由 Sentinel AI Defense 撰写的研究报告。仅限防御性分析——此处不发布任何可用的利用代码或 PoC。
Windows SMB 客户端中存在一个不当的访问控制缺陷,它使原本被认为已缓解的 NTLM 反射技术重新复活——攻击者可借此诱使主机将高权限身份验证上下文反射回自身,并提升至 NT AUTHORITY\SYSTEM 权限。
📄 完整报告:https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html
CVE-2025-33073 是 Windows SMB 客户端中的一个不当访问控制漏洞(CWE-284)。经身份验证的攻击者可通过滥用客户端在处理强制身份验证和目标名称验证(尤其是封送的 DNS 记录和 NTLM 反射)方面的缺陷,在网络上将权限提升至 NT AUTHORITY\SYSTEM。
该问题实际上使某些先前被认为已缓解的 NTLM 反射技术重新生效。微软已在 2025 年 6 月 安全更新中修复该漏洞,随后因其已确认遭到主动利用而被列入 CISA KEV 目录。
影响多个 Windows 客户端和服务器版本,包括:
该漏洞要求目标已加入域,或处于客户端未强制启用 SMB 签名的环境中。可通过 2025 年 6 月 Patch Tuesday 获取补丁。
根本原因在于 SMB 客户端(mrxsmb.sys)在强制 SMB 连接期间对身份验证上下文初始化和目标名称验证的处理。
当攻击者诱使受害机器(例如,通过 UNC 路径、LLMNR/NBNS 投毒或 PetitPotam 等工具)连接恶意 SMB 服务器时,客户端会执行 NTLM/Kerberos 身份验证。由于对 DNS 记录中封送的目标信息验证不当,客户端可能被诱骗将远程连接视为本地连接。这导致身份验证上下文(包括来自以 SYSTEM 身份运行的 lsass.exe 等高权限令牌)被反射回本地系统。
当未强制启用 SMB 签名时,该缺陷可绕过先前的 NTLM 反射缓解措施。研究人员称,在许多实际场景中,它可实现以 SYSTEM 身份进行经身份验证的远程代码执行。
lsass.exe 或其他高权限进程)向攻击者控制的基础设施发起 SMB 连接(例如,通过恶意链接、WebDAV 或名称解析投毒)。利用通常与现有的强制和中继工具结合使用。补丁发布后出现了公开 PoC,2025 年晚些时候确认存在主动利用。
lsass)。强制启用 SMB 签名可显著提高利用门槛。
请查阅 Microsoft 公告和 CISA KEV,获取最新的哈希和网络指标。
该漏洞凸显了在未严格执行 SMB 签名策略的环境中持续存在的风险。
本仓库仅出于防御和教育目的发布。其中包含分析、检测逻辑和缓解指南,不提供任何可用的利用代码。请仅在您有权测试和防御的系统上使用这些信息。
由 Sentinel AI Defense 维护 · 依据协调披露机制负责任地共享研究成果。