM 级进程创建。

请查阅 Microsoft 公告和 CISA KEV,获取最新的哈希和网络指标。

缓解措施

  • 立即应用 2025 年 6 月 Windows 安全更新。
  • 在环境中的客户端和服务器两端强制启用 SMB 签名(组策略:"Microsoft network client/server: Digitally sign communications (always)")。
  • 禁用或限制不必要的名称解析协议(LLMNR、NBT-NS),并实施 WPAD 防护等缓解措施。
  • 限制高权限进程暴露于强制身份验证。
  • 使用网络分段并监控 SMB 流量异常。
  • 在适用的情况下考虑使用应用程序控制和 Credential Guard 功能。

该漏洞凸显了在未严格执行 SMB 签名策略的环境中持续存在的风险。

参考资料

  • Microsoft MSRC 关于 CVE-2025-33073 的公告
  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2025-33073
  • CISA 已知被利用漏洞目录

免责声明

本仓库仅出于防御和教育目的发布。其中包含分析、检测逻辑和缓解指南,不提供任何可用的利用代码。请仅在您有权测试和防御的系统上使用这些信息。


由 Sentinel AI Defense 维护 · 依据协调披露机制负责任地共享研究成果。

下载工具