## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SOY-OREOCATO-CVE-2022-33679_CHECKER
# CVE-2022-33679 检查器
轻量级检查器,用于测试一组 Active Directory 凭据是否暴露于 CVE-2022-33679(Kerberos AS-REP 烘焙,无需预认证)。该代码源自 Bdenneu/CVE-2022-33679,仅保留检测路径——**它绝不尝试漏洞利用。它不是漏洞利用程序!** 。
## 环境要求
* Python 3.9+
* 能够通过网络访问目标域控制器(TCP/88)
* 可选工具:`uv` 用于环境管理,或使用标准 `python3 -m venv`
* `requirements.txt` 中列出的依赖:`impacket==0.10.0`、`arc4==0.3.0`
## 安装
### 使用 uv(推荐)
root@kitploit:~
uv venv
source .venv/bin/activate
uv pip install -r requirements.txt
### 使用 pip
root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
## 使用方法
root@kitploit:~
uv run python CVE-2022-33679_Checker.py DOMAIN/username [-dc-ip DC_IP] [-ts] [-debug]
### 注意事项
* 成功的检查绝不会设置凭据或重置密码;它仅向 KDC 请求一个无需预认证的 AS-REP。
* 如果提供的用户不存在,脚本会报告 `Usuario no encontrado en el dominio`。
* 存在漏洞的响应会使脚本以退出码 `1` 结束;安全响应则以 `0` 结束。
## 示例
使用显式 DC IP 检查用户:
root@kitploit:~
uv run python CVE-2022-33679_Checker.py CONTOSO/alice -dc-ip 192.168.1.10
可能的结果:
* `Sistema vulnerable a CVE-2022-33679: Se recibió AS-REP sin pre-autenticación`
* `Sistema NO vulnerable: Requiere pre-autenticación Kerberos`
## 故障排除
* `Domain should be specified!`:确保目标是 `DOMAIN/user`,而不仅仅是 `user`。
* `Error de Kerberos: ...`:启用 `-debug` 以获取更多上下文,验证 DC IP,并确认账户名称。
## 负责任的使用
仅在您被授权测试的系统上运行此检查器。该脚本旨在对 CVE-2022-33679 的缓解措施进行防御性验证。
## 参考资料
* Microsoft Security Response Center CVE-2022-33679
* Bdenneu/CVE-2022-33679